{"id":47213,"date":"2026-07-21T13:54:32","date_gmt":"2026-07-21T11:54:32","guid":{"rendered":"https:\/\/www.haufe-akademie.de\/blog\/?post_type=glossary&#038;p=47213"},"modified":"2026-07-21T13:54:32","modified_gmt":"2026-07-21T11:54:32","slug":"nis-2","status":"publish","type":"glossary","link":"https:\/\/www.haufe-akademie.de\/blog\/glossar\/nis-2\/","title":{"rendered":"NIS-2"},"content":{"rendered":"<h1><strong>NIS-2<\/strong><\/h1>\n<h2>Definition von NIS-2<\/h2>\n<p>NIS-2 ist eine europ\u00e4ische Richtlinie zur St\u00e4rkung der Cybersicherheit in der EU. Sie erweitert die fr\u00fchere NIS-Richtlinie und legt strengere Anforderungen an Unternehmen, Einrichtungen und Betreiber fest, die f\u00fcr wichtige Dienste, Infrastruktur oder digitale Prozesse relevant sind. Ziel ist es, Risiken f\u00fcr Netzwerke und Informationssysteme zu senken, Sicherheitsvorf\u00e4llen vorzubeugen und ein einheitlicheres Sicherheitsniveau in den Mitgliedstaaten zu schaffen.<\/p>\n<h2>Welche Unternehmen und Sektoren betrifft NIS-2?<\/h2>\n<p>NIS-2 betrifft deutlich mehr Organisationen als die Vorg\u00e4ngerregelung. Neben klassischen Betreibern kritischer Infrastruktur fallen auch viele mittlere und gro\u00dfe Unternehmen aus wichtigen und besonders wichtigen Sektoren darunter. Dazu z\u00e4hlen etwa Energie, Transport, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur, \u00f6ffentliche Verwaltung, Finanzwesen, Lebensmittel, Chemie, Maschinenbau und Anbieter digitaler Dienste.<\/p>\n<p>Ob ein Unternehmen betroffen ist, h\u00e4ngt meist von Branche, Gr\u00f6\u00dfe, Umsatz und Bedeutung der angebotenen Leistung ab. Auch Einrichtungen, die nicht direkt als kritische Infrastruktur gelten, k\u00f6nnen unter NIS-2 fallen, wenn ihre Dienste f\u00fcr Gesellschaft oder Wirtschaft wichtig sind.<\/p>\n<h2>Zentrale Anforderungen der NIS-2-Richtlinie<\/h2>\n<p>Die Richtlinie verpflichtet betroffene Organisationen dazu, angemessene technische und organisatorische Ma\u00dfnahmen f\u00fcr ihre Sicherheit umzusetzen. Dabei geht es nicht nur um IT-Systeme, sondern auch um Prozesse, Verantwortlichkeiten und das Management von Risiken.<\/p>\n<ul>\n<li><strong>Risikomanagement:<\/strong> Unternehmen m\u00fcssen Gefahren f\u00fcr Netzwerke, Anwendungen, Daten und Lieferketten systematisch bewerten.<\/li>\n<li><strong>Sicherheitsma\u00dfnahmen:<\/strong> Dazu geh\u00f6ren Zugriffskontrollen, Verschl\u00fcsselung, Backup-Konzepte, Schulungen, Notfallpl\u00e4ne und Schutz vor Schadsoftware.<\/li>\n<li><strong>Meldepflichten:<\/strong> Schwere Sicherheitsvorf\u00e4lle m\u00fcssen innerhalb kurzer Fristen an die zust\u00e4ndigen Beh\u00f6rden gemeldet werden.<\/li>\n<li><strong>Leitungsverantwortung:<\/strong> Gesch\u00e4ftsleitungen m\u00fcssen Cybersicherheit aktiv steuern und k\u00f6nnen bei Pflichtverletzungen haftbar gemacht werden.<\/li>\n<\/ul>\n<h2>Rolle des BSI bei NIS-2 in Deutschland<\/h2>\n<p>In Deutschland spielt das BSI eine zentrale Rolle bei der Umsetzung. Es soll als zust\u00e4ndige Beh\u00f6rde Anforderungen konkretisieren, Meldungen entgegennehmen und die Aufsicht \u00fcber betroffene Unternehmen unterst\u00fctzen. Die genaue nationale Umsetzung erfolgt \u00fcber deutsches Recht, das die Vorgaben der EU-Richtlinie in verbindliche Pflichten \u00fcberf\u00fchrt.<\/p>\n<p>F\u00fcr Unternehmen ist wichtig, nicht auf die letzte gesetzliche Detailregelung zu warten. Viele Anforderungen lassen sich bereits heute aus etablierten Standards der Informationssicherheit ableiten, etwa aus strukturiertem Risikomanagement, Incident Response und dokumentierten Sicherheitsprozessen.<\/p>\n<h2>Umsetzung von NIS-2 in der Praxis<\/h2>\n<p>Eine sinnvolle Umsetzung beginnt mit einer Betroffenheitsanalyse. Unternehmen pr\u00fcfen dabei, ob sie unter die Richtlinie fallen und welche Standorte, Systeme, Dienste und Prozesse relevant sind. Danach folgt eine L\u00fcckenanalyse, die bestehende Sicherheitsma\u00dfnahmen mit den Anforderungen vergleicht.<\/p>\n<ul>\n<li><strong>Bestandsaufnahme:<\/strong> Erfasse kritische Prozesse, IT-Systeme, Datenfl\u00fcsse, Dienstleister und Abh\u00e4ngigkeiten.<\/li>\n<li><strong>Priorisierung:<\/strong> Behandle zuerst Risiken, die den Betrieb, Kund:innen oder gesetzliche Pflichten stark gef\u00e4hrden.<\/li>\n<li><strong>Dokumentation:<\/strong> Halte Entscheidungen, Ma\u00dfnahmen, Verantwortlichkeiten und Nachweise nachvollziehbar fest.<\/li>\n<li><strong>\u00dcbung:<\/strong> Teste Notfallpl\u00e4ne regelm\u00e4\u00dfig, damit Teams bei Sicherheitsvorf\u00e4llen schnell reagieren.<\/li>\n<\/ul>\n<h2>FAQ<\/h2>\n<h3>Ab wann gilt NIS-2?<\/h3>\n<p>Die EU-Richtlinie ist bereits in Kraft. Verbindlich werden die konkreten Pflichten f\u00fcr Unternehmen durch die nationale Umsetzung in den einzelnen Mitgliedstaaten, in Deutschland also durch entsprechendes deutsches Recht.<\/p>\n<h3>Was passiert bei Verst\u00f6\u00dfen gegen NIS-2?<\/h3>\n<p>Betroffene Unternehmen m\u00fcssen mit Aufsichtsma\u00dfnahmen, Nachweispflichten und Bu\u00dfgeldern rechnen. Zudem kann die Gesch\u00e4ftsleitung st\u00e4rker in die Verantwortung genommen werden, wenn sie notwendige Ma\u00dfnahmen zur Cybersicherheit nicht umsetzt.<\/p>\n<h3>Wie bereiten sich Unternehmen am besten vor?<\/h3>\n<p>Der beste Einstieg ist eine klare Betroffenheitspr\u00fcfung, gefolgt von Risikoanalyse, Ma\u00dfnahmenplan, Verantwortlichkeiten und regelm\u00e4\u00dfigen Tests. So entsteht eine belastbare Grundlage f\u00fcr die sp\u00e4tere rechtliche Umsetzung.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>NIS-2 Definition von NIS-2 NIS-2 ist eine europ\u00e4ische Richtlinie zur St\u00e4rkung der Cybersicherheit in der EU. Sie erweitert die fr\u00fchere NIS-Richtlinie und legt strengere Anforderungen an Unternehmen, Einrichtungen und Betreiber fest, die f\u00fcr wichtige Dienste, Infrastruktur oder digitale Prozesse relevant sind. Ziel ist es, Risiken f\u00fcr Netzwerke und Informationssysteme zu senken, Sicherheitsvorf\u00e4llen vorzubeugen und ein<\/p>\n<div class=\"pageReadMore\"><i class=\"fa fa-angle-right\"><\/i><a href=\"https:\/\/www.haufe-akademie.de\/blog\/glossar\/nis-2\/\" title=\"Beitrag lesen\">Beitrag lesen<\/a><\/div>\n","protected":false},"author":148,"featured_media":0,"menu_order":0,"template":"","meta":{"_acf_changed":false,"_lmt_disableupdate":"","_lmt_disable":"","footnotes":""},"glossary-categories":[7243],"glossary-tags":[],"glossary-languages":[],"class_list":{"0":"post-47213","1":"glossary","2":"type-glossary","3":"status-publish","5":"glossary-categories-it"},"post_title":"NIS-2","post_content":"<h1><strong>NIS-2<\/strong><\/h1>\r\n<h2>Definition von NIS-2<\/h2>\r\nNIS-2 ist eine europ\u00e4ische Richtlinie zur St\u00e4rkung der Cybersicherheit in der EU. Sie erweitert die fr\u00fchere NIS-Richtlinie und legt strengere Anforderungen an Unternehmen, Einrichtungen und Betreiber fest, die f\u00fcr wichtige Dienste, Infrastruktur oder digitale Prozesse relevant sind. Ziel ist es, Risiken f\u00fcr Netzwerke und Informationssysteme zu senken, Sicherheitsvorf\u00e4llen vorzubeugen und ein einheitlicheres Sicherheitsniveau in den Mitgliedstaaten zu schaffen.\r\n<h2>Welche Unternehmen und Sektoren betrifft NIS-2?<\/h2>\r\nNIS-2 betrifft deutlich mehr Organisationen als die Vorg\u00e4ngerregelung. Neben klassischen Betreibern kritischer Infrastruktur fallen auch viele mittlere und gro\u00dfe Unternehmen aus wichtigen und besonders wichtigen Sektoren darunter. Dazu z\u00e4hlen etwa Energie, Transport, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur, \u00f6ffentliche Verwaltung, Finanzwesen, Lebensmittel, Chemie, Maschinenbau und Anbieter digitaler Dienste.\r\n\r\nOb ein Unternehmen betroffen ist, h\u00e4ngt meist von Branche, Gr\u00f6\u00dfe, Umsatz und Bedeutung der angebotenen Leistung ab. Auch Einrichtungen, die nicht direkt als kritische Infrastruktur gelten, k\u00f6nnen unter NIS-2 fallen, wenn ihre Dienste f\u00fcr Gesellschaft oder Wirtschaft wichtig sind.\r\n<h2>Zentrale Anforderungen der NIS-2-Richtlinie<\/h2>\r\nDie Richtlinie verpflichtet betroffene Organisationen dazu, angemessene technische und organisatorische Ma\u00dfnahmen f\u00fcr ihre Sicherheit umzusetzen. Dabei geht es nicht nur um IT-Systeme, sondern auch um Prozesse, Verantwortlichkeiten und das Management von Risiken.\r\n<ul>\r\n \t<li><strong>Risikomanagement:<\/strong> Unternehmen m\u00fcssen Gefahren f\u00fcr Netzwerke, Anwendungen, Daten und Lieferketten systematisch bewerten.<\/li>\r\n \t<li><strong>Sicherheitsma\u00dfnahmen:<\/strong> Dazu geh\u00f6ren Zugriffskontrollen, Verschl\u00fcsselung, Backup-Konzepte, Schulungen, Notfallpl\u00e4ne und Schutz vor Schadsoftware.<\/li>\r\n \t<li><strong>Meldepflichten:<\/strong> Schwere Sicherheitsvorf\u00e4lle m\u00fcssen innerhalb kurzer Fristen an die zust\u00e4ndigen Beh\u00f6rden gemeldet werden.<\/li>\r\n \t<li><strong>Leitungsverantwortung:<\/strong> Gesch\u00e4ftsleitungen m\u00fcssen Cybersicherheit aktiv steuern und k\u00f6nnen bei Pflichtverletzungen haftbar gemacht werden.<\/li>\r\n<\/ul>\r\n<h2>Rolle des BSI bei NIS-2 in Deutschland<\/h2>\r\nIn Deutschland spielt das BSI eine zentrale Rolle bei der Umsetzung. Es soll als zust\u00e4ndige Beh\u00f6rde Anforderungen konkretisieren, Meldungen entgegennehmen und die Aufsicht \u00fcber betroffene Unternehmen unterst\u00fctzen. Die genaue nationale Umsetzung erfolgt \u00fcber deutsches Recht, das die Vorgaben der EU-Richtlinie in verbindliche Pflichten \u00fcberf\u00fchrt.\r\n\r\nF\u00fcr Unternehmen ist wichtig, nicht auf die letzte gesetzliche Detailregelung zu warten. Viele Anforderungen lassen sich bereits heute aus etablierten Standards der Informationssicherheit ableiten, etwa aus strukturiertem Risikomanagement, Incident Response und dokumentierten Sicherheitsprozessen.\r\n<h2>Umsetzung von NIS-2 in der Praxis<\/h2>\r\nEine sinnvolle Umsetzung beginnt mit einer Betroffenheitsanalyse. Unternehmen pr\u00fcfen dabei, ob sie unter die Richtlinie fallen und welche Standorte, Systeme, Dienste und Prozesse relevant sind. Danach folgt eine L\u00fcckenanalyse, die bestehende Sicherheitsma\u00dfnahmen mit den Anforderungen vergleicht.\r\n<ul>\r\n \t<li><strong>Bestandsaufnahme:<\/strong> Erfasse kritische Prozesse, IT-Systeme, Datenfl\u00fcsse, Dienstleister und Abh\u00e4ngigkeiten.<\/li>\r\n \t<li><strong>Priorisierung:<\/strong> Behandle zuerst Risiken, die den Betrieb, Kund:innen oder gesetzliche Pflichten stark gef\u00e4hrden.<\/li>\r\n \t<li><strong>Dokumentation:<\/strong> Halte Entscheidungen, Ma\u00dfnahmen, Verantwortlichkeiten und Nachweise nachvollziehbar fest.<\/li>\r\n \t<li><strong>\u00dcbung:<\/strong> Teste Notfallpl\u00e4ne regelm\u00e4\u00dfig, damit Teams bei Sicherheitsvorf\u00e4llen schnell reagieren.<\/li>\r\n<\/ul>\r\n<h2>FAQ<\/h2>\r\n<h3>Ab wann gilt NIS-2?<\/h3>\r\nDie EU-Richtlinie ist bereits in Kraft. Verbindlich werden die konkreten Pflichten f\u00fcr Unternehmen durch die nationale Umsetzung in den einzelnen Mitgliedstaaten, in Deutschland also durch entsprechendes deutsches Recht.\r\n<h3>Was passiert bei Verst\u00f6\u00dfen gegen NIS-2?<\/h3>\r\nBetroffene Unternehmen m\u00fcssen mit Aufsichtsma\u00dfnahmen, Nachweispflichten und Bu\u00dfgeldern rechnen. Zudem kann die Gesch\u00e4ftsleitung st\u00e4rker in die Verantwortung genommen werden, wenn sie notwendige Ma\u00dfnahmen zur Cybersicherheit nicht umsetzt.\r\n<h3>Wie bereiten sich Unternehmen am besten vor?<\/h3>\r\nDer beste Einstieg ist eine klare Betroffenheitspr\u00fcfung, gefolgt von Risikoanalyse, Ma\u00dfnahmenplan, Verantwortlichkeiten und regelm\u00e4\u00dfigen Tests. So entsteht eine belastbare Grundlage f\u00fcr die sp\u00e4tere rechtliche Umsetzung.","acf":{"p_authors":[32745]},"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.0 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>NIS-2: Definition, Pflichten und Umsetzung<\/title>\n<meta name=\"description\" content=\"NIS-2 erkl\u00e4rt: Erfahre, wen die Richtlinie betrifft, welche Anforderungen gelten und wie Unternehmen die Umsetzung angehen.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.haufe-akademie.de\/blog\/glossar\/nis-2\/\" \/>\n<meta property=\"og:locale\" content=\"de_DE\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"NIS-2: Definition, Pflichten und Umsetzung\" \/>\n<meta property=\"og:description\" content=\"NIS-2 erkl\u00e4rt: Erfahre, wen die Richtlinie betrifft, welche Anforderungen gelten und wie Unternehmen die Umsetzung angehen.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.haufe-akademie.de\/blog\/glossar\/nis-2\/\" \/>\n<meta property=\"og:site_name\" content=\"Haufe Akademie\" \/>\n<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/HaufeAkademie\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:site\" content=\"@HaufeAkademie\" \/>\n<meta name=\"twitter:label1\" content=\"Verfasst von\" \/>\n\t<meta name=\"twitter:data1\" content=\"Thorsten M\u00fccke\" \/>\n\t<meta name=\"twitter:label2\" content=\"Gesch\u00e4tzte Lesezeit\" \/>\n\t<meta name=\"twitter:data2\" content=\" Minuten\" \/>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"NIS-2: Definition, Pflichten und Umsetzung","description":"NIS-2 erkl\u00e4rt: Erfahre, wen die Richtlinie betrifft, welche Anforderungen gelten und wie Unternehmen die Umsetzung angehen.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.haufe-akademie.de\/blog\/glossar\/nis-2\/","og_locale":"de_DE","og_type":"article","og_title":"NIS-2: Definition, Pflichten und Umsetzung","og_description":"NIS-2 erkl\u00e4rt: Erfahre, wen die Richtlinie betrifft, welche Anforderungen gelten und wie Unternehmen die Umsetzung angehen.","og_url":"https:\/\/www.haufe-akademie.de\/blog\/glossar\/nis-2\/","og_site_name":"Haufe Akademie","article_publisher":"https:\/\/www.facebook.com\/HaufeAkademie","twitter_card":"summary_large_image","twitter_site":"@HaufeAkademie","twitter_misc":{"Verfasst von":"Thorsten M\u00fccke","Gesch\u00e4tzte Lesezeit":" Minuten"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/www.haufe-akademie.de\/blog\/glossar\/nis-2\/","url":"https:\/\/www.haufe-akademie.de\/blog\/glossar\/nis-2\/","name":"NIS-2: Definition, Pflichten und Umsetzung","isPartOf":{"@id":"https:\/\/www.haufe-akademie.de\/blog\/#website"},"datePublished":"2026-07-21T11:54:32+00:00","description":"NIS-2 erkl\u00e4rt: Erfahre, wen die Richtlinie betrifft, welche Anforderungen gelten und wie Unternehmen die Umsetzung angehen.","breadcrumb":{"@id":"https:\/\/www.haufe-akademie.de\/blog\/glossar\/nis-2\/#breadcrumb"},"inLanguage":"de-DE","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.haufe-akademie.de\/blog\/glossar\/nis-2\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/www.haufe-akademie.de\/blog\/glossar\/nis-2\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/www.haufe-akademie.de\/blog\/"},{"@type":"ListItem","position":2,"name":"NIS-2"}]},{"@type":"WebSite","@id":"https:\/\/www.haufe-akademie.de\/blog\/#website","url":"https:\/\/www.haufe-akademie.de\/blog\/","name":"Haufe Akademie","description":"","publisher":{"@id":"https:\/\/www.haufe-akademie.de\/blog\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.haufe-akademie.de\/blog\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"de-DE"},{"@type":"Organization","@id":"https:\/\/www.haufe-akademie.de\/blog\/#organization","name":"Haufe Akademie","url":"https:\/\/www.haufe-akademie.de\/blog\/","logo":{"@type":"ImageObject","inLanguage":"de-DE","@id":"https:\/\/www.haufe-akademie.de\/blog\/#\/schema\/logo\/image\/","url":"https:\/\/www.haufe-akademie.de\/blog\/wp-content\/uploads\/2024\/06\/favicon_haufe.png","contentUrl":"https:\/\/www.haufe-akademie.de\/blog\/wp-content\/uploads\/2024\/06\/favicon_haufe.png","width":144,"height":144,"caption":"Haufe Akademie"},"image":{"@id":"https:\/\/www.haufe-akademie.de\/blog\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.facebook.com\/HaufeAkademie","https:\/\/x.com\/HaufeAkademie"]}]}},"jetpack_sharing_enabled":true,"_links":{"self":[{"href":"https:\/\/www.haufe-akademie.de\/blog\/wp-json\/wp\/v2\/glossary\/47213","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.haufe-akademie.de\/blog\/wp-json\/wp\/v2\/glossary"}],"about":[{"href":"https:\/\/www.haufe-akademie.de\/blog\/wp-json\/wp\/v2\/types\/glossary"}],"author":[{"embeddable":true,"href":"https:\/\/www.haufe-akademie.de\/blog\/wp-json\/wp\/v2\/users\/148"}],"version-history":[{"count":1,"href":"https:\/\/www.haufe-akademie.de\/blog\/wp-json\/wp\/v2\/glossary\/47213\/revisions"}],"predecessor-version":[{"id":47217,"href":"https:\/\/www.haufe-akademie.de\/blog\/wp-json\/wp\/v2\/glossary\/47213\/revisions\/47217"}],"acf:post":[{"embeddable":true,"href":"https:\/\/www.haufe-akademie.de\/blog\/wp-json\/wp\/v2\/autoren\/32745"}],"wp:attachment":[{"href":"https:\/\/www.haufe-akademie.de\/blog\/wp-json\/wp\/v2\/media?parent=47213"}],"wp:term":[{"taxonomy":"glossary-categories","embeddable":true,"href":"https:\/\/www.haufe-akademie.de\/blog\/wp-json\/wp\/v2\/glossary-categories?post=47213"},{"taxonomy":"glossary-tags","embeddable":true,"href":"https:\/\/www.haufe-akademie.de\/blog\/wp-json\/wp\/v2\/glossary-tags?post=47213"},{"taxonomy":"glossary-languages","embeddable":true,"href":"https:\/\/www.haufe-akademie.de\/blog\/wp-json\/wp\/v2\/glossary-languages?post=47213"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}