Zum Inhalt springen
Recht, Sicherheit & Förderung

NIS2: Was den Mittelstand betrifft — Pflichten und Fristen

Die überarbeitete Richtlinie zur Netz- und Informationssicherheit: wer betroffen ist, wie Lieferketten kleinere Betriebe erreichen, was jetzt zu tun ist.

15 Min. Lesezeit NIS2IT-SicherheitLieferketteMeldepflichtenRisikomanagement

Die überarbeitete europäische Richtlinie zur Netz- und Informationssicherheit hat den Kreis der verpflichteten Betriebe erheblich erweitert. Sie betrifft nicht mehr nur Energieversorger, Kliniken und Rechenzentren, sondern erfasst in 18 Sektoren (Europäische Kommission) auch mittelständische Hersteller, Zulieferer, Großhändler, Logistiker, Abfall- und Lebensmittelbetriebe sowie Anbieter technischer Dienstleistungen. Betriebe ab 50 Beschäftigten (Europäische Kommission) können damit erstmals unmittelbar in der Pflicht stehen. Ein deutlich größerer Kreis kleinerer Betriebe wird mittelbar erreicht, weil betroffene Auftraggeber ihre Anforderungen vertraglich weitergeben müssen. Für die Geschäftsführung entsteht daraus eine Frage, die sich nicht an die IT delegieren lässt: Sind wir betroffen, und wenn ja, was müssen wir im Ernstfall belegen können? Dieser Beitrag ordnet ein, wer unter die Richtlinie fällt, welche Pflichten daraus folgen, welche Fristen nach einem Sicherheitsvorfall gelten und was ein Betrieb jetzt vorbereiten kann, ohne auf jede Einzelheit der nationalen Umsetzung zu warten. Er beschreibt die Anforderungen sachlich und ersetzt keine rechtliche Prüfung des Einzelfalls. Die verbindliche Einordnung des eigenen Betriebs gehört in die Hand der Rechtsberatung; alles, was danach an Technik und Organisation folgt, ist Arbeit am laufenden IT-Betrieb und damit gestaltbar.

Das Wichtigste in Kürze

  • Die Richtlinie erfasst 18 Sektoren (Europäische Kommission), darunter Herstellung, Chemie, Lebensmittel, Abfall, Post und Logistik. Entscheidend sind Sektor und Betriebsgröße, nicht mehr die frühere Einstufung als kritische Infrastruktur durch eine Behörde.
  • Ab 50 Beschäftigten oder 10 Millionen Euro Jahresumsatz gilt ein Betrieb im erfassten Sektor als wichtige Einrichtung, ab 250 Beschäftigten oder 50 Millionen Euro in besonders kritischen Sektoren als wesentliche Einrichtung mit strengerer Aufsicht (Europäische Kommission).
  • Kleinere Betriebe unterhalb der Schwellen werden über die Lieferkette erreicht: Betroffene Auftraggeber müssen die Sicherheit ihrer Zulieferer und Dienstleister berücksichtigen und geben Anforderungen als Fragebogen, Vertragsklausel oder Nachweispflicht weiter.
  • Bei einem erheblichen Sicherheitsvorfall laufen drei Fristen: Frühwarnung binnen 24 Stunden, Meldung mit erster Bewertung binnen 72 Stunden, Abschlussbericht binnen eines Monats (Europäische Kommission). Ohne benannte Zuständigkeit ist schon die erste kaum zu halten.
  • Die Umsetzung gilt seit dem 6. Dezember 2025 ohne Übergangsfrist; die Registrierungsfrist lief am 6. März 2026 ab, die Nachfrist am 31. Juli 2026 (Bundesamt für Sicherheit in der Informationstechnik). Systemverzeichnis, Zugriffsrechte und geprüfte Sicherungen bleiben zentral.

Was die überarbeitete Richtlinie gegenüber der alten Fassung ändert

Die erste europäische Richtlinie zur Netz- und Informationssicherheit von 2016 (Europäische Kommission) betraf einen engen Kreis: Betreiber, die von den Mitgliedstaaten ausdrücklich als kritische Infrastruktur benannt wurden. Wer keinen Bescheid bekam, war nicht betroffen und musste sich mit der Frage nicht befassen. Genau dieses Prinzip hat die überarbeitete Fassung aufgegeben. An die Stelle der behördlichen Benennung tritt die Selbsteinschätzung: Ein Betrieb muss selbst prüfen, ob er in einen der erfassten Sektoren fällt und ob er die Größenschwellen erreicht. Fällt die Prüfung positiv aus, entstehen Pflichten, auch ohne dass jemand von außen darauf hinweist.

Zweitens wurde der Kreis der Sektoren deutlich erweitert. Neben Energie, Verkehr, Gesundheit, Wasser, digitaler Infrastruktur und Verwaltung stehen nun auch Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittelproduktion und -vertrieb, große Teile des verarbeitenden Gewerbes sowie Forschung im Anwendungsbereich. Damit rücken Betriebe in den Blick, die sich bisher nicht als sicherheitsrelevant verstanden haben: der Maschinenbauer mit vernetzten Anlagen, der Zulieferer für Fahrzeugteile, der Hersteller elektronischer Baugruppen, der regionale Lebensmittelverarbeiter.

Drittens wurde die Verantwortung nach oben verlagert. Die Umsetzung der Risikomanagementmaßnahmen ist ausdrücklich Sache der Leitungsebene: Sie muss die Maßnahmen billigen, ihre Umsetzung überwachen und selbst an Schulungen teilnehmen (Europäische Kommission). Das ist der eigentliche Bruch mit der bisherigen Praxis, in der IT-Sicherheit als technisches Randthema behandelt werden konnte. Die Richtlinie macht sie zur Führungsaufgabe mit persönlicher Verantwortung.

Richtlinie, Umsetzungsgesetz, Rechtsverordnung

Eine europäische Richtlinie gilt nicht unmittelbar im Betrieb. Sie verpflichtet die Mitgliedstaaten, sie in nationales Recht zu überführen; der Umsetzungstermin lag im Oktober 2024 (Europäische Kommission). Die deutsche Umsetzung kam später als vorgesehen, liegt inzwischen aber vor: Das Umsetzungsgesetz gilt seit dem 6. Dezember 2025 ohne Übergangsfrist, das Registrierungsportal des Bundesamts für Sicherheit in der Informationstechnik ist seit dem 6. Januar 2026 erreichbar, und die Registrierungsfrist lief am 6. März 2026 ab; die vom Amt eingeräumte Nachfrist endete am 31. Juli 2026 (Bundesamt für Sicherheit in der Informationstechnik). Wer betroffen ist und sich noch nicht registriert hat, holt das jetzt nach — Abwarten ist keine Option mehr. Für die Praxis heißt das: Die inhaltlichen Anforderungen der Richtlinie stehen fest und ändern sich durch die Umsetzung nicht mehr grundlegend, die Formalien der Registrierung und Meldung können sich noch verschieben. Den aktuellen Stand veröffentlicht das Bundesamt für Sicherheit in der Informationstechnik; die verbindliche Einordnung des eigenen Betriebs bleibt Sache der Rechtsberatung.

Wer unmittelbar betroffen ist: Sektoren und Schwellenwerte

Die Betroffenheit ergibt sich aus zwei Merkmalen, die beide zutreffen müssen: der Sektor und die Betriebsgröße. Die Richtlinie führt die Sektoren in zwei Anhängen. Der erste umfasst elf Sektoren hoher Kritikalität (Europäische Kommission): Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur, Verwaltung von Informations- und Kommunikationstechnikdiensten für Dritte, öffentliche Verwaltung und Weltraum. Der zweite Anhang nennt sieben weitere kritische Sektoren (Europäische Kommission): Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Lebensmittel, Herstellung von Waren, Anbieter digitaler Dienste und Forschung.

Der Sektor Herstellung von Waren ist für den Mittelstand der praktisch wichtigste, weil er breit angelegt ist: Medizinprodukte, Datenverarbeitungsgeräte und elektronische Erzeugnisse, elektrische Ausrüstungen, Maschinenbau, Kraftwagen und Kraftwagenteile sowie sonstiger Fahrzeugbau. Ein Zulieferbetrieb mit 80 Beschäftigten (Projekterfahrung als typische Größenordnung), der Baugruppen für den Maschinenbau fertigt, kann damit unmittelbar erfasst sein, ohne dass in seinem Betrieb jemals von kritischer Infrastruktur die Rede war.

Die Größenschwellen folgen der europäischen Definition mittlerer Unternehmen. Ab 50 Beschäftigten oder einem Jahresumsatz und einer Jahresbilanzsumme von jeweils über 10 Millionen Euro (Europäische Kommission) gilt ein Betrieb im erfassten Sektor regelmäßig als wichtige Einrichtung. Ab 250 Beschäftigten oder einem Jahresumsatz über 50 Millionen Euro beziehungsweise einer Bilanzsumme über 43 Millionen Euro (Europäische Kommission) und in einem Sektor des ersten Anhangs wird daraus eine wesentliche Einrichtung. Für bestimmte Betriebsarten — etwa Anbieter bestimmter digitaler Infrastrukturdienste — gelten Sonderregeln unabhängig von der Größe.

MerkmalWesentliche EinrichtungWichtige Einrichtung
Typische Größeab 250 Beschäftigten oder über 50 Millionen Euro Umsatz (Europäische Kommission)ab 50 Beschäftigten oder über 10 Millionen Euro Umsatz (Europäische Kommission)
Sektorenim Wesentlichen die elf Sektoren hoher Kritikalität des ersten Anhangsbeide Anhänge, einschließlich Herstellung, Chemie, Lebensmittel, Abfall, Post
Pflichtenkatalogidentische inhaltliche Anforderungen an das Risikomanagementidentische inhaltliche Anforderungen an das Risikomanagement
Aufsichtauch anlassunabhängige Prüfungen möglichin der Regel anlassbezogen, nach Hinweisen oder Vorfällen
Bußgeldrahmenbis 10 Millionen Euro oder zwei Prozent des weltweiten Jahresumsatzes (Europäische Kommission)bis 7 Millionen Euro oder 1,4 Prozent des weltweiten Jahresumsatzes (Europäische Kommission)
Praktische FolgeNachweise müssen jederzeit vorzeigbar seinNachweise müssen im Anlassfall kurzfristig herstellbar sein

Der wichtigste Punkt an dieser Tabelle wird häufig übersehen: Der inhaltliche Pflichtenkatalog unterscheidet sich zwischen beiden Kategorien nicht. Unterschiedlich sind die Aufsicht und der Sanktionsrahmen. Wer sich mit dem Gedanken beruhigt, nur eine wichtige und keine wesentliche Einrichtung zu sein, hat die gleiche Arbeit vor sich — nur mit geringerer Wahrscheinlichkeit, dass jemand unangekündigt danach fragt.

Der Weg über die Lieferkette: warum auch kleinere Zulieferer betroffen sind

Die Richtlinie verlangt von betroffenen Einrichtungen ausdrücklich, die Sicherheit ihrer Lieferkette zu berücksichtigen, einschließlich der sicherheitsbezogenen Aspekte der Beziehungen zu unmittelbaren Anbietern und Dienstleistern (Europäische Kommission). Ein betroffener Betrieb kann diese Pflicht nicht erfüllen, ohne bei seinen Zulieferern nachzufragen. Genau darüber erreicht die Regulierung Betriebe, die selbst weit unterhalb jeder Schwelle liegen: den Fertigungsdienstleister mit zwölf Beschäftigten, das Ingenieurbüro, den regionalen Instandhalter, den Softwarepartner, der eine Auftragsverwaltung betreut.

In der Praxis kommt das nicht als Gesetzestext, sondern als Post vom Einkauf: ein Sicherheitsfragebogen mit mehreren Dutzend Fragen, eine neue Anlage zum Rahmenvertrag, eine Selbstauskunft mit Rückgabefrist, gelegentlich die Bitte um einen Nachweis über getestete Sicherungen oder über die Mehrfaktoranmeldung an Fernzugängen. Wer darauf nicht antworten kann, verliert selten sofort den Auftrag — aber er landet auf einer internen Liste, und bei der nächsten Vergabeentscheidung wirkt diese Liste.

Für kleinere Betriebe ist das unangenehm und zugleich die günstigere Variante: Der Fragebogen zeigt, worauf es ankommt, ohne dass eine Behörde beteiligt ist. Wer die Antworten einmal sauber erarbeitet, kann sie über Jahre nutzen und muss nicht bei jeder Anfrage von vorn beginnen.

  • Fernzugänge von außen. Wer wartet Ihre Anlagen, Ihre Warenwirtschaft, Ihre Telefonanlage aus der Ferne? Über welchen Weg, mit welchem Konto, mit welcher zweiten Sicherung neben dem Kennwort, und wird der Zugang protokolliert?
  • Datenübergaben. Welche Dateien und Datensätze verlassen den Betrieb regelmäßig, an wen, auf welchem Weg? Unverschlüsselte Anhänge und offene Übertragungswege sind die häufigsten Funde.
  • Konten ausgeschiedener Personen. Ein Verzeichnis aller Zugänge je Person und ein fester Ablauf beim Austritt beantworten mehrere Fragebogenpunkte auf einmal.
  • Sicherungen und Wiederanlauf. Nicht die Existenz der Sicherung wird gefragt, sondern das Datum der letzten erfolgreichen Rückspielprobe.
  • Meldeweg für Vorfälle. Wen informiert Ihr Betrieb bei einem Sicherheitsvorfall, innerhalb welcher Zeit, und wer entscheidet, ob eine Meldung an den Auftraggeber erforderlich ist?
  • Unterauftragnehmer. Wenn Sie Teile Ihrer Leistung weitergeben, reicht die Frage bei Ihnen nicht halt; Sie brauchen dieselben Auskünfte von Ihren Partnern.

Die Pflichten im Einzelnen: was Risikomanagement konkret verlangt

Der Katalog der Risikomanagementmaßnahmen ist in der Richtlinie als Mindestliste formuliert (Europäische Kommission). Er ist bewusst technikoffen gehalten: Es steht nicht darin, welches Werkzeug einzusetzen ist, sondern welcher Gegenstand geregelt sein muss. Die Maßnahmen sollen dem Risiko angemessen sein — ein Betrieb mit 60 Beschäftigten wird also nicht dasselbe aufbauen wie ein Netzbetreiber, muss die Themen aber alle abgedeckt haben.

Für die Praxis lässt sich die Liste zu sechs Arbeitsfeldern bündeln. Keines davon ist neu; die meisten Betriebe haben Teile davon bereits, ohne sie so zu nennen. Der Unterschied liegt in der Nachweisbarkeit: Was heute im Kopf des Systembetreuers liegt, muss schriftlich und aktuell vorliegen.

Risikoanalyse und Sicherheitskonzepte

Welche Systeme und Daten hält der Betrieb, was passiert bei ihrem Ausfall oder Abfluss, welche Maßnahmen sind daraus abgeleitet? Grundlage ist ein Verzeichnis der Systeme, Standorte, Zugänge und Datenwege.

Bewältigung von Vorfällen

Ein beschriebener Ablauf, wer im Verdachtsfall was tut, wer entscheidet, wer meldet und wie außerhalb der Arbeitszeit erreichbar ist. Ohne benannte Personen bleibt der Ablauf wirkungslos.

Betriebskontinuität

Sicherungen, Wiederanlauf und Krisenmanagement. Entscheidend ist die getestete Rückspielung: Wie lange dauert es tatsächlich, bis der zentrale Ablauf wieder läuft, und wie viel Datenstand geht dabei verloren?

Sicherheit der Lieferkette

Anforderungen an Dienstleister und Zulieferer, vertraglich verankert und regelmäßig überprüft. Dazu gehört auch die eigene Fernwartung durch externe Partner.

Beschaffung, Entwicklung, Wartung

Umgang mit Schwachstellen und Aktualisierungen: Wer verfolgt Sicherheitshinweise für die eingesetzten Systeme, wie schnell werden Korrekturen eingespielt, wie wird das festgehalten?

Zugriff, Personal, Schulung

Rechtevergabe nach Aufgabe, Mehrfaktoranmeldung an sensiblen Zugängen, Verschlüsselung nach Bedarf sowie regelmäßige Schulung der Beschäftigten und der Leitung.

Auffällig ist der letzte Punkt der Mindestliste: Konzepte zur Bewertung der Wirksamkeit der Maßnahmen (Europäische Kommission). Es genügt also nicht, eine Regelung zu erlassen. Es muss geprüft und festgehalten werden, ob sie im Alltag greift. Das ist der Punkt, an dem viele vorhandene Sicherheitsordner scheitern: Sie beschreiben einen Sollzustand, der seit Jahren nicht mehr mit dem Betrieb übereinstimmt.

Meldewege und Fristen: 24 Stunden, 72 Stunden, ein Monat

Die Meldepflicht ist der Teil der Richtlinie, der im Ernstfall den größten Druck erzeugt, weil er unter Zeitdruck und bei gestörtem Betrieb erfüllt werden muss. Gemeldet werden erhebliche Sicherheitsvorfälle — solche, die schwerwiegende Betriebsstörungen oder finanzielle Verluste verursachen können oder andere natürliche und juristische Personen durch erhebliche Schäden beeinträchtigen können (Europäische Kommission). Die Bewertung, ob ein Vorfall erheblich ist, muss der Betrieb selbst treffen, und zwar früh.

Die Fristen laufen ab Kenntnis des Vorfalls, nicht ab seinem Beginn. Das ist eine Erleichterung und eine Falle zugleich: Erleichterung, weil ein unentdeckter Angriff die Uhr nicht startet; Falle, weil der Zeitpunkt der Kenntnis später rekonstruiert wird und die Protokolle dann zeigen, wann die erste Auffälligkeit sichtbar war.

Eine kurze Erstmeldung an die zuständige Stelle (Europäische Kommission). Sie enthält keine Analyse, sondern die Angabe, dass ein erheblicher Vorfall vorliegt, ob ein rechtswidriges oder böswilliges Handeln vermutet wird und ob grenzüberschreitende Auswirkungen möglich sind.

Praktisch entscheidet nicht die Kenntnis dieser Fristen über ihre Einhaltung, sondern die Vorbereitung. Notwendig sind eine benannte Person mit Vertretung, ein bekannter Meldekanal samt Zugangsdaten, eine Vorlage für die Erstmeldung und die Festlegung, wer die Erheblichkeit beurteilt. Diese vier Punkte passen auf eine Seite, sind an einem Nachmittag erstellt und machen den Unterschied zwischen einer fristgerechten Meldung und einer hektischen Suche nach Zuständigkeiten am Samstagabend.

Leitungsverantwortung: Billigung, Überwachung, Schulung

Die Richtlinie adressiert die Leitungsorgane unmittelbar. Sie müssen die Risikomanagementmaßnahmen billigen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen, um Risiken und Managementpraktiken beurteilen zu können (Europäische Kommission). Zusätzlich sehen die Regelungen eine Verantwortlichkeit der Leitung für Verstöße vor. Delegieren lässt sich die Ausführung, nicht die Verantwortung.

Für den Mittelstand hat das eine sehr praktische Konsequenz: Sicherheitsarbeit, die bisher nebenbei lief, braucht eine Freigabe mit Datum. Ein Beschluss der Geschäftsführung, der den Maßnahmenplan billigt, Budget und Zuständigkeit benennt und einen Überprüfungstermin festlegt, ist kein Formalismus. Er ist der Nachweis, dass die Leitungspflicht wahrgenommen wurde — und er verhindert, dass die Arbeit beim ersten Auftragsdruck liegen bleibt.

Eine Sicherheitsmaßnahme ohne benannte verantwortliche Person und ohne Überprüfungstermin ist eine Absichtserklärung. Im Ernstfall zählt, wer sie wann gebilligt und wer sie zuletzt geprüft hat.

Grundsatz aus der Einführungspraxis (Projekterfahrung)

Die Schulungspflicht wird oft unterschätzt, weil sie sich nicht wie eine technische Aufgabe anfühlt. Sie ist jedoch der Punkt, an dem sich Nachweisbarkeit am günstigsten herstellen lässt: Teilnehmerlisten, Inhalte und Termine sind in kurzer Zeit dokumentiert und decken einen Prüfpunkt vollständig ab. Sinnvoll ist die Verbindung mit der ohnehin nötigen Einführung und Schulung bei neuen Abläufen, statt einen getrennten Termin anzusetzen, den niemand wahrnimmt.

Registrierung, Aufsicht und Sanktionen nüchtern eingeordnet

Neben Risikomanagement und Meldepflicht steht eine dritte, formale Pflicht: Betroffene Einrichtungen müssen sich bei der zuständigen Stelle registrieren und dabei Stammdaten, Sektor, Kontaktangaben und die betroffenen Mitgliedstaaten angeben (Europäische Kommission). Diese Registrierung ist der Punkt, an dem die Selbsteinschätzung aktenkundig wird. Sie ist zugleich der Grund, warum die Frage nach der Betroffenheit nicht offenbleiben kann: Wer betroffen ist und sich nicht registriert, verletzt eine Pflicht unabhängig davon, wie gut seine Technik abgesichert ist.

Bei der Aufsicht unterscheidet die Richtlinie zwischen den beiden Kategorien. Wesentliche Einrichtungen können auch ohne Anlass geprüft werden; bei wichtigen Einrichtungen setzt die Aufsicht in der Regel einen Anlass voraus, etwa einen gemeldeten Vorfall oder einen Hinweis. Die Aufsichtsbehörden können Prüfungen anordnen, Auskünfte verlangen, Anweisungen erteilen und Sanktionen verhängen.

Bußgelder sind nicht der eigentliche Hebel

Der genannte Rahmen von bis zu 10 Millionen Euro oder zwei Prozent des weltweiten Jahresumsatzes bei wesentlichen und bis zu 7 Millionen Euro oder 1,4 Prozent bei wichtigen Einrichtungen (Europäische Kommission) beschreibt eine Obergrenze, nicht eine zu erwartende Zahlung. Für einen mittelständischen Betrieb ist der praktisch wirksamere Druck ein anderer: Auftraggeber, die Nachweise verlangen, Versicherer, die nach Sicherungskonzepten fragen, und der Betriebsstillstand nach einem Vorfall, gegen den kein Bußgeldrahmen etwas aussagt. Wer die Arbeit allein mit dem Bußgeldrisiko begründet, wird sie im Betrieb schwer durchsetzen.

Was jetzt zu tun ist — die Umsetzung gilt bereits

Der häufigste Fehler in dieser Lage ist das Warten. Solange die letzte Rechtsverordnung nicht veröffentlicht ist, scheint jede Investition verfrüht. Tatsächlich betrifft die verbleibende Unsicherheit vor allem Formalien: Registrierungsverfahren, Meldeformulare, Fristen für die erstmalige Registrierung, Zuordnung einzelner Betriebsarten. Die inhaltliche Substanz steht seit Verabschiedung der Richtlinie fest, und sie deckt sich weitgehend mit dem, was ein Betrieb ohnehin braucht, um nach einem Ausfall wieder arbeitsfähig zu sein.

Wer die Vorbereitung als IT-Sicherheitsprojekt aufsetzt, macht sie größer, als sie sein muss. Deutlich tragfähiger ist der Zuschnitt als Bestandsaufnahme: Welche Systeme gibt es, welche Daten laufen zwischen ihnen, wer hat worauf Zugriff, was passiert bei einem Ausfall? Diese Fragen sind dieselben, die am Anfang jeder Prozessanalyse stehen — die Ergebnisse tragen doppelt.

Vorbereitungsplan, sechs Wochen nebenher
Woche 1  Betroffenheit klären
         - Sektor prüfen (beide Anhänge), Größenschwellen mit Zahlen belegen
         - Ergebnis schriftlich festhalten, auch wenn es negativ ausfällt
         - offene Punkte an die Rechtsberatung geben

Woche 2  Bestand aufnehmen
         - Liste aller Systeme, Standorte, Cloud-Dienste, Fernzugänge
         - je System: Verantwortlicher, Datenart, Ausfallfolge

Woche 3  Zugriffe ordnen
         - Konten je Person, Rechte je Aufgabe, Austrittsablauf
         - Mehrfaktoranmeldung an Fernzugängen und Verwaltungskonten

Woche 4  Sicherungen prüfen
         - Rückspielprobe eines zentralen Systems, Dauer messen
         - Ergebnis mit Datum protokollieren, Lücken notieren

Woche 5  Meldeweg festlegen
         - verantwortliche Person und Vertretung benennen
         - Erreichbarkeit außerhalb der Arbeitszeit klären
         - Vorlage für die Erstmeldung anlegen

Woche 6  Freigabe und Termin
         - Maßnahmenplan der Geschäftsführung vorlegen
         - Beschluss mit Datum, Budget, Zuständigkeit
         - nächsten Überprüfungstermin eintragen

Sechs Wochen sind kein Versprechen, sondern eine Größenordnung aus Vorhaben dieser Art (Projekterfahrung). Entscheidend ist nicht das Tempo, sondern dass am Ende jeder Woche ein Ergebnis auf Papier steht. Ein Bestandsverzeichnis, das zu 80 Prozent fertig ist (Projekterfahrung), hilft in einer Prüfung mehr als ein vollständiges, das nie begonnen wurde.

Nachweise: was im Ernstfall vorliegen muss

Aufsicht und Auftraggeber prüfen nicht die Absicht, sondern Unterlagen. Der Unterschied zwischen einem gut abgesicherten Betrieb und einem nachweisfähigen Betrieb ist der Ordner, in dem steht, was getan wurde, wann und von wem. Diese Unterlagen entstehen nicht nachträglich; sie müssen im laufenden Betrieb mitgeschrieben werden, sonst fehlt genau der Zeitraum, nach dem gefragt wird.

Nützlich ist die Trennung in drei Arten von Nachweisen. Erstens Beschreibungen: Was gilt im Betrieb, wer ist zuständig, welche Regel gilt wofür. Zweitens Belege für Durchführung: Protokolle, Teilnehmerlisten, Prüfberichte, Datum der letzten Rückspielprobe. Drittens Belege für Wirksamkeit: Auswertungen, die zeigen, dass die Regel im Alltag greift, etwa der Anteil der Konten mit Mehrfaktoranmeldung oder die Zeit zwischen Bekanntwerden und Einspielen einer Sicherheitskorrektur.

Der Nachweis entsteht im Ablauf, nicht im Ordner

Nachweise, die eigens für die Prüfung erstellt werden, veralten zwischen zwei Prüfungen und binden bei jeder Aktualisierung erneut Zeit. Tragfähiger ist es, sie als Nebenprodukt der täglichen Arbeit entstehen zu lassen: Das Ticketsystem hält fest, wann ein Zugang eingerichtet und wann er entzogen wurde. Die Sicherungssoftware protokolliert die Rückspielprobe. Die Personalverwaltung liefert den Austrittstermin, der den Zugangsentzug auslöst. Wer die Nachweise so verankert, hat sie zum Prüfzeitpunkt bereits — und muss die eigentliche Arbeit nur einmal machen.

Für Betriebe mit vorhandener Prozessdokumentation ist das kein neues Format. Die Abläufe sind beschrieben; ergänzt werden müssen die sicherheitsbezogenen Angaben — Zuständigkeit, Zugriffsrechte, Ausfallfolge, Prüfrhythmus. Wer noch keine Dokumentation hat, sollte sie nicht wegen der Richtlinie beginnen, sondern die Richtlinie als Anlass nehmen, sie endlich zu beginnen.

Was das für Altsysteme und gewachsene IT-Landschaften bedeutet

In vielen mittelständischen Betrieben steht mindestens ein System, das seit Jahren keine Aktualisierungen mehr erhält: eine Fertigungssteuerung, eine ältere Warenwirtschaft, eine Maschinensteuerung mit fest verdrahtetem Betriebssystem, ein Zeiterfassungsserver unter dem Schreibtisch. Solche Systeme sind für das Risikomanagement der schwierigste Punkt, weil sie sich nicht durch eine Aktualisierung absichern lassen und weil ihr Austausch oft mit der Produktion kollidiert.

Die Richtlinie verlangt keinen Austausch. Sie verlangt, dass das Risiko erkannt, bewertet und durch angemessene Maßnahmen behandelt wird. Praktikabel ist meist die Einhegung: das System netzwerkseitig vom übrigen Betrieb trennen, Zugriffe auf benannte Personen und Wege begrenzen, den Datenaustausch über kontrollierte Übergabepunkte führen, Protokolle sichern und eine Wiederherstellung des Gesamtsystems vorbereiten. Dokumentiert und begründet ist ein eingehegtes Altsystem prüffest; unbeachtet ist es der offene Punkt, auf den jede Prüfung zuerst stößt.

Wo die Einhegung an Grenzen stößt — weil das System zentral im Datenfluss liegt oder weil der Hersteller keinerlei Unterstützung mehr leistet — wird die Ablösung des Altsystems zur mittelfristigen Aufgabe. Sie gehört dann in die Planung mit Termin und Budget, nicht in die Rubrik der bekannten Probleme. Ein bekannter, terminierter Mangel ist in der Aufsicht anders zu bewerten als ein unbekannter.

Ein Nachmittag, der viel klärt

Setzen Sie sich mit der Person zusammen, die Ihre IT betreut, und beantworten Sie vier Fragen schriftlich: Welche Systeme würden unseren Betrieb bei Ausfall innerhalb eines Tages stoppen? Wer kann von außen auf sie zugreifen? Wann wurde zuletzt eine Rückspielung aus der Sicherung erfolgreich getestet? Wen rufen wir an einem Sonntag an, wenn etwas passiert? Wenn eine dieser Fragen offenbleibt, haben Sie den Anfangspunkt gefunden — unabhängig davon, wie die nationale Umsetzung im Detail ausfällt.
Dieser Artikel basiert auf Daten aus: Europäische Kommission (Richtlinie über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union sowie zugehörige Begriffsbestimmungen und Anhänge) und Bundesamt für Sicherheit in der Informationstechnik (Veröffentlichungen zur Umsetzung und zur Lage der IT-Sicherheit in Deutschland) sowie eigener Projekterfahrung aus Bestandsaufnahmen in mittelständischen Betrieben.

Verwandte Artikel

Recht, Sicherheit & Förderung

Cyber Resilience Act: Meldeprozess in 24 Stunden

Ab 11. September 2026 gilt die Meldepflicht aus Artikel 14. Wer an wen meldet, was in den ersten 24 Stunden geschieht und welche Nachweise am Ende bleiben.

16 Min. Lesezeit
Recht, Sicherheit & Förderung

Konten und Rechte: Eintritt und Austritt automatisieren

Wie Zugänge am ersten Arbeitstag bereitstehen und nach dem Austritt zuverlässig erlöschen: Bestandsaufnahme, Rollen und Auslöser aus dem Personalsystem.

13 Min. Lesezeit
Recht, Sicherheit & Förderung

Datensicherung, die im Ernstfall trägt: der geprüfte Rückweg

Mehrere Kopien, eine außer Haus, eine ohne dauerhafte Verbindung: Wie Betriebe Wiederanlaufzeit und Datenverlust festlegen und die Rücksicherung prüfen.

14 Min. Lesezeit