Kurz gesagt
Seit dem 6. Dezember 2025 gelten für besonders wichtige und wichtige Einrichtungen die Pflichten des neuen BSIG ohne Übergangsfrist. Unser Plan verteilt die offene Arbeit auf 26 Wochen und neun Etappen und nennt zu jeder die Nachweise: Dokumente, Register und Protokolle.
Das Wichtigste in Kürze
- Das NIS2UmsuCG ist seit dem 6. Dezember 2025 in Kraft; die Pflichten des neuen BSIG gelten seitdem.
- Die Registrierung beim BSI ist spätestens drei Monate, nachdem Ihr Unternehmen die Kriterien erstmals erfüllt, fällig (§ 33 Abs. 1 BSIG); wer sie noch nicht erledigt hat, beginnt dort.
- Die Maßnahmen nach § 30 BSIG müssen dokumentiert sein (Abs. 1); ohne Dokumentation können Sie die Umsetzung gegenüber dem BSI nicht belegen.
- Die Geschäftsleitung muss die Maßnahmen umsetzen und überwachen (§ 38 Abs. 1) und regelmäßig an Schulungen teilnehmen (§ 38 Abs. 3); ein festes Intervall nennt das Gesetz nicht.
- Betreiber kritischer Anlagen weisen die Umsetzung alle drei Jahre durch Audits, Prüfungen oder Zertifizierungen nach (§ 39 Abs. 1 BSIG).
Ein NIS2-Umsetzungsplan in Deutschland hat keinen Stichtag mehr vor sich: Seit dem 6. Dezember 2025 gilt das neue BSIG in der Fassung des NIS2UmsuCG, ohne Übergangsfrist. Besonders wichtige und wichtige Einrichtungen müssen Maßnahmen nach § 30 umsetzen und dokumentieren, erhebliche Sicherheitsvorfälle nach § 32 melden und ihre Geschäftsleitung nach § 38 einbinden.
Wer noch Lücken hat, braucht eine Reihenfolge und klare Nachweise. Unser Plan verteilt die Arbeit auf 26 Wochen und nennt zu jeder Etappe die Nachweise, die ein Prüfer sehen will. Unsere Leistungen rund um das BSIG beschreiben wir auf der Seite NIS2-Umsetzung.
Welche BSIG-Pflichten gelten für Ihr Unternehmen?
Ob Sie betroffen sind, regelt § 28 BSIG: Einrichtungen aus Anlage 1 mit mindestens 250 Beschäftigten oder mehr als 50 Mio. Euro Umsatz und mehr als 43 Mio. Euro Bilanzsumme sind besonders wichtig; Einrichtungen aus Anlage 1 und 2 ab 50 Beschäftigten oder mehr als 10 Mio. Euro Umsatz und Bilanzsumme sind wichtig. Stand: 30. September 2026.
Das BSI geht von rund 29.500 betroffenen Einrichtungen aus (Pressemitteilung zum BSI-Portal).
| Pflicht | Inhalt | Grundlage |
|---|---|---|
| Registrierung | Beim BSI spätestens drei Monate, nachdem die Kriterien erstmals erfüllt sind, über „Mein Unternehmenskonto“ und das BSI-Portal | § 33 Abs. 1 BSIG |
| Risikomanagement | Geeignete, verhältnismäßige und wirksame Maßnahmen nach dem Stand der Technik, dokumentiert | § 30 Abs. 1 und 2 BSIG |
| Meldungen | Frühe Erstmeldung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussmeldung einen Monat nach der Meldung | § 32 Abs. 1 BSIG |
| Geschäftsleitung | Maßnahmen umsetzen und überwachen, regelmäßig an Schulungen teilnehmen | § 38 Abs. 1 und 3 BSIG |
| Nachweise (nur Betreiber kritischer Anlagen) | Alle drei Jahre durch Audits, Prüfungen oder Zertifizierungen | § 39 Abs. 1 BSIG |
Für viele Unternehmen ist die gesetzliche Frist nach § 33 Abs. 1 längst abgelaufen. Wer bis heute nicht registriert ist, holt das in der ersten Woche nach. Der Weg ist auf der Seite des BSI zu den NIS-2-Pflichten beschrieben.
Was verlangt § 30 BSIG konkret?
§ 30 Abs. 2 BSIG übernimmt die Mindestliste aus Art. 21 Abs. 2 der NIS2-Richtlinie. Die Einhaltung müssen Sie selbst dokumentieren (§ 30 Abs. 1 Satz 3). Für Cloud-, Rechenzentrums-, MSP- und MSSP-Anbieter gilt vorrangig die Durchführungsverordnung (EU) 2024/2690 (§ 30 Abs. 3).
- Risikoanalyse und Sicherheitskonzepte für Informationssysteme
- Bewältigung von Sicherheitsvorfällen
- Aufrechterhaltung des Betriebs: Backup-Management, Wiederherstellung nach einem Notfall, Krisenmanagement
- Sicherheit der Lieferkette, einschließlich der Beziehungen zu unmittelbaren Anbietern
- Sicherheit bei Erwerb, Entwicklung und Wartung von Systemen, einschließlich des Umgangs mit Schwachstellen
- Konzepte zur Bewertung der Wirksamkeit der Maßnahmen
- Cyberhygiene und Schulungen
- Kryptografie und, wo sinnvoll, Verschlüsselung
- Personalsicherheit, Zugriffskontrolle und Management von Anlagen
- Multi-Faktor-Authentifizierung und gesicherte Kommunikation, wo angemessen
Wer ein ISMS nach ISO/IEC 27001 betreibt, deckt einen großen Teil davon ab. Die Unterschiede liegen im Detail: Meldefristen, Rolle der Geschäftsleitung, Lieferkette. Den Vergleich beschreiben wir im Artikel zu ISO/IEC 27001 und ihrer Bedeutung, den europäischen Rahmen im Überblick zur NIS2-Richtlinie.
Wie sieht ein NIS2-Umsetzungsplan für 26 Wochen aus?
Die Pflichten gelten schon. Deshalb stehen Registrierung und Meldefähigkeit am Anfang, denn ein erheblicher Sicherheitsvorfall kann schon morgen eintreten. Danach folgt die Reihenfolge, die jedes ISMS braucht: ohne Inventar keine Risikoanalyse, ohne Risikoanalyse keine begründete Auswahl der Maßnahmen.
| Wochen | Arbeit | Nachweis am Ende der Etappe |
|---|---|---|
| 1-2 | Registrierung prüfen oder nachholen, Entscheidung der Geschäftsleitung, Geltungsbereich, Budget, Projektverantwortung | Registrierungsbestätigung des BSI, Beschluss der Geschäftsleitung, Verantwortlichkeitsmatrix |
| 3-5 | Meldeprozess nach § 32: Kriterien für erhebliche Vorfälle, Zuständigkeiten, Zugang zum BSI-Portal, Probemeldung | Meldeverfahren, Rufbereitschaftsplan, Protokoll der Übung |
| 6-8 | Inventar der Systeme und Daten, Gap-Analyse gegen § 30 Abs. 2, erste Schulung der Geschäftsleitung | Inventar mit Verantwortlichen, priorisierter Gap-Bericht, Teilnahmenachweis |
| 9-11 | Methode und Durchführung der Risikoanalyse, Behandlungsplan | Risikoregister, von der Geschäftsleitung freigegebener Behandlungsplan |
| 12-15 | Richtlinien, Zugriffskontrolle, MFA, Kryptografie, Lenkung der Dokumente | Richtlinien mit Version und Freigabedatum, Dokumentenregister |
| 16-18 | Lieferkette: Liste der IT-Anbieter, Bewertung, Anforderungen in Verträgen | Anbieterregister mit Risikobewertung, Vertragsklauseln |
| 19-21 | Business Continuity: Business-Impact-Analyse, Notfallpläne, Wiederherstellungstest | Notfallhandbuch, Wiederanlaufpläne, Testprotokoll mit Erkenntnissen |
| 22-24 | Schwachstellenmanagement, Überwachung, Sensibilisierung der Beschäftigten | Scan-Berichte, Patch-Historie, Schulungsnachweise der Beschäftigten |
| 25-26 | Wirksamkeitsprüfung, Managementbewertung, offene Maßnahmen | Prüfbericht, Protokoll der Managementbewertung, Maßnahmenplan mit Terminen |
Für den Aufbau des Notfallmanagements ist der BSI-Standard 200-4 die deutsche Referenz. Er beschreibt drei Stufen, vom Reaktiv-BCMS bis zum Standard-BCMS, das zu ISO 22301:2019 passt.
Welche NIS2-Nachweise will ein Prüfer sehen?
Ein Prüfer will neben der Richtlinie den Beleg sehen, dass sie im Alltag angewendet wird. Eine Richtlinie ohne Aufzeichnungen beschreibt eine Maßnahme, belegt sie aber nicht. Die besten Nachweise entstehen im Betrieb von selbst: Protokolle, Tickets, Exporte. Sie müssen nur aufbewahrt und regelmäßig ausgewertet werden.
| Bereich | Grundlage | Nachweis aus dem Betrieb |
|---|---|---|
| Zugriffskontrolle | § 30 Abs. 2 BSIG | Export der Berechtigungen, Protokolle der Rezertifizierung, Anmeldeprotokolle mit MFA |
| Schwachstellen | § 30 Abs. 2 BSIG | Scan-Berichte, Patch-Historie, Tickets mit Behebungsfrist |
| Sicherheitsvorfälle | § 30 Abs. 2, § 32 BSIG | Vorfallregister, Meldungen im BSI-Portal mit Zeitstempel, Abschlussmeldungen |
| Business Continuity | § 30 Abs. 2 Nr. 3 BSIG | Protokolle der Backup-Jobs, Protokolle der Wiederherstellungstests |
| Lieferkette | § 30 Abs. 2 Nr. 4 BSIG | Anbieterbewertungen, Fragebögen, Historie der Vertragsänderungen |
| Geschäftsleitung | § 38 BSIG | Beschlüsse zur Umsetzung, Berichte an die Leitung, Teilnahmebescheinigungen |
Alle 26 Anforderungen mit Beispielnachweis, System, Verantwortlichen und ISO-27001-Bezug finden Sie in unserer NIS2-Nachweismatrix als XLSX. Betreiber kritischer Anlagen hat das BSI am 8. Dezember 2025 über ihre individuellen Nachweisfristen nach § 39 BSIG informiert (BSI-FAQ).
Was bedeutet § 38 BSIG für Geschäftsführer?
Die Geschäftsleitung muss die Risikomanagementmaßnahmen umsetzen und ihre Umsetzung überwachen (§ 38 Abs. 1 BSIG). Delegieren kann sie die Arbeit, nicht diese Pflicht. Fragen der Haftung lassen Sie im Einzelfall juristisch prüfen.
- Regelmäßige Teilnahme an Schulungen (§ 38 Abs. 3). Das Gesetz nennt kein festes Intervall; ein jährlicher Rhythmus ist leicht nachzuweisen.
- Ziel der Schulung: Risiken und Risikomanagementpraktiken in der IT-Sicherheit erkennen und bewerten und ihre Auswirkungen auf die Dienste der Einrichtung beurteilen.
- Nachweis: Teilnahmebescheinigungen, Inhalte der Schulung, Protokolle der Leitungssitzungen, in denen über Sicherheit entschieden wurde.
Genau dieses Ziel hat unsere NIS2-Schulung für Geschäftsführer. Wie Prüfer mit Zertifizierungen wie CISA arbeiten, zeigt unser Artikel zur CISA-Zertifizierung und Compliance.
Wo stocken NIS2-Projekte am häufigsten?
- Geltungsbereich „das ganze Unternehmen“. Ein zu weiter Geltungsbereich kostet Wochen für Systeme, die keinen Einfluss auf Ihre Dienste haben.
- Richtlinien vor der Risikoanalyse. Vorlagen ohne Risikoregister erklären nicht, warum Sie genau diese Maßnahmen gewählt haben.
- Protokolle ohne Aufbewahrung. Überschreibt ein System sein Log nach 7 Tagen, fehlt Ihnen der Nachweis für das letzte Quartal.
- Anbieter zum Schluss. Vertragsänderungen brauchen Verhandlungen; starten Sie spätestens zur Projektmitte.
- Notfallpläne ohne Test. Ein Plan ohne Protokoll eines Wiederherstellungstests zeigt nicht, dass er funktioniert.
Die Umsetzung endet nicht mit Woche 26. Wirksamkeitsprüfung und Managementbewertung kommen jedes Jahr wieder; richten Sie sie als Zyklus ein, wie in unserem Artikel über IT-Audits als fortlaufenden Prozess. Wie eine technische Prüfung den Schutz von Daten verbessert, beschreibt der Beitrag zum Technologie-Audit.
Womit fangen Sie diese Woche an?
- Prüfen Sie, ob Ihre Einrichtung beim BSI registriert ist.
- Legen Sie fest, wer einen erheblichen Sicherheitsvorfall binnen 24 Stunden meldet, und testen Sie den Zugang zum BSI-Portal.
- Starten Sie eine Gap-Analyse gegen § 30 Abs. 2 BSIG.
- Prüfen Sie die Aufbewahrung der Protokolle in den Systemen, von denen Ihre Dienste abhängen.
Wir begleiten Unternehmen bei der Vorbereitung auf Audits und Nachweise, bei der Umsetzung und im laufenden Betrieb. Formale Audits führen wir nicht durch. Wenn Sie diesen Plan an Ihren Systemen durchgehen möchten, schreiben Sie uns.
Häufig gestellte Fragen
- Seit wann gelten die NIS2-Pflichten in Deutschland?
Das NIS2UmsuCG ist am 6. Dezember 2025 in Kraft getreten. Seitdem gelten die Pflichten des neuen BSIG für besonders wichtige und wichtige Einrichtungen.
- Wie schnell muss ein Sicherheitsvorfall an das BSI gemeldet werden?
Einrichtungen geben binnen 24 Stunden nach Kenntnis eine frühe Erstmeldung ab, binnen 72 Stunden eine Meldung und einen Monat nach der Meldung eine Abschlussmeldung (§ 32 Abs. 1 BSIG).
- Wie oft muss die Geschäftsleitung an einer NIS2-Schulung teilnehmen?
Regelmäßig (§ 38 Abs. 3 BSIG). Ein festes Intervall schreibt das Gesetz nicht vor; ein jährlicher Rhythmus ist einfach zu belegen.
- Müssen alle Einrichtungen Nachweise beim BSI einreichen?
Die Pflicht, alle drei Jahre Nachweise durch Audits, Prüfungen oder Zertifizierungen zu erbringen, gilt für Betreiber kritischer Anlagen (§ 39 Abs. 1 BSIG). Dokumentieren müssen alle Einrichtungen ihre Maßnahmen (§ 30 Abs. 1).
- Ersetzt ein ISO-27001-Zertifikat die NIS2-Umsetzung?
Nein. Ein ISMS nach ISO/IEC 27001 deckt viele Maßnahmen aus § 30 BSIG ab, aber nicht die Meldepflichten, die Registrierung und die Pflichten der Geschäftsleitung.

