BESSNETICMÜNCHEN Begrenzte Projektplätze

Wissen · IT-Sicherheit · NIS2 · Compliance

NIS2 für KMU in Bayern und München: Wer betroffen ist und was jetzt zählt.

NIS2 einfach erklärt für kleine und mittlere Unternehmen in München und Bayern: Schwellenwerte, betroffene Branchen, Pflichten, Meldefristen und die wichtigsten technischen Maßnahmen.

· 4 Min. Lesezeit · BESSNETIC München

Kurz gesagt

NIS2 ist die EU-Richtlinie für Cybersicherheit, die Deutschland mit dem NIS2-Umsetzungsgesetz (NIS2UmsuCG) und einem neu gefassten BSI-Gesetz umsetzt. Betroffen sind vor allem Unternehmen ab 50 Mitarbeitenden oder mehr als 10 Mio. € Jahresumsatz und Bilanzsumme in bestimmten Sektoren, etwa Energie, Gesundheit, Transport, digitale Dienste, IT-Dienstleistungen und Teile der Industrie. Sie müssen sich beim BSI registrieren, Risikomanagement-Maßnahmen umsetzen und erhebliche Sicherheitsvorfälle innerhalb von 24 Stunden melden. Auch kleinere Münchner Firmen spüren NIS2 indirekt, weil betroffene Kunden ihre Lieferanten auf Sicherheit prüfen.

Was ist NIS2?

NIS2 ist die zweite EU-Richtlinie zur Netz- und Informationssicherheit (EU 2022/2555). Sie ersetzt die erste NIS-Richtlinie und erweitert den Kreis der regulierten Unternehmen stark: Statt einiger hundert KRITIS-Betreiber fallen in Deutschland nach Schätzungen des Bundes rund 30.000 Unternehmen darunter. Umgesetzt wird sie über das NIS2-Umsetzungsgesetz, das vor allem das BSI-Gesetz (BSIG) neu fasst. Zuständige Aufsicht ist das Bundesamt für Sicherheit in der Informationstechnik (BSI).

Ist mein Unternehmen in München betroffen?

Betroffen ist, wer in einem der genannten Sektoren tätig ist und die Größenschwellen erreicht. Zwei Fragen entscheiden:

  1. Sektor: Ist Ihr Unternehmen in einem Sektor aus Anhang I oder II der Richtlinie tätig?
  2. Größe: Mindestens ein mittleres Unternehmen, also ab 50 Beschäftigten oder mehr als 10 Mio. € Jahresumsatz und mehr als 10 Mio. € Bilanzsumme.

Einige Anbieter sind unabhängig von der Größe erfasst, etwa bestimmte Anbieter digitaler Infrastruktur wie DNS-Dienste oder qualifizierte Vertrauensdienste. Das BSI bietet online eine NIS-2-Betroffenheitsprüfung an, mit der Sie in wenigen Minuten eine erste Einschätzung bekommen.

Welche Branchen fallen unter NIS2?

NIS2 unterscheidet Sektoren mit hoher Kritikalität und sonstige kritische Sektoren. Für Bayern und München besonders relevant:

SektorBeispiele aus der Region
Energie, Wasser, TransportStadtwerke, Logistik, Flughafen-Umfeld
GesundheitKliniken, Labore, Medizinprodukte-Hersteller
Digitale Infrastruktur & IKT-DiensteRechenzentren, Cloud-Anbieter, Managed Service Provider (B2B)
Verarbeitendes GewerbeMaschinenbau, Elektronik, Fahrzeugbau, Elektrotechnik
Chemie, LebensmittelHerstellung, Verarbeitung, Großhandel
Digitale AnbieterOnline-Marktplätze, Suchmaschinen, soziale Netzwerke
Post und Kurier, Abfall, ForschungKurierdienste, Entsorger, Forschungseinrichtungen

Gerade der starke Industrie- und Technologiestandort München mit vielen mittelständischen Zulieferern ist damit breit betroffen.

Was müssen betroffene Unternehmen tun?

Betroffene Unternehmen haben drei Kernpflichten: registrieren, absichern, melden.

  • Registrierung beim BSI: Betroffene Einrichtungen müssen sich selbst registrieren; Sie werden nicht automatisch angeschrieben.
  • Risikomanagement-Maßnahmen nach dem Stand der Technik umsetzen und dokumentieren (siehe nächster Abschnitt).
  • Meldepflichten bei erheblichen Sicherheitsvorfällen einhalten.
  • Geschäftsleitung in der Verantwortung: Sie muss die Maßnahmen billigen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Verstöße können zur persönlichen Haftung führen.

Welche technischen Maßnahmen verlangt NIS2?

NIS2 verlangt ein dokumentiertes Sicherheitskonzept mit konkreten Mindestmaßnahmen. In der Praxis bedeutet das für KMU:

  • Risikoanalyse und Sicherheitsrichtlinien für die IT
  • Vorfallbehandlung: Wer tut was, wenn etwas passiert?
  • Backups, Notfallplan und Wiederherstellung (Business Continuity)
  • Sicherheit in der Lieferkette, also auch bei Dienstleistern
  • Sichere Beschaffung, Entwicklung und Wartung von Systemen
  • Regelmäßige Wirksamkeitsprüfung der Maßnahmen
  • Cyberhygiene und Schulungen für alle Mitarbeitenden
  • Verschlüsselung, wo sinnvoll
  • Zugriffskontrolle, Asset-Management und personelle Sicherheit
  • Multi-Faktor-Authentifizierung und gesicherte Kommunikation

Viele dieser Punkte lassen sich mit vorhandenen Werkzeugen abdecken: MFA und Conditional Access in Microsoft 365, Geräteverwaltung über Intune, segmentierte Netzwerke mit VLANs und getestete 3-2-1-Backups.

Welche Meldefristen gelten bei einem Vorfall?

Erhebliche Sicherheitsvorfälle müssen in drei Stufen an das BSI gemeldet werden:

  1. Frühwarnung innerhalb von 24 Stunden nach Kenntnis des Vorfalls
  2. Meldung innerhalb von 72 Stunden mit erster Bewertung
  3. Abschlussbericht innerhalb eines Monats

Damit das klappt, braucht es vorher einen klaren Ablauf: Wer erkennt einen Vorfall, wer entscheidet, wer meldet? Ohne Protokollierung und Monitoring lässt sich ein Vorfall oft gar nicht rechtzeitig erkennen.

Welche Bußgelder drohen?

Die Richtlinie sieht hohe Bußgelder vor. Für besonders wichtige Einrichtungen bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes, für wichtige Einrichtungen bis zu 7 Mio. € oder 1,4 %, jeweils der höhere Betrag. Wichtiger als die Strafe ist für die meisten Unternehmen aber der Schaden durch einen echten Angriff: Stillstand, Datenverlust und verlorenes Vertrauen.

Mein Unternehmen ist zu klein. Betrifft mich NIS2 trotzdem?

Ja, oft indirekt über die Lieferkette. Betroffene Unternehmen müssen die Sicherheit ihrer Dienstleister und Zulieferer berücksichtigen. Viele Münchner Mittelständler und Konzerne fragen deshalb schon heute bei kleineren Partnern nach: Gibt es MFA, Backups, ein Notfallkonzept? Wer diese Fragen sauber beantworten kann, ist als Lieferant klar im Vorteil.

Wie fange ich als KMU in München am besten an?

Mit einer ehrlichen Bestandsaufnahme und den Maßnahmen mit der größten Wirkung.

  1. Betroffenheit mit der BSI-Betroffenheitsprüfung klären.
  2. Bestandsaufnahme: Welche Systeme, Daten, Zugänge und Dienstleister gibt es?
  3. Schnelle Gewinne umsetzen: MFA für alle Konten, getestete Backups mit Offline-Kopie, Updates, getrennte Netze.
  4. Notfallplan und Meldeweg schriftlich festlegen.
  5. Alles dokumentieren, damit Sie es gegenüber BSI, Kunden oder Versicherung nachweisen können.

Hinweis: Dieser Artikel ist eine technische Orientierung und keine Rechtsberatung. Ob und wie Ihr Unternehmen konkret betroffen ist, klären Sie im Zweifel mit einer Fachanwältin oder einem Fachanwalt für IT-Recht.

Häufige Fragen

Gilt NIS2 auch für Unternehmen unter 50 Mitarbeitenden?

In der Regel nicht direkt, es sei denn, der Umsatz und die Bilanzsumme liegen jeweils über 10 Mio. € oder das Unternehmen gehört zu den größenunabhängig erfassten Anbietern. Indirekt sind kleinere Firmen aber häufig als Zulieferer betroffen.

Muss ich mich selbst beim BSI registrieren?

Ja. Betroffene Einrichtungen müssen sich selbst beim BSI registrieren. Das BSI schreibt Unternehmen nicht automatisch an.

Haftet die Geschäftsführung persönlich?

Die Geschäftsleitung muss die Sicherheitsmaßnahmen billigen und ihre Umsetzung überwachen. Bei Pflichtverletzungen ist eine persönliche Haftung möglich. Zusätzlich sind regelmäßige Schulungen für die Leitung vorgesehen.

Was ist der schnellste wirksame Schritt?

Multi-Faktor-Authentifizierung für alle Konten und ein getestetes Backup mit einer Offline-Kopie. Diese beiden Maßnahmen verhindern bzw. begrenzen die meisten erfolgreichen Angriffe auf kleine und mittlere Unternehmen.

Sie wollen das in Ihrem Unternehmen umsetzen? Wir rufen schnell zurück und besprechen, was für Sie sinnvoll ist.

Rückruf anfordern →