Generic filters
FS Logoi

NIS-2: Kostenfreies Whitepaper hilft bei der Vorbereitung

Noch in diesem Jahr soll die europäische Network und Information Security Directive 2 (kurz NIS-2) ohne Übergangsfristen in deutsches Recht umgesetzt werden. Das bedeutet, dass sich nicht nur große Konzerne, die zur kritischen Infrastruktur (KRITIS) zählen, auf die neuen Regularien zur Steigerung der Cybersicherheit vorbereiten müssen. Was Unternehmen jetzt beachten sollten, erklärt ein kostenfreies Whitepaper der Digitalberatung Althammer & Kill.

von | 26.11.25

Das deutsche Umsetzungsgesetz für die NIS-2-Verordnung soll noch in diesem Jahr umgesetzt werden.
Foto: Sashkin - stock-adobe.com

Noch in diesem Jahr soll die europäische Network und Information Security Directive 2 (kurz NIS-2) ohne Übergangsfristen in deutsches Recht umgesetzt werden. Das bedeutet, dass sich nicht nur große Konzerne, die zur kritischen Infrastruktur (KRITIS) zählen, auf die neuen Regularien zur Steigerung der Cybersicherheit vorbereiten müssen. Was Unternehmen jetzt beachten sollten, erklärt ein kostenfreies Whitepaper der Digitalberatung Althammer & Kill.

NIS-2 betrifft in Deutschland 40.000 Unternehmen

Wie das auf die Bereiche Datenschutz, Informationssicherheit, Künstliche Intelligenz (KI) und Compliance spezialisierte Beratungsunternehmen Althammer & Kill mitteilte, sind bis zu 40.000 Unternehmen und Organisationen direkt oder indirekt von NIS-2 betroffen. Dabei handelt es sich um Unternehmen, die die Schwellenwerte übersteigen (z. B. mehr als 50 Mitarbeitende oder ein Jahresumsatz von mehr als 10 Millionen Euro) oder aus anderen Gründen als sehr wichtige oder wichtige Einrichtungen gesehen werden. Ähnlich dem Lieferkettensorgfaltspflichtengesetz erfasst NIS-2 auch Dienstleister und Zulieferer.

„Der Bundestag hat NIS-2 beschlossen und wir gehen davon aus, dass es nur noch eine Frage weniger Wochen ist, bis das deutsche Umsetzungsgesetz vollständig in Kraft ist. Die NIS-2-Verordnung der EU gilt übergreifend schon längere Zeit. Wer jetzt noch nicht begonnen hat, sollte schleunigst starten”, sagt Thomas Althammer, Geschäftsführer von Althammer & Kill GmbH & Co.KG. Die betroffenen, besonders wichtigen oder wichtigen Unternehmen müssen die erweiterten Pflichten im Risikomanagement dann sofort umsetzen. Wichtig zu wissen: Geschäftsführung und Vorstand sollen dann bei Pflichtverletzungen der Umsetzung und Überwachung der Risikomanagementmaßnahmen haften (§38 Abs.2 BSIG-E).

Auch kleinere Unternehmen können unter NIS-2 fallen

Für viele kleinere Unternehmen und Organisationen unterhalb der Schwellenwerte aus Bereichen wie Energie, Transport und Verkehr, Gesundheit, digitale Infrastruktur und IT-Dienstleister und viele weitere, besteht noch Unklarheit. Sie sind grundsätzlich ausgenommen, können jedoch erfasst werden, wenn sie kritische Dienstleistungen erbringen oder eine besondere Bedeutung auf nationaler Ebene haben.

Es bestehen außerdem mittelbare Verpflichtungen, je nach Größe, Struktur und Leistungsangebot der Unternehmen und Organisation. „Wir gehen davon aus, dass sich NIS-2 und die weiteren Regelungen zum branchenübergreifenden Orientierungsrahmen entwickeln, der künftig „Reifegrad“ und „Stand der Technik“ bewertet“, sagt Thomas Althammer, Geschäftsführer der Althammer & Kill GmbH & Co.KG.

  • DSGVO Art. 32 „Stand der Technik“: Aus der Datenschutz-Grundverordnung ergeben sich eine Reihe von Pflichten zur Sicherstellung der Informationssicherheit. Im Fall von Datenschutzvorfällen oder Cyberattacken erfragen die Aufsichtsbehörden im Bereich Datenschutz regelmäßig, welche technischen und organisatorischen Schutzmaßnahmen zur Verhinderung von Vorfällen getroffen wurden. Diese sind nachzuweisen.
  • Cyberversicherung: Sollten Unternehmen eine Cyberversicherung abgeschlossen haben, verlangen die Anbieter in der Regel entsprechende Vorkehrungen, um mögliche einzutretende Risiken bestmöglich zu verhindern. In der Regel handelt es sich hierbei um den Aufbau und Betrieb eines Informationssicherheits-Managementsystems (ISMS).

Ausklammern von Kommunen und Verwaltungen ist nicht gut

Dass Kommunen und kleinere Behörden ausgeklammert werden sollen, sei eindeutig ein falsches Signal, sagt Althammer. Die jüngste Vergangenheit habe gezeigt, dass Kommunen und Verwaltungen von Cyberkriminellen lahmgelegt wurden und teilweise sensible Daten abgeflossen seien. Zwar ist die Aufnahme von Verwaltungs- und Bildungseinrichtungen keine Pflicht, sie wurde aber in vielen anderen EU-Staaten umgesetzt.

„Die aktuelle Cyber-Bedrohungslage, allgemeine gesetzliche Vorgaben und Fürsorgepflichten für die anvertrauten Menschen erfordern eine aktivere Auseinandersetzung mit Informationssicherheit und Business-Continuity-Management für viele kleine und mittelständische Unternehmen über alle Branchen hinweg, sowie Behörden und Kommunen“, so Althammer weiter. „Hier möchten wir mit unserem kostenfrei erhältlichen Whitepaper Orientierung geben.“

Das NIS-2-Whitepaper von Althammer & Kill zeigt auf, was Unternehmen bei der Umsetzung von NIS-2 beachten sollten und steht zum kostenfreien Download zur Verfügung:

Zum Download

Weitere Informationen gibt es unter www.althammer-kill.de.

Bildquelle, falls nicht im Bild oben angegeben:

Jetzt Newsletter abonnieren

Brennstoff für Ihr Wissen, jede Woche in Ihrem Postfach.

Hier anmelden

Safety: Neue VDI-Richtlinie reduziert Komplexität
Safety: Neue VDI-Richtlinie reduziert Komplexität

Die Anforderungen an funktionale Sicherheit in der Prozessindustrie gelten als komplex, insbesondere für kleine und mittlere Unternehmen. Mit der VDI/VDE 2180 Blatt 5 E liegt nun laut VDI ein Ansatz vor, der genau diese Hürde senkt. Die Richtlinie beschreibt ein kompaktes, leicht nachvollziehbares Vorgehen, das Unternehmen bei der Einhaltung von Störfall-, Betriebs- und Anlagenvorschriften unterstützt.

mehr lesen
Chemie und Pharma: VCI meldet alarmierende Jahreszahlen
Chemie und Pharma: VCI meldet alarmierende Jahreszahlen

Deutschlands Industrie hat ein kraftraubendes Jahr hinter sich, wie der Verband der Chemischen Industrie (VCI) auf seiner Jahresabschlusskonferenz bekanntgab. Auch die Lage von Chemie- und Pharmaunternehmen hat sich weiter verschärft. „Die Industrie funkt SOS. 2025 war für unsere Branche erneut sehr schwierig und der Blick nach vorn wird nicht rosiger“, erklärte VCI-Präsident Markus Steilemann.

mehr lesen
Endress+Hauser: Umfassende Veränderungen im Executive Board
Endress+Hauser: Umfassende Veränderungen im Executive Board

Endress+Hauser hat drei neue Mitglieder in das Executive Board berufen: Dr. Mirko Lehmann, Prof. Dr.-Ing. Katja Windt und Helena Svensson. Mit den anstehenden Ruheständen des Chief Operating Officer (COO) Dr. Andreas Mayr und des Chief Information Officer (CIO) Pieter de Koning im Jahr 2026 ordnet das Unternehmen die Zuständigkeiten seiner Geschäftsführung neu.

mehr lesen
Siegfried Russwurm wird neuer acatech-Präsident
Siegfried Russwurm wird neuer acatech-Präsident

Das acatech-Präsidium hat am 25. November 2025 Siegfried Russwurm einstimmig zum neuen Präsidenten der Deutschen Akademie der Technikwissenschaften gewählt. Er übernimmt das Amt am 1. April 2026 von Thomas Weber und bildet laut einer Pressemeldung gemeinsam mit der amtierenden Präsidentin Claudia Eckert die neue Doppelspitze.

mehr lesen
„Wir müssen die Prozessautomatisierung weiter strategisch voranbringen“
„Wir müssen die Prozessautomatisierung weiter strategisch voranbringen“

Warum die digitale Transformation der Prozessautomatisierung an Fahrt gewinnt, wo 2026 Wachstum entsteht und welche Rolle Cyber Security, sicherer Datenverkehr und neue Infrastrukturstandards künftig spielen – darüber spricht der wiedergewählte Vorsitzende des ZVEI-Fachbereichs Messtechnik und Prozessautomatisierung, Axel Lorenz, im Interview.

mehr lesen

atp weekly

Der Newsletter der Branche

Ihr kostenfreier E-Mail-Newsletter für alle Belange der Automatiserung.

Sie möchten das atp magazin testen

Bestellen Sie Ihr kostenloses Probeheft

Überzeugen Sie sich selbst: Gerne senden wir Ihnen das atp magazin kostenlos und unverbindlich zur Probe!

Finance Illustration 03