NIS2-Checkliste 2026: In 8 Schritten zur Compliance
NIS2 betrifft in Deutschland deutlich mehr Unternehmen als die alte NIS-Richtlinie — als Faustregel jedes Unternehmen ab 50 Beschäftigten oder 10 Mio. € Umsatz in einem der 18 regulierten Sektoren. Die Pflichten reichen von Risikomanagement über Lieferkettensicherheit bis zur Vorfallsmeldung binnen 24 Stunden. Ohne strukturierte Herangehensweise verliert man sich schnell in Einzelmaßnahmen.
Diese Checkliste führt Sie in acht Schritten von der Betroffenheitsanalyse bis zum getesteten Meldeprozess. Sie ist auf mittelständische Unternehmen zugeschnitten, die keine eigene Compliance-Abteilung haben: Jeder Schritt ist so konkret, dass er sich einem Verantwortlichen mit Termin zuweisen lässt. Beginnen Sie mit der Betroffenheitsprüfung — sie entscheidet über alles Weitere.
Ihre Checkliste
- 1Betroffenheit prüfen: Sektor, Mitarbeiterzahl und Umsatz gegen die NIS2-Schwellenwerte abgleichen — der offizielle BSI-Betroffenheitscheck liefert eine belastbare Ersteinschätzung.
- 2Einstufung dokumentieren: Festhalten, ob Ihr Unternehmen als wesentliche oder wichtige Einrichtung gilt, denn davon hängen Aufsichtsintensität und Bußgeldrahmen ab.
- 3Registrierung beim BSI vorbereiten: Kontaktstelle benennen und die geforderten Angaben zusammenstellen, um die Registrierungspflicht fristgerecht zu erfüllen.
- 4Risikoanalyse durchführen: Kritische Systeme, Prozesse und Abhängigkeiten identifizieren, Cyberrisiken bewerten und in einem dokumentierten Risikomanagementkonzept festhalten.
- 5Technische Maßnahmen umsetzen: Zugangskontrollen, Verschlüsselung, Backups und Multi-Faktor-Authentifizierung einführen und den Umsetzungsstand nachweisbar dokumentieren.
- 6Lieferkette absichern: Sicherheitsanforderungen an kritische Dienstleister vertraglich verankern und deren Einhaltung regelmäßig überprüfen.
- 724h-Meldeprozess aufsetzen: Verantwortlichkeiten, Eskalationswege und Meldevorlagen für die Frühwarnung an das BSI definieren — und den Ablauf mit einer Übung testen.
- 8Geschäftsleitung einbinden: Maßnahmen formell durch die Leitung billigen lassen und regelmäßige Schulungen für Führung und Belegschaft etablieren, da die Leitung persönlich haftet.
Häufige Fragen
Wie lange dauert eine NIS2-Umsetzung im Mittelstand?
Je nach Reifegrad der bestehenden IT-Sicherheit sind erfahrungsgemäß drei bis zwölf Monate realistisch. Unternehmen mit vorhandenem ISMS (etwa nach ISO 27001) sind deutlich schneller, weil viele NIS2-Anforderungen bereits abgedeckt sind. Kritisch ist vor allem der Aufbau des 24-Stunden-Meldeprozesses.
Wer im Unternehmen sollte die NIS2-Umsetzung verantworten?
Die Gesamtverantwortung liegt zwingend bei der Geschäftsleitung, die die Maßnahmen billigen und überwachen muss. Operativ empfiehlt sich ein benannter Koordinator — etwa der IT-Leiter oder Informationssicherheitsbeauftragte —, der Maßnahmen, Fristen und Nachweise zentral steuert.
Brauche ich für NIS2 eine Zertifizierung wie ISO 27001?
Nein, NIS2 verlangt keine bestimmte Zertifizierung. Eine ISO-27001-Zertifizierung erleichtert jedoch den Nachweis erheblich, weil sie ein dokumentiertes Risikomanagement und geregelte Prozesse belegt. Entscheidend ist, dass Sie die geforderten Maßnahmen tatsächlich umgesetzt und dokumentiert haben.
Was ist der erste Schritt, wenn ich noch gar nichts umgesetzt habe?
Beginnen Sie mit der Betroffenheitsprüfung über den BSI-Check und dokumentieren Sie das Ergebnis. Sind Sie betroffen, priorisieren Sie die Risikoanalyse und den Meldeprozess — diese beiden Punkte prüft die Aufsicht zuerst und sie lassen sich nicht rückwirkend nachholen.