Cybersicherheit war lange ein Thema für Kraftwerke, Krankenhäuser und große Konzerne. Mit dem NIS2-Umsetzungsgesetz hat sich das geändert. Es ist seit dem 6. Dezember 2025 in Kraft und ändert vor allem das BSI-Gesetz. Nach Angaben des Bundesamts für Sicherheit in der Informationstechnik (BSI) fallen nun rund 29.500 Einrichtungen unter die Regeln, bisher waren es etwa 4.500.
Dieser Beitrag erklärt, was das Gesetz verlangt, und vor allem, was es für die Software in Ihrem Betrieb heißt. Er ist keine Rechtsberatung. Ob und wie Ihr Unternehmen betroffen ist, klären Sie mit einem Anwalt oder mit Fachleuten für Informationssicherheit (Stand: September 2026).
Wer betroffen ist
Das Gesetz unterscheidet zwei Gruppen: „wichtige Einrichtungen“ und „besonders wichtige Einrichtungen“. Ob ein Unternehmen dazugehört, hängt von zwei Dingen ab.
- Der Sektor. Das Gesetz nennt 18 Sektoren, darunter Energie, Verkehr, Gesundheit, Wasser, digitale Infrastruktur, Abfallwirtschaft, Lebensmittel, Chemie und Teile des verarbeitenden Gewerbes, etwa der Maschinenbau und die Herstellung elektrischer Ausrüstung.
- Die Größe. In der Regel gilt ein Unternehmen als wichtige Einrichtung ab 50 Beschäftigten oder mehr als 10 Millionen Euro Jahresumsatz und Bilanzsumme. Als besonders wichtig gilt es in der Regel ab 250 Beschäftigten oder mehr als 50 Millionen Euro Umsatz und 43 Millionen Euro Bilanzsumme.
Für einige Einrichtungen gelten andere Regeln, manche sind unabhängig von ihrer Größe erfasst. Das BSI bietet deshalb eine Betroffenheitsprüfung an, mit der Sie selbst klären können, ob Ihr Unternehmen unter das Gesetz fällt. Das ist der erste Schritt, wenn Sie in einem der Sektoren arbeiten.
Was verlangt wird
- Registrierung beim BSI. Betroffene Unternehmen müssen sich über das Portal des BSI registrieren. Es ist seit dem 6. Januar 2026 freigeschaltet. Für Unternehmen, die schon bei Inkrafttreten betroffen waren, lief die Frist am 6. März 2026 ab. Wer das versäumt hat, muss die Registrierung trotzdem nachholen.
- Meldung erheblicher Sicherheitsvorfälle. Gemeldet wird in Stufen: eine frühe Erstmeldung binnen 24 Stunden, eine Meldung binnen 72 Stunden und ein Abschlussbericht nach einem Monat. Das klappt nur, wenn vorher feststeht, wer meldet und woran man einen erheblichen Vorfall erkennt.
- Maßnahmen zum Risikomanagement. Dazu gehören unter anderem der Umgang mit Sicherheitsvorfällen, Datensicherung und Wiederherstellung, die Sicherheit in der Lieferkette, Zugriffskontrolle, Schulungen und die Mehr-Faktor-Anmeldung. Eine Übergangsfrist für diese Maßnahmen gibt es nicht.
- Verantwortung der Geschäftsleitung. Die Geschäftsleitung muss die Maßnahmen billigen und ihre Umsetzung überwachen. Sie muss regelmäßig an Schulungen teilnehmen und kann bei Versäumnissen haften. Cybersicherheit lässt sich also nicht mehr ganz an die IT abgeben.
Auch Zulieferer spüren es
Für viele Betriebe ist das der wichtigste Punkt. Selbst wenn Ihr Unternehmen nicht unter das Gesetz fällt, fallen oft Ihre Kunden darunter. Diese müssen die Sicherheit ihrer Lieferkette im Blick haben und geben Anforderungen an Lieferanten und Dienstleister weiter.
Das zeigt sich in Fragebögen zur Informationssicherheit, in neuen Klauseln in Rahmenverträgen oder in der Frage, wie schnell Sie einen Sicherheitsvorfall melden würden. Wer darauf gute Antworten hat, bleibt Lieferant. Wer sie nicht hat, hat beim nächsten Auftrag einen Nachteil.
Was Ihre Software dafür können muss
Viele Maßnahmen betreffen die Organisation. Ein großer Teil hängt aber an den Programmen, mit denen Sie arbeiten, auch an selbst entwickelter Software.
Rechte nach Rollen
Jeder Mitarbeiter sieht und ändert nur, was er für seine Arbeit braucht. Die Rechte werden im System geprüft, nicht nur in der Oberfläche versteckt. Scheidet jemand aus, wird sein Zugang am selben Tag gesperrt. Wie Sie Rollen sinnvoll schneiden, beschreibt der Beitrag Rollen und Rechte.
Zwei-Faktor-Anmeldung
Ein Passwort allein reicht nicht mehr, vor allem nicht für Zugänge von außen. Prüfen Sie, welche Ihrer Programme eine zweite Bestätigung verlangen können, etwa über eine App auf dem Handy, und ob sie eingeschaltet ist.
Protokolle
Wer hat sich wann angemeldet, wer hat welche Daten geändert, wer hat etwas gelöscht? Ohne Protokoll lässt sich ein Vorfall weder erkennen noch aufklären, und die Meldung an das BSI bleibt vage.
Updates und Sicherheitsupdates
Jede Software besteht aus vielen Bausteinen, und für diese erscheinen regelmäßig Sicherheitsupdates. Klären Sie für jedes Programm, wer die Updates einspielt und wie schnell. Was zur laufenden Pflege gehört, steht im Beitrag Software nach dem Start.
Datensicherung, die schon einmal zurückgespielt wurde
Eine Sicherung ist erst etwas wert, wenn sie sich zurückspielen lässt. Proben Sie das, und halten Sie fest, wie lange die Wiederherstellung dauert. Eine Sicherung, die im selben Netz liegt wie die Daten, hilft bei einem Angriff mit Verschlüsselung wenig. Wo Ihre Software und ihre Sicherungen am besten liegen, beschreibt der Beitrag Cloud oder eigener Server.
Zugänge Dritter
Dienstleister, die per Fernwartung auf Ihre Systeme zugreifen, sind Teil Ihrer Lieferkette. Jeder dieser Zugänge sollte bekannt sein, auf eine Person laufen und sich abschalten lassen, wenn er nicht gebraucht wird.
Das Risiko liegt oft in der alten Software
Die größten Lücken stecken selten im neuen Programm, sondern in der Anwendung, die seit Jahren niemand mehr gepflegt hat: eine Individualsoftware, deren Entwickler nicht mehr erreichbar ist, eine Datenbank auf einem veralteten Server, eine Anwendung mit einem gemeinsamen Passwort für alle. Solche Systeme bekommen keine Sicherheitsupdates, und oft weiß niemand genau, wer darauf zugreift.
Für diese Programme stellt sich die Frage, ob sie sich absichern und weiter pflegen lassen oder ob sie abgelöst werden sollten. Was zu tun ist, wenn niemand mehr für eine Software zuständig ist, steht im Beitrag Software ohne Entwickler übernehmen. Woran Sie erkennen, dass ein System ausgetauscht werden sollte, beschreibt der Beitrag Woran Sie erkennen, dass Ihr System am Ende ist.
Wenn Sie neue Software entwickeln lassen, sprechen Sie diese Punkte von Anfang an an: Rechte nach Rollen, Protokolle, Zwei-Faktor-Anmeldung und ein geregelter Weg für Updates. Wie wir bei der Entwicklung vorgehen, zeigt unsere Seite zur passgenauen Unternehmenssoftware.
Checkliste
- Haben Sie mit der Betroffenheitsprüfung des BSI geklärt, ob Ihr Unternehmen unter das Gesetz fällt?
- Wenn ja: Ist die Registrierung beim BSI erledigt?
- Steht fest, wer einen Sicherheitsvorfall erkennt, bewertet und meldet?
- Welche Ihrer Kunden fallen unter NIS2, und welche Anforderungen geben sie an Sie weiter?
- Gibt es für jedes Programm Rechte nach Rollen, und werden Zugänge beim Ausscheiden sofort gesperrt?
- Ist die Zwei-Faktor-Anmeldung überall eingeschaltet, wo sie möglich ist?
- Wer spielt die Sicherheitsupdates ein, für jedes Programm?
- Wurde die Datensicherung schon einmal zurückgespielt?
- Welche Programme bekommen keine Updates mehr, und was passiert mit ihnen?
