NIS2-Umsetzungs-Gesetz verabschiedet

Gerne auch wieder als #Podcast hören!

✅ Was ist passiert

Die Richtlinie ist auf EU-Ebene am 16. Januar 2023 in Kraft getreten. Deutschland hatte die Umsetzungsfrist bis zum 17. Oktober 2024, diese Frist wurde jedoch nicht eingehalten. Der Kabinettsentwurf des BMI („Entwurf eines Gesetzes zur Umsetzung der NIS-2-Richtlinie …“) wurde veröffentlicht und durch das Bundeskabinett beschlossen (am 30. Juli 2025). Der Bundestag hat das Gesetz laut mehreren Quellen am 13. November 2025 beschlossen. Openkritis Zusammenfassung und Artikel der Bundesregierung

⚠️ Was heißt das in der Praxis & was kommt noch

Mit dem Beschluss des Gesetzes wird der rechtliche Rahmen in Deutschland gelegt, mit dem die Richtlinie in nationales Recht überführt wird. OpenKritis Artikel dazu. Das Gesetz sieht unter anderem vor:

  • Erweiterten Anwendungsbereich: Neben klassischen KRITIS-Betreibern sollen künftig „wichtige“ und „besonders wichtige“ Einrichtungen erfasst werden.
  • Neue Meldepflichten bei Sicherheitsvorfällen (z. B. dreistufiges Melderegime: Erstmeldung innerhalb 24 Std., Zwischenbericht, Abschlussbericht)
  • Verstärkte Befugnisse für das Bundesamt für Sicherheit in der Informationstechnik (BSI) und andere Behörden – z. B. Prüfungen, Mitteilungs- und Kontrollrechte.
  • Neue Pflichten für Unternehmen: Risikomanagement, organisatorische & technische Maßnahmen, Berücksichtigung von Lieferketten und Dienstleistern.

Der genaue Zeitpunkt des Inkrafttretens steht noch aus. Es wird davon ausgegangen, dass das Gesetz Ende 2025 oder Anfang 2026 wirksam wird.

1  Sa. 31. Okt. 2026in 3 Wochen

Mehr als 60 Werkzeuge, die jedes Unternehmen betreffen   Mehr als 60 Werkzeuge, die jedes Unternehmen betreffen

2  Di. 13. Okt. 2026übermorgen 3 W

Office 2021 eol nur 1 Jahr nach Office 2016/2019   Office 2021 eol nur 1 Jahr nach Office 2016/2019

3  So. 11. Okt. 2026vor 13 Stunden 2 T

heute

4  Do. 01. Jan. 2026vor 9 Monaten 9 M

NIS2-Umsetzungs-Gesetz verabschiedet voraussichtliches Inkrafttreten NIS2UmsuCG   NIS2-Umsetzungs-Gesetz verabschiedet

5  Mi. 15. Okt. 2025vor 12 Monaten 3 M

Windows 11 statt Windows 10 Windows 10 Ende der Sicherheitsupdates   Windows 11 statt Windows 10

6  Mi. 15. Okt. 2025vor 12 Monaten 1 s

Hardware Umstieg von Windows 10 auf 11   Hardware Umstieg von Windows 10 auf 11

7  Di. 14. Okt. 2025vor 12 Monaten 1 T

Windows 10 wird Windows 11   Windows 10 wird Windows 11

8  Di. 14. Okt. 2025vor 12 Monaten 1 s

Exchange 16/19, Office16/19, Win10 Ende – Okt 2025   Exchange 16/19, Office16/19, Win10 Ende – Okt 2025

9  So. 01. Juni 2025vor 1 Jahr 5 M

NIS2 Umsetzungsgesetz geplantes Inkrafttreten   NIS2 Umsetzungsgesetz geplantes Inkrafttreten

10  Di. 27. Mai 2025vor 1 Jahr 5 T

Remotedesktop Store app wird eingestellt   Remotedesktop Store app wird eingestellt

11  Di. 06. Mai 2025vor 1 Jahr 3 W

Skype R.I.P Mai 2025   Skype R.I.P Mai 2025

12  Fr. 18. Apr. 2025vor 1 Jahr 3 W

WSUS Einstellung am 18.04.2025   WSUS Einstellung am 18.04.2025

13  Sa. 01. März 2025vor 2 Jahren 2 M

NIS2 Umsetzungsgesetz geplantes Inkrafttreten   NIS2 Umsetzungsgesetz geplantes Inkrafttreten

14  So. 30. Juni 2024vor 2 Jahren 8 M

Teams 2.0 Pflicht ab 1. April 2024   Teams 2.0 Pflicht ab 1. April 2024

15  So. 31. März 2024vor 3 Jahren 3 M

s.dok Archiv aktualisieren bis März 2024   s.dok Archiv aktualisieren bis März 2024

16  So. 15. Okt. 2023vor 3 Jahren 6 M

Teams 2.1 – Release erst im Oktober 23   Teams 2.1 – Release erst im Oktober 23

17  So. 15. Okt. 2023vor 3 Jahren 1 s

Office 2016 und 2019 eingeschränkt nutzbar ab Oktober 2023   Office 2016 und 2019 eingeschränkt nutzbar ab Oktober 2023

18  Di. 10. Okt. 2023vor 3 Jahren 5 T

Windows Server 2012 R2 Supportende   Windows Server 2012 R2 Supportende

19  Di. 10. Okt. 2023vor 3 Jahren 1 s

Windows 10 Build 19045 erforderlich Windows 10 21H2 oder älter ohne Updates   Windows 10 Build 19045 erforderlich

20  Di. 10. Okt. 2023vor 3 Jahren 1 s

Ende der Sicherheitsupdates Server 2012 R2   Ende der Sicherheitsupdates Server 2012 R2

21  Di. 11. Juli 2023vor 3 Jahren 3 M

Kerberos-Protokolländerungen ab Juli 23   Kerberos-Protokolländerungen ab Juli 23

22  Di. 13. Juni 2023vor 3 Jahren 4 W

Windows 10 auf 22H2 umstellen, Office 2013 entfernen   Windows 10 auf 22H2 umstellen, Office 2013 entfernen

23  Mi. 12. Apr. 2023vor 4 Jahren 2 M

Teams free wird eingeschränkt   Teams free wird eingeschränkt

24  Di. 07. Feb. 2023vor 4 Jahren 2 M

Chrome und Edge nur noch ab Windows 10   Chrome und Edge nur noch ab Windows 10

25  Di. 10. Jan. 2023vor 4 Jahren 4 W

Windows 8.1 Nutzende   Windows 8.1 Nutzende

26  Di. 12. Juli 2022vor 4 Jahren 6 M

SQL-Server 2012 Supportende Mitte 2022   SQL-Server 2012 Supportende Mitte 2022

27  Mi. 15. Juni 2022vor 4 Jahren 4 W

Internet Explorer Supportende anders   Internet Explorer Supportende anders

28  Do. 24. Juni 2021vor 5 Jahren 12 M

Ganz neues Windows in 2022, 21H1 fertig   Ganz neues Windows in 2022, 21H1 fertig

📌 Anwendungsbereich – deutlich erweitert

Bisher (IT-SiG 2.0):

  • Fokus auf KRITIS-Betreiber und einige digitale Dienste.
  • Sektorspezifische Schwellenwerte.

Neu (NIS2UmsuCG):

  • Zwei neue Kategorien:
    • Besonders wichtige Einrichtungen (Essential Entities, EE)
    • Wichtige Einrichtungen (Important Entities, IE)
  • Unternehmensgröße wird zu einem zentralen Kriterium (250+ MA oder hoher Umsatz).
  • Viel mehr Branchen und auch Zulieferer indirekt betroffen.

Auswirkung:
Eine große Zahl bisher nicht regulierter Unternehmen fällt ab sofort unter verbindliche Sicherheitsanforderungen.

📌 Sicherheitsanforderungen – viel konkreter und umfangreicher

Bisher:

  • „Stand der Technik“ ohne starke Konkretisierung.
  • Weniger klare Vorgaben für Risikomanagement.

Neu:
Klare Anforderungen, u. a.:

  • Strukturiertes Risikomanagement inkl. Lieferkette
  • Incident Response mit klar definierten Abläufen
  • Business Continuity und Disaster Recovery
  • Zero-Trust-Elemente
  • Sichere Entwicklung und Patch-Management
  • Verbindliche MFA / starke Authentifizierung
  • Dokumentierte Tech- und Orga-Maßnahmen

Auswirkung:
Mehr prüfbare und verbindliche Kriterien – vergleichbar mit ISO 27001, aber bindender.

📌 Neues Melderegime für Sicherheitsvorfälle

Bisher:

  • Meldung innerhalb 24 Stunden, wenig sanktioniert.

Neu – dreistufig:

  1. Erstmeldung innerhalb 24 Stunden
  2. Zwischenbericht nach 72 Stunden
  3. Abschlussbericht innerhalb eines Monats

Auswirkung:
Unternehmen brauchen klar definierte Meldeprozesse, Tools und Verantwortlichkeiten.

📌 4. Management-Verantwortung und Haftung

Bisher:

  • Verantwortlichkeit eher indirekt.

Neu:

  • Geschäftsführung haftet persönlich bei fahrlässiger Pflichtverletzung.
  • Pflicht zu Management-Schulungen im Bereich Cybersicherheit.
  • Behörden können Maßnahmen gegen die Unternehmensleitung richten.

Auswirkung:
Security muss auf Vorstandsebene aktiv geführt und dokumentiert werden.

📌 Deutlich höhere Bußgelder

Bisher:

  • Maximal 2 Mio. €.

Neu:

  • Besonders wichtige Einrichtungen: bis zu 10 Mio. € oder 2 % Umsatz
  • Wichtige Einrichtungen: bis zu 7 Mio. € oder 1,4 % Umsatz

Auswirkung:
Bußgeldniveau vergleichbar mit DSGVO – deutlich höheres Risiko.

📌 Ausgeweitete Befugnisse des BSI

Bisher:

  • Beratung, Anordnungen, Mindeststandards.

Neu:

  • Anlasslose Prüfungen möglich
  • Verbindliche technische Anordnungen
  • Eingriffsbefugnisse bis in die Lieferkette
  • Pflicht, dass Unternehmen mitwirken und Daten liefern

Auswirkung:
Unternehmen müssen jederzeit prüf- und nachweissicher sein.

📌 7. Lieferketten- / Dienstleisterpflichten

Bisher:

  • Kaum konkrete gesetzliche Vorgaben.

Neu:

  • Risikobewertung von Dienstleistern verpflichtend
  • Verbindliche Security-Vorgaben in Verträgen
  • Fokus auf Cloud, MSP, Softwarelieferanten
  • Nachweis „angemessener Sicherheit“ in der Kette

Auswirkung:
Vendor-Management und TPRM werden zentrale Pflichtaufgaben.

📌 Governance und organisatorische Vorgaben

Neu eingeführt / konkretisiert:

  • Verbindliche Sicherheitsstrategien
  • Klare Rollen & Verantwortlichkeiten
  • Audit- und Reportingpflichten
  • Regelmäßige Schulungen
  • Dokumentationspflichten für alle Maßnahmen

Auswirkung:
Organisatorische Sicherheit wird so wichtig wie technische Sicherheit.

📌 Fazit

NIS2UmsuCG verschärft und erweitert die Vorgaben des IT-SiG 2.0 erheblich:

  • Mehr betroffene Unternehmen
  • Konkretere Sicherheitsanforderungen
  • Strengere Meldepflichten
  • Persönliche Managementhaftung
  • Höhere Bußgelder
  • Deutliche Stärkung der Behördenrechte
  • Verpflichtende Einbindung der Lieferkette

Für Systemkoordinierende und IT Fachpersonal in Unternehmen bedeutet das: Die Anforderungen steigen erheblich – organisatorisch, technisch und dokumentarisch.

Details zu den Sound-Dateien
Rechtshinweise zu Medien
Die Audioinhalte sind automatisiert bzw. KI-gestützt erzeugte Podcasts oder experimentelle Audioformate, die auf Inhalten dieses Blogs basieren. Sie dienen ausschließlich der Demonstration und Erprobung neuer Technologien sowie der ergänzenden Darstellung der veröffentlichten Artikel. Es besteht keine kommerzielle Nutzung und keine Verbindung zu eventuell genannten Marken, Personen oder Rechteinhabern. Ausführliche rechtliche Hinweise
NIS2 Gesetz verabschiedet Sysko Podcaster Podcasts 960 2025 Podcast 6:41 Der Podcast ist über IT-Themen und Apps V8 b32 joint stereo 0,056 401 podcast-nis2gesetz-kommt.mp3 3,8MDo. 20. Nov. 2025 14:34vor 11 Monaten
Zusammenfassung
  1. 📌 Governance und organisatorische Vorgaben Neu eingeführt / konkretisiert: Verbindliche Sicherheitsstrategien Klare Rollen & Verantwortlichkeiten Audit- und Reportingpflichten Regelmäßige Schulungen Dokumentationspflichten für alle Maßnahmen Auswirkung:Organisatorische Sicherheit wird so wichtig wie technische Sicherheit.
  2. Neu: Risikobewertung von Dienstleistern verpflichtend Verbindliche Security-Vorgaben in Verträgen Fokus auf Cloud, MSP, Softwarelieferanten Nachweis „angemessener Sicherheit“ in der Kette Auswirkung:Vendor-Management und TPRM werden zentrale Pflichtaufgaben.
  3. Neu: Anlasslose Prüfungen möglich Verbindliche technische Anordnungen Eingriffsbefugnisse bis in die Lieferkette Pflicht, dass Unternehmen mitwirken und Daten liefern Auswirkung:Unternehmen müssen jederzeit prüf- und nachweissicher sein.
Verwandte Beiträge
Häufige Fragen
Was ist dabei besonders wichtig?

Deutschland hatte die Umsetzungsfrist bis zum 17. Oktober 2024, diese Frist wurde jedoch nicht eingehalten. Der Bundestag hat das Gesetz laut mehreren Quellen am 13. …

Welche zentralen Punkte sollte man beachten?

NIS2UmsuCG verschärft und erweitert die Vorgaben des IT-SiG 2.0 erheblich: Mehr betroffene Unternehmen Konkretere Sicherheitsanforderungen Strengere Meldepflichten Persönliche Managementhaftung Höhere Bußgelder Deutliche Stärkung der Behördenrechte Verpflichtende Einbindung der Lieferkette Für Systemkoordinierende und IT Fachpersonal in Unternehmen bedeutet das: Die Anforderungen steigen erheblich – organisatorisch, technisch und dokumentarisch.

Was sollte man dazu wissen?

Auswirkung:Security muss auf Vorstandsebene aktiv geführt und dokumentiert werden. Neu: Geschäftsführung haftet persönlich bei fahrlässiger Pflichtverletzung. …

Fakten zu ⚠️ Was heißt das in der Praxis & was kommt noch

Das Gesetz sieht unter anderem vor: Erweiterten Anwendungsbereich: Neben klassischen KRITIS-Betreibern sollen künftig „wichtige“ und „besonders wichtige“ Einrichtungen erfasst werden. …

Fakten zu 📌 Anwendungsbereich – deutlich erweitert

Neu (NIS2UmsuCG): Zwei neue Kategorien: Besonders wichtige Einrichtungen (Essential Entities, EE) Wichtige Einrichtungen (Important Entities, IE) Unternehmensgröße wird zu einem zentralen Kriterium (250+ MA oder hoher Umsatz). …

Fakten zu 📌 Sicherheitsanforderungen – viel konkreter und umfangreicher

Bisher: „Stand der Technik“ ohne starke Konkretisierung. Weniger klare Vorgaben für Risikomanagement. a.: Strukturiertes Risikomanagement inkl. …

Fakten zu 📌 7. Lieferketten- / Dienstleisterpflichten

Neu: Risikobewertung von Dienstleistern verpflichtend Verbindliche Security-Vorgaben in Verträgen Fokus auf Cloud, MSP, Softwarelieferanten Nachweis „angemessener Sicherheit“ in der Kette Auswirkung:Vendor-Management und TPRM werden zentrale Pflichtaufgaben. …

Fakten zu 📌 Deutlich höhere Bußgelder

Neu: Besonders wichtige Einrichtungen: bis zu 10 Mio. € oder 2 % Umsatz Wichtige Einrichtungen: bis zu 7 Mio. Bisher: Maximal 2 Mio. …

Über den Autor: Patrick Bärenfänger ist Ihr Experte für IT-Sicherheit und IT-Systeme mit TÜV-Zertifizierungen als IT-Security Manager und -Auditor mit mehr als 35 Jahren IT-Erfahrung. Er bietet Ihnen professionelle Dienstleistungen in den Bereichen: Ausbildung und Zertifizierung von Systemkoordinierenden, Infrastruktur-Analyse und -Optimierung zur Azure-Cloud-Migration, IT-Systemprüfungen und Notfallplan/Risiko-Analyse nach anerkannten Standards BSI-Grundschutz und IDW PS330 und Anwendung der künstlichen Intelligenz in der Praxis.
Do. 20. Nov. 2025 15:34:39 | 11 M02:30 | 612 W 144 | 325 | 0 51 | 35% 4 h

Kommentare

Schreiben Sie einen Kommentar

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert