Zum Inhalt springen

Wer ist eigentlich von NIS2 betroffen?

Klartext zu NIS2, IT-Sicherheit & Compliance
9. September 2026 durch
Dirk Olejnik

"NIS2 betrifft doch nur kritische Infrastruktur, oder?" Diesen Satz hören wir bei TarSec ständig – und er stimmt so nicht mehr. Das Gesetz ist seit 6. Dezember 2025 in Kraft, die verlängerte Registrierungsfrist beim BSI ist am 31. Juli 2026 abgelaufen. Ohne Übergangsfrist. Trotzdem wissen viele betroffene Unternehmen bis heute nicht, dass sie überhaupt gemeint sind.

Hier die kurze, unaufgeregte Erklärung, wer erfasst ist.

Die zwei Stufen

Wichtige Einrichtung (niedrigere Schwelle): ab 50 Mitarbeitende ODER mehr als 10 Mio. € Umsatz UND Bilanzsumme – plus Tätigkeit in einem der betroffenen Sektoren.

Besonders wichtige Einrichtung (höhere Schwelle, aber auch höhere Pflichten): ab 250 Mitarbeitende ODER mehr als 50 Mio. € Umsatz UND 43 Mio. € Bilanzsumme – in besonders kritischen Sektoren wie Energie, Finanzen, Gesundheit, Wasser oder digitaler Infrastruktur.

Welche Branchen zählen dazu

Die Liste ist länger, als die meisten denken:

Energie, Transport, Bankwesen, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur (Rechenzentren, Cloud, DNS), IKT-Dienstemanagement, öffentliche Verwaltung und Weltraum zählen zu den besonders kritischen Sektoren. Dazu kommen Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, verarbeitendes Gewerbe (u. a. Medizinprodukte, Elektronik, Maschinenbau, Fahrzeugbau), digitale Dienste und Forschung.

Kurz: "Wir sind zu klein" oder "das betrifft nur die Großen" stimmt seltener, als man hofft.

Die Sonderfälle, die oft übersehen werden

Unabhängig von Mitarbeiterzahl oder Umsatz kann dein Unternehmen betroffen sein, wenn du:

eine als kritische Anlage eingestufte Infrastruktur betreibst (z. B. nach BSI-KritisV), qualifizierte Vertrauensdienste anbietest (elektronische Signaturen, Zeitstempel), DNS-Dienste bereitstellst, oder Telekommunikationsanbieter bist – auch als Nebengeschäft, etwa über WLAN-Infrastruktur für Dritte.

Und dann ist da noch die Lieferkette

Selbst wenn du selbst nicht direkt unter NIS2 fällst: Belieferst oder betreust du Kunden, die betroffen sind – als Zulieferer, IT-Dienstleister oder Subunternehmer – können vertragliche Sicherheitsanforderungen trotzdem auf dich zukommen. NIS2 wirkt in die Lieferkette hinein. Das wird in der Praxis am häufigsten unterschätzt.

Was, wenn's unklar ist?

Das ist tatsächlich der häufigste Fall, den wir sehen: nicht "ja, betroffen" oder "nein, nicht betroffen", sondern "eigentlich nicht genau". Und genau dafür lohnt sich ein kurzer Check, statt auf Verdacht zu raten.

Unser NIS2-Betroffenheitscheck dauert 3 Minuten, ist kostenlos und sagt dir schwarz auf weiß, wo du stehst – als "wichtige" oder "besonders wichtige" Einrichtung, oder eben nicht betroffen. Ganz ohne Verkaufsgespräch.

👉 Jetzt Betroffenheit klären

Warum herstellerunabhängige Beratung bei IT-Sicherheit den Unterschied macht
Klartext zu NIS2, M365-Sicherheit & unabhängiger IT-Beratung