NIS2 Checkliste für KMU: 10 Maßnahmen die Sie jetzt umsetzen müssen

NIS2 Checkliste für KMU: 10 Maßnahmen die Sie jetzt umsetzen müssen

2026-06-11T19:27:36+02:0028.05.2026|IT-Security, NIS2|0 Kommentare

Was sollte man über NIS2 wissen? Betrifft es unser Unternehmen?
NIS2 ist die EU-Richtlinie zur Netzwerk- und Informationssicherheit, die seit Dezember 2025 in Deutschland durch das NIS2UmsuCG in nationales Recht umgesetzt ist. Sie verpflichtet Unternehmen ab 50 Mitarbeitenden in 18 regulierten Sektoren zu konkreten IT-Sicherheitsmaßnahmen – mit persönlicher Haftung der Geschäftsführung bei Verstößen.

Viele Mittelständler unterschätzen noch immer die Reichweite der Richtlinie. Viele Unternehmen fragen sich: Sind wir überhaupt von NIS2 betroffen? In diesem Artikel erhalten Sie eine konkrete NIS2-Checkliste, mit der Sie in wenigen Minuten prüfen können, ob Ihr Unternehmen betroffen ist und welche Maßnahmen Sie sofort in Angriff nehmen sollten. Wir begleiten Sie gern auf dem Weg zur Umsetzung der Anforderungen der NIS2-Richtlinie.

Bin ich als KMU von NIS2 betroffen?

Bevor Sie die Liste durcharbeiten, empfehlen wir, zuerst Ihre Betroffenheit zu klären. NIS2 gilt grundsätzlich für Unternehmen, die alle drei der folgenden Kriterien erfüllen. Dennoch ist Vorsicht geboten: Auch wenn Ihr Unternehmen die nachfolgenden Kriterien nicht direkt erfüllt, kann sich eine NIS2-Betroffenheit indirekt über die Lieferkette ergeben.

Kriterium Schwellenwert
Mitarbeitende ab 50 Personen
Jahresumsatz oder Bilanzsumme  ab 10 Mio. € 
Sektor  einer von 18 regulierten Sektoren (die gesamte Liste finden Sie weiter unten)

Welche 18 Sektoren sind von NIS2 betroffen?

NIS2 unterscheidet zwei Gruppen: 11 Sektoren hoher Kritikalität (Anlage 1) und 7 weitere kritische Sektoren (Anlage 2).

Anlage 1 — Sektoren hoher Kritikalität

# Sektor Beispiele
1 Energie Strom, Fernwärme, Erdgas, Erdöl, Wasserstoff
2 Transport Luftverkehr, Bahn, Schifffahrt, Straßenverkehr
3 Bankwesen Kreditinstitute
4 Finanzmarktinfrastruktur Handelsplätze, zentrale Gegenparteien
5 Gesundheitswesen Krankenhäuser, Labore, Pharma
6 Trinkwasser Wasserversorger
7 Abwasser Abwasserentsorgung
8 Digitale Infrastruktur Cloud-Anbieter, Rechenzentren, DNS
9 IKT-Dienste (B2B) Managed Service Provider, IT-Dienstleister
10 Öffentliche Verwaltung Behörden auf Bundes- und Landesebene
11 Weltraum Satellitenbetreiber, Raumfahrtinfrastruktur

Anlage 2 — Weitere kritische Sektoren

# Sektor Beispiele
12 Post- und Kurierdienste Paketdienstleister, Briefzusteller
13 Abfallwirtschaft Entsorgungsbetriebe, Recycling
14 Chemie Chemische Industrie, Gefahrstoffhersteller
15 Lebensmittel Produktion, Verarbeitung, Großhandel
16 Verarbeitendes Gewerbe Maschinenbau, Medizintechnik, Fahrzeugbau
17 Digitale Dienste Online-Marktplätze, Suchmaschinen, soziale Netzwerke
18 Forschung Forschungseinrichtungen und Universitäten

Quelle: NIS2UmsuCG, Anlage 1 und 2 (in Kraft seit 6. Dezember 2025) — BSI NIS-2 regulierte Unternehmen

Wichtig: Geschätzte 80 % der betroffenen Unternehmen wissen noch nicht, dass sie reguliert werden. Bis zur BSI-Registrierungsfrist am 6. März 2026 hatten sich lediglich 38,5 % der betroffenen Unternehmen registriert. Wer noch nicht gehandelt hat, verstößt bereits gegen geltendes Recht.

Sie sind nicht sicher, ob Ihr Sektor betroffen ist? Das BSI bietet eine kostenlose Betroffenheitsprüfung an – und Sie erhalten in 5 Minuten Klarheit.

Indirekte Betroffenheit: Wenn NIS2 über die Lieferkette zu Ihnen kommt

Auch wenn Ihr Unternehmen keinem der 18 Sektoren angehört oder die Schwellenwerte nicht erreicht, können Sie trotzdem indirekt von NIS2 betroffen sein.

Mit der zunehmenden Digitalisierung von Lieferketten steigt die Gefahr durch Cyberangriffe. Das BSI-Gesetz fordert daher von Unternehmen, die in die Kategorie des NIS2-Gesetzes fallen, die Sicherheit ihrer gesamten Lieferkette zu gewährleisten.

Das bedeutet konkret: Wenn Ihr Kunde unter NIS2 fällt, ist er gesetzlich verpflichtet, Sicherheitsanforderungen an Sie als Zulieferer oder Dienstleister weiterzugeben.

NIS2: Sicherheitsrisiken in der Lieferkette durch vernetzte Unternehmen und gemeinsame Schwachstellen.

Was NIS2 von betroffenen Unternehmen gegenüber ihrer Lieferkette fordert

  • Vertragliche Vereinbarungen (SLAs) mit Zulieferern zu Risikomanagement, Vorfallbewältigung und Patchmanagement

  • Zulieferer zur Einhaltung von Security by Design und Security by Default anhalten

  • Zulieferer zur Berücksichtigung von BSI-Empfehlungen in Bezug auf ihre eigene Lieferkette anhalten

Was das für Sie als KMU bedeutet:

Ein einziger kompromittierter Zulieferer kann IT-Systeme lahmlegen, Datenlecks verursachen und den Geschäftsbetrieb stören. Je komplexer die Lieferkette, desto größer die Angriffsfläche. Ihre NIS2-pflichtigen Kunden wissen das — und werden handeln.

Praxis-Tipp: Fragen Sie Ihre fünf größten Kunden ob sie unter NIS2 fallen. Wenn ja, werden vertragliche Cybersicherheitsanforderungen auf Sie zukommen. Wer jetzt vorbereitet ist, hat einen klaren Wettbewerbsvorteil. Gern unterstützen wir Sie auf dem Weg zur Compliance.

NIS2 Checkliste für KMU: 10 Maßnahmen

Mit dieser Checkliste behalten Sie den Überblick: Hinter jedem Punkt finden Sie praxisnahe Erläuterungen sowie konkrete Sofortmaßnahmen, die Sie direkt umsetzen können.

Die Registrierungsfrist beim BSI lief bis März 2026. Unternehmen, die noch nicht registriert sind, sollten dies umgehend nachholen. Die Registrierung erfolgt über das BSI-Portal und erfordert Angaben zu Unternehmensgröße, Sektor und Sicherheitsverantwortlichen.

Sofortmaßnahme: BSI-Betroffenheitsprüfung durchführen und Registrierung nachholen.

Die Registrierungsfrist beim BSI lief bis März 2026. Unternehmen, die noch nicht registriert sind, sollten dies umgehend nachholen. Die Registrierung erfolgt über das BSI-Portal und erfordert Angaben zu Unternehmensgröße, Sektor und Sicherheitsverantwortlichen.

Sofortmaßnahme: BSI-Betroffenheitsprüfung durchführen und Registrierung nachholen.

MFA ist eine der wirksamsten und schnellsten Maßnahmen gegen unbefugten Zugriff, auch wenn im Ernstfall Passwörter gefährdet worden sind. NIS2 fordert MFA explizit für alle kritischen Systeme.

Sofortmaßnahme: MFA für E-Mail, VPN, Cloud-Zugänge und ERP-Systeme aktivieren. Umsetzbar in wenigen Stunden.

Bekannte Schwachstellen in Software sind der häufigste Zugangsweg für Cyberangriffe. NIS2 fordert ein strukturiertes Verfahren zur regelmäßigen Aktualisierung aller IT-Systeme.

Sofortmaßnahme: Festen Patch-Zyklus definieren (z.B. monatlich) und schriftlich dokumentieren. Kritische Patches innerhalb von 72 Stunden einspielen. Regelmäßige Pentests durchführen.

Datensicherung allein reicht nicht mehr aus, denn NIS2 fordert dokumentierte Wiederherstellungstests. Nur wer seine Backups regelmäßig testet, kann im Ernstfall schnell reagieren.

Sofortmaßnahme: 3-2-1-Backup-Regel umsetzen (3 Kopien, 2 verschiedene Medien, 1 extern) und vierteljährliche Wiederherstellungstests einplanen.

Übermäßige Zugriffsrechte sind ein unterschätztes Sicherheitsrisiko. Das Prinzip der minimalen Rechtevergabe (Least Privilege) ist zentraler Bestandteil der NIS2-Anforderungen.

Sofortmaßnahme: Alle Benutzerkonten und Zugriffsrechte überprüfen. Inaktive Konten deaktivieren, Admin-Rechte auf das Minimum reduzieren.

NIS2 verpflichtet betroffene Unternehmen zu einer Meldepflicht bei Sicherheitsvorfällen: erhebliche Vorfälle müssen dem BSI innerhalb von 24 Stunden gemeldet werden, ein vollständiger Bericht folgt innerhalb von 72 Stunden.

Sofortmaßnahme: Einen einfachen Incident-Response-Plan erstellen: Wer wird wann informiert? Wer meldet das ans BSI? Wer kommuniziert nach außen?

NIS2 erstreckt sich auch auf die Lieferkette. Kunden und Auftraggeber werden zunehmend Sicherheitsnachweise von ihren Zulieferern einfordern.

Sofortmaßnahme: Verträge mit IT-Dienstleistern und kritischen Lieferanten auf Sicherheitsanforderungen prüfen und ggf. anpassen.

Menschliches Versagen ist die häufigste Ursache für Sicherheitsvorfälle. NIS2 fordert nachweisliche Schulungen für Management und Mitarbeitende.

Sofortmaßnahme: Mindestens eine jährliche Security-Awareness-Schulung einplanen und die Teilnahme dokumentieren. Wir empfehlen Phishing-Simulationen als besonders wirksames Element der Mitarbeiterschulungen.

Mündliche Absprachen reichen nicht. NIS2 fordert schriftlich dokumentierte Richtlinien für Informationssicherheit, Passwortmanagement, Zugriffsrechte und Notfallprozesse.

Sofortmaßnahme: Ein einfaches Informationssicherheits-Richtlinienpaket erstellen. Dies ist auch als KMU ohne ISO-27001-Zertifizierung möglich.

Übersicht: NIS2-Checkliste auf einen Blick

# Maßnahme Aufwand Priorität
1 BSI-Registrierung nachholen Gering 🔴 Sofort
2 ISB benennen Gering 🔴 Sofort
3 MFA aktivieren Gering 🔴 Sofort
4 Patch-Management einführen Mittel 🔴 Sofort
5 Backup & Wiederherstellungstests Mittel 🟠 Diese Woche
6 Zugriffsrechte prüfen Gering 🟠 Diese Woche
7 Incident-Response-Plan erstellen Mittel 🟠 Diese Woche
8 Lieferkette prüfen Mittel 🟡 Dieser Monat
9 Mitarbeiterschulungen einplanen Mittel 🟡 Dieser Monat
10 Richtlinien dokumentieren Hoch 🟡 Dieser Monat

Was passiert bei Nicht-Umsetzung?

Die Konsequenzen bei NIS2-Verstößen sind erheblich:

  • Bußgelder bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes
  • Persönliche Haftung der Geschäftsführung bei nachgewiesener Pflichtverletzung
  • Ausschluss aus Lieferketten wenn Kunden Compliance-Nachweise einfordern
  • Reputationsschäden bei öffentlich bekannten Sicherheitsvorfällen

Laut BSI sind seit Inkrafttreten des NIS2UmsuCG im Dezember 2025 rund 29.500 Unternehmen in Deutschland von den neuen Pflichten betroffen.

Wie lange dauert die NIS2-Umsetzung?

Aus unserer Beratungspraxis mit Mittelstandsunternehmen wissen wir: Eine vollständige NIS2-Umsetzung dauert typischerweise 3 bis 6 Monate.

  • Woche 1–2: Betroffenheitsanalyse und Bestandsaufnahme
  • Woche 3–6: Quick Wins umsetzen (MFA, Backups, Patch-Management)
  • Woche 7–12: Lieferkettenprüfung und Governance-Strukturen aufbauen
  • Woche 13–15: Notfallszenarien üben und dokumentieren

Wer jetzt beginnt, kann strukturiert vorgehen, statt später unter Zeitdruck hektisch zu reagieren! Den vollständigen Fahrplan mit allen Details finden Sie hier: NIS2 Umsetzung – Sofortmaßnahmen und langfristiger Fahrplan

Fazit

NIS2 ist keine bürokratische Pflichtübung — sondern eine Chance, die eigene IT-Sicherheit strukturiert zu verbessern. Unternehmen, die früh handeln, sind nicht nur compliant, sondern auch resilienter gegen Cyberangriffe und wettbewerbsfähiger in Ausschreibungen.

Die 10 Maßnahmen dieser Checkliste sind ein konkreter Startpunkt. Viele davon lassen sich innerhalb weniger Tage umsetzen und ohne große Investitionen.

Hinweis: Dieser Artikel bietet eine allgemeine Orientierung zu NIS2 und ersetzt keine individuelle Rechts- oder Compliance-Beratung. Jedes Unternehmen hat eine andere Ausgangssituation. Sprechen Sie uns an und wir analysieren Ihre konkrete Betroffenheit gemeinsam.

Jetzt kostenlose NIS2-Erstberatung anfragen

Sie wissen nicht, wo Sie anfangen sollen? netX consult begleitet mittelständische Unternehmen durch alle Phasen der NIS2-Umsetzung — von der Betroffenheitsanalyse bis zur Umsetzung und der gelebten Praxis in Ihrem Arbeitsalltag.

15 Minuten kostenlose Kurzberatung, ganz unverbindlich und ohne Verkaufsdruck.

Mit über 20 Jahren Erfahrung in komplexen IT-Strukturen wissen wir, wie sich auch anspruchsvolle Compliance-Anforderungen pragmatisch umsetzen lassen. Vereinbaren Sie jetzt ein Beratungsgespräch.

15 Minuten kostenlose Kurzberatung

Ihre IT-Beratungsdienstleister

Mit meinem Klick auf „Jetzt Termin buchen” erteile ich freiwillig meine Einwilligung in die Verarbeitung meiner personenbezogenen
Daten zu Zwecken der Kontaktaufnahme. Ich kann die datenschutzrechtliche Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Durch den Widerruf der Einwilligung wird die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Mit meiner Handlung bestätige ich ebenfalls, die Datenschutzerklärung und das Transparenzdokument gelesen und zur Kenntnis genommen zu haben.

Was ist NIS2 einfach erklärt?2026-05-28T18:58:13+02:00

NIS2 ist eine EU-Richtlinie zur Cybersicherheit, die seit Dezember 2025 in Deutschland gilt. Sie verpflichtet Unternehmen ab 50 Mitarbeitenden in 18 Sektoren zu konkreten IT-Sicherheitsmaßnahmen — mit persönlicher Haftung der Geschäftsführung. 

Was ist der erste Schritt bei der NIS2-Umsetzung?2026-05-28T18:58:26+02:00

Der erste Schritt ist die Betroffenheitsprüfung. Das BSI bietet dafür ein kostenloses Online-Tool an: betroffenheitspruefung-nis-2.bsi.de. Danach sollte die BSI-Registrierung nachgeholt werden, sofern noch nicht geschehen. 

Kann ich NIS2 als KMU selbst umsetzen oder brauche ich externe Beratung?2026-05-27T18:16:17+02:00

Einfache Sofortmaßnahmen wie MFA-Aktivierung oder Backup-Einrichtung kann jedes Unternehmen selbst angehen. Für Governance-Strukturen, Richtlinienpakete und Lieferkettenprüfungen empfiehlt sich externe Unterstützung — besonders wenn intern kein dediziertes IT-Sicherheitsteam vorhanden ist. 

Gilt NIS2 auch für kleine Unternehmen unter 50 Mitarbeitenden?2026-05-27T18:13:23+02:00

Grundsätzlich nicht — aber es gibt Ausnahmen. Unternehmen, die kritische Leistungen erbringen (z.B. in der Gesundheitsversorgung oder digitalen Infrastruktur) können auch unterhalb der Schwellenwerte betroffen sein. Zudem fordern NIS2-pflichtige Großunternehmen zunehmend Compliance-Nachweise von ihren Zulieferern. 

Welche Strafen kommen bei Nichteinhaltung auf uns zu?2026-05-28T18:55:27+02:00

Die Höhe des Strafmaßes hängt vom Sektor und der Schwere des Vergehens ab und kann bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes betragen. Ein weiterer Grund, die NIS2-Richtlinie nicht auf die leichte Schulter zu nehmen.

Ist es vor allem die IT oder das Management das handeln muss?2026-05-28T18:11:13+02:00

Zusammenarbeit ist wichtig: Sowohl die IT-Abteilung als auch das Management müssen handeln. Die IT-Abteilung implementiert technische Sicherheitsmaßnahmen, während das Management sicherstellt, dass Ressourcen, Richtlinien und Prozesse vorhanden sind. Beide Ebenen müssen zusammenarbeiten, um die Anforderungen der NIS2-Richtlinie zu erfüllen und die Cybersicherheit des Unternehmens zu gewährleisten. Da Nichteinhaltung oft auf Management-Probleme zurückzuführen ist, sollte das Management die Lage besonders ernst nehmen.

Hinterlasse einen Kommentar