NIS-2-Umsetzungsgesetz tritt in Kraft

The NIS2 Directive is a European law that sets cybersecurity rul
Bild: ©Aysel/stock.adobe.com

Mit der Verkündung des Gesetzes zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung tritt ab dem 6. Dezember 2025 die Modernisierung des Cybersicherheitsrechts in Kraft. Dadurch erhöhen sich die Anforderungen an die Cybersicherheit der Bundesverwaltung sowie bestimmter Unternehmen.

Geltungsbereich erweitert sich

Die nationale Umsetzung der EU-Richtlinie erfolgt insbesondere im Rahmen einer Novellierung des BSI-Gesetzes (BSIG). Das Bundesamt für Sicherheit in der Informationstechnik (BSI) weist in einer Pressemitteilung darauf hin, dass Unternehmen selbständig prüfen müssen, ob sie von der NIS-2-Richtlinie betroffen sind und damit künftig zu den rund 29.500 vom BSI beaufsichtigten Einrichtungen gehören, für die neue gesetzliche Pflichten in der IT-Sicherheit gelten. Bislang waren etwa 4.500 Organisationen durch das BSI-Gesetz reguliert – insbesondere Betreiber Kritischer Infrastrukturen (KRITIS), Anbieter digitaler Dienste und Unternehmen im besonderen öffentlichen Interesse.

Drei zentrale Pflichten

Mit Inkrafttreten des NIS-2-Umsetzungsgesetzes wird der Anwendungsbereich des BSIG deutlich erweitert: Unternehmen, die in bestimmten Sektoren tätig sind und dabei gesetzlich festgelegte Schwellenwerte mit Blick auf Mitarbeiter, Umsatz und Bilanz überschreiten, fallen künftig unter die neuen Kategorien ‚wichtige Einrichtungen‘ und ‚besonders wichtige Einrichtungen‘. Diese müssen drei zentralen Pflichten nachkommen:

  • Sie sind gesetzlich verpflichtet, sich als NIS-2-Unternehmen zu registrieren,
  • dem BSI erhebliche Sicherheitsvorfälle zu melden und
  • Risikomanagementmaßnahmen zu implementieren und diese zu dokumentieren.

KRITIS-Organisationen gelten automatisch als besonders wichtige Einrichtungen.

Einrichtungen der Bundesverwaltung, die unter das NIS-2-Umsetzungsgesetz fallen, sind Bundesbehörden und öffentlich-rechtlich organisierte IT-Dienstleister der Bundesverwaltung, außerdem bestimmte Körperschaften, Anstalten und Stiftungen des öffentlichen Rechts. Von den Einrichtungen der Bundesverwaltung verlangt das NIS-2-Umsetzungsgesetz unter anderem die Umsetzung von IT-Risikomanagementmaßnahmen auf IT-Grundschutz-Basis. Zusätzlich muss die Bundesverwaltung die BSI-Mindeststandards einhalten. Weitere Informationen zu den Pflichten, die das NIS-2-Umsetzungsgesetz der Bundesverwaltung auferlegt, sind auf der Website des BSI abrufbar.

In der Pressemitteilung des BSI äußert sich auch Präsidentin Claudia Plattner zur Novellierung: „Die Cybersicherheitslage Deutschlands ist angespannt: Insbesondere durch schlecht geschützte Angriffsflächen ist die Bundesrepublik im digitalen Raum verwundbar. Das novellierte BSI-Gesetz ist eine starke Antwort auf diese Entwicklung: Es wird dazu führen, dass sich die Resilienz unseres Landes spürbar und messbar verbessert.“

Das BSI sieht für Einrichtungen in Deutschland, die von der NIS-2-Richtlinie betroffen sind, einen zweistufigen Registrierungsprozess vor: Demnach muss zunächst eine Anmeldung beim digitalen Dienst ‚Mein Unternehmenskonto‘ (MUK) erfolgen. Dabei handelt es sich um ein Nutzerkonto im Sinne des Onlinezugangsgesetzes (OZG). Es dient juristischen Personen als Zugang zu digitalen Dienstleistungen der Verwaltung und stellt das geschäftliche Pendant zur personenbezogenen BundID dar. MUK basiert auf der Elster-Technologie und nutzt Elster-Organisationszertifikate, die üblicherweise bereits in Steuerverfahren genutzt werden. Weitere Informationen zur Registrierung bei MUK stellt das BSI bereit.

Das BSI empfiehlt, den Account bei ‚Mein Unternehmenskonto‘ bis spätestens zum Jahresende 2025 anzulegen, um sich im zweiten Schritt ab Anfang 2026 mit dem MUK-Nutzerkonto beim u.a. für NIS-2 neu entwickelten BSI-Portal zu registrieren. Das BSI-Portal wird am 6. Januar 2026 freigeschaltet und dient u.a. als Meldestelle für erhebliche Sicherheitsvorfälle. Die Behörde weist zudem darauf hin, dass meldepflichtige Einrichtungen, die von NIS-2 betroffen sind und vor Registrierung im Portal einen erheblichen Sicherheitsvorfall erleiden, diesen dem BSI über ein Online-Formular melden, KRITIS-Einrichtungen und Bundesbehörden nutzen vorübergehend ihre bisherigen Meldewege.



  • Neue Produktionstechnik für die Mobilität von morgen

    Neue Produktionstechnik für die Mobilität von morgen

    Um Mobilität in Zeiten von Verstädterung, Ressourcenknappheit und Klimawandel zukunftsfest zu machen, bündeln die Universität Stuttgart und das Karlsruher Institut für Technologie (KIT) ihre Forschungskompetenzen im Innovationscampus ‘Mobilität der Zukunft‘…

    mehr lesen: Neue Produktionstechnik für die Mobilität von morgen

  • CEOs auf lange Sicht optimistischer

    CEOs auf lange Sicht optimistischer

    Im 23. Global CEO Survey von PWC rechnet mehr als die Hälfte der 1.581 befragten CEOs mit einem Rückgang des Weltwirtschaftswachstums. Auf lange Sicht zeigen sich die Befragten jedoch optimistischer.

    mehr lesen: CEOs auf lange Sicht optimistischer

  • Logimat in Stuttgart

    Logimat in Stuttgart

    Trendthemen wie künstliche Intelligenz oder Nachhaltigkeit haben Auswirkungen auf die gesamte Supply Chain. Auf der diesjährigen Logimat, die vom 10. bis zum 12. März in Stuttgart stattfindet, zeigen mehr als…

    mehr lesen: Logimat in Stuttgart

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • Nachhaltigkeit und soziale Verantwortung gewinnen an Bedeutung

    Nachhaltigkeit und soziale Verantwortung gewinnen an Bedeutung

    In einer aktuellen Studie hat das Wirtschaftprüfungs- und Beratungsunternehmen Deloitte weltweit mehr als 2000 C-Level-Führungskräfte zum Thema Industrie 4.0 befragt, 125 davon aus Deutschland. Die Analyse zeigt, dass für die…

    mehr lesen: Nachhaltigkeit und soziale Verantwortung gewinnen an Bedeutung

  • Künstliche Intelligenz auf dem Vormarsch

    Künstliche Intelligenz auf dem Vormarsch

    Im Rahmen einer Studie hat IBM Unternehmen unterschiedlicher Branchen zum Einsatz von KI-Technologien befragt. Die Ergebnisse zeigen einen Aufwärtstrend bei der Nutzung.

    mehr lesen: Künstliche Intelligenz auf dem Vormarsch

  • Neuer CEO bei NTT Data DACH

    Neuer CEO bei NTT Data DACH

    Das IT-Beratungs- und Dienstleistungsunternehmen NTT Data hat Neuerungen im Management bekanntgegeben. Stefan Hansen übernimmt ab Februar die Position als CEO von NTT Data DACH.

    mehr lesen: Neuer CEO bei NTT Data DACH

  • Bedenken bei Datenschutz und IT-Sicherheit

    Bedenken bei Datenschutz und IT-Sicherheit

    Das Internet of Things (IoT) gewinnt in deutschen Unternehmen weiterhin an Bedeutung. Dafür sprechen eine steigende Projektzahl, höhere Erfolgsquoten sowie schnellerer Mehrwert.

    mehr lesen: Bedenken bei Datenschutz und IT-Sicherheit

  • Mehrere Sicherheitsfunktionen in einem Gerät

    Mehrere Sicherheitsfunktionen in einem Gerät

    Liss Appliances vereinen wichtige Sicherheitsfunktionen auf nur einem Gerät. Damit sind sensible Unternehmensnetzwerke vor Viren, Hackern sowie unerwünschten E-Mails und Webinhalten geschützt.

    mehr lesen: Mehrere Sicherheitsfunktionen in einem Gerät

  • Sicherheitskonzept für Embedded-Systeme

    Sicherheitskonzept für Embedded-Systeme

    Karamba Security stellt zwei neue Lösungen zum Schutz von IoT- und Automotive-Systemen vor. Mit VCode und XGuard Monitor erweitert das Unternehmen sein Produktportfolio um Schutzkomponenten für die Entwicklungs- und Post-Entwicklungsphase,…

    mehr lesen: Sicherheitskonzept für Embedded-Systeme

  • Appian übernimmt Novayre Solutions

    Appian übernimmt Novayre Solutions

    Novayre Solutions SL und dessen RPA-Plattform Jidoka gehören nun zu Appian. Mit dem Erwerb will das amerikanischen IT-Unternehmen seine Prozessautomatisierungsplattform um Werkzeuge für Robotic Process Automation ergänzen.

    mehr lesen: Appian übernimmt Novayre Solutions

  • Citrix-Schwachstelle unbedingt schließen!

    Citrix-Schwachstelle unbedingt schließen!

    Nutzer von Citrix-Systemen sollten unbedingt die aktuell bekannt gewordene Sicherheitslücke per Workaround schließen. Das meldet das BSI erneut, nachdem sich die Zahl der bekannt gewordenen Cyberangriffe über diese Schwachstelle häufen.

    mehr lesen: Citrix-Schwachstelle unbedingt schließen!