NIS-2-Umsetzungsgesetz tritt in Kraft

The NIS2 Directive is a European law that sets cybersecurity rul
Bild: ©Aysel/stock.adobe.com

Mit der Verkündung des Gesetzes zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung tritt ab dem 6. Dezember 2025 die Modernisierung des Cybersicherheitsrechts in Kraft. Dadurch erhöhen sich die Anforderungen an die Cybersicherheit der Bundesverwaltung sowie bestimmter Unternehmen.

Geltungsbereich erweitert sich

Die nationale Umsetzung der EU-Richtlinie erfolgt insbesondere im Rahmen einer Novellierung des BSI-Gesetzes (BSIG). Das Bundesamt für Sicherheit in der Informationstechnik (BSI) weist in einer Pressemitteilung darauf hin, dass Unternehmen selbständig prüfen müssen, ob sie von der NIS-2-Richtlinie betroffen sind und damit künftig zu den rund 29.500 vom BSI beaufsichtigten Einrichtungen gehören, für die neue gesetzliche Pflichten in der IT-Sicherheit gelten. Bislang waren etwa 4.500 Organisationen durch das BSI-Gesetz reguliert – insbesondere Betreiber Kritischer Infrastrukturen (KRITIS), Anbieter digitaler Dienste und Unternehmen im besonderen öffentlichen Interesse.

Drei zentrale Pflichten

Mit Inkrafttreten des NIS-2-Umsetzungsgesetzes wird der Anwendungsbereich des BSIG deutlich erweitert: Unternehmen, die in bestimmten Sektoren tätig sind und dabei gesetzlich festgelegte Schwellenwerte mit Blick auf Mitarbeiter, Umsatz und Bilanz überschreiten, fallen künftig unter die neuen Kategorien ‚wichtige Einrichtungen‘ und ‚besonders wichtige Einrichtungen‘. Diese müssen drei zentralen Pflichten nachkommen:

  • Sie sind gesetzlich verpflichtet, sich als NIS-2-Unternehmen zu registrieren,
  • dem BSI erhebliche Sicherheitsvorfälle zu melden und
  • Risikomanagementmaßnahmen zu implementieren und diese zu dokumentieren.

KRITIS-Organisationen gelten automatisch als besonders wichtige Einrichtungen.

Einrichtungen der Bundesverwaltung, die unter das NIS-2-Umsetzungsgesetz fallen, sind Bundesbehörden und öffentlich-rechtlich organisierte IT-Dienstleister der Bundesverwaltung, außerdem bestimmte Körperschaften, Anstalten und Stiftungen des öffentlichen Rechts. Von den Einrichtungen der Bundesverwaltung verlangt das NIS-2-Umsetzungsgesetz unter anderem die Umsetzung von IT-Risikomanagementmaßnahmen auf IT-Grundschutz-Basis. Zusätzlich muss die Bundesverwaltung die BSI-Mindeststandards einhalten. Weitere Informationen zu den Pflichten, die das NIS-2-Umsetzungsgesetz der Bundesverwaltung auferlegt, sind auf der Website des BSI abrufbar.

In der Pressemitteilung des BSI äußert sich auch Präsidentin Claudia Plattner zur Novellierung: „Die Cybersicherheitslage Deutschlands ist angespannt: Insbesondere durch schlecht geschützte Angriffsflächen ist die Bundesrepublik im digitalen Raum verwundbar. Das novellierte BSI-Gesetz ist eine starke Antwort auf diese Entwicklung: Es wird dazu führen, dass sich die Resilienz unseres Landes spürbar und messbar verbessert.“

Das BSI sieht für Einrichtungen in Deutschland, die von der NIS-2-Richtlinie betroffen sind, einen zweistufigen Registrierungsprozess vor: Demnach muss zunächst eine Anmeldung beim digitalen Dienst ‚Mein Unternehmenskonto‘ (MUK) erfolgen. Dabei handelt es sich um ein Nutzerkonto im Sinne des Onlinezugangsgesetzes (OZG). Es dient juristischen Personen als Zugang zu digitalen Dienstleistungen der Verwaltung und stellt das geschäftliche Pendant zur personenbezogenen BundID dar. MUK basiert auf der Elster-Technologie und nutzt Elster-Organisationszertifikate, die üblicherweise bereits in Steuerverfahren genutzt werden. Weitere Informationen zur Registrierung bei MUK stellt das BSI bereit.

Das BSI empfiehlt, den Account bei ‚Mein Unternehmenskonto‘ bis spätestens zum Jahresende 2025 anzulegen, um sich im zweiten Schritt ab Anfang 2026 mit dem MUK-Nutzerkonto beim u.a. für NIS-2 neu entwickelten BSI-Portal zu registrieren. Das BSI-Portal wird am 6. Januar 2026 freigeschaltet und dient u.a. als Meldestelle für erhebliche Sicherheitsvorfälle. Die Behörde weist zudem darauf hin, dass meldepflichtige Einrichtungen, die von NIS-2 betroffen sind und vor Registrierung im Portal einen erheblichen Sicherheitsvorfall erleiden, diesen dem BSI über ein Online-Formular melden, KRITIS-Einrichtungen und Bundesbehörden nutzen vorübergehend ihre bisherigen Meldewege.



  • Neues Institutsgebäude für das KIT

    Neues Institutsgebäude für das KIT

    Ab dem nächsten Frühjahr sollen die Arbeiten am InformatiKOM auf dem Campus Süd des Karlsruher Instituts für Technologie beginnen. Auf 10.000m² entstehen zwei Gebäude, in denen unterschiedliche Disziplinen zusammengebracht werden…

    mehr lesen: Neues Institutsgebäude für das KIT

  • Produktivere Mitarbeiter durch künstliche Intelligenz

    Produktivere Mitarbeiter durch künstliche Intelligenz

    Die große Mehrheit der im Rahmen einer IFS-Studie befragten Unternehmen plant, in KI-Technologien zu investieren. Davon erhoffen sie sich an erster Stelle Produktivitätssteigerungen der Belegschaft.

    mehr lesen: Produktivere Mitarbeiter durch künstliche Intelligenz

  • Datenschutz und Quantencomputing

    Datenschutz und Quantencomputing

    Im neuen Projekt ‘PQC4MED‘ arbeitet das Deutsche Forschungszentrum für Künstliche Intelligenz (DFKI) gemeinsam mit mehreren Partnern an Verfahren daran, medizinische Daten durch updatefähige Systeme langfristig vor Attacken durch Quantencomputer zu…

    mehr lesen: Datenschutz und Quantencomputing

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • Arbeitsmarktbarometer legt zu

    Arbeitsmarktbarometer legt zu

    Das IAB-Arbeitsmarktbarometer ist im November gestiegen. Gegenüber dem Vormonat legte der Frühindikator des Instituts für Arbeitsmarkt- und Berufsforschung (IAB) um 0,5 auf 102,1 Punkte zu. Verbessert hat sich der Ausblick…

    mehr lesen: Arbeitsmarktbarometer legt zu

  • Holger Michalka wird Teil der MR-Geschäftsführung

    Holger Michalka wird Teil der MR-Geschäftsführung

    Von Rittal zu MR: Zum April nächsten Jahres stößt Holger Michalka zur Maschinenfabrik Reinhausen und übernimmt dort die Leitung des Geschäftsbereichs ‘Products und Operations‘.

    mehr lesen: Holger Michalka wird Teil der MR-Geschäftsführung

  • Rockwell Automation tritt ISA Global Cybersecurity Alliance bei

    Rockwell Automation tritt ISA Global Cybersecurity Alliance bei

    Der neu gegründete Zusammenschluss ISA Global Cybersecurity Alliance hat sich zum Ziel gesetzt, die IT-Sicherheit in industriellen Betrieben voranzutreiben.

    mehr lesen: Rockwell Automation tritt ISA Global Cybersecurity Alliance bei

  • Hildegard Müller wird neue VDA-Präsidentin

    Hildegard Müller wird neue VDA-Präsidentin

    Hildegard Müller ist neue Präsidentin des Verbandes der Automobilindustrie (VDA). Sie tritt die Nachfolge von Bernhard Mattes an, der sein Amt zum Jahresende aufgibt.

    mehr lesen: Hildegard Müller wird neue VDA-Präsidentin

  • Siemens und Qualcomm installieren erstes privates Standalone-5G-Netz im industriellen Umfeld

    Siemens und Qualcomm installieren erstes privates Standalone-5G-Netz im industriellen Umfeld

    Siemens und Qualcomm Technologies haben das erste eigenständige private 5G-Netz in einer realen industriellen Umgebung bei Nutzung des 3,7 – 3,8GHz-Frequenzbandes implementiert.

    mehr lesen: Siemens und Qualcomm installieren erstes privates Standalone-5G-Netz im industriellen Umfeld

  • Schutz gegen Urgent/11-Schwachstellen

    Schutz gegen Urgent/11-Schwachstellen

    Im Juli 2019 wurde die Entdeckung von elf Zero-Day-Sicherheitsschwachstellen bekannt gegeben, die das Echtzeitsystem Wind River VxWorks betreffen. Alle Geräte, auf denen VxWorks läuft, zu aktualisieren, ist oftmals nicht einfach…

    mehr lesen: Schutz gegen Urgent/11-Schwachstellen

  • Hilfe für den Mittelstand

    Hilfe für den Mittelstand

    Mit Hilfe von künstlicher Intelligenz in der Produktion können Prozesse überwacht und Routinetätigkeiten übernommen sowie Entscheidungen unterstützt werden. Oft fehlt es Unternehmen allerdings noch an Fachwissen und die Erfahrung, um…

    mehr lesen: Hilfe für den Mittelstand

  • Switches und Router mit Cybersecurity-Funktionen

    Switches und Router mit Cybersecurity-Funktionen

    Die Anybus-Router und unmanaged und managed (Layer 2/Layer 3) Switches von HMS sind in einem Temperaturbereich von -40 bis +75°C einsetzbar. Mehrere Redundanz- und Cybersecurity-Funktionen sollen es Anwendern erlauben, zuverlässige…

    mehr lesen: Switches und Router mit Cybersecurity-Funktionen