NIS-2-Umsetzungsgesetz tritt in Kraft

The NIS2 Directive is a European law that sets cybersecurity rul
Bild: ©Aysel/stock.adobe.com

Mit der Verkündung des Gesetzes zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung tritt ab dem 6. Dezember 2025 die Modernisierung des Cybersicherheitsrechts in Kraft. Dadurch erhöhen sich die Anforderungen an die Cybersicherheit der Bundesverwaltung sowie bestimmter Unternehmen.

Geltungsbereich erweitert sich

Die nationale Umsetzung der EU-Richtlinie erfolgt insbesondere im Rahmen einer Novellierung des BSI-Gesetzes (BSIG). Das Bundesamt für Sicherheit in der Informationstechnik (BSI) weist in einer Pressemitteilung darauf hin, dass Unternehmen selbständig prüfen müssen, ob sie von der NIS-2-Richtlinie betroffen sind und damit künftig zu den rund 29.500 vom BSI beaufsichtigten Einrichtungen gehören, für die neue gesetzliche Pflichten in der IT-Sicherheit gelten. Bislang waren etwa 4.500 Organisationen durch das BSI-Gesetz reguliert – insbesondere Betreiber Kritischer Infrastrukturen (KRITIS), Anbieter digitaler Dienste und Unternehmen im besonderen öffentlichen Interesse.

Drei zentrale Pflichten

Mit Inkrafttreten des NIS-2-Umsetzungsgesetzes wird der Anwendungsbereich des BSIG deutlich erweitert: Unternehmen, die in bestimmten Sektoren tätig sind und dabei gesetzlich festgelegte Schwellenwerte mit Blick auf Mitarbeiter, Umsatz und Bilanz überschreiten, fallen künftig unter die neuen Kategorien ‚wichtige Einrichtungen‘ und ‚besonders wichtige Einrichtungen‘. Diese müssen drei zentralen Pflichten nachkommen:

  • Sie sind gesetzlich verpflichtet, sich als NIS-2-Unternehmen zu registrieren,
  • dem BSI erhebliche Sicherheitsvorfälle zu melden und
  • Risikomanagementmaßnahmen zu implementieren und diese zu dokumentieren.

KRITIS-Organisationen gelten automatisch als besonders wichtige Einrichtungen.

Einrichtungen der Bundesverwaltung, die unter das NIS-2-Umsetzungsgesetz fallen, sind Bundesbehörden und öffentlich-rechtlich organisierte IT-Dienstleister der Bundesverwaltung, außerdem bestimmte Körperschaften, Anstalten und Stiftungen des öffentlichen Rechts. Von den Einrichtungen der Bundesverwaltung verlangt das NIS-2-Umsetzungsgesetz unter anderem die Umsetzung von IT-Risikomanagementmaßnahmen auf IT-Grundschutz-Basis. Zusätzlich muss die Bundesverwaltung die BSI-Mindeststandards einhalten. Weitere Informationen zu den Pflichten, die das NIS-2-Umsetzungsgesetz der Bundesverwaltung auferlegt, sind auf der Website des BSI abrufbar.

In der Pressemitteilung des BSI äußert sich auch Präsidentin Claudia Plattner zur Novellierung: „Die Cybersicherheitslage Deutschlands ist angespannt: Insbesondere durch schlecht geschützte Angriffsflächen ist die Bundesrepublik im digitalen Raum verwundbar. Das novellierte BSI-Gesetz ist eine starke Antwort auf diese Entwicklung: Es wird dazu führen, dass sich die Resilienz unseres Landes spürbar und messbar verbessert.“

Das BSI sieht für Einrichtungen in Deutschland, die von der NIS-2-Richtlinie betroffen sind, einen zweistufigen Registrierungsprozess vor: Demnach muss zunächst eine Anmeldung beim digitalen Dienst ‚Mein Unternehmenskonto‘ (MUK) erfolgen. Dabei handelt es sich um ein Nutzerkonto im Sinne des Onlinezugangsgesetzes (OZG). Es dient juristischen Personen als Zugang zu digitalen Dienstleistungen der Verwaltung und stellt das geschäftliche Pendant zur personenbezogenen BundID dar. MUK basiert auf der Elster-Technologie und nutzt Elster-Organisationszertifikate, die üblicherweise bereits in Steuerverfahren genutzt werden. Weitere Informationen zur Registrierung bei MUK stellt das BSI bereit.

Das BSI empfiehlt, den Account bei ‚Mein Unternehmenskonto‘ bis spätestens zum Jahresende 2025 anzulegen, um sich im zweiten Schritt ab Anfang 2026 mit dem MUK-Nutzerkonto beim u.a. für NIS-2 neu entwickelten BSI-Portal zu registrieren. Das BSI-Portal wird am 6. Januar 2026 freigeschaltet und dient u.a. als Meldestelle für erhebliche Sicherheitsvorfälle. Die Behörde weist zudem darauf hin, dass meldepflichtige Einrichtungen, die von NIS-2 betroffen sind und vor Registrierung im Portal einen erheblichen Sicherheitsvorfall erleiden, diesen dem BSI über ein Online-Formular melden, KRITIS-Einrichtungen und Bundesbehörden nutzen vorübergehend ihre bisherigen Meldewege.



  • MES zwischen On-Premise und Cloud-Betrieb

    MES zwischen On-Premise und Cloud-Betrieb

    Der MES-Anbieter Proxia Software kapselt Funktionen seiner Software, um Anwendern mehr Flexibilität beim Cloud-Betrieb ihres Produktionssteuerungssystems zu ermöglichen. Eine Datenvorverarbeitung im sogenannten Fog Layer soll durch eine geringere Anzahl an…

    mehr lesen: MES zwischen On-Premise und Cloud-Betrieb

  • Zwei Neuzugänge bei Igel

    Zwei Neuzugänge bei Igel

    Christiane Ohlgart und Kris Hamner verstärken das Management-Team von Igel. Ohlgart wird als neue Finanzchefin und Hamner als neuer Personalchef zum Executive Team in San Francisco stoßen.

    mehr lesen: Zwei Neuzugänge bei Igel

  • Einheitliche Standards für die Industrie 4.0

    Einheitliche Standards für die Industrie 4.0

    In dem vom Bundesministerium für Wirtschaft und Energie geförderten Forschungsprojekt InterOpera wollen Forscherinnen und Forscher zusammen mit der Industrie einheitliche Methoden zur Umsetzung der Verwaltungsschale in der Praxis erarbeiten.

    mehr lesen: Einheitliche Standards für die Industrie 4.0

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • BSI fordert den Crashtest für Cyber-Sicherheit

    BSI fordert den Crashtest für Cyber-Sicherheit

    In seinem Branchenbild Automotive spricht sich das Bundesamt für Sicherheit in der Informationstechnik dafür aus, auch die Cybersicherheit in der Lieferkette der Automobilbauer bzw. in einem frühen Entwicklungsstadium in den…

    mehr lesen: BSI fordert den Crashtest für Cyber-Sicherheit

  • Schnittstellen validieren in regulierten Industrien

    Schnittstellen validieren in regulierten Industrien

    Die Richtlinie VDI/VDE 3516 Blatt 6 ‚Validierung im GxP-Umfeld – Validierung von Schnittstellen‘ ist im August 2021 erschienen. Sie lässt sich zur Validierung von Schnittstellen zwischen computergestützten Systemen im regulierten…

    mehr lesen: Schnittstellen validieren in regulierten Industrien

  • Motek 2021: Montagetechnik-Messe mit echten Menschen

    Motek 2021: Montagetechnik-Messe mit echten Menschen

    Fachbesucher der industriellen Automatisierungsbranche treffen sich vom 5. bis 8. Oktober auf dem Messeduo Motek/Bondexpo in Stuttgart. Beide Messen sollen als Präsenzmesse stattfinden.

    mehr lesen: Motek 2021: Montagetechnik-Messe mit echten Menschen

  • Materialmangel der Industrie verschärft sich

    Materialmangel der Industrie verschärft sich

    Der Materialmangel in der deutschen Industrie hat sich weiter verschärft. 69,2 Prozent der Industriefirmen in Deutschland klagten im August laut einer Umfrage des Ifo Instituts über Engpässe und Probleme bei…

    mehr lesen: Materialmangel der Industrie verschärft sich

  • T-Systems und Google arbeiten an souveräner Cloud

    T-Systems und Google arbeiten an souveräner Cloud

    Gemeinsam wollen T-Systems und Google Cloud ab Mitte 2022 eine souveräne Cloud für Deutschland zur Verfügung stellen. Der Betrieb der Cloud unterliegt dabei der Kontrolle von T-Systems.

    mehr lesen: T-Systems und Google arbeiten an souveräner Cloud

  • Open Industry 4.0 Alliance und Packaging Valley arbeiten zusammen

    Open Industry 4.0 Alliance und Packaging Valley arbeiten zusammen

    Open Industry 4.0 Alliance und Packaging Valley wollen gemeinsam die herstellerübergreifende Integration in der Verpackungsindustrie realisieren. Die Schwerpunkte der Zusammenarbeit liegen auf Master Data Management, Plant Analytics und Predictive Maintenance.

    mehr lesen: Open Industry 4.0 Alliance und Packaging Valley arbeiten zusammen

  • Pepperl+Fuchs übernimmt Aava

    Pepperl+Fuchs übernimmt Aava

    Das finnische Unternehmen Aava gehört ab sofort zur Pepperl+Fuchs-Gruppe. Das Unternehmen bietet u.a. Tablet Computer für die Industrie ab.

    mehr lesen: Pepperl+Fuchs übernimmt Aava

  • Manufacturing Execution-Systeme im Vergleich

    Manufacturing Execution-Systeme im Vergleich

    Der vom Trovarit Competence Center MES in Zusammenarbeit mit dem Fraunhofer Institut Produktionstechnik und Automatisierung (IPA) und dem VDI herausgegebene ’Aachener Marktspiegel Business Software – MES/Fertigungssteuerung 2021/2022‘, untersucht das Angebot…

    mehr lesen: Manufacturing Execution-Systeme im Vergleich