NIS 2 Umsetzungsgesetz: Fristen, Pflichten und die Haftung der Geschäftsleitung
Das Gesetz schläft nicht. Seit dem 6. Dezember 2025 ist das deutsche NIS-2-Umsetzungsgesetz (NIS2UmsuCG) in Kraft – ohne Schonfrist und ohne Übergangsregelung. Rund 30.000 Unternehmen stehen in Deutschland nun in der direkten Pflicht. Wer die Anforderungen von NIS 2 schleifen lässt oder Fristen ignoriert, riskiert Bußgelder in Millionenhöhe und die persönliche Haftung der Führungsebene mit dem Privatvermögen.
Erfahre hier, welche Fristen jetzt akut sind, welche Mindestanforderungen das BSI verlangt und wie Du Dein Team durch gezielte Cyber-Security-Schulungen rechtssicher aufstellst.

In diesem Beitrag erfährst du alles über die dringlichsten To-dos und wie du dein Team durch gezielte Cyber Security Schulungen rechtssicher aufstellst.
BSI-Registrierung und Meldefristen: Was gilt unter NIS 2?
NIS 2 erfordert eiserne Disziplin bei der Vorfallsbewältigung. Das Gesetz unterscheidet nicht mehr zwischen großen Konzernen und mittelständischen Zulieferern – wer in einen der 18 kritischen Sektoren fällt und mehr als 50 Mitarbeiter oder 10 Mio. Euro Umsatz hat, ist betroffen.
Registrierung beim BSI: Seit Januar 2026 ist das BSI-Meldeportal freigeschaltet. Betroffene Unternehmen müssen die Erstregistrierung unverzüglich abschließen.
24-Stunden-Frühwarnung: Bei erheblichen Sicherheitsvorfällen muss innerhalb von 24 Stunden eine erste Meldung an das BSI erfolgen.
72-Stunden-Update: Innerhalb von 72 Stunden ist eine detaillierte Lagebeurteilung einzureichen.
Abschlussbericht: Spätestens nach einem Monat muss dem BSI eine vollständige Ursachenanalyse vorliegen.
§ 38 BSIG: Die persönliche Haftung und Schulungspflicht der Geschäftsführung
Die drastischste Schärfung durch NIS 2 betrifft den Chefsessel: Cybersicherheit ist keine nachgelagerte IT-Aufgabe mehr, sondern unübertragbare Führungspflicht. Gemäß § 38 Abs. 3 BSIG ist die Geschäftsleitung verpflichtet, regelmäßig an NIS 2 Schulungen teilzunehmen, um Risiken eigenständig bewerten und Schutzmaßnahmen billigen zu können.
Wer dieser Fortbildungspflicht nachlässig nachkommt oder nötige Budgets verweigert, haftet der eigenen Gesellschaft gegenüber persönlich für entstandene Schäden.
Passende Schulung: CISSP Zertifizierung (ISC2) – Der Goldstandard für Security-Management.
Technische Mindestanforderungen unter NIS 2 rechtssicher umsetzen
Die NIS 2 Richtlinie schreibt zehn konkrete Risikomanagement-Maßnahmen vor, die dem aktuellen „Stand der Technik“ entsprechen müssen:
Risikoanalyse und Sicherheitskonzepte für Informationssysteme
Bewältigung von Sicherheitsvorfällen (Incident Management)
Betriebskontinuität (Backup-Management und Disaster Recovery)
Sicherheit der Lieferkette (Supply Chain Security)
Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von IT-Systemen
Konzepte zur Bewertung der Wirksamkeit von Risikomanagement-Maßnahmen
Cyber-Hygiene und Schulungen zur Informationssicherheit
Kryptografie und Multi-Faktor-Authentifizierung (MFA)
Humandaten- und Zugriffskontrolle (Access Control)
Einsatz von sicheren Sprach-, Video- und Textkommunikationssystemen
Passende Schulung: IT Security Beauftragter (TÜV) – Ideal für die operative Umsetzung der NIS-2-Vorgaben und den Aufbau eines ISMS nach ISO 27001.
Wie Microsoft-Schulungen Deine NIS 2 Compliance sichern
Die Anforderungen von NIS 2 lassen sich am effizientesten in einer bestehenden Microsoft-365- und Azure-Infrastruktur abbilden. Wir qualifizieren Deine IT-Spezialisten passgenau für die technischen Vorgaben des BSI:
SC-300 (Microsoft Identity and Access Administrator): Setze die von NIS 2 geforderte Multi-Faktor-Authentifizierung (MFA) und strikte Zugriffskontrollen (Conditional Access) fehlerfrei um.
SC-200 (Microsoft Security Operations Analyst): Beherrsche Microsoft Sentinel und Defender, um Sicherheitsvorfälle in Echtzeit zu erkennen und die strengen 24h-Meldefristen einzuhalten.
SC-5003 (Microsoft Purview): Setze Data Loss Prevention (DLP) und Verschlüsselung um, um den Schutz sensibler Unternehmensdaten nachzuweisen.
SC-100 (Microsoft Cybersecurity Architect): Entwerfe eine durchgängige Zero-Trust-Architektur, die Auditoren bei der NIS 2 Prüfung überzeugt.
NIS-2-Umsetzungsgesetz: Das solltest du über die NIS-2 Richlinie wissen:
NIS 2 nimmt Vorstände und Geschäftsführer direkt in die Pflicht. Sie müssen Risikomanagement-Maßnahmen nicht nur genehmigen, sondern deren Umsetzung überwachen. Zudem schreibt § 38 Abs. 3 BSIG eine regelmäßige Schulung der Geschäftsführung zwingend vor. Bei Verstößen droht die persönliche Haftung mit dem Privatvermögen.
Nein. Das deutsche NIS 2 Umsetzungsgesetz ist am 6. Dezember 2025 in Kraft getreten und gilt seit dem Tag der Verkündung ohne Übergangsfristen. Betroffene Einrichtungen müssen die gesetzlichen Risikomanagement-Maßnahmen und Meldeketten sofort vorweisen können.
Während NIS 2 die gesetzlichen Anforderungen definiert, liefert die ISO 27001 den praxiserprobten Rahmen für ein Informationssicherheits-Managementsystem (ISMS). Ein nach ISO 27001 zertifiziertes Unternehmen deckt einen Großteil der technischen und organisatorischen NIS 2 Forderungen bereits ab.
Lösung: Die CISSP Zertifizierung bietet das ideale strategische Niveau für Management-Verantwortliche.
Die Sanktionen sind drastisch. Für besonders wichtige Einrichtungen drohen Bußgelder von bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes. Für wichtige Einrichtungen liegen die Obergrenzen bei bis zu 7 Millionen Euro oder 1,4 % des Jahresumsatzes.
NIS 2 verlangt Schulungen auf zwei Ebenen: Zum einen die gesetzlich vorgeschriebene Management-Unterweisung für die Geschäftsführung zur Bewertung von Cyber-Risiken, zum anderen tiefgehende technische Weiterbildungen für die IT-Abteilung (z. B. SOC-Analysten, Cloud-Sicherheit und ISO 27001 Implementierung), um die Systeme gegen Angriffe abzudichten.
Lösung: Starte mit dem ISO 27001 Foundation Training, um die Lücke (Gap-Analyse) zwischen deinem aktuellen Status und der NIS-2-Konformität zu schließen.
Trainings, die für dich interessant sein könnten: