NIS2 Compliance Checkliste
Diese Checkliste folgt dem Wortlaut der NIS2-Richtlinie und der Umsetzungsgesetze in Deutschland und Österreich. Sie prüfen Ihre Betroffenheit und gehen die zehn Risikomanagementmaßnahmen durch. Am Ende wissen Sie, welche Meldefristen für Sie gelten. Die Checkliste dient Ihrer eigenen Einschätzung, nicht als verbindliche Feststellung der Compliance.
NIS2 kurz erklärt
NIS2 ist die EU-Richtlinie zur Netz- und Informationssicherheit (Richtlinie (EU) 2022/2555). Deutschland setzt sie mit dem NIS2-Umsetzungsgesetz im BSI-Gesetz (BSIG) um, Österreich mit dem NISG 2026. Die Richtlinie gilt in der Regel für mittlere und große Unternehmen (ab 50 Beschäftigten oder ab 10 Mio. Euro Umsatz und Bilanzsumme) in regulierten Sektoren nach Anlage 1 und Anlage 2 BSIG sowie für deren Lieferketten. Bestimmte Einrichtungen sind unabhängig von der Größe betroffen. In Deutschland sind rund 30.000 Unternehmen betroffen.
- Energie
- Transport und Verkehr
- Finanzwesen
- Gesundheit
- Wasser
- Digitale Infrastruktur
- Weltraum
Sektoren besonders wichtiger und wichtiger Einrichtungen
- Transport und Verkehr (nur Post- und Kurierdienste)
- Abfallbewirtschaftung
- Produktion, Herstellung und Handel mit chemischen Stoffen
- Produktion, Verarbeitung und Vertrieb von Lebensmitteln
- Verarbeitendes Gewerbe/Herstellung von Waren
- Anbieter digitaler Dienste
- Forschung
Sektoren wichtiger Einrichtungen
Ob eine Einrichtung als besonders wichtig oder als wichtig gilt, richtet sich nach Paragraf 28 BSIG, also nach Größe und Einrichtungsart, nicht nach der Anlage. Die Sicherheitsanforderungen nach Paragraf 30 BSIG gelten für beide Klassen.
Lieferkette
Auch wenn Sie nicht direkt betroffen sind, müssen betroffene Kunden ihre Lieferkette absichern, sodass Sie als Zulieferer vertragliche Sicherheitsanforderungen erfüllen müssen.
Nutzen Sie die Checkliste zur Selbsteinschätzung. Die verbindlichen Schwellenwerte ergeben sich aus dem nationalen Recht.
NIS2 wird national umgesetzt. Maßgeblich ist das Gesetz des Landes, in dem Ihre Einrichtung registriert ist, nicht die Richtlinie selbst. Übergangsfristen sieht keines der beiden Gesetze vor.
Deutschland
- Gesetz
- BSIG in der Fassung des NIS2UmsuCG
- Inkrafttreten
- 6. Dezember 2025
- Zuständige Behörde
- Bundesamt für Sicherheit in der Informationstechnik (BSI)
- Registrierung
- nach § 33 BSIG über das BSI-Portal, Frist 31. Juli 2026
- Risikomanagement
- § 30 Abs. 2 Nr. 1 bis 10
- Meldepflichten
- § 32 BSIG
Österreich
- Gesetz
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026)
- Inkrafttreten
- 1. Oktober 2026
- Zuständige Behörde
- Cybersicherheitsbehörde im Bundesministerium für Inneres
- Registrierung
- 1. Oktober bis 31. Dezember 2026 über das Unternehmensserviceportal
- Selbstdeklaration
- innerhalb von zwölf Monaten nach der Registrierung
- Risikomanagement
- § 32 Abs. 4 lit. a bis j
- Nachweis der Wirksamkeit
- § 33 NISG
Wie Mondoo die NIS2 Umsetzung erleichtert
NIS2 belohnt keine längeren Befundlisten. Gefordert sind ein kontinuierliches Schwachstellenmanagement (§ 30 Abs. 2 Nr. 5 BSIG) und der Nachweis, dass Ihre Maßnahmen wirksam sind (§ 30 Abs. 2 Nr. 6). Beides verlangt fortlaufendes Erkennen, Beheben und einen belastbaren Nachweis, kein einmaliges Dokument. Genau das leistet Mondoo. Schwachstellenmanagement ist eine laufende Aufgabe und kein einzelner Scan.
Zwei Wege zur Umsetzung
Selbst umsetzen.
Nutzen Sie die Mondoo-Plattform für kontinuierliche Bewertung, die Zuordnung von Controls zu NIS2 und 30+ weiteren Frameworks und für prüfungssichere Berichte mit Ihrem eigenen Team.
Mondoo übernehmen lassen.
Unser Managed Vulnerability Service arbeitet als Erweiterung Ihres Teams, priorisiert und behebt Lücken und hält die Nachweise zwischen Audits aktuell, während Sie die volle Kontrolle behalten und jede Änderung freigeben.
Managed Vulnerability ServiceWarum Unternehmen bei NIS2 auf Mondoo setzen
Andere melden Befunde. Wir beheben sie und weisen es nach. Die meisten Tools liefern eine Liste. Mondoo schließt den Kreis bis zum verifizierten Fix, was § 30 Abs. 2 Nr. 5 verlangt.
Agentenlos erfassen, agentisch beheben.
Ein durchgängiger Audit-Nachweis. Nachweise entstehen laufend, sodass der Wirksamkeitsnachweis nach § 30 Abs. 2 Nr. 6 ein Bericht ist, keine Hauruckaktion.
Nachweise entstehen beim Beheben, nicht vor der Prüfung.
Ein Control, viele Frameworks. NIS2 überschneidet sich stark mit ISO 27001. Mondoo bildet ein Control auf 30+ Frameworks ab.
Über 30 Frameworks aus denselben Checks.
Häufige Fragen zu NIS2
Was ist NIS2?
NIS2 ist die Richtlinie (EU) 2022/2555 zur Netz- und Informationssicherheit. Sie aktualisiert die NIS-Richtlinie von 2016, erweitert die betroffenen Sektoren und Einrichtungen, führt die Verantwortung der Geschäftsleitung ein und vereinheitlicht die Meldepflichten.
Was ist das NIS2-Umsetzungsgesetz (NIS2UmsuCG)?
Das NIS2-Umsetzungsgesetz setzt die NIS2-Richtlinie in deutsches Recht um und ändert das BSI-Gesetz (BSIG). Es ist am 6. Dezember 2025 in Kraft getreten. Eine Übergangsfrist sieht es nicht vor.
Wie gilt NIS2 in Österreich?
Österreich setzt NIS2 mit dem Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) um. Kundmachung am 23. Dezember 2025, Inkrafttreten am 1. Oktober 2026. Die Registrierung läuft vom 1. Oktober bis zum 31. Dezember 2026, die Selbstdeklaration innerhalb von zwölf Monaten danach. Die zehn Risikomanagementmaßnahmen stehen in § 32 Abs. 4 lit. a bis j. § 33 NISG regelt den Nachweis der Wirksamkeit und verlangt einen Prüfbericht, den das Leitungsorgan gemeinsam mit den unabhängigen Prüfern unterzeichnet.
Wer ist von NIS2 betroffen?
Betroffen sind mittlere und große Unternehmen in den Sektoren nach Anlage 1 und Anlage 2 BSIG sowie deren Lieferketten. Anlage 1 umfasst Energie, Transport und Verkehr, Finanzwesen, Gesundheit, Wasser, Digitale Infrastruktur und Weltraum. Anlage 2 nennt sieben weitere Sektoren, darunter Abfallbewirtschaftung, Anbieter digitaler Dienste und Forschung. Unternehmen müssen ihre Betroffenheit selbst prüfen. Die verbindlichen Schwellenwerte ergeben sich aus Paragraf 28 BSIG.
Was sind die NIS2-Anforderungen?
Paragraf 30 BSIG (Artikel 21 der Richtlinie) nennt die Mindestmaßnahmen: Risikomanagement und Sicherheitsrichtlinien, Vorfallbehandlung, Business Continuity, Lieferkettensicherheit, sichere Beschaffung und Entwicklung inkl. Schwachstellenmanagement, Wirksamkeitsprüfung der Maßnahmen, Schulungen und Sensibilisierung, Kryptografie, Zugriffskontrolle und Asset-Management sowie Multi-Faktor-Authentifizierung. In Österreich stehen dieselben zehn Maßnahmen in § 32 Abs. 4 NISG 2026. Artikel 23 / Paragraf 32 BSIG regelt die Meldepflichten.
Welche Meldefristen gelten bei einem Vorfall?
Erhebliche Vorfälle sind dem BSI innerhalb von 24 Stunden zu melden (Erstmeldung), eine Bewertung folgt innerhalb von 72 Stunden, der Abschlussbericht innerhalb eines Monats.
Muss ich mein Unternehmen registrieren?
Ja, in beiden Ländern. In Deutschland läuft die Registrierung nach § 33 BSIG über das BSI-Portal, Frist 31. Juli 2026. Wer die Schwellenwerte erst später erreicht, hat ab diesem Zeitpunkt drei Monate Zeit. In Österreich läuft die Registrierung vom 1. Oktober bis zum 31. Dezember 2026 über das Unternehmensserviceportal.
Welche Strafen drohen bei Verstößen?
Besonders wichtigen Einrichtungen drohen Bußgelder bis 10 Mio. EUR oder 2 % des weltweiten Jahresumsatzes, wichtigen Einrichtungen bis 7 Mio. EUR oder 1,4 %. Die Geschäftsleitung kann persönlich verantwortlich gemacht werden. Die konkreten Beträge ergeben sich aus dem BSIG.
Die Anforderungen beruhen auf dem veröffentlichten Text der NIS2-Richtlinie (Richtlinie (EU) 2022/2555), insbesondere Artikel 21 und 23, auf dem deutschen BSI-Gesetz (BSIG) und auf dem österreichischen NISG 2026.
- Volltext der Richtlinie: eur-lex.europa.eu/eli/dir/2022/2555/oj
- Nationale Vorgaben: in Deutschland das BSI (bsi.bund.de), in Österreich die Cybersicherheitsbehörde im Bundesministerium für Inneres.
Dies ist eine informative Übersicht auf Basis des veröffentlichten Richtlinientexts, des BSIG und des NISG 2026. Sie ist keine Rechtsberatung und stellt keine verbindliche Feststellung der NIS2-Compliance dar. Bitte bestätigen Sie die für Sie geltenden Vorgaben mit der zuständigen Behörde und einer qualifizierten Beratung.