mail_support

04.11.2025

NIS2-Betroffenheits-Check: Bin ich als KMU dabei?


Die EU-Richtlinie NIS2 verpflichtet Zehntausende KMU zu einem Mindestniveau an Cyber-Sicherheit. Aber wer genau ist betroffen — und wer nicht? Drei Kriterien entscheiden. Wir gehen sie mit Ihnen durch.

Warum die Frage überhaupt wichtig ist

NIS2 ist keine „schön wäre schön"-Empfehlung. Wer betroffen ist und die Anforderungen nicht umsetzt, riskiert Bußgelder bis 10 Mio. € oder 2 % des weltweiten Jahresumsatzes — und die Geschäftsführung haftet persönlich. Umgekehrt: Wer nicht betroffen ist, muss nicht panisch aufrüsten. Klarheit spart also Geld und Nerven.

Kriterium 1: Der Sektor

NIS2 gilt für 18 Sektoren, aufgeteilt in „Anhang I" (hochkritisch) und „Anhang II" (kritisch). Zu den hochkritischen Sektoren zählen unter anderem Energie, Verkehr, Bankwesen, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur (Rechenzentren, DNS, TLD-Registrare), IKT-Dienstleistungen und die öffentliche Verwaltung. Zu den kritischen Sektoren zählen Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, verarbeitendes Gewerbe (u. a. Medizinprodukte, Elektronik, Maschinen, Fahrzeuge), digitale Anbieter (Online-Marktplätze, Suchmaschinen, soziale Netzwerke) und Forschung.

Wenn Ihr Betrieb in keinem dieser Sektoren tätig ist, sind Sie direkt nicht betroffen — aber lesen Sie trotzdem Kriterium 3 weiter unten.

Kriterium 2: Die Unternehmensgröße

Innerhalb der betroffenen Sektoren gilt eine Größen-Schwelle. NIS2 unterscheidet:

  • Wichtige Einrichtung: ab 50 Mitarbeitende oder 10 Mio. € Jahresumsatz / Bilanzsumme
  • Wesentliche Einrichtung: ab 250 Mitarbeitende oder 50 Mio. € Umsatz / 43 Mio. € Bilanzsumme

Kleinere Unternehmen sind i. d. R. nicht direkt erfasst — es sei denn, ihr Sektor gilt als besonders kritisch (Trinkwasser, DNS-Anbieter etc.), dann greift die Pflicht auch bei kleineren Betrieben.

Kriterium 3: Ihre Rolle in der Lieferkette

Das oft übersehene dritte Kriterium: Auch wenn Sie selbst nicht NIS2-pflichtig sind, können Sie es indirekt werden. NIS2 fordert von pflichtigen Unternehmen ausdrücklich Lieferketten-Sicherheit — also Anforderungen an ihre IT-Dienstleister, Cloud-Anbieter, Software-Lieferanten und Zulieferer.

Konkret: Wenn Sie IT-Dienstleistungen an eine NIS2-pflichtige Kanzlei, Klinik oder Kommune verkaufen, wird diese Firma von Ihnen verlangen, dass Sie ebenfalls bestimmte Sicherheitsstandards einhalten. Zunehmend landen NIS2-Anforderungen in Ausschreibungen und Rahmenverträgen.

Der 5-Minuten-Schnellcheck

Beantworten Sie drei Fragen:

  1. Falle ich in einen der 18 Sektoren?
  2. Habe ich 50+ Mitarbeitende oder 10+ Mio. € Umsatz?
  3. Beliefere ich NIS2-pflichtige Kunden mit IT-nahen Leistungen?

Ist eine davon „ja", lohnt ein zweiter Blick. Sind Frage 1 und 2 „ja", sind Sie sehr wahrscheinlich pflichtig — und sollten mit der Gap-Analyse gegen die zehn Art.-21-Maßnahmen beginnen.

Was, wenn Sie betroffen sind?

Dann führt der Weg über eine geordnete Umsetzung: Risikoanalyse, Incident-Handling, Business-Continuity, Lieferketten-Sicherheit, Cyber-Hygiene, MFA und die anderen Art.-21-Maßnahmen. Unsere NIS2-Landing zeigt alle zehn Bereiche mit konkreten Umsetzungshinweisen — und unser Cyber-Security-Check nach DIN SPEC 27076 ist der pragmatische Einstieg.

Sie sind unsicher, ob Sie betroffen sind? Ein 30-minütiges Vorgespräch ist kostenfrei und schafft Klarheit — dokumentiert, mit Argumenten für Aufsichtsbehörde und Geschäftsführung.

⚓ Mehr aus unserer NIS2-Serie