{"id":318445,"date":"2025-11-21T00:48:11","date_gmt":"2025-11-20T23:48:11","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=318445"},"modified":"2025-12-05T17:32:12","modified_gmt":"2025-12-05T16:32:12","slug":"nis-2-richtlinie-von-deutschland-beschlossen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/11\/21\/nis-2-richtlinie-von-deutschland-beschlossen\/","title":{"rendered":"NIS-2-Richtlinie von Deutschland beschlossen"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline; border-width: 0px;\" title=\"Recht\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2018\/11\/Para.jpg\" alt=\"Paragraph\" width=\"91\" height=\"88\" align=\"left\" border=\"0\" \/>Kleiner Nachtrag von voriger Woche. Der Deutsche Bundestag hat bereits am 13. November 2025 den Gesetzentwurf zur Umsetzung der EU NIS-2-Richtlinie beschlossen. Allerdings steht meines Wissens noch die Zustimmung des Bundesrats aus. <strong>Erg\u00e4nzung:<\/strong> Der Bundesrat hat zum 21. November 2025 ebenfalls zugestimmt.<\/p>\n<p><!--more--><\/p>\n<h2>Was hei\u00dft NIS-2?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/cf71e446bd314093a97f1505fb530c8d\" alt=\"\" width=\"1\" height=\"1\" \/>Das K\u00fcrzel NIS steht f\u00fcr steht f\u00fcr Network and Information Security. Und die\u00a0NIS-2-Richtlinie der Europ\u00e4ischen Union legt verbindliche Cyber Security-Mindeststandards f\u00fcr Betreiber kritischer Infrastrukturen (KRITIS) fest.\u00a0Ziel der Richtlinie ist die St\u00e4rkung von Risiko- und Sicherheitsvorfallmanagement und der Zusammenarbeit.<\/p>\n<p>NIS-2 bildet die Grundlage f\u00fcr Risikomanagementma\u00dfnahmen und Meldepflichten im Bereich Cybersicherheit in allen Sektoren, die unter die Richtlinie fallen. Dazu geh\u00f6ren etwa Energie, Verkehr, Gesundheit und digitale Infrastruktur.<\/p>\n<p>Es handelt sich bei NIS-2 um eine EU-weite Gesetzgebung zur Netzwerk- und Informationssicherheit, und die Richtlinie wurde bereits 2022\u00a0<a href=\"https:\/\/www.consilium.europa.eu\/de\/press\/press-releases\/2022\/11\/28\/eu-decides-to-strengthen-cybersecurity-and-resilience-across-the-union-council-adopts-new-legislation\/\" target=\"_blank\" rel=\"noopener\">beschlossen<\/a>\u00a0und im Dezember 2022 im Amtsblatt der Europ\u00e4ischen Union ver\u00f6ffentlicht.<\/p>\n<p>Von dieser Richtlinie betroffene Unternehmen waren laut EU-Verordnung verpflichtet, die Ma\u00dfnahmen bis Oktober 2024 umzusetzen. IT-Verantwortliche waren aufgefordert zu handeln und zu pr\u00fcfen, ob sie mit der Unternehmens-IT unter die NIS-2-Richtlinie fallen. Ich hatte hier im Blog mehrfach \u00fcber die NIS-2-Richtlinie berichtet (siehe Links am Artikelende). Nachfolgende Folie zum Geltungsbereich stammt auch dem Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2023\/12\/12\/nis2-muss-bis-17-oktober-2024-von-unternehmen-umgesetzt-werden\/\" rel=\"bookmark\">NIS-2-Richtlinie muss bis 17. Oktober 2024 von (betroffenen) Unternehmen umgesetzt werden<\/a>.<\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2023\/12\/image-10.png\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" title=\"Wer f\u00e4llt unter NIS-2?\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2023\/12\/image-10.png\" alt=\"Wer f\u00e4llt unter NIS-2?\" width=\"662\" height=\"405\" data-cmp-info=\"10\" \/><\/a><br \/>\nWer f\u00e4llt unter NIS-2? Quelle:\u00a0<a href=\"https:\/\/www.dv-kontor.com\/\" target=\"_blank\" rel=\"noopener\">DV-Kontor<\/a>, zum\u00a0<a href=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2023\/12\/image-10.png\" target=\"_blank\" rel=\"noopener\">Vergr\u00f6\u00dfern klicken<\/a><\/p>\n<h2>Deutschland bei NIS-2 im Verzug<\/h2>\n<p>NIS-2 trat am 16. Januar 2023 offiziell EU-weit in Kraft, die Mitglieder der EU h\u00e4tten NIS-2 bis Oktober 2024 in nationales Recht umsetzen m\u00fcssen. In Deutschland sollte die nationale Umsetzung durch das NIS-2UmsuCG erfolgen. Durch den <a href=\"https:\/\/de.wikipedia.org\/wiki\/Bruch_der_Ampelkoalition_in_Deutschland_2024\" target=\"_blank\" rel=\"noopener\">Bruch der Ampel-Koalition<\/a> im November 2024 konnte das Gesetz aber in Deutschland nicht umgesetzt und verabschiedet werden.<\/p>\n<p>Deutschland geriet dadurch bei der NIS-2-Umsetzung in Verzug und bekam von der EU-Kommission eine Mahnung sowie die Androhung eines Vertragsverletzungsverfahrens. Ich hatte hier im Blog mehrfach \u00fcber den Sachstand berichtet (siehe Artikellinks am Beitragsende).<\/p>\n<p>Im Sommer 2025 gab es dann einen Kabinettsbeschluss (siehe <a href=\"https:\/\/borncity.com\/blog\/2025\/07\/31\/kabinettsbeschluss-zur-nis-2-richtlinie\/\" rel=\"bookmark\">Kabinettsbeschluss zur NIS-2-Richtlinie<\/a>). Zum 13. November 2025 fand dann die Abstimmung zum NIS-2-Umsetzungsgesetz im Deutschen Bundestag statt. Dort wurde der Gesetzentwurf zur Umsetzung der EU NIS-2-Richtlinie beschlossen. Dies geht aus <a href=\"https:\/\/www.bundesregierung.de\/breg-de\/aktuelles\/nis-2-richtlinie-deutschland-2373174\" target=\"_blank\" rel=\"noopener\">dieser Pressemitteilung<\/a> der deutschen Bundesregierung hervor. Dort hei\u00dft es:<\/p>\n<ul>\n<li>Dem Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) wird erm\u00f6glicht, gegen\u00fcber bisher von der Regelung nicht erfassten Anbietern von \u00f6ffentlich zug\u00e4nglichen Telekommunikationsdiensten mit 100.000 oder weniger Kunden Anordnungen zur Abwehr erheblicher Gefahren auszusprechen. Ohne diese Erweiterung w\u00fcrden eine Vielzahl von Nutzern, denen \u00fcber kleinere (etwa regionale) Anbieter Telekommunikationsdienstleistungen zur Verf\u00fcgung gestellt werden, nicht entsprechend gesch\u00fctzt werden.<\/li>\n<li>Des Weiteren ist unter anderem vorgesehen, dass das Bundesinnenministerium gegen\u00fcber dem Betreiber kritischer Anlagen den Einsatz von kritischen Komponenten eines Herstellers im Benehmen mit den f\u00fcr den jeweiligen Sektor genannten Bundesministerien sowie dem Ausw\u00e4rtigen Amt untersagen oder Anordnungen erlassen kann, wenn der Einsatz die \u00f6ffentlicher Ordnung oder Sicherheit der Bundesrepublik Deutschland voraussichtlich beeintr\u00e4chtigt.<\/li>\n<\/ul>\n<p>Golem hat in <a href=\"https:\/\/www.golem.de\/news\/nis-2-umsetzung-bundestag-beschliesst-umstrittenes-cybersicherheitsgesetz-2511-202167.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> \u00fcber diesen Sachverhalt sowie die Kritik der Verb\u00e4nde berichtet.\u00a0Aktuell ist mein Wissensstand, dass der Deutsche Bundesrat bisher diesem Gesetz nicht zugestimmt hat und zahlreiche <a href=\"https:\/\/www.bundestag.de\/presse\/hib\/kurzmeldungen-1115190\" target=\"_blank\" rel=\"noopener\">Nachbesserungen fordert<\/a>. Allgemein wird mit einem Inkrafttreten von NIS-2 bis Anfang 2026 gerechnet.<\/p>\n<h2>NIS-2 &#8211; was Unternehmen wissen m\u00fcssen<\/h2>\n<p>Unternehmen mussten sich eigentlich bereits seit einem Jahr um die NIS-2-Umsetzung k\u00fcmmern und pr\u00fcfen, ob sie unter die Richtlinie fallen. Pantelis Astenburg, Vice President Global Sales DACH von Versa Networks sch\u00e4tzt, dass rund 40.000 Unternehmen aus 18 Sektoren in Deutschland betroffen sind. Wenn die Unternehmen sich nicht seit 2024 vorbereitet haben, stehen sei nun unter erheblichem Zeitdruck ihre IT-Sicherheitsarchitektur \u00fcberpr\u00fcfen und anpassen zu m\u00fcssen.<\/p>\n<p>Die Seite OpenKritis gibt <a href=\"https:\/\/www.openkritis.de\/it-sicherheitsgesetz\/nis2-umsetzung-gesetz-cybersicherheit.html#:~:text=Die%20NIS2%2DUmsetzung%20betrifft%20gro%C3%9Fe,2024%20und%202025%20beschlossenen%20Regierungsentw%C3%BCrfen.\" target=\"_blank\" rel=\"noopener\">hier<\/a> einen \u00dcberblick \u00fcber den Sachstand. Ich hatte in den Beitr\u00e4gen\u00a0<a href=\"https:\/\/borncity.com\/blog\/2024\/04\/13\/praxisleitfaden-zur-nis-2-umsetzung\/\" rel=\"bookmark\">Praxisleitfaden zur NIS-2-Umsetzung<\/a> und <a href=\"https:\/\/borncity.com\/blog\/2025\/07\/13\/bsi-leitlinie-zur-nis-2-meldepflicht-von-cybervorfaellen\/\" rel=\"bookmark\">BSI-Leitlinie zur NIS-2 Meldepflicht von Cybervorf\u00e4llen<\/a> zudem auf Dokumente hingewiesen, die Unternehmen bei der Umsetzung von NIS-2 verwenden k\u00f6nnen.<\/p>\n<h3>Betroffenheitspr\u00fcfung: Gilt die NIS2 f\u00fcr Ihr Unternehmen?<\/h3>\n<p>Der erste und wichtigste Schritt ist die eindeutige Kl\u00e4rung, ob das eigene Unternehmen unter die NIS2-Regulierung f\u00e4llt. Der Anwendungsbereich k\u00f6nnte sich deutlich von den bisher avisierten 30.000 Einrichtungen erh\u00f6hen, da nun s\u00e4mtliche Aktivit\u00e4ten eines Unternehmens ber\u00fccksichtigt werden sollen. Ausgenommen sind nur vernachl\u00e4ssigbare Gesch\u00e4ftst\u00e4tigkeiten.<\/p>\n<p>Das Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) stellt eine Betroffenheitspr\u00fcfung bereit, die als Ausgangspunkt dient. Entscheidend sind die Zugeh\u00f6rigkeit zu einem der 18 regulierten Wirtschaftssektoren, die Unternehmensgr\u00f6\u00dfe sowie der Jahresumsatz.<\/p>\n<p>Die Unterscheidung zwischen \u201ebesonders wichtigen\" und \u201ewichtigen\" Einrichtungen ist laut Versa Networks dabei nicht nur akademisch: W\u00e4hrend beide Kategorien die gleichen Risikoma\u00dfnahmen umsetzen m\u00fcssen, werden besonders wichtige Einrichtungen regelm\u00e4\u00dfig beh\u00f6rdlich \u00fcberpr\u00fcft, wichtige Einrichtungen hingegen nur anlassbezogen. Alle wesentlichen und wichtigen Einrichtungen m\u00fcssen sich innerhalb von drei Monaten nach Identifizierung registrieren. Diese Registrierung ist der erste formale Schritt in die Compliance.<\/p>\n<h3>Gap-Analyse: Wo steht das Unternehmen wirklich?<\/h3>\n<p>Nachdem die Betroffenheit gekl\u00e4rt ist, muss die ehrliche Bestandsaufnahme folgen. Eine umfassende Analyse muss zeigen, welche der geforderten Ma\u00dfnahmen bereits implementiert sind und wo L\u00fccken klaffen, fordert Versa Networks. Die NIS2-Richtlinie fordert konkrete technische und organisatorische Ma\u00dfnahmen zum Risikomanagement, darunter: Risikoanalysen, Incident-Response-Prozesse, Business-Continuity-Management, Sicherheit der Lieferketten, Sicherheitskonzepte f\u00fcr Beschaffung und Entwicklung sowie Konzepte zur Bewertung der Wirksamkeit von Risikomanagementma\u00dfnahmen.<\/p>\n<p>Deutlich versch\u00e4rft wurde die Meldepflicht: Unternehmen m\u00fcssen Sicherheitsvorf\u00e4lle unverz\u00fcglich dem BSI melden, mit einem vorl\u00e4ufigen Bericht innerhalb von 24 Stunden, einem vollst\u00e4ndigen Bericht innerhalb von 72 Stunden und einem Abschlussbericht innerhalb eines Monats. Viele Unternehmen untersch\u00e4tzen den organisatorischen Aufwand, der mit diesen Meldeprozessen verbunden ist. Hier gilt es, nicht nur technische L\u00f6sungen, sondern auch klare interne Eskalations- und Kommunikationswege zu etablieren.<\/p>\n<h3>Management in der Pflicht und der Haftung<\/h3>\n<p>Ein oft untersch\u00e4tzter Aspekt der NIS-2 sei die pers\u00f6nliche Haftung der Gesch\u00e4ftsf\u00fchrung, schreibt Versa Networks. Die Richtlinie verpflichtet die Leitungsorgane explizit, Cybersicherheitsma\u00dfnahmen zu genehmigen, deren Umsetzung zu \u00fcberwachen und sich regelm\u00e4\u00dfig schulen zu lassen. Cybersecurity ist damit endg\u00fcltig Chefsache \u2013 nicht nur rhetorisch, sondern mit rechtlichen Konsequenzen.<\/p>\n<p>Unternehmen m\u00fcssen klare Governance-Strukturen etablieren: Wer tr\u00e4gt die Verantwortung f\u00fcr die Informationssicherheit? Wie sind die Entscheidungswege definiert? Wie wird die Gesch\u00e4ftsf\u00fchrung regelm\u00e4\u00dfig \u00fcber die Sicherheitslage informiert? Die Benennung eines Chief Information Security Officers (CISO) oder einer vergleichbaren Rolle ist f\u00fcr viele Unternehmen unumg\u00e4nglich. Diese Rolle muss mit entsprechenden Kompetenzen und Ressourcen ausgestattet werden.<\/p>\n<p>Die Verabschiedung des NIS-2-Umsetzungsgesetzes (sobald der Deutsche Bundesrat zugestimmt hat und das Gesetz im Bundesanzeiger ver\u00f6ffentlicht wurde) markiert das Ende der Ungewissheit \u2013 und den Beginn der Umsetzungsphase. Unternehmen, die gehofft haben, die Regulierung w\u00fcrde sich noch l\u00e4nger verz\u00f6gern oder sie w\u00fcrde nicht unter den Anwendungsbereich fallen, m\u00fcssen jetzt umdenken. Die NIS-2 ist keine abstrakte EU-Vorgabe mehr, sondern geltendes Recht mit erheblichen Konsequenzen bei Nichteinhaltung &#8211; schreibt Versa Networks.<\/p>\n<h2>Bundesrat hat auch zugestimmt<\/h2>\n<p><strong>Erg\u00e4nzung:<\/strong> Der Bundesrat hat zum 21. November 2025 ebenfalls zugestimmt, wie ich <a href=\"https:\/\/www.it-administrator.de\/NIS2-Bundesrat-BSI-Gesetz\" target=\"_blank\" rel=\"noopener\">hier<\/a> lesen konnte. Steht noch die Verk\u00fcndung im Bundesanzeiger aus &#8211; d\u00fcrfte Anfang Dezember 2025 der Fall sein. Dann d\u00fcrfte NIS-2 Anfang 2026 in Kraft treten.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/07\/31\/kabinettsbeschluss-zur-nis-2-richtlinie\/\" rel=\"bookmark\">Kabinettsbeschluss zur NIS-2-Richtlinie<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/04\/13\/praxisleitfaden-zur-nis-2-umsetzung\/\" rel=\"bookmark\">Praxisleitfaden zur NIS-2-Umsetzung<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/07\/13\/bsi-leitlinie-zur-nis-2-meldepflicht-von-cybervorfaellen\/\" rel=\"bookmark\">BSI-Leitlinie zur NIS-2 Meldepflicht von Cybervorf\u00e4llen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/06\/29\/nis-2-richtlinie-wie-ist-der-status-neuer-referentenentwurf-juni-2025\/\" rel=\"bookmark\">NIS-2-Richtlinie: Wie ist der Status? Neuer Referentenentwurf (Juni 2025)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/10\/16\/305187\/\" rel=\"bookmark\">Kommunal-IT und Informationssicherheitsbeauftragte (ISBs) in der NIS-2-Falle?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/12\/12\/nis2-muss-bis-17-oktober-2024-von-unternehmen-umgesetzt-werden\/\" rel=\"bookmark\">NIS-2-Richtlinie muss bis 17. Oktober 2024 von (betroffenen) Unternehmen umgesetzt werden<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Kleiner Nachtrag von voriger Woche. Der Deutsche Bundestag hat bereits am 13. November 2025 den Gesetzentwurf zur Umsetzung der EU NIS-2-Richtlinie beschlossen. Allerdings steht meines Wissens noch die Zustimmung des Bundesrats aus. Erg\u00e4nzung: Der Bundesrat hat zum 21. November 2025 &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/11\/21\/nis-2-richtlinie-von-deutschland-beschlossen\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-318445","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/318445","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=318445"}],"version-history":[{"count":1,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/318445\/revisions"}],"predecessor-version":[{"id":319043,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/318445\/revisions\/319043"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=318445"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=318445"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=318445"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}