Regulierung & Compliance
Für wen gilt NIS2?
Betroffenheit, Sektoren & Größenkriterien
Ob Ihr Unternehmen NIS2-Pflichten erfüllen muss, hängt von Sektor, Größe und Lieferkettenbeziehungen ab. Dieser Überblick macht die Betroffenheit prüfbar. Zum Gesamtthema: NIS2 Compliance.
Für wen gilt NIS2?
Betroffen sind wesentliche und wichtige Einrichtungen in 18 Sektoren – in der Regel ab 50 Beschäftigten oder 10 Mio. € Umsatz. Einige Typen sind größenunabhängig betroffen. Über die
Lieferkette werden zusätzlich viele kleinere Unternehmen indirekt einbezogen. In Deutschland betrifft das rund 29.500 Unternehmen.
Die zwei Kategorien: wesentliche und wichtige Einrichtungen
NIS2 unterscheidet „wesentliche" und „wichtige" Einrichtungen. Beide müssen dieselben Risikomanagementmaßnahmen umsetzen; der Unterschied liegt vor allem in der Aufsicht (proaktiv vs. reaktiv) und der Höhe möglicher Bußgelder. Die Einordnung hängt von Sektor, Unternehmensgröße und Kritikalität ab.
Die Größenkriterien: ab wann betroffen?
Grundregel ist der „size-cap": Betroffen sind in der Regel Organisationen ab 50 Beschäftigten oder mehr als 10 Mio. € Jahresumsatz bzw. Bilanzsumme, sofern sie in einem der regulierten Sektoren tätig sind. Bestimmte Einrichtungen – etwa Teile der digitalen Infrastruktur, qualifizierte Vertrauensdiensteanbieter oder die öffentliche Verwaltung – fallen unabhängig von ihrer Größe unter NIS2.
Die 18 Sektoren im Überblick
Sektoren mit hoher Kritikalität: Energie, Verkehr, Bankwesen, Finanzmarktinfrastruktur, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur, Verwaltung von IKT-Diensten, öffentliche Verwaltung und Raumfahrt. Sonstige kritische Sektoren: Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Lebensmittel, verarbeitendes Gewerbe, digitale Dienste und Forschung.
Betroffen über die Lieferkette – der Kaskadeneffekt
Auch Unternehmen, die die Größen- oder Sektorkriterien selbst nicht erfüllen, geraten in die Pflicht: Betroffene Kunden müssen Sicherheitsnachweise von ihren Lieferanten verlangen. Wer als Zulieferer keine belastbaren Nachweise liefern kann, riskiert Aufträge. Faktisch wirkt NIS2 damit weit über den direkt regulierten Kreis hinaus.
Deutschland: rund 29.500 betroffene Unternehmen
Mit dem NIS2-Umsetzungsgesetz (in Kraft seit 6. Dezember 2025) fallen in Deutschland schätzungsweise rund 29.500 Unternehmen unter die Aufsicht des BSI – zuvor waren es etwa 4.500. Betroffene Einrichtungen müssen sich beim BSI registrieren; die reguläre Registrierungsfrist lief im März 2026 ab.
So prüfen Sie Ihre Betroffenheit
Prüfen Sie in drei Schritten: (1) Fällt Ihre Tätigkeit in einen der 18 Sektoren? (2) Erfüllen Sie die Größenkriterien – oder gehören Sie zu den größenunabhängig betroffenen Typen? (3) Falls nein: Haben Sie betroffene Kunden, die Nachweise verlangen? Schon einer dieser Punkte kann NIS2-Pflichten auslösen. Im Zweifel sollten Sie von Betroffenheit ausgehen und früh handeln.
Häufige Fragen zur NIS2-Betroffenheit
Für wen gilt NIS2?
NIS2 gilt für wesentliche und wichtige Einrichtungen in 18 Sektoren – in der Regel ab 50 Beschäftigten oder über 10 Mio. € Jahresumsatz. Einige Einrichtungstypen (z. B. digitale Infrastruktur, Vertrauensdiensteanbieter, öffentliche Verwaltung) sind größenunabhängig betroffen. Über die Lieferkette werden zusätzlich viele kleinere Unternehmen indirekt einbezogen.
Ist mein kleines Unternehmen von NIS2 betroffen?
Direkt meist nur, wenn Sie in einem regulierten Sektor liegen und die Größenkriterien erfüllen oder zu den größenunabhängigen Typen gehören. Indirekt sind aber viele KMU betroffen, weil ihre NIS2-pflichtigen Kunden Sicherheitsnachweise einfordern müssen.
Was ist der Unterschied zwischen wesentlichen und wichtigen Einrichtungen?
Beide müssen dieselben Maßnahmen umsetzen. Wesentliche Einrichtungen unterliegen einer proaktiven Aufsicht und höheren Bußgeldrahmen (bis 10 Mio. € / 2 %), wichtige Einrichtungen einer reaktiven Aufsicht und niedrigeren Bußgeldern (bis 7 Mio. € / 1,4 %).
Muss ich mich beim BSI registrieren?
Ja. Betroffene Einrichtungen in Deutschland sind verpflichtet, sich beim BSI zu registrieren. Die reguläre Registrierungsfrist lief im März 2026 ab; wer betroffen ist und sich noch nicht registriert hat, sollte dies unverzüglich nachholen.
Gilt NIS2 auch, wenn mein Unternehmen nicht direkt reguliert ist?
Oft faktisch ja – über die Lieferkette. NIS2-pflichtige Kunden müssen die Sicherheit ihrer Lieferanten bewerten und Nachweise verlangen. Als Zulieferer sollten Sie daher nachweisfähig sein, auch ohne direkte Betroffenheit.
Betroffen über die Lieferkette?
Als Zulieferer NIS2-pflichtiger Kunden müssen Sie nachweisfähig sein. Apascope liefert revisionssichere Nachweise zur Sicherheit Ihrer digitalen Angriffsfläche – und der Ihrer Lieferanten.
Beratungsgespräch anfragen