NIS2: Wer ist betroffen? Klarheit für kleine Betriebe

· PAJO Digital GmbH

Eine Kette aus dunklen Metallgliedern auf dunkler Fläche, ein einzelnes Glied leuchtet grün

Sie haben von NIS2 gehört. Vielleicht aus einem Rundschreiben Ihrer Kammer, vielleicht von einem Kunden, der plötzlich nach Ihrer IT-Sicherheit fragt. Und jetzt steht die Frage im Raum: Betrifft das auch meinen Betrieb?

Die kurze Antwort: Die meisten Betriebe mit 1 bis 20 Beschäftigten erreichen die Größenschwelle nicht. Die längere Antwort lohnt sich trotzdem, denn es gibt Fälle ohne Größenschwelle, und ein Weg führt über Ihre Kunden.

Wir ordnen das hier ein, mehr nicht. Eine erste Orientierung gibt die Betroffenheitsprüfung des BSI, verbindlich klärt es im Zweifel ein Anwalt. Nach diesem Text wissen Sie aber, worauf es ankommt und was Sie heute tun können.

Was NIS2 ist, in zwei Sätzen

NIS2 ist eine Richtlinie der Europäischen Union, die Einrichtungen in bestimmten Sektoren zu einem Mindestmaß an IT-Sicherheit verpflichtet. In Deutschland gilt sie seit dem 6. Dezember 2025 über das NIS2-Umsetzungsgesetz, das dafür das BSI-Gesetz geändert hat.

Wer betroffen ist

Zwei Bedingungen, beide müssen zutreffen. Betroffen ist ein Betrieb, wenn er erstens zu einer der Einrichtungsarten gehört, die das BSI-Gesetz in seinen Anlagen 1 und 2 aufführt, also zu einem der genannten Sektoren. Und wenn er zweitens eine Größenschwelle erreicht. In der Regel reicht keine der beiden Bedingungen allein.

Die Größenschwelle. Als „wichtige Einrichtung“ gilt, wer mindestens 50 Beschäftigte hat oder wer bei Jahresumsatz und Jahresbilanzsumme jeweils über 10 Millionen Euro liegt. Für „besonders wichtige Einrichtungen“ liegen die Schwellen höher.

Verbundene Unternehmen zählen mit. Beschäftigte und Umsatz werden für das gesamte Unternehmen gerechnet, einschließlich verbundener Unternehmen. Ein kleiner Betrieb, der zu einer größeren Gruppe gehört, kann die Schwelle also über die Gruppe erreichen. Wer zu einer Firmengruppe gehört, sollte das mitrechnen.

Manche sind unabhängig von der Größe betroffen. Dazu gehören zum Beispiel Anbieter öffentlicher elektronischer Kommunikationsnetze oder -dienste, Vertrauensdiensteanbieter sowie DNS-Diensteanbieter und Domain-Registries. Wer in einem dieser Felder arbeitet, sollte genau hinsehen, auch als kleiner Betrieb.

Warum es kleine Betriebe trotzdem erreichen kann

Die Lieferkette. Betroffene Einrichtungen müssen die Sicherheit ihrer Lieferkette berücksichtigen, und dazu zählen auch die Beziehungen zu ihren direkten Anbietern und Dienstleistern. Ein betroffenes Unternehmen muss sich also ansehen, wie es um die IT-Sicherheit seiner Zulieferer steht.

Und da kommen Sie ins Spiel. Fällt ein größerer Kunde unter NIS2, kann er diese Prüfung an Sie weiterreichen. Das kann ein Fragebogen zur IT-Sicherheit sein, eine neue Klausel im Vertrag oder die Bitte um eine kurze Beschreibung, wie Sie Zugänge und Datensicherung regeln. Die gesetzliche Pflicht trägt in diesem Fall Ihr Kunde. Die Fragen landen trotzdem auf Ihrem Tisch.

Wer seine Sicherheit geordnet hat, beantwortet so einen Fragebogen ohne Hektik. Wer nicht, fängt unter Zeitdruck an.

Wie Sie es klären

Erster Schritt: die Betroffenheitsprüfung des BSI. Das Bundesamt für Sicherheit in der Informationstechnik bietet online eine NIS-2-Betroffenheitsprüfung an. Sie gehen einen Fragenkatalog durch und bekommen am Ende eine Einschätzung. Das BSI selbst sagt dazu: Das Ergebnis ist eine Orientierung und rechtlich nicht bindend. Genau so sollten Sie es nehmen.

Zweiter Schritt bei offenen Fragen: ein Anwalt. Ob Ihr Betrieb zu einer Einrichtungsart gehört, ob verbundene Unternehmen mitzählen, ob ein Fall ohne Größenschwelle vorliegt: Das sind Rechtsfragen. Wir ordnen sie ein, verbindlich beantworten kann sie nur ein Anwalt, der Ihren Fall kennt.

Wenn Ihr Betrieb betroffen ist. Dann läuft eine Frist. Spätestens drei Monate, nachdem er erstmals als betroffene Einrichtung gilt, müssen Sie ihn über das Portal des BSI registrieren. Und die Geschäftsleitung bekommt eigene Pflichten: Sie muss die Sicherheitsmaßnahmen billigen, ihre Umsetzung überwachen und sich selbst dazu schulen lassen. Diese Pflichten liegen bei der Geschäftsleitung selbst.

Was sich unabhängig davon lohnt

Hier wird es praktisch. Die Maßnahmen, die NIS2 von betroffenen Einrichtungen verlangt, sind im Kern das, was jeder Betrieb ohnehin braucht. Egal, was die Betroffenheitsprüfung ergibt, diese vier Dinge lohnen sich:

Sichere Anmeldung mit zweitem Faktor. Ein Passwort allein schützt ein Konto nicht mehr. Der zweite Faktor, meist eine App auf dem Handy, macht ein gestohlenes Passwort für sich allein wertlos. In Microsoft 365 ist das eine Einstellung, keine Anschaffung. Welche Einstellungen nach der Einrichtung sonst noch offen bleiben, haben wir in unserem Beitrag zu Microsoft 365 zusammengestellt.

Eine Datensicherung, die sich zurückspielen lässt. Eine Sicherung, die nie getestet wurde, ist eine Hoffnung. Spielen Sie ab und zu eine Datei probeweise zurück und schauen Sie, wie lange es dauert. Dann wissen Sie, was Sie im Ernstfall wirklich haben.

Ein Plan für den Ernstfall. Wer ruft wen an, wenn morgens kein Rechner mehr startet oder ein Konto in fremder Hand ist? Ein Blatt mit Nummern, Zuständigkeiten und Reihenfolge ist ein guter Anfang. Wie die ersten zwei Stunden nach einer Kontoübernahme aussehen, beschreiben wir in einem eigenen Beitrag.

Ein geschultes Team. Viele Angriffe beginnen mit einer E-Mail, die jemand öffnet. Ein Team, das eine gefälschte Rechnung und eine falsche Anmeldeseite erkennt, fängt ab, was die Technik durchlässt.

Wie wir kleine Betriebe dabei unterstützen, vom Grundschutz bis zur Schulung, steht auf unserer Seite zur IT-Sicherheit für kleine Betriebe.

Der Punkt

Eine Sache für heute: Gehen Sie die Betroffenheitsprüfung des BSI durch. Das dauert nicht lange, und danach wissen Sie mehr als vorher.

Deutet das Ergebnis auf eine Betroffenheit hin, sprechen Sie mit einem Anwalt und behalten Sie die Registrierung beim BSI im Blick. Die drei Monate laufen ab dem Tag, an dem Ihr Betrieb als betroffen gilt.

Deutet es nicht darauf hin, setzen Sie trotzdem die vier Maßnahmen um. Und sehen Sie nach, ob Ihre großen Kunden schon Fragen zur IT-Sicherheit stellen. Wenn ja, haben Sie mit den vier Punkten die Antworten bereits in der Hand.