NIS-2-Umsetzungsgesetz tritt in Kraft

The NIS2 Directive is a European law that sets cybersecurity rul
Bild: ©Aysel/stock.adobe.com

Mit der Verkündung des Gesetzes zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung tritt ab dem 6. Dezember 2025 die Modernisierung des Cybersicherheitsrechts in Kraft. Dadurch erhöhen sich die Anforderungen an die Cybersicherheit der Bundesverwaltung sowie bestimmter Unternehmen.

Geltungsbereich erweitert sich

Die nationale Umsetzung der EU-Richtlinie erfolgt insbesondere im Rahmen einer Novellierung des BSI-Gesetzes (BSIG). Das Bundesamt für Sicherheit in der Informationstechnik (BSI) weist in einer Pressemitteilung darauf hin, dass Unternehmen selbständig prüfen müssen, ob sie von der NIS-2-Richtlinie betroffen sind und damit künftig zu den rund 29.500 vom BSI beaufsichtigten Einrichtungen gehören, für die neue gesetzliche Pflichten in der IT-Sicherheit gelten. Bislang waren etwa 4.500 Organisationen durch das BSI-Gesetz reguliert – insbesondere Betreiber Kritischer Infrastrukturen (KRITIS), Anbieter digitaler Dienste und Unternehmen im besonderen öffentlichen Interesse.

Drei zentrale Pflichten

Mit Inkrafttreten des NIS-2-Umsetzungsgesetzes wird der Anwendungsbereich des BSIG deutlich erweitert: Unternehmen, die in bestimmten Sektoren tätig sind und dabei gesetzlich festgelegte Schwellenwerte mit Blick auf Mitarbeiter, Umsatz und Bilanz überschreiten, fallen künftig unter die neuen Kategorien ‚wichtige Einrichtungen‘ und ‚besonders wichtige Einrichtungen‘. Diese müssen drei zentralen Pflichten nachkommen:

  • Sie sind gesetzlich verpflichtet, sich als NIS-2-Unternehmen zu registrieren,
  • dem BSI erhebliche Sicherheitsvorfälle zu melden und
  • Risikomanagementmaßnahmen zu implementieren und diese zu dokumentieren.

KRITIS-Organisationen gelten automatisch als besonders wichtige Einrichtungen.

Einrichtungen der Bundesverwaltung, die unter das NIS-2-Umsetzungsgesetz fallen, sind Bundesbehörden und öffentlich-rechtlich organisierte IT-Dienstleister der Bundesverwaltung, außerdem bestimmte Körperschaften, Anstalten und Stiftungen des öffentlichen Rechts. Von den Einrichtungen der Bundesverwaltung verlangt das NIS-2-Umsetzungsgesetz unter anderem die Umsetzung von IT-Risikomanagementmaßnahmen auf IT-Grundschutz-Basis. Zusätzlich muss die Bundesverwaltung die BSI-Mindeststandards einhalten. Weitere Informationen zu den Pflichten, die das NIS-2-Umsetzungsgesetz der Bundesverwaltung auferlegt, sind auf der Website des BSI abrufbar.

In der Pressemitteilung des BSI äußert sich auch Präsidentin Claudia Plattner zur Novellierung: „Die Cybersicherheitslage Deutschlands ist angespannt: Insbesondere durch schlecht geschützte Angriffsflächen ist die Bundesrepublik im digitalen Raum verwundbar. Das novellierte BSI-Gesetz ist eine starke Antwort auf diese Entwicklung: Es wird dazu führen, dass sich die Resilienz unseres Landes spürbar und messbar verbessert.“

Das BSI sieht für Einrichtungen in Deutschland, die von der NIS-2-Richtlinie betroffen sind, einen zweistufigen Registrierungsprozess vor: Demnach muss zunächst eine Anmeldung beim digitalen Dienst ‚Mein Unternehmenskonto‘ (MUK) erfolgen. Dabei handelt es sich um ein Nutzerkonto im Sinne des Onlinezugangsgesetzes (OZG). Es dient juristischen Personen als Zugang zu digitalen Dienstleistungen der Verwaltung und stellt das geschäftliche Pendant zur personenbezogenen BundID dar. MUK basiert auf der Elster-Technologie und nutzt Elster-Organisationszertifikate, die üblicherweise bereits in Steuerverfahren genutzt werden. Weitere Informationen zur Registrierung bei MUK stellt das BSI bereit.

Das BSI empfiehlt, den Account bei ‚Mein Unternehmenskonto‘ bis spätestens zum Jahresende 2025 anzulegen, um sich im zweiten Schritt ab Anfang 2026 mit dem MUK-Nutzerkonto beim u.a. für NIS-2 neu entwickelten BSI-Portal zu registrieren. Das BSI-Portal wird am 6. Januar 2026 freigeschaltet und dient u.a. als Meldestelle für erhebliche Sicherheitsvorfälle. Die Behörde weist zudem darauf hin, dass meldepflichtige Einrichtungen, die von NIS-2 betroffen sind und vor Registrierung im Portal einen erheblichen Sicherheitsvorfall erleiden, diesen dem BSI über ein Online-Formular melden, KRITIS-Einrichtungen und Bundesbehörden nutzen vorübergehend ihre bisherigen Meldewege.



  • Neil Barua folgt auf James Heppelmann

    Neil Barua folgt auf James Heppelmann

    Nach 13 Jahren als CEO beim Softwareunternehmen PTC verabschiedet sich James Heppelmann in den Ruhestand. Sein Nachfolger wird Neil Barua.

    mehr lesen: Neil Barua folgt auf James Heppelmann

  • Skeptischer Blick auf den Sommer

    Skeptischer Blick auf den Sommer

    Ifo Geschäftsklimaindex im Mai Skeptischer Blick auf den Sommer Nach 93,4 Punkten im Vormonat, fällt der Ifo Geschäftsklimaindex im Mai auf 91,7 Punkte – der erste Rückgang in sechs Montanen.

    mehr lesen: Skeptischer Blick auf den Sommer

  • Kritik am Cyber Resilience Act

    Kritik am Cyber Resilience Act

    Kritik am Cyber Resilience Act Open-Source-Organisationen richten offenen Brief an EU Kommission In einem offenen Brief kritisieren neun Open-Source-Organisationen die EU Kommission, die Perspektive der Community im Rahmen des Cyber…

    mehr lesen: Kritik am Cyber Resilience Act

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • VDI bietet Big-Data-Schulungen an

    VDI bietet Big-Data-Schulungen an

    Aus- und Weiterbildung VDI bietet Big-Data-Schulungen an Auf Grundlage der im November 2022 veröffentlichten Richtlinie VDI/VDE-MT 3714 bietet der VDI Schulungen für die Implementierung und den Betrieb von Big-Data-Anwendungen an.

    mehr lesen: VDI bietet Big-Data-Schulungen an

  • Qualitätsmanagement-System mit integrierter KI

    Qualitätsmanagement-System mit integrierter KI

    KI-Funktionen in Standardsoftware Qualitätsmanagement-System mit integrierter KI Softwareanbieter Consense ergänzt sein Qualitätsmanagement-System um KI-gestützte Funktionen. Die Algorithmen sollen helfen, Prozesse zu automatisieren und einfacher zu gestalten.

    mehr lesen: Qualitätsmanagement-System mit integrierter KI

  • Eine Tauschplattform für die Autoindustrie

    Eine Tauschplattform für die Autoindustrie

    Plattform Wavetrade Eine Tauschplattform für die Autoindustrie Der KI-Spezialist One Data hat eine Tauschplattform an den Start gebracht, über die Automobilhersteller ’kritische Komponenten’ wie etwa Halbleiter an- und verkaufen sowie…

    mehr lesen: Eine Tauschplattform für die Autoindustrie

  • Marktstudie vergleicht mehr als 140 SCM-Lösungen

    Marktstudie vergleicht mehr als 140 SCM-Lösungen

    Supply-Chain-Management-Software Marktstudie vergleicht mehr als 140 SCM-Lösungen Wo liegen die Unterschiede in Supply-Chain-Management-Software? Eine Marktübersicht der Trovarit, des Fraunhofer IPA und des IFR vergleicht mehr als 140 Lösungen.

    mehr lesen: Marktstudie vergleicht mehr als 140 SCM-Lösungen

  • Was bedeuten Low Code und No Code für ERP-Systeme?

    Was bedeuten Low Code und No Code für ERP-Systeme?

    Diskussionspapier des Bitkom Was bedeuten Low Code und No Code für ERP-Systeme? Mit Low Code bzw. No Code können auch Nicht-ITler Anwendungen aus vorgefertigten Bausteinen erstellen. Die Auswirkungen des Ansatzes…

    mehr lesen: Was bedeuten Low Code und No Code für ERP-Systeme?

  • Positives Signal, doch es bleiben Fragen

    Positives Signal, doch es bleiben Fragen

    DSAG-Statement zur geplanten Stärkung des SAP-ERP-Geschäfts Positives Signal, doch es bleiben Fragen Im Rahmen der Bilanzpressekonferenz hat SAP mitgeteilt, das Enterprise-Resource-Planning (ERP)-Geschäft stärken und Einschnitte in Programmen für Vertrieb und…

    mehr lesen: Positives Signal, doch es bleiben Fragen

  • Neuer Deutschlandchef bei HPE

    Neuer Deutschlandchef bei HPE

    Marc Fischer folgt auf Johannes Koch Neuer Deutschlandchef bei HPE Hewlett Packard Enterprise hat Marc Fischer zum Deutschland-Chef ernannt. Sein Vorgänger Johannes Koch übernimmt die Leitung für die Region Zentraleuropa.

    mehr lesen: Neuer Deutschlandchef bei HPE

  • Geschäftslage der Autoindustrie bessert sich

    Geschäftslage der Autoindustrie bessert sich

    Erwartungen wieder positiv Geschäftslage der Autoindustrie bessert sich Die deutsche Autoindustrie ist laut einer Ifo Befragung zuversichtlicher gestimmt als noch zuletzt. So sind auch die Erwartungen erstmals seit fünf Monaten…

    mehr lesen: Geschäftslage der Autoindustrie bessert sich