NIS2UmsuCG · in Kraft seit 6.12.2025
NIS2 betrifft rund 29.000 Unternehmen – die Fristen sind bereits abgelaufen.
Wer heute noch nicht beim BSI registriert ist und keine nachweisbaren Sicherheitsmaßnahmen hat, ist nicht spät dran, sondern im Verzug. Ein Penetrationstest ist der anerkannte Nachweis für Art. 21.
Betrifft NIS2 euer Unternehmen?
Nicht betroffen
Unter 50 Mitarbeitende
Unter 10 Mio. € Umsatz UND Bilanzsumme
Ausnahme: bestimmte Kleinstunternehmen (Vertrauensdienste, DNS) trotzdem erfasst
Wichtige Einrichtung
Ab 50 Mitarbeitenden ODER
Mehr als 10 Mio. € Umsatz UND Bilanzsumme
In einem der 18 NIS2-Sektoren
Besonders wichtige Einrichtung
Ab 250 Mitarbeitenden ODER 50 Mio. € Umsatz
In einem der 11 besonders kritischen Sektoren
Energie, Gesundheit, Finanzen, digitale Infrastruktur u. a.
6.12.2025
NIS2UmsuCG in Kraft, ohne Übergangsfrist
6.3. / 31.7.2026
Reguläre Registrierungsfrist beim BSI und Nachfrist – beide abgelaufen
Aktueller Stand
Nur rund 11.500 von 29.500 Betroffenen registriert (~39 %)
Was gefordert ist
1 Risikoanalyse & Sicherheitskonzept
2 Vorfallsbewältigung: 24 h Frühwarnung, 72 h Erstmeldung, 1 Monat Abschlussbericht
3 Sicherheit der Lieferkette
4 Bewertung der Wirksamkeit der eigenen Maßnahmen – genau das ist ein unabhängiger Pentest
5 Multi-Faktor-Authentifizierung, Kryptografie, Zugriffs- und Anlagenmanagement, Awareness
Was droht
Besonders wichtige Einrichtungen: bis 10 Mio. € oder 2 % des weltweiten Konzernumsatzes
Wichtige Einrichtungen: bis 7 Mio. € oder 1,4 %
Persönliche Haftung der Geschäftsleitung (Art. 20 NIS2 / § 38), vertraglich nicht ausschließbar
BSI-Anordnungen bis zur zeitweisen Aussetzung der Geschäftsführungstätigkeit
Wie ein Pentest den Nachweis liefert
Serverraum: kein Zugangsschutz
Art. 21(2)(a)
Phishing-Simulation: hohe Klickrate
Art. 21(2)(g)
VPN: veraltetes Protokoll (IKEv1)
Art. 21(2)(h)
Jedes Finding wird dem Art.-21-Katalog (a–j) zugeordnet. Direkt nutzbar für BSI-Nachweise, interne Audits und GF-Reporting.
1
Scoping & NIS2-Mapping Testumfang festlegen und relevanten Art.-21-Anforderungen zuordnen.
2
Test Physical, Infrastruktur/AD, Social Engineering – je nach Scope.
3
Bericht Auditfähiger Bericht mit Art.-21-Mapping und Management-Summary.