# NIS2 im Mittelstand: Betroffenheit prüfen, Pflichten erfüllen, Nachweise führen

> Ob Ihr Unternehmen unter das neue BSI-Gesetz fällt, welche Pflichten daraus folgen, wie Risikomanagement, Meldewege und Lieferkette umgesetzt werden und was die Geschäftsleitung persönlich betrifft.

URL: https://techport.ai/it-beratung/sicherheit-und-resilienz/nis2-und-cybersicherheit

---

1.  [IT-Beratung](/it-beratung)/
2.  [Sicherheit und Resilienz](/it-beratung/sicherheit-und-resilienz)/
3.  NIS2 und Cybersicherheit

[Sicherheit und Resilienz](/it-beratung/sicherheit-und-resilienz) · Schwerpunkt

# NIS2 und Cybersicherheit

Von Redaktion techport.ai, IT-Beratung · Zuletzt aktualisiert am 21\. August 2026

Mit dem NIS2-Umsetzungsgesetz hat sich der Kreis der Unternehmen, die zu Cybersicherheit verpflichtet sind, in Deutschland deutlich erweitert. Betroffen sind längst nicht mehr nur Betreiber kritischer Infrastrukturen, sondern viele mittelständische Unternehmen aus Sektoren wie Produktion, Logistik, Abfallwirtschaft, Lebensmittel, Chemie, Maschinenbau und digitale Dienste, in der Regel ab fünfzig Beschäftigten oder ab zehn Millionen Euro Umsatz und Bilanzsumme.

Die Pflicht trifft das Unternehmen unabhängig davon, ob es sich registriert hat, und sie trifft die Geschäftsleitung persönlich. Wer die Betroffenheit nicht geprüft hat, hat sie nicht widerlegt.

## Woran Sie es merken

*   Es ist unklar, ob das Unternehmen unter die neuen Pflichten fällt, und es gibt keine dokumentierte Prüfung.
*   Kunden fragen im Rahmen ihrer eigenen Lieferkettenpflichten nach Nachweisen zur Informationssicherheit.
*   Es gibt Sicherheitsmaßnahmen, aber keine Dokumentation, die einer Prüfung standhält.
*   Niemand weiß, wer im Fall eines erheblichen Vorfalls innerhalb von vierundzwanzig Stunden meldet.

## Warum das passiert

Die Anforderungen sind neu, sie stehen in einem Gesetz, das nicht selbsterklärend ist, und die Zuordnung zu einem Sektor ist im Einzelfall nicht offensichtlich. Viele Unternehmen warten deshalb auf eine Benachrichtigung, die nicht kommt: Die Einordnung ist eine Selbsteinschätzung. Dazu kommt, dass Sicherheit im Mittelstand lange als technische Aufgabe der IT galt, während das Gesetz sie ausdrücklich der Leitung zuweist, samt Pflicht zur Überwachung und zur Schulung.

## So gehen wir vor

1.  **Betroffenheit dokumentiert prüfen.** Wir prüfen anhand von Sektor, Tätigkeit, Beschäftigtenzahl und Umsatz, ob Ihr Unternehmen als besonders wichtige oder als wichtige Einrichtung gilt, und halten das Ergebnis mit Begründung fest. Auch ein Nein gehört dokumentiert.
2.  **Lücken gegen die Pflichten ermitteln.** Wir gleichen Ihren Ist-Zustand mit den geforderten Risikomanagementmaßnahmen ab: Risikoanalyse, Vorfallbehandlung, Notfallmanagement, Lieferkette, Zugriffskontrolle, Kryptografie, Schulung, Bewertung der Wirksamkeit. Ergebnis ist eine priorisierte Maßnahmenliste mit Aufwand.
3.  **Umsetzen und nachweisbar machen.** Wir setzen die Maßnahmen um und sorgen dafür, dass jede von ihnen einen Nachweis erzeugt: Richtlinie, Protokoll, Testbericht, Schulungsnachweis. Was nicht dokumentiert ist, gilt bei einer Prüfung als nicht vorhanden.
4.  **Melde- und Registrierungspflichten einrichten.** Wir richten den Meldeweg an das BSI ein, mit Zuständigkeiten, Vorlagen und Fristen, und üben ihn. Registrierung und Meldung dürfen nicht davon abhängen, wer gerade im Haus ist.

## Was Sie davon haben

*   Eine belastbare Aussage darüber, ob und wie Sie betroffen sind.
*   Nachweise, die Sie Kunden und Behörden vorlegen können.
*   Eine Sicherheitslage, die nicht nur der Pflicht genügt, sondern das Risiko tatsächlich senkt.

## Aus unseren Projekten

Die meisten Unternehmen unterschätzen die Lieferkette. Auch wer selbst nicht betroffen ist, bekommt die Anforderungen über Kunden weitergereicht, weil betroffene Unternehmen die Sicherheit ihrer Lieferanten in ihr Risikomanagement einbeziehen müssen. In der Praxis heißt das: Fragebögen, Nachweise und teilweise Vertragsklauseln. Wer vorbereitet ist, beantwortet sie in Tagen, wer nicht vorbereitet ist, in Wochen, und im Zweifel entscheidet das über einen Auftrag. Der zweite regelmäßige Befund betrifft die Dokumentation: Fast alle Unternehmen tun bereits mehr für ihre Sicherheit, als sie belegen können. Der erste Schritt ist deshalb oft kein technischer, sondern das Aufschreiben dessen, was ohnehin geschieht.

## Gut zu wissen

Das NIS2-Umsetzungsgesetz ist am 6. Dezember 2025 in Kraft getreten. Die Pflichten gelten seither unmittelbar für Unternehmen, die die Schwellen erreichen, unabhängig von einer Registrierung. Das Registrierungsportal des BSI ist seit Januar 2026 verfügbar, die reguläre Frist ist abgelaufen, die Pflicht zur Nachholung besteht fort. Zentral sind die Risikomanagementmaßnahmen nach § 30 BSIG, die Meldepflichten nach § 32 BSIG mit einer Erstmeldung innerhalb von vierundzwanzig Stunden, einer Folgemeldung nach zweiundsiebzig Stunden und einem Abschlussbericht nach einem Monat, sowie die Registrierungspflicht nach § 33 BSIG. Die Geschäftsleitung muss die Maßnahmen billigen und ihre Umsetzung überwachen, sie ist zur Schulung verpflichtet und haftet für Verstöße. Diese Verantwortung ist nicht delegierbar, die Durchführung schon.

## Häufige Fragen

Wie finden wir heraus, ob wir betroffen sind?

Über drei Fragen: Fällt Ihre Tätigkeit unter einen der in den Anlagen des BSI-Gesetzes genannten Sektoren, erreichen Sie die Schwellen bei Beschäftigten oder Umsatz und Bilanzsumme, und gibt es Sonderregelungen für Ihre Branche. Die Einordnung ist eine Selbsteinschätzung des Unternehmens. Sie sollte schriftlich vorliegen, mit Datum und Begründung, und bei Wachstum oder Geschäftsänderung überprüft werden.

Reicht eine Zertifizierung nach ISO 27001 aus?

Sie deckt einen großen Teil der geforderten Maßnahmen ab und erleichtert den Nachweis erheblich, ersetzt die gesetzliche Prüfung aber nicht. Insbesondere Melde- und Registrierungspflichten sowie die Pflichten der Geschäftsleitung sind eigenständig zu erfüllen. Umgekehrt ist eine Zertifizierung keine Voraussetzung: Auch ein angemessenes Managementsystem ohne Zertifikat kann die Anforderungen erfüllen, wenn es dokumentiert und wirksam ist.

## Sprechen wir über NIS2 und Cybersicherheit

Im Erstgespräch klären wir in dreißig Minuten, wo bei Ihnen der größte Hebel liegt und ob wir die Richtigen dafür sind.

[Erstgespräch vereinbaren](/kontakt)[Unsere Beratung](/so-funktionierts)

## Weiterführend

[Sicherheit und ResilienzInformationssicherheit aufbauenEin Managementsystem für Informationssicherheit, das zur Unternehmensgröße passt: Geltungsbereich, Risiken, Richtlinien, Nachweise und der Weg zu einer Zertifizierung, wenn Kunden sie verlangen.](/it-beratung/sicherheit-und-resilienz/isms-und-zertifizierung)[Sicherheit und ResilienzNotfallmanagement und WiederanlaufWas passiert, wenn die IT steht: kritische Prozesse und Zeitvorgaben bestimmen, Notfallplan erstellen, Wiederanlauf proben, Krisenkommunikation regeln und Lehren aus Übungen ziehen.](/it-beratung/sicherheit-und-resilienz/notfallmanagement)[IT-Governance und RechtIT-Pflichten im ÜberblickWelche IT-bezogenen Pflichten Ihr Unternehmen treffen, wer sie verantwortet, welche Nachweise nötig sind und wie Sie mit einer Pflichtenübersicht vorbereitet in jede Prüfung gehen.](/it-beratung/it-governance-und-recht/it-compliance)[WissenIT-Regulatorik-RadarWas gilt, was kommt, was Sie jetzt tun sollten.](/it-beratung/regulatorik-radar)[WissenIT-Reifegrad-CheckIn zehn Minuten wissen, wo Ihre IT steht.](/it-beratung/reifegrad-check)

Zurück zum Feld [Sicherheit und Resilienz](/it-beratung/sicherheit-und-resilienz)

## Quellen

*   [§ 30 BSIG, Risikomanagementmaßnahmen](https://www.gesetze-im-internet.de/bsig_2025/__30.html)
*   [§ 32 BSIG, Meldepflichten](https://www.gesetze-im-internet.de/bsig_2025/__32.html)
*   [§ 33 BSIG, Registrierungspflicht](https://www.gesetze-im-internet.de/bsig_2025/__33.html)
*   [NIS-2-Regulierung, Bundesamt für Sicherheit in der Informationstechnik](https://www.bsi.bund.de/dok/nis-2-regulierung)

Rt

Geschrieben von

[Redaktion techport.ai](/ueber-uns), IT-Beratung

Mehr als 15 Jahre Erfahrung in IT-Projekten des Mittelstands, Auswahl und Einführung von Unternehmenssoftware, Aufbau von IT-Betrieb und Informationssicherheit in wachsenden Organisationen.

Diese Seite gibt den Stand zum angegebenen Datum wieder und ersetzt keine Rechtsberatung. Bei konkreten Fragen arbeiten wir mit Ihren Rechtsberatern zusammen.

[Mehr über uns](/ueber-uns)

Weiter im Angebot

[

Software

Individuelle Prozesssoftware für den Mittelstand.

](/loesungen)[

HR-Beratung

Personalarbeit, Prozesse und Systeme.

](/hr-beratung)[

IT-Reifegrad-Check

In zehn Minuten zur Standortbestimmung.

](/it-beratung/reifegrad-check)[

HR-Reifegrad-Check

24 Aussagen, Ergebnis je Themenfeld.

](/hr-beratung/reifegrad-check)[

Förderung

BAFA-Zuschuss und über 50 Programme für die Umsetzung.

](/foerderung)[

Prozesse in der Praxis

Wie aus Abläufen belastbare Software wird.

](/sop-praxis)[

Daten und KI

Auswertungen, Prognosen und Assistenzsysteme.

](/daten-ki)[

Über uns

Wer hinter techport.ai steht.

](/ueber-uns)
