NIS2UmsuCG · in Kraft seit 6.12.2025

NIS2 betrifft rund 29.000 Unternehmen – die Fristen sind bereits abgelaufen.

Wer heute noch nicht beim BSI registriert ist und keine nachweisbaren Sicherheitsmaßnahmen hat, ist nicht spät dran, sondern im Verzug. Ein Penetrationstest ist der anerkannte Nachweis für Art. 21.

Betrifft NIS2 euer Unternehmen?

Nicht betroffen

  • Unter 50 Mitarbeitende
  • Unter 10 Mio. € Umsatz UND Bilanzsumme
  • Ausnahme: bestimmte Kleinstunternehmen (Vertrauensdienste, DNS) trotzdem erfasst

Wichtige Einrichtung

  • Ab 50 Mitarbeitenden ODER
  • Mehr als 10 Mio. € Umsatz UND Bilanzsumme
  • In einem der 18 NIS2-Sektoren

Besonders wichtige Einrichtung

  • Ab 250 Mitarbeitenden ODER 50 Mio. € Umsatz
  • In einem der 11 besonders kritischen Sektoren
  • Energie, Gesundheit, Finanzen, digitale Infrastruktur u. a.

EU sagt wesentlich/wichtig, das BSIG besonders wichtig/wichtig – dasselbe Konzept.

6.12.2025
NIS2UmsuCG in Kraft, ohne Übergangsfrist
6.3. / 31.7.2026
Reguläre Registrierungsfrist beim BSI und Nachfrist – beide abgelaufen
Aktueller Stand
Nur rund 11.500 von 29.500 Betroffenen registriert (~39 %)

Was gefordert ist

  • 1Risikoanalyse & Sicherheitskonzept
  • 2Vorfallsbewältigung: 24 h Frühwarnung, 72 h Erstmeldung, 1 Monat Abschlussbericht
  • 3Sicherheit der Lieferkette
  • 4Bewertung der Wirksamkeit der eigenen Maßnahmen – genau das ist ein unabhängiger Pentest
  • 5Multi-Faktor-Authentifizierung, Kryptografie, Zugriffs- und Anlagenmanagement, Awareness

Was droht

  • Besonders wichtige Einrichtungen: bis 10 Mio. € oder 2 % des weltweiten Konzernumsatzes
  • Wichtige Einrichtungen: bis 7 Mio. € oder 1,4 %
  • Persönliche Haftung der Geschäftsleitung (Art. 20 NIS2 / § 38), vertraglich nicht ausschließbar
  • BSI-Anordnungen bis zur zeitweisen Aussetzung der Geschäftsführungstätigkeit

Wie ein Pentest den Nachweis liefert

Serverraum: kein Zugangsschutz Art. 21(2)(a)
Phishing-Simulation: hohe Klickrate Art. 21(2)(g)
VPN: veraltetes Protokoll (IKEv1) Art. 21(2)(h)

Jedes Finding wird dem Art.-21-Katalog (a–j) zugeordnet. Direkt nutzbar für BSI-Nachweise, interne Audits und GF-Reporting.

1

Scoping & NIS2-Mapping

Testumfang festlegen und relevanten Art.-21-Anforderungen zuordnen.

2

Test

Physical, Infrastruktur/AD, Social Engineering – je nach Scope.

3

Bericht

Auditfähiger Bericht mit Art.-21-Mapping und Management-Summary.