mail_support

13.05.2026

NIS2 vs. IT-Sicherheitsgesetz 3.0 — was gilt eigentlich?


In den letzten Monaten kursieren drei Namen für dasselbe Themenfeld: NIS2, NIS2UmsuCG, IT-Sicherheitsgesetz 3.0. Manche sprechen auch vom KRITIS-Dachgesetz. Für die operative Praxis ist die Unterscheidung wichtig — hier ist die Sortierung.

1. NIS2 — die EU-Richtlinie

NIS2 ist die EU-Richtlinie 2022/2555 zur Netz- und Informationssicherheit. Sie legt Mindestanforderungen für Cyber-Sicherheit in 18 Sektoren fest und trat am 16.01.2023 in Kraft. Die Umsetzungsfrist für die Mitgliedstaaten endete am 17.10.2024. NIS2 selbst ist kein deutsches Gesetz und schafft keine direkten Pflichten für Ihr KMU — sie verpflichtet Deutschland, entsprechende Anforderungen ins nationale Recht zu übertragen.

2. NIS2UmsuCG — die deutsche Umsetzung

Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (kurz NIS2UmsuCG) ist die konkrete deutsche Umsetzung. Es ändert das BSI-Gesetz und weitere Vorschriften. Wenn Sie also lesen: „ändert § X BSI-Gesetz" — das ist NIS2UmsuCG. Die Verabschiedung hat sich mehrfach verzögert, aber die Anforderungen an wichtige und wesentliche Einrichtungen sind an dieser Stelle konkret verortet.

3. IT-Sicherheitsgesetz 3.0 — umgangssprachlich

„IT-Sicherheitsgesetz 3.0" ist kein offizieller Gesetzestitel. Es ist ein umgangssprachlicher Sammelbegriff für das NIS2UmsuCG, oft in der IT-Fachpresse verwendet. Die Vorgänger waren IT-SiG 1.0 (2015) und IT-SiG 2.0 (2021). Wenn also jemand vom „IT-Sicherheitsgesetz 3.0" spricht, meint er in der Regel das NIS2UmsuCG.

4. KRITIS-Dachgesetz — das andere Thema

Das KRITIS-Dachgesetz (offiziell: KRITIS-DachG) ist ein eigenständiges Vorhaben, das sich auf kritische Anlagen konzentriert (Kraftwerke, Wasserwerke, Telekommunikations-Backbones, Krankenhäuser). Es adressiert physische Sicherheit und Business Continuity — nicht primär Cyber-Sicherheit. Für die meisten KMU relevant: eher nicht. Für Betreiber kritischer Infrastruktur: sehr.

Was gilt jetzt für Sie?

Sortieren Sie in drei Fragen:

  1. Sind Sie NIS2-pflichtig? Siehe unseren Betroffenheits-Check. Wenn ja, gelten die zehn Art.-21-Maßnahmen und die Meldepflichten.
  2. Betreiben Sie eine „kritische Anlage" im KRITIS-Sinne? Wenn ja, kommen zusätzliche Anforderungen aus dem KRITIS-Dachgesetz.
  3. Sind Sie Zulieferer / IT-Dienstleister eines NIS2-pflichtigen Kunden? Dann gelten für Sie indirekt Lieferketten-Anforderungen (Verträge, Nachweise, MFA, Backup).

Was ändert sich für die operative Praxis?

Praktisch reduziert sich das Chaos oft auf: Risikoanalyse dokumentieren, Meldeprozess einrichten, MFA einführen, Backup und Business-Continuity nachweisen, Awareness schulen. Das gilt fast identisch für NIS2 wie für die IT-SiG-Familie und die KRITIS-Regeln. Wer eine dieser Anforderungen sauber umsetzt, hat 80 % der anderen mit erledigt.

Unsere Empfehlung

Fangen Sie nicht bei den Gesetzestiteln an, sondern bei der Praxis. Ein Cyber-Security-Check nach DIN SPEC 27076 liefert Ihnen eine belastbare Bestandsaufnahme — und mit der Gap-Analyse gegen die zehn Art.-21-Maßnahmen haben Sie den Fahrplan.

Sie brauchen Klarheit, welches Regelwerk Sie wirklich betrifft? Ein Vorgespräch hilft sortieren.

⚓ Mehr aus unserer NIS2-Serie