Viele Geschäftsführer im Mittelstand halten NIS2 für ein Thema von Konzernen und Betreibern kritischer Anlagen. Das stimmt nur zum Teil. Die Regeln reichen weiter, als der Name „kritische Infrastruktur“ vermuten lässt, und sie knüpfen an zwei Dinge an, die Sie selbst am besten kennen: Was Ihr Unternehmen tut und wie groß es ist.
Dieser Beitrag zeigt, wie Sie die Frage „NIS2: Wer ist betroffen?“ für Ihr Unternehmen in drei Schritten beantworten. Er ist ein Hinweis zur Orientierung und keine Rechtsberatung. Die verbindliche Auskunft geben das Gesetz, das BSI und Ihre Rechtsberatung.
NIS2: Wer ist betroffen? Die Kurzfassung
NIS2 ist die EU-Richtlinie zur Cybersicherheit. In Deutschland wird sie über das NIS-2-Umsetzungsgesetz und das BSI-Gesetz (BSIG) angewendet. Ob ein Unternehmen darunterfällt, entscheidet die Betroffenheitsprüfung nach § 28 BSIG. Sie fragt nach drei Dingen:
- Sektor: Gehört Ihre Tätigkeit zu einer Einrichtungsart in Anlage 1 oder Anlage 2?
- Größe: Erreichen Sie die Schwellen bei Beschäftigten, Umsatz und Bilanzsumme?
- Einstufung: Sind Sie danach eine besonders wichtige oder eine wichtige Einrichtung?
Nur wer Schritt 1 und Schritt 2 besteht, ist betroffen. Schritt 3 sagt, in welcher Stufe. Das ist die ganze Logik, der Rest sind Details und Sonderfälle.
Schritt 1: Gehört Ihre Tätigkeit zu einem Sektor?
Das Gesetz zählt Sektoren und Einrichtungsarten auf, keine Branchen im Alltagssinn. Es kommt darauf an, was Sie tatsächlich tun, nicht auf die Bezeichnung im Handelsregister.
Anlage 1: Sektoren mit hoher Kritikalität. Dazu zählen unter anderem Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur, die Verwaltung von IKT-Diensten für andere Unternehmen (etwa Managed Service Provider), Weltraum und öffentliche Verwaltung.
Anlage 2: sonstige kritische Sektoren. Dazu zählen unter anderem Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Lebensmittel, das verarbeitende Gewerbe mit Herstellung von Medizinprodukten, Elektronik, Maschinen und Fahrzeugen, digitale Dienste wie Online-Marktplätze und Suchmaschinen sowie Forschung.
Zwei Hinweise, die im Mittelstand oft übersehen werden:
- Maschinenbau, Elektronik und Fahrzeugbau stehen in Anlage 2. Ein Hersteller mit 120 Beschäftigten muss das also prüfen, auch wenn er mit Energieversorgern nichts zu tun hat.
- IT-Dienstleister stehen in Anlage 1, wenn sie Dienste für andere Unternehmen betreiben. Wer als Dienstleister Betrieb, Hosting oder Administration für Kunden übernimmt, gehört möglicherweise selbst dazu.
Die vollständige Liste mit allen Einrichtungsarten steht im Gesetz. Lesen Sie sie für Ihre Tätigkeit selbst durch: Dort steht, was jeweils gemeint ist, und das Wort „unter anderem“ oben ist eine Kürzung dieses Beitrags, keine Auslegung.
Wenn nur ein Teil der Tätigkeit im Sektor liegt
Viele Unternehmen sind in mehreren Feldern tätig. Nach § 28 Absatz 3 BSIG bleiben Geschäftstätigkeiten außer Betracht, die im Verhältnis zur gesamten Geschäftstätigkeit vernachlässigbar sind. Was „vernachlässigbar“ heißt, entscheidet sich im Einzelfall. Dokumentieren Sie deshalb, wie Sie zu Ihrer Einschätzung gekommen sind. Ein Nebengeschäft ohne Gewicht verhält sich anders als ein zweites Standbein.
Schritt 2: Erreichen Sie die Größenschwellen?
Die Schwellen folgen der bekannten EU-Definition für Unternehmensgrößen. Als Orientierung:
| Einstufung | Beschäftigte | oder Umsatz und Bilanzsumme |
|---|---|---|
| Wichtige Einrichtung (mittleres Unternehmen) | ab 50 | Umsatz über 10 Mio. € und Bilanzsumme über 10 Mio. € |
| Besonders wichtige Einrichtung (großes Unternehmen) | ab 250 | Umsatz über 50 Mio. € und Bilanzsumme über 43 Mio. € |
Kleinere Unternehmen sind nach dieser Grundregel nicht betroffen. Für einzelne Einrichtungsarten gibt es Ausnahmen, bei denen die Größe keine Rolle spielt. Ob eine davon auf Sie zutrifft, steht in der Anlage zu Ihrer Einrichtungsart.
Zusammenrechnen: Konzern, Beteiligungen, Partner
Hier liegt die häufigste Fehlannahme im Mittelstand. Zahlen werden nicht isoliert betrachtet. Nach § 28 Absatz 4 BSIG gilt die EU-Empfehlung 2003/361: Verbundene Unternehmen zählen voll, Partnerunternehmen anteilig. Ein Betrieb mit 40 Beschäftigten, der zu einer Gruppe mit 400 gehört, kann damit über der Schwelle liegen.
Es gibt eine Ausnahme: Daten verbundener oder Partnerunternehmen bleiben außer Betracht, wenn das Unternehmen bei Art und Betrieb seiner IT-Systeme, Komponenten und Prozesse unabhängig ist. Ob das zutrifft, ist keine Formalie. Klären Sie es mit der Rechtsberatung und halten Sie die Begründung schriftlich fest.
Zählen Sie dabei konkret:
- Beschäftigte als Vollzeitäquivalente, nicht als Köpfe
- Jahresumsatz und Bilanzsumme des letzten Geschäftsjahres
- Beteiligungen und Konzernstruktur, soweit die EU-Empfehlung sie einbezieht
Schritt 3: besonders wichtig oder wichtig?
Wer Sektor und Größe besteht, wird einer von zwei Stufen zugeordnet:
- Besonders wichtige Einrichtungen: Einrichtungsart in Anlage 1 und Größe eines großen Unternehmens.
- Wichtige Einrichtungen: Einrichtungsart in Anlage 1 oder 2 und Größe eines mittleren Unternehmens, soweit sie nicht schon besonders wichtig sind.
Die Stufe bestimmt, wie streng die Aufsicht ist. Die Grundpflichten für beide Stufen betreffen Risikomanagement, Meldungen bei erheblichen Sicherheitsvorfällen und die Verantwortung der Geschäftsleitung. Welche Maßnahmen Sie konkret brauchen, ist eine eigene Frage, die auf die Betroffenheitsprüfung folgt.
Was ist mit Unternehmen, die nur Zulieferer sind?
Auch wenn Ihr Unternehmen selbst nicht unter die Schwellen fällt, kann NIS2 Sie indirekt berühren. Betroffene Kunden müssen auch ihre Lieferkette und ihre Dienstleister in den Blick nehmen. Rechnen Sie damit, dass Auftraggeber Fragen stellen, Nachweise verlangen oder Anforderungen in Verträge schreiben. Das ist keine gesetzliche Pflicht für Sie, aber eine geschäftliche Realität.
Besonders relevant ist das für IT-Dienstleister und Agenturen mit Zugriff auf Systeme ihrer Kunden. Wie Sie solche Zugänge nach einem Wechsel prüfen, steht im Beitrag Was nach einem Dienstleisterwechsel zuerst zu prüfen ist.
Was Sie nach der Prüfung tun
Das Ergebnis ist eines von drei:
- Nicht betroffen. Notieren Sie, wann Sie geprüft haben, welche Zahlen Sie verwendet haben und wie Sie zu dem Ergebnis gekommen sind. Wiederholen Sie die Prüfung, wenn sich Größe, Konzernstruktur oder Tätigkeit ändern.
- Betroffen. Prüfen Sie die Registrierung beim BSI. Nach den Angaben des BSI ist die gesetzliche Registrierungsfrist abgelaufen; wer betroffen und nicht registriert ist, soll sich umgehend im BSI-Portal registrieren. Die Pflicht besteht nach diesen Angaben weiter. Klären Sie mit der Rechtsberatung die Folgen im Einzelfall.
- Unklar. Das ist häufiger, als man denkt, vor allem bei Konzernzugehörigkeit oder gemischten Tätigkeiten. Holen Sie sich eine Einschätzung, bevor Sie sich auf „nicht betroffen“ festlegen.
Das BSI bietet für die erste Orientierung eine Online-Betroffenheitsprüfung an. Sie ersetzt keine Rechtsberatung, ist aber ein sinnvoller Start, weil sie die Fragen in der Reihenfolge des Gesetzes stellt.
Typische Fehler bei der Betroffenheitsprüfung
- Die Prüfung wird auf „wir sind keine kritische Infrastruktur“ gestützt. Das ist ein anderer Begriff und kein Ausschlusskriterium.
- Nur die eigene Gesellschaft wird gezählt, nicht der Verbund.
- Die Tätigkeit wird nach dem Firmennamen eingeordnet, nicht nach dem, was tatsächlich geleistet wird.
- Die Prüfung wird einmal gemacht und nie wiederholt, auch nach Zukäufen oder Wachstum.
- Es gibt keine schriftliche Begründung. Fragt später jemand nach, steht nichts da.
Wenn niemand im Haus die Prüfung begleiten kann
Die Betroffenheitsprüfung selbst ist keine IT-Frage. Sie verlangt aber Kenntnis der eigenen Systeme: Was betreiben wir selbst, was Dienstleister, wer hat Zugang, was ist dokumentiert? Fehlt im Haus eine IT-Leitung, bleibt diese Bestandsaufnahme oft liegen. Wie sie aussieht, zeigt der Beitrag Dokumentation ist Betriebsrisiko.
Für Unternehmen ohne eigene IT-Leitung ist die Technische Begleitung gedacht: laufende Unterstützung, bei der Entscheidungen gegengezeichnet und Dienstleister eingeordnet werden, ab 1.900 € netto im Monat. Soll der Stand der Systeme einmal vollständig aufgenommen werden, ist das System-Audit der begrenzte Rahmen dafür: vier Wochen, fester Preis von 6.500 € netto. Wenn schon ein Angebot für Sicherheits- oder Compliance-Leistungen auf dem Tisch liegt, prüft die Architektur-Zweitmeinung es in einer Woche für 1.400 € netto.
Quellen
- BSI: Online-Betroffenheitsprüfung NIS-2
- Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSIG), § 28 und Anlagen 1 und 2, in der Fassung des NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetzes
- Empfehlung 2003/361/EG der Kommission zur Definition der Kleinstunternehmen sowie der kleinen und mittleren Unternehmen
- Richtlinie (EU) 2022/2555 (NIS-2-Richtlinie)