NIS2: Das BSI schreibt Unternehmen jetzt direkt an – was ihr jetzt prüfen solltet
NIS2 ist für viele Unternehmen gerade von einem abstrakten Compliance-Thema zu einer sehr konkreten Aufgabe geworden. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) verschickt aktuell Schreiben an Unternehmen, bei denen nach Einschätzung der Behörde eine Registrierungspflicht nach dem neuen BSI-Gesetz bestehen könnte.
Die Botschaft darin ist deutlich: Unternehmen, die betroffen und bisher noch nicht registriert sind, sollen ihre Registrierung umgehend abschließen. Das BSI weist außerdem darauf hin, dass bei weiterhin ausbleibender Registrierung Zwangsgelder und Bußgeldverfahren geprüft werden können. Für Unternehmen bedeutet das vor allem eines: Jetzt braucht es Klarheit über den eigenen Status und den tatsächlichen Umsetzungsstand.
Denn die Registrierung ist nur der sichtbare Anfang. NIS2 betrifft auch Risikomanagement, Lieferanten, Notfallvorsorge, Meldewege, technische Schutzmaßnahmen und die Verantwortung der Geschäftsleitung.
Warum das aktuelle BSI-Schreiben wichtig ist
Das BSI selbst schreibt, dass sich bislang weniger Unternehmen registriert haben als erwartet. Gleichzeitig erkennt die Behörde an, dass es in vielen Unternehmen noch Auslegungsfragen zur NIS2-Betroffenheit und zu den gesetzlichen Pflichten gibt. Genau hier liegt eine der größten Herausforderungen: Ein Unternehmen kann technisch bereits gut aufgestellt sein und trotzdem Lücken bei Verantwortlichkeiten, Dokumentation oder Meldeprozessen haben. Oder die Geschäftsleitung geht davon aus, dass NIS2 ausschließlich die IT-Abteilung betrifft. Das neue BSI-Gesetz sieht allerdings wesentlich mehr vor.
1. Seid ihr überhaupt von NIS2 betroffen?
Der erste Schritt ist eine saubere Betroffenheitsprüfung.
Das BSI-Gesetz unterscheidet unter anderem zwischen wichtigen Einrichtungen und besonders wichtigen Einrichtungen. Entscheidend sind insbesondere die konkrete Tätigkeit beziehungsweise Branche sowie Unternehmensgröße und wirtschaftliche Kennzahlen. Die genaue Einordnung ergibt sich aus § 28 BSIG und den dort genannten Anlagen. Typische betroffene Bereiche reichen beispielsweise von Energie, Gesundheit und digitaler Infrastruktur bis zu produzierenden Unternehmen, Abfallwirtschaft, bestimmten IT-Dienstleistern sowie Post- und Kurierdiensten. Deshalb reicht die Frage „Sind wir ein KRITIS-Unternehmen?“ für die NIS2-Prüfung nicht aus.
Unser Tipp: Prüft Betroffenheit immer anhand von Branche, konkreter Einrichtungsart und Unternehmensgröße.
Mit unserem kostenlosen NIS2-Betroffenheits-Check könnt ihr dafür einen ersten Check durchführen. Auf der Avallon-Landingpage reichen Branche, Mitarbeiterzahl und wirtschaftliche Kennzahlen für eine erste Einordnung.
Für wichtige und besonders wichtige Einrichtungen sieht § 33 BSIG grundsätzlich eine Registrierung beim BSI innerhalb von drei Monaten ab dem Zeitpunkt vor, ab dem das Unternehmen als entsprechende Einrichtung gilt. Dabei müssen unter anderem Unternehmensdaten, Kontaktdaten, relevante Sektoren sowie öffentliche IP-Adressbereiche angegeben werden.
2. Ist eure Registrierung erledigt – und sind die Angaben vollständig?
Die NIS2-Registrierung erfolgt über das dafür vorgesehene BSI-Portal. Das BSI weist ausdrücklich darauf hin, dass die Registrierung nach NIS2 dort und nicht über das bisherige MIP erfolgt. Praktisch sollte deshalb geklärt sein:
- Wer verantwortet die Registrierung?
- Sind die hinterlegten Kontaktdaten aktuell?
- Sind die relevanten Unternehmensbereiche vollständig berücksichtigt?
- Wer aktualisiert Angaben, wenn sich Strukturen oder Zuständigkeiten ändern?
Änderungen an registrierungspflichtigen Angaben müssen dem BSI grundsätzlich spätestens innerhalb von zwei Wochen nach Kenntnis mitgeteilt werden.
3. Könnt ihr die zehn NIS2-Risikobereiche tatsächlich nachweisen?
Hier wird NIS2 für viele Unternehmen erst wirklich interessant. § 30 BSIG verlangt angemessene und wirksame technische und organisatorische Risikomanagementmaßnahmen. Diese müssen außerdem dokumentiert werden.
Das Gesetz nennt zehn zentrale Themenbereiche:
- Risikoanalyse und Informationssicherheitskonzepte
- Bewältigung von Sicherheitsvorfällen
- Business Continuity, Backups, Wiederherstellung und Krisenmanagement
- Sicherheit der Lieferkette
- sichere Beschaffung, Entwicklung und Wartung von IT-Systemen sowie Schwachstellenmanagement
- Überprüfung der Wirksamkeit der Sicherheitsmaßnahmen
- Security-Awareness und Schulungen
- Kryptografie
- Personalsicherheit, Zugriffskontrollen und Asset-Management
- Multi-Faktor-Authentifizierung und sichere Kommunikation.
Der entscheidende Punkt dabei: Eine vorhandene Firewall oder ein Backup-Konzept beantwortet die NIS2-Frage noch nicht. Entscheidend ist das Zusammenspiel aus Technik, Prozessen, Zuständigkeiten und nachvollziehbarer Dokumentation. Genau deshalb beginnen wir bei Avallon mit einer Betroffenheitsanalyse und einem GAP-Check. Anschließend werden Abweichungen priorisiert und in eine konkrete Maßnahmen-Roadmap übersetzt.
4. Würdet ihr einen Sicherheitsvorfall innerhalb von 24 Stunden melden können?
Diese Frage eignet sich hervorragend als realistischer NIS2-Test:
Freitagabend, 19:20 Uhr. Ein zentraler Server wurde kompromittiert. Wer entscheidet jetzt, ob ein meldepflichtiger Sicherheitsvorfall vorliegt – und wer meldet ihn?
Für erhebliche Sicherheitsvorfälle sieht § 32 BSIG eine gestufte Meldung vor. Eine frühe Erstmeldung muss unverzüglich und spätestens innerhalb von 24 Stunden nach Kenntniserlangung erfolgen. Innerhalb von 72 Stunden folgt eine weitere Meldung mit einer ersten Bewertung des Vorfalls und seiner Auswirkungen. Ein Meldeprozess auf Papier reicht dafür im Ernstfall kaum aus. Unternehmen sollten bereits vorher festgelegt haben:
Wer erkennt? Wer bewertet? Wer entscheidet? Wer meldet? Wer vertritt diese Personen außerhalb der Geschäftszeiten?
Das ist der Unterschied zwischen einem dokumentierten Prozess und einem Prozess, der unter Zeitdruck tatsächlich funktioniert.
5. Weiß eure Geschäftsleitung, welche Verantwortung sie trägt?
NIS2 ist ausdrücklich auch ein Managementthema.
Nach § 38 BSIG muss die Geschäftsleitung die erforderlichen Risikomanagementmaßnahmen umsetzen und deren Umsetzung überwachen. Darüber hinaus sieht das Gesetz regelmäßige Schulungen für die Geschäftsleitung vor, damit Risiken und Sicherheitsmaßnahmen fachlich beurteilt werden können. Damit gehört Informationssicherheit auf die Agenda der Geschäftsführung. Sinnvolle Fragen für den nächsten Managementtermin sind beispielsweise:
Welche NIS2-Maßnahmen sind bereits umgesetzt? Welche Lücken bestehen noch? Wer ist für deren Schließung verantwortlich? Bis wann? Und wie weisen wir die Umsetzung nach?
Der 30-Minuten-NIS2-Realitätscheck
Wenn ihr euren aktuellen Stand einschätzen wollt, nehmt euch diese sieben Punkte vor:
- Betroffenheit: Ist eure NIS2-Einstufung dokumentiert?
- Registrierung: Ist die Registrierung beim BSI abgeschlossen und aktuell?
- Verantwortung: Gibt es klare Verantwortliche für Informationssicherheit und NIS2?
- GAP-Analyse: Sind alle zehn Risikomanagementbereiche geprüft?
- Maßnahmen: Haben offene Punkte Verantwortliche, Prioritäten und Termine?
- Incident Response: Funktioniert der Meldeweg auch nachts und am Wochenende?
- Nachweise: Könnt ihr zeigen, welche Maßnahmen umgesetzt wurden und wie ihre Wirksamkeit geprüft wird?
Wenn ihr bei mehreren Punkten keine klare Antwort habt, ist genau dort euer sinnvoller nächster Schritt.
Von „Wir müssten uns damit beschäftigen“ zu einem klaren Umsetzungsplan
Bei einem von Avallon begleiteten mittelständischen Maschinenbauunternehmen begann die NIS2-Umsetzung ebenfalls mit der Frage nach der Betroffenheit. Anschließend wurden alle zehn Risikomanagementbereiche systematisch betrachtet, Abweichungen priorisiert und konkrete Verantwortlichkeiten hinterlegt. Dazu gehörten unter anderem Meldewege, Notfallvorsorge und Lieferantensicherheit. Genau so verstehen wir NIS2:
Klarheit schaffen. Risiken priorisieren. Verantwortlichkeiten festlegen. Maßnahmen umsetzen. Nachweise schaffen.
Seid ihr von NIS2 betroffen?
Mit unserem kostenlosen NIS2-Check bekommt ihr in wenigen Minuten eine erste Einschätzung, ob euer Unternehmen unter die neuen Anforderungen fällt.
→ Jetzt NIS2-Betroffenheit prüfen
Anschließend können wir gemeinsam betrachten, welche Anforderungen für euer Unternehmen relevant sind und wie weit eure Umsetzung bereits ist. Avallon begleitet Unternehmen von der Betroffenheitsanalyse und dem GAP-Check über die Maßnahmenplanung bis zur operativen Umsetzung.
Lasst uns über eure Anforderungen sprechen.
Avallon ist euer zentraler Ansprechpartner für Datenschutz, Informationssicherheit und Compliance. Die Umsetzung erfolgt durch spezialisierte Unternehmen innerhalb unserer Gruppe. Jedes mit klarem fachlichem Fokus und operativer Expertise.