NIS2: Welche Unternehmen sind betroffen? Sektoren, Kriterien und Betroffenheitsprüfung
NIS2: Welche Unternehmen sind betroffen? Sektoren, Kriterien und Betroffenheitsprüfung
Bettina Stearn
ISO/IEC 27001 Auditorin & QM-Fachexpertin (ISO 9001)
23 Mar 2026
10 min
Bettina Stearn ist zertifizierte ISO/IEC 27001 Auditorin und Beraterin für Datenschutz und Informationssicherheit. Mit mehr als 15 Jahren Erfahrung in Informationssicherheit, Qualitätsmanagement und Datenschutz begleitet sie Organisationen bei der Einführung und Zertifizierung von Managementsystemen nach internationalen Standards. Neben ihrer Spezialisierung auf ISO 27001 und TISAX® verfügt sie über umfangreiche Erfahrung in der Implementierung und Auditierung von Managementsystemen nach ISO 9001 sowie eine Ausbildung zur QM-Fachexpertin (TÜV SÜD). Ihr Fokus liegt auf der sicheren und effizienten Umsetzung regulatorischer Anforderungen – von NIS2 über TISAX® bis hin zur KI-Compliance nach EU-Vorgaben. Dabei verbindet sie technisches Know-how mit strategischem Blick für nachhaltige Sicherheitsstrukturen.
Key Takeaways
NIS2 gilt für Unternehmen ab 50 Mitarbeitern oder 10 Mio. EUR Umsatz in einem der 18 regulierten Sektoren.
Besonders wichtige Einrichtungen (bwE) unterliegen proaktiver BSI-Aufsicht und Bußgeldern bis 10 Mio. EUR, wichtige Einrichtungen (wE) reaktiver Aufsicht bis 7 Mio. EUR.
Auch Kleinunternehmen unter der Size-Cap-Grenze können betroffen sein, etwa Anbieter von DNS-Diensten, qualifizierte Vertrauensdiensteanbieter oder TLD-Registries.
Ein ISMS nach ISO 27001 deckt rund 70-80 % der NIS2-Anforderungen ab und bildet die effizienteste Grundlage für die Compliance-Umsetzung.
Die NIS2-Richtlinie betrifft in Deutschland rund 30.000 Unternehmen. Seit Dezember 2025 ist das NIS2-Umsetzungsgesetz (NIS2UmsuCG) in Kraft, und die Pflichten gelten ohne Übergangsfrist. Trotzdem herrscht bei vielen Unternehmen Unsicherheit: Fällt mein Betrieb unter die Regulierung? Welcher Kategorie gehöre ich an? Und was bedeutet das konkret?
Dieser Artikel beantwortet diese Fragen mit einer klaren Prüflogik. Drei Kriterien bestimmen, ob ein Unternehmen betroffen ist: Sektor, Größe und Einstufung. Wer alle drei Schritte durchläuft, weiß innerhalb weniger Minuten, wo das eigene Unternehmen steht.
Bin ich betroffen? Die 3 Prüfkriterien nach §28 BSIG
NIS2 betrifft Unternehmen in Deutschland, die drei Kriterien erfüllen: Zugehörigkeit zu einem der 18 regulierten Sektoren, mindestens 50 Mitarbeiter oder über 10 Mio. EUR Jahresumsatz, und Einstufung als besonders wichtige oder wichtige Einrichtung nach §28 BSIG. Die Prüfung folgt einer festen Reihenfolge.
Kriterium 1: Sektor (Anhang I oder II)
Das NIS2UmsuCG reguliert 18 Sektoren, aufgeteilt in zwei Gruppen. Anlage 1 umfasst 11 Sektoren hoher Kritikalität (darunter Energie, Transport, Bankwesen, Gesundheit und digitale Infrastruktur). Anlage 2 ergänzt 7 weitere kritische Sektoren wie Lebensmittelproduktion, Chemie und verarbeitendes Gewerbe. Wer in keinem dieser Sektoren tätig ist, fällt nicht unter NIS2. Die vollständige Sektorenliste mit Beispielunternehmen finden Sie weiter unten.
Kriterium 2: Unternehmensgröße (Size-Cap-Regel)
Die sogenannte Size-Cap-Regel orientiert sich an der EU-KMU-Definition (Empfehlung 2003/361/EG). Ein Unternehmen überschreitet die Schwelle, wenn es mindestens 50 Mitarbeiter beschäftigt oder einen Jahresumsatz und eine Jahresbilanzsumme von jeweils mehr als 10 Mio. EUR aufweist. Beachten Sie: Bei der Berechnung zählen beide Bedingungen alternativ. Es reicht, eine der beiden Schwellen zu überschreiten.
Bei Konzernstrukturen werden verbundene Unternehmen zusammengerechnet. Eine GmbH mit 30 Mitarbeitern, die Teil eines Konzerns mit 500 Beschäftigten ist, überschreitet die Schwelle über die Konzernklausel. Diese Regelung überrascht regelmäßig mittelständische Tochtergesellschaften, die sich als eigenständige Kleinunternehmen betrachten. Die EU-Definition schaut auf die wirtschaftliche Einheit, nicht auf die rechtliche Hülle.
Praxisbeispiel
Ein Maschinenbauunternehmen mit 35 Mitarbeitern und 8 Mio. EUR Umsatz gehört zu einem Konzern mit 800 Beschäftigten. Allein betrachtet liegt das Unternehmen unter beiden Schwellen: weniger als 50 Mitarbeiter und weniger als 10 Mio. EUR Umsatz. Weil der Konzern die Schwellenwerte überschreitet, wird die Tochtergesellschaft über die Konzernklausel als Teil der wirtschaftlichen Einheit bewertet und fällt als verarbeitendes Gewerbe (Anlage 2) unter NIS2.
Kriterium 3: Besonders wichtig oder wichtig (§28 BSIG)
Wer Sektor und Größe erfüllt, wird in eine von zwei Kategorien eingestuft. Besonders wichtige Einrichtungen (bwE) sind Unternehmen in Sektoren der Anlage 1 mit mindestens 250 Mitarbeitern oder über 50 Mio. EUR Umsatz bei gleichzeitig über 43 Mio. EUR Bilanzsumme. Wichtige Einrichtungen (wE) sind alle übrigen Unternehmen, die die Size-Cap-Schwelle überschreiten. Die Einstufung bestimmt den Umfang der Pflichten und die Höhe möglicher Bußgelder.
Die Unterscheidung zwischen bwE und wE klingt technisch, hat aber konkrete Auswirkungen auf den Alltag betroffener Unternehmen. Der größte Unterschied liegt in der Art der Aufsicht: bwE werden proaktiv vom BSI überwacht, wE nur anlassbezogen.
Pflicht
Besonders wichtig (bwE)
Wichtig (wE)
Aufsicht durch BSI
Proaktiv (§61 BSIG)
Reaktiv, nur bei Verdacht (§62 BSIG)
BSI-Registrierung
Pflicht (bis März 2026)
Pflicht (bis März 2026)
Nachweis/Audit
Proaktiv alle 3 Jahre (§39 BSIG)
Auf Verlangen des BSI
Bußgeldhöhe
Bis 10 Mio. EUR oder 2 % Jahresumsatz
Bis 7 Mio. EUR oder 1,4 % Jahresumsatz
Risikomanagement (§30)
Pflicht (10 Maßnahmenbereiche)
Pflicht (10 Maßnahmenbereiche)
Meldepflicht (§32)
Pflicht (24h/72h/1 Monat)
Pflicht (24h/72h/1 Monat)
Die Tabelle zeigt: Bei Risikomanagement und Meldepflichten gelten für beide Kategorien identische Anforderungen. Der Unterschied liegt vor allem in der Aufsichtsintensität und den Bußgeldhöhen. Für bwE bedeutet die proaktive Aufsicht: Das BSI kann jederzeit Audits anordnen, Dokumentation anfordern und Vor-Ort-Prüfungen durchführen. Bei wE wird das BSI erst aktiv, wenn ein Vorfall gemeldet wird oder konkrete Anhaltspunkte für Verstöße vorliegen.
Vergleich besonders wichtige vs. wichtige Einrichtungen
In der Praxis hat die Einstufung als bwE eine weitere Konsequenz: Der Nachweis nach §39 BSIG muss proaktiv alle drei Jahre erbracht werden. Unternehmen, die bereits ein ISMS nach ISO 27001 betreiben, haben hier einen Vorsprung, weil die bestehende Zertifizierung einen Großteil der Nachweispflichten abdeckt. Wer noch kein ISMS hat, sollte den Aufbau jetzt priorisieren, denn die erste Nachweisfrist läuft. Mit welchen konkreten Strafen Unternehmen bei Verstößen rechnen müssen, erklärt unser Artikel zu NIS2-Strafen und Sanktionen.
\"Die größte Unsicherheit bei NIS2 sehe ich bei mittelständischen Zulieferern: Sie fallen oft nicht direkt unter die Richtlinie, werden aber über die Lieferketten-Anforderungen ihrer Kunden de facto zu NIS2-Compliance verpflichtet. Wer als Zulieferer eines betroffenen Unternehmens arbeitet, sollte die eigene Betroffenheit unabhängig von der formalen Einstufung prüfen.\"
Bettina Stearn, ISO/IEC 27001 Auditorin & QM-Fachexpertin bei SECJUR
Alle 18 Sektoren mit Beispielunternehmen
Die Sektorzuordnung ist in der Praxis weniger eindeutig, als das Gesetz vermuten lässt. Viele Unternehmen agieren in mehreren Branchen gleichzeitig, und die Abgrenzung der Teilsektoren erfordert eine genaue Analyse der eigenen Geschäftsfelder. Die folgende Übersicht zeigt für jeden der 18 Sektoren typische deutsche Unternehmen als Orientierung.
Die Zuordnung zu einem Sektor hängt von der konkreten Geschäftstätigkeit ab, nicht vom Branchencode im Handelsregister. Ein IT-Dienstleister, der Managed Security Services für Energieversorger betreibt, fällt unter IKT-Dienstemanagement, nicht unter Energie. Ein Maschinenbauer, der auch Medizinprodukte fertigt, kann sowohl unter \"Verarbeitendes Gewerbe\" als auch unter \"Gesundheitswesen\" fallen. Im Zweifel lohnt eine systematische Analyse der eigenen Wertschöpfungskette.
Besonders relevant ist der Sektor \"Verarbeitendes Gewerbe\" in Anlage 2: Er umfasst Hersteller von Medizinprodukten, Datenverarbeitungsgeräten, elektronischen und optischen Erzeugnissen, elektrischen Ausrüstungen, Kraftwagen und Kraftwagenteilen sowie den Maschinenbau. Viele deutsche Mittelständler in diesen Branchen sind sich ihrer NIS2-Betroffenheit nicht bewusst, weil sie sich nicht als \"kritische Infrastruktur\" verstehen. NIS2 geht aber weit über KRITIS hinaus.
Sonderfälle: Kleinunternehmen, Kommunen und Zulieferer
Auch Unternehmen unter der Size-Cap-Schwelle können unter NIS2 fallen. Das Gesetz definiert mehrere Ausnahmen, bei denen die Größe keine Rolle spielt. Wer sich allein auf die 50-Mitarbeiter-Grenze verlässt, wiegt sich möglicherweise in falscher Sicherheit.
Ausnahmen unter der Size-Cap-Regel
Unabhängig von Mitarbeiterzahl und Umsatz gelten die NIS2-Pflichten für qualifizierte Vertrauensdiensteanbieter (nach eIDAS-Verordnung), Anbieter von DNS-Diensten, TLD-Namenregistries, Anbieter öffentlicher Telekommunikationsnetze und öffentlich zugänglicher Telekommunikationsdienste. Für diese Unternehmen greift §28 BSIG direkt, unabhängig von der Unternehmensgröße.
Öffentliche Verwaltung (§29 BSIG)
Die Einrichtungen der Bundesverwaltung fallen als besonders wichtige Einrichtungen unter das NIS2UmsuCG. Bei Ländern und Kommunen ist die Lage weniger klar: Das Bundesgesetz gilt für sie nicht direkt, aber Landesgesetze können vergleichbare Pflichten definieren. Kommunen, die IT-Dienstleistungen für Bundesbehörden erbringen, sind über diese Lieferbeziehung indirekt betroffen.
Indirekt betroffene Zulieferer
§30 Abs. 2 Nr. 4 BSIG verpflichtet betroffene Unternehmen, die Sicherheit ihrer Lieferkette zu gewährleisten. In der Praxis bedeutet das: Auch Zulieferer, die selbst nicht unter NIS2 fallen, bekommen die Anforderungen über vertragliche Klauseln ihrer Kunden weitergereicht. Cybersecurity-Vorgaben, Audit-Rechte und Incident-Notification-Klauseln landen in Dienstleistungsverträgen.
Dieser vertragliche Durchgriff betrifft besonders Software-Zulieferer, Cloud-Dienstleister und IT-Wartungsfirmen, die Zugang zu den Systemen betroffener Unternehmen haben. Wer heute keine Antwort auf die Frage \"Wie stellen Sie Ihre Informationssicherheit sicher?\" parat hat, verliert Kunden an Wettbewerber, die ein ISMS vorweisen können. ISMS-Plattformen wie SECJUR Digital Compliance Office helfen Zulieferern, diese Anforderungen strukturiert umzusetzen, ohne bei null anfangen zu müssen. Wie die Lieferketten-Sicherheit im Detail funktioniert, erklärt unser Artikel zur NIS2-Lieferkettensicherheit.
NIS2-Betroffenheitscheck mit SECJUR
Die Betroffenheitsprüfung ist nur der erste Schritt. Wer feststellt, dass sein Unternehmen unter NIS2 fällt, steht vor der nächsten Frage: Wie setze ich die zehn Maßnahmenbereiche aus §30 BSIG um? Die Anforderungen lesen sich wie das Inhaltsverzeichnis eines Informationssicherheitsmanagementsystems (ISMS). Risikoanalyse, Vorfallmanagement, Business Continuity, Lieferkettensicherheit, Kryptografie, Zugriffskontrolle: All das verlangt §30 BSIG. Wer bereits ein ISMS nach ISO 27001 betreibt, deckt damit rund 70-80 % der NIS2-Anforderungen ab.
Für Unternehmen, die noch kein ISMS haben, stellt sich die Frage nach dem effizientesten Weg. Klassische Beratungsprojekte dauern oft 9 bis 12 Monate und binden erhebliche interne Kapazitäten. Mit dem Digital Compliance Office von SECJUR lässt sich ein NIS2-konformes ISMS erfahrungsgemäß bis zu 50 % schneller aufbauen. Die Plattform deckt den gesamten Compliance-Lifecycle ab: von der Risikoanalyse über das Lieferkettenmanagement mit integrierten Lieferantenaudits bis zur Dokumentation für den BSI-Nachweis nach §39 BSIG.
Welche konkreten Maßnahmen betroffene Unternehmen nach §30 BSIG umsetzen müssen, beschreibt unser Leitfaden zu den NIS2-Anforderungen. Wie sich NIS2 von der bisherigen KRITIS-Regulierung unterscheidet und welche Zusatzpflichten für Betreiber kritischer Anlagen gelten, erklärt unser Artikel zur Abgrenzung NIS2 vs. KRITIS.
Bettina Stearn ist zertifizierte ISO/IEC 27001 Auditorin und Beraterin für Datenschutz und Informationssicherheit. Mit mehr als 15 Jahren Erfahrung in Informationssicherheit, Qualitätsmanagement und Datenschutz begleitet sie Organisationen bei der Einführung und Zertifizierung von Managementsystemen nach internationalen Standards. Neben ihrer Spezialisierung auf ISO 27001 und TISAX® verfügt sie über umfangreiche Erfahrung in der Implementierung und Auditierung von Managementsystemen nach ISO 9001 sowie eine Ausbildung zur QM-Fachexpertin (TÜV SÜD). Ihr Fokus liegt auf der sicheren und effizienten Umsetzung regulatorischer Anforderungen – von NIS2 über TISAX® bis hin zur KI-Compliance nach EU-Vorgaben. Dabei verbindet sie technisches Know-how mit strategischem Blick für nachhaltige Sicherheitsstrukturen.
Über SECJUR
SECJUR steht für eine Welt, in der Unternehmen immer compliant sind, aber nie an Compliance denken müssen. Mit dem Digital Compliance Office automatisieren Unternehmen aufwändige Arbeitsschritte und erlangen Compliance-Standards wie DSGVO, ISO 27001 oder TISAX® bis zu 50% schneller.
Compliance, completed
Automatisieren Sie Ihre Compliance Prozesse mit dem Digital Compliance Office
NIS2 ist verpflichtend für Unternehmen in einem der 18 regulierten Sektoren, die mindestens 50 Mitarbeiter beschäftigen oder einen Jahresumsatz von über 10 Mio. EUR erzielen. Ausnahmen gelten für qualifizierte Vertrauensdiensteanbieter, DNS-Dienste und TLD-Registries, die unabhängig von ihrer Größe betroffen sind.
Bin ich von NIS2 betroffen?
Um Ihre NIS2-Betroffenheit zu prüfen, durchlaufen Sie drei Schritte: Prüfen Sie, ob Ihr Unternehmen in einem der 18 regulierten Sektoren tätig ist, ob Sie die Size-Cap-Schwelle überschreiten (50 Mitarbeiter oder 10 Mio. EUR Umsatz), und ob Sie als besonders wichtige oder wichtige Einrichtung nach §28 BSIG eingestuft werden. Das BSI bietet ein Online-Tool zur ersten Orientierung.
Was ist der Unterschied zwischen besonders wichtigen und wichtigen Einrichtungen?
Besonders wichtige Einrichtungen (bwE) unterliegen proaktiver BSI-Aufsicht, müssen alle 3 Jahre Nachweise erbringen und riskieren Bußgelder bis 10 Mio. EUR. Wichtige Einrichtungen (wE) werden nur anlassbezogen geprüft und riskieren Bußgelder bis 7 Mio. EUR. Beide Kategorien müssen die gleichen Risikomanagement- und Meldepflichten erfüllen.
Können auch Kleinunternehmen von NIS2 betroffen sein?
Ja. Qualifizierte Vertrauensdiensteanbieter, DNS-Diensteanbieter, TLD-Namenregistries und Anbieter öffentlicher Telekommunikationsnetze fallen unabhängig von ihrer Größe unter NIS2. Zusätzlich können Zulieferer betroffener Unternehmen über vertragliche Lieferketten-Anforderungen indirekt betroffen sein.
Welche Sektoren sind von NIS2 betroffen?
NIS2 reguliert 18 Sektoren in zwei Gruppen: 11 Sektoren hoher Kritikalität (Energie, Transport, Bankwesen, Finanzmarktinfrastruktur, Gesundheit, Trinkwasser, Abwasser, Digitale Infrastruktur, IKT-Dienstemanagement, Öffentliche Verwaltung, Weltraum) und 7 sonstige kritische Sektoren (Post, Abfallwirtschaft, Chemie, Lebensmittel, Verarbeitendes Gewerbe, Digitale Dienste, Forschung). SECJUR unterstützt Unternehmen in allen 18 Sektoren bei der NIS2-Compliance.
Im Zeitalter des grenzenlosen Internets gewinnt der Datenschutz an Bedeutung. Die EU-Datenschutzgrundverordnung (DSGVO) hat das Ziel, ein einheitliches Datenschutzniveau zu gewährleisten. Doch gilt die DSGVO nur für Unternehmen innerhalb der EU? Der Anwendungsbereich umfasst auch Unternehmen außerhalb der EU, die Waren oder Dienstleistungen in der EU anbieten oder das Verhalten von EU-Bürgern beobachten. Dieser Artikel untersucht den räumlichen Geltungsbereich der DSGVO und erklärt die Unterschiede zwischen dem Datenschutzbeauftragten und dem Unionsvertreter.
Erfahren Sie, warum die Sicherheit von Unternehmensinformationen nicht länger als optionales Extra betrachtet wird, sondern als unerlässliche Säule für den Erfolg und die Nachhaltigkeit von Unternehmen jeder Größe. Wir erläutern die Definition eines ISMS und dessen umfassenden Ansatz, der technische, organisatorische, rechtliche und menschliche Aspekte berücksichtigt.
{"@context":"https://schema.org","@graph":[{"@type":"FAQPage","mainEntity":[{"@type":"Question","name":"Für wen ist NIS2 verpflichtend?","acceptedAnswer":{"@type":"Answer","text":"NIS2 ist verpflichtend für Unternehmen in einem der 18 regulierten Sektoren, die mindestens 50 Mitarbeiter beschäftigen oder einen Jahresumsatz von über 10 Mio. EUR erzielen. Ausnahmen gelten für qualifizierte Vertrauensdiensteanbieter, DNS-Dienste und TLD-Registries, die unabhängig von ihrer Größe betroffen sind."}},{"@type":"Question","name":"Bin ich von NIS2 betroffen?","acceptedAnswer":{"@type":"Answer","text":"Um Ihre NIS2-Betroffenheit zu prüfen, durchlaufen Sie drei Schritte: Prüfen Sie, ob Ihr Unternehmen in einem der 18 regulierten Sektoren tätig ist, ob Sie die Size-Cap-Schwelle überschreiten (50 Mitarbeiter oder 10 Mio. EUR Umsatz), und ob Sie als besonders wichtige oder wichtige Einrichtung nach §28 BSIG eingestuft werden. Das BSI bietet ein Online-Tool zur ersten Orientierung."}},{"@type":"Question","name":"Was ist der Unterschied zwischen besonders wichtigen und wichtigen Einrichtungen?","acceptedAnswer":{"@type":"Answer","text":"Besonders wichtige Einrichtungen (bwE) unterliegen proaktiver BSI-Aufsicht, müssen alle 3 Jahre Nachweise erbringen und riskieren Bußgelder bis 10 Mio. EUR. Wichtige Einrichtungen (wE) werden nur anlassbezogen geprüft und riskieren Bußgelder bis 7 Mio. EUR. Beide Kategorien müssen die gleichen Risikomanagement- und Meldepflichten erfüllen."}},{"@type":"Question","name":"Können auch Kleinunternehmen von NIS2 betroffen sein?","acceptedAnswer":{"@type":"Answer","text":"Ja. Qualifizierte Vertrauensdiensteanbieter, DNS-Diensteanbieter, TLD-Namenregistries und Anbieter öffentlicher Telekommunikationsnetze fallen unabhängig von ihrer Größe unter NIS2. Zusätzlich können Zulieferer betroffener Unternehmen über vertragliche Lieferketten-Anforderungen indirekt betroffen sein."}},{"@type":"Question","name":"Welche Sektoren sind von NIS2 betroffen?","acceptedAnswer":{"@type":"Answer","text":"NIS2 reguliert 18 Sektoren in zwei Gruppen: 11 Sektoren hoher Kritikalität (Energie, Transport, Bankwesen, Finanzmarktinfrastruktur, Gesundheit, Trinkwasser, Abwasser, Digitale Infrastruktur, IKT-Dienstemanagement, Öffentliche Verwaltung, Weltraum) und 7 sonstige kritische Sektoren (Post, Abfallwirtschaft, Chemie, Lebensmittel, Verarbeitendes Gewerbe, Digitale Dienste, Forschung). SECJUR unterstützt Unternehmen in allen 18 Sektoren bei der NIS2-Compliance."}}]},{"@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https://www.secjur.com/"},{"@type":"ListItem","position":2,"name":"Blog","item":"https://www.secjur.com/blog"},{"@type":"ListItem","position":3,"name":"NIS2: Welche Unternehmen sind betroffen?","item":"https://www.secjur.com/blog/nis2-betroffene-unternehmen"}]}]}