In den letzten Monaten kursieren drei Namen für dasselbe Themenfeld: NIS2, NIS2UmsuCG, IT-Sicherheitsgesetz 3.0. Manche sprechen auch vom KRITIS-Dachgesetz. Für die operative Praxis ist die Unterscheidung wichtig — hier ist die Sortierung.
NIS2 ist die EU-Richtlinie 2022/2555 zur Netz- und Informationssicherheit. Sie legt Mindestanforderungen für Cyber-Sicherheit in 18 Sektoren fest und trat am 16.01.2023 in Kraft. Die Umsetzungsfrist für die Mitgliedstaaten endete am 17.10.2024. NIS2 selbst ist kein deutsches Gesetz und schafft keine direkten Pflichten für Ihr KMU — sie verpflichtet Deutschland, entsprechende Anforderungen ins nationale Recht zu übertragen.
Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (kurz NIS2UmsuCG) ist die konkrete deutsche Umsetzung. Es ändert das BSI-Gesetz und weitere Vorschriften. Wenn Sie also lesen: „ändert § X BSI-Gesetz" — das ist NIS2UmsuCG. Die Verabschiedung hat sich mehrfach verzögert, aber die Anforderungen an wichtige und wesentliche Einrichtungen sind an dieser Stelle konkret verortet.
„IT-Sicherheitsgesetz 3.0" ist kein offizieller Gesetzestitel. Es ist ein umgangssprachlicher Sammelbegriff für das NIS2UmsuCG, oft in der IT-Fachpresse verwendet. Die Vorgänger waren IT-SiG 1.0 (2015) und IT-SiG 2.0 (2021). Wenn also jemand vom „IT-Sicherheitsgesetz 3.0" spricht, meint er in der Regel das NIS2UmsuCG.
Das KRITIS-Dachgesetz (offiziell: KRITIS-DachG) ist ein eigenständiges Vorhaben, das sich auf kritische Anlagen konzentriert (Kraftwerke, Wasserwerke, Telekommunikations-Backbones, Krankenhäuser). Es adressiert physische Sicherheit und Business Continuity — nicht primär Cyber-Sicherheit. Für die meisten KMU relevant: eher nicht. Für Betreiber kritischer Infrastruktur: sehr.
Sortieren Sie in drei Fragen:
Praktisch reduziert sich das Chaos oft auf: Risikoanalyse dokumentieren, Meldeprozess einrichten, MFA einführen, Backup und Business-Continuity nachweisen, Awareness schulen. Das gilt fast identisch für NIS2 wie für die IT-SiG-Familie und die KRITIS-Regeln. Wer eine dieser Anforderungen sauber umsetzt, hat 80 % der anderen mit erledigt.
Fangen Sie nicht bei den Gesetzestiteln an, sondern bei der Praxis. Ein Cyber-Security-Check nach DIN SPEC 27076 liefert Ihnen eine belastbare Bestandsaufnahme — und mit der Gap-Analyse gegen die zehn Art.-21-Maßnahmen haben Sie den Fahrplan.
Sie brauchen Klarheit, welches Regelwerk Sie wirklich betrifft? Ein Vorgespräch hilft sortieren.