Beitrag · NIS2

NIS2-Richtlinie und NIS2-Umsetzung: Pflichten, Fristen, Artikel

Aktualisiert 1. Oktober 2026 · 8 Minuten Lesezeit

Die NIS2-Richtlinie verlangt Risikomanagementmaßnahmen nach Artikel 21 und eine gestufte Meldung nach Artikel 23 (24 Stunden, 72 Stunden, ein Monat). Deutschland hat sie mit dem NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz umgesetzt, das seit Dezember 2025 gilt.

Die Mitgliedstaaten stellen sicher, dass wesentliche und wichtige Einrichtungen geeignete und verhältnismäßige technische, operative und organisatorische Maßnahmen ergreifen, um die Risiken für die Sicherheit der Netz- und Informationssysteme, die diese Einrichtungen für ihren Betrieb oder für die Erbringung ihrer Dienste nutzen, zu beherrschen und die Auswirkungen von Sicherheitsvorfällen ... zu verhindern oder möglichst gering zu halten.

Amtlicher Text auf EUR-Lex · Quelle öffnen

Die Zahl dahinter

Nach Angabe des BSI ergeben sich durch das deutsche Umsetzungsgesetz für ca. 29.500 „besonders wichtige“ und „wichtige“ Einrichtungen erstmals gesetzliche Pflichten. Quelle: BSI, NIS-2-Pflichten (bsi.bund.de), zum NIS2UmsuCG, BGBl. 2025 I Nr. 301, in Kraft seit 6. Dezember 2025

Die Artikeltexte, Absatzzahlen und Fristen auf dieser Seite hat Rekvira am 24. September 2026 aus dem EUR-Lex-Text der Richtlinie geliefert. Die wörtlichen Zitate stammen aus der deutschen Fassung im Amtsblatt, die Angaben zur deutschen Umsetzung aus dem Bundesgesetzblatt und vom BSI.

Warum gilt die Richtlinie nicht direkt?

Die NIS2-Richtlinie ist eine Richtlinie, kein unmittelbar geltendes EU-Recht. Sie verpflichtet die Mitgliedstaaten, sie in nationales Recht umzusetzen. Für Deutschland heißt das: Artikel 21 und Artikel 23 der Richtlinie geben den Rahmen vor, das nationale Umsetzungsgesetz (NIS2UmsuCG) macht daraus geltendes Recht. Wer wissen will, was ihn konkret trifft, liest beides.

Wer ist wesentliche, wer wichtige Einrichtung?

Artikel 3 teilt die Einrichtungen in zwei Gruppen. Die Unterscheidung entscheidet über die Aufsicht (Art. 32 für wesentliche, Art. 33 für wichtige Einrichtungen), nicht über die Grundpflichten: Artikel 21 und 23 richten sich an beide.

GruppeWer dazugehört (Art. 3)
Wesentliche Einrichtungen (Abs. 1)Einrichtungen aus Anhang I oberhalb der Schwellen für mittlere Unternehmen; qualifizierte Vertrauensdiensteanbieter, TLD-Namenregister und DNS-Diensteanbieter unabhängig von der Größe; mittlere Anbieter öffentlicher elektronischer Kommunikation; bestimmte Einrichtungen der öffentlichen Verwaltung; kritische Einrichtungen nach der Richtlinie (EU) 2022/2557; weitere, die ein Mitgliedstaat so einstuft
Wichtige Einrichtungen (Abs. 2)alle Einrichtungen aus Anhang I oder II, die nicht wesentlich sind
Wesentliche und wichtige Einrichtungen nach Artikel 3 der Richtlinie (EU) 2022/2555, zusammengefasst aus dem von Rekvira gelieferten Text.

Welche Maßnahmen verlangt Artikel 21?

„Die Mitgliedstaaten stellen sicher, dass wesentliche und wichtige Einrichtungen geeignete und verhältnismäßige technische, operative und organisatorische Maßnahmen ergreifen, um die Risiken für die Sicherheit der Netz- und Informationssysteme, die diese Einrichtungen für ihren Betrieb oder für die Erbringung ihrer Dienste nutzen, zu beherrschen und die Auswirkungen von Sicherheitsvorfällen auf die Empfänger ihrer Dienste und auf andere Dienste zu verhindern oder möglichst gering zu halten.“ (Artikel 21 Abs. 1)

Absatz 2 verlangt einen „gefahrenübergreifenden Ansatz“ und zählt zehn Mindestbausteine auf:

  1. Konzepte zur Risikoanalyse und Sicherheit für Informationssysteme (a)
  2. Bewältigung von Sicherheitsvorfällen (b)
  3. Aufrechterhaltung des Betriebs, Backup-Management, Wiederherstellung und Krisenmanagement (c)
  4. Sicherheit der Lieferkette, einschließlich der Beziehungen zu unmittelbaren Anbietern (d)
  5. Sicherheit bei Erwerb, Entwicklung und Wartung, einschließlich Management und Offenlegung von Schwachstellen (e)
  6. Bewertung der Wirksamkeit der Risikomanagementmaßnahmen (f)
  7. Cyberhygiene und Schulungen (g)
  8. Kryptografie und gegebenenfalls Verschlüsselung (h)
  9. Personalsicherheit, Zugriffskontrolle und Management von Anlagen (i)
  10. Multi-Faktor-Authentifizierung, gesicherte Kommunikation und Notfallkommunikation (j)

Die Maßnahmen müssen dem Risiko angemessen sein: Risikoexposition, Größe der Einrichtung und die mögliche Schwere eines Sicherheitsvorfalls fließen nach Absatz 1 Unterabsatz 2 ausdrücklich in die Verhältnismäßigkeitsprüfung ein.

Welche Meldefristen setzt Artikel 23?

Artikel 23 legt eine gestufte Meldepflicht fest, nicht eine einzelne Frist:

„unverzüglich, in jedem Fall aber innerhalb von 24 Stunden nach Kenntnisnahme des erheblichen Sicherheitsvorfalls, eine Frühwarnung ...; unverzüglich, in jedem Fall aber innerhalb von 72 Stunden nach Kenntnisnahme des erheblichen Sicherheitsvorfalls, eine Meldung über den Sicherheitsvorfall, in der ... eine erste Bewertung des erheblichen Sicherheitsvorfalls, einschließlich seines Schweregrads und seiner Auswirkungen, ... angegeben werden.“ (Artikel 23 Abs. 4 Buchst. a und b)

StufeFristInhalt (Art. 23 Abs. 4)
Frühwarnungbinnen 24 Stunden nach KenntnisnahmeVerdacht auf rechtswidrige oder böswillige Handlungen, mögliche grenzüberschreitende Auswirkungen
Meldungbinnen 72 Stunden nach Kenntnisnahmeerste Bewertung mit Schweregrad und Auswirkungen, gegebenenfalls Kompromittierungsindikatoren
Zwischenberichtauf Ersuchen des CSIRT oder der BehördeStatusaktualisierungen
Abschlussberichtspätestens einen Monat nach der MeldungBeschreibung, Ursache, Abhilfemaßnahmen, grenzüberschreitende Auswirkungen
Die Meldestufen nach Artikel 23 Absatz 4 Buchstaben a bis d der Richtlinie (EU) 2022/2555.

Ein Sicherheitsvorfall gilt nach Artikel 23 Absatz 3 als erheblich, wenn er schwerwiegende Betriebsstörungen der Dienste oder finanzielle Verluste verursacht hat oder verursachen kann, oder wenn er andere Personen durch erhebliche materielle oder immaterielle Schäden beeinträchtigt hat oder beeinträchtigen kann.

Wie hat Deutschland die Richtlinie umgesetzt?

Die Richtlinie selbst setzte den Mitgliedstaaten eine Frist:

„Bis zum 17. Oktober 2024 erlassen und veröffentlichen die Mitgliedstaaten die erforderlichen Vorschriften, um dieser Richtlinie nachzukommen. Sie setzen die Kommission unverzüglich davon in Kenntnis. Sie wenden diese Vorschriften ab dem 18. Oktober 2024 an.“ (Artikel 41 Abs. 1)

  1. Umsetzungsfrist der Richtlinie (Art. 41 Abs. 1)

  2. Anwendung der nationalen Vorschriften nach der Richtlinie

  3. Frist für die Liste wesentlicher und wichtiger Einrichtungen (Art. 3 Abs. 3)

  4. Das deutsche NIS2UmsuCG tritt in Kraft (BGBl. 2025 I Nr. 301)

Deutschland hat die Frist verstreichen lassen. Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz wurde im Bundesgesetzblatt verkündet (BGBl. 2025 I Nr. 301) und trat am 6. Dezember 2025 in Kraft. Es novelliert das BSI-Gesetz (BSIG) und führt die Kategorien „besonders wichtige Einrichtungen“ und „wichtige Einrichtungen“ ein. Nach Angabe des BSI ergeben sich dadurch für ca. 29.500 Einrichtungen erstmals gesetzliche Pflichten; sie müssen sich spätestens drei Monate, nachdem sie erstmals NIS-2-betroffen sind, beim BSI registrieren.

  • 10

    Mindestbausteine in Art. 21 Abs. 2

  • 24 Std.

    bis zur Frühwarnung nach einem erheblichen Vorfall

  • 72 Std.

    bis zur Meldung mit erster Bewertung

  • 1 Monat

    bis zum Abschlussbericht nach der Meldung

Richtlinie (EU) 2022/2555, Artikel 21 und 23, von Rekvira am 24. September 2026 geliefert.

Aufgezeichneter Lauf

Die Frage:Was verlangt die NIS2-Richtlinie von wesentlichen und wichtigen Einrichtungen, und welche Meldefristen gelten?

  1. list_regulations()

    Prüfen, dass die NIS2-Richtlinie geladen ist, und den Textstand lesen.

  2. lookup_obligations(regulation="nis2", role="entities")

    Welche Artikel sich im Titel an Einrichtungen richten.

    Keine Überschrift mit Pflichten für Einrichtungen (0 Treffer), dafür "Essential and important entities", "Registry of entities" und die Aufsichtsartikel 32 bis 34

  3. read_unit(regulation="nis2", kind="article", number="3")

    Wer wesentliche und wer wichtige Einrichtung ist.

    "the following entities shall be considered to be essential entities" und "By 17 April 2025, Member States shall establish a list of essential and important entities"

  4. read_unit(regulation="nis2", kind="article", number="21")

    Die Risikomanagementmaßnahmen vollständig lesen.

    "shall include at least the following" mit den Buchstaben a bis j, zuletzt "the use of multi-factor authentication"

  5. read_unit(regulation="nis2", kind="article", number="23")

    Die gestufte Meldepflicht vollständig lesen.

    "within 24 hours of becoming aware of the significant incident", "within 72 hours" und "not later than one month after the submission of the incident notification"

  6. read_unit(regulation="nis2", kind="article", number="41")

    Die Umsetzungsfrist der Richtlinie.

    "By 17 October 2024, Member States shall adopt and publish the measures necessary to comply with this Directive."

  7. verify_citation(regulation="nis2", citation="Article 23(4)")

    Die Fundstelle der Meldefristen prüfen, bevor sie zitiert wird.

    Fundstelle vorhanden: "Article 23(4)"

Echte Aufrufe an Rekviras Produktionsserver, aufgezeichnet am 24. September 2026. Textstand des Korpus: 2. September 2026. Rekvira liefert den englischen EUR-Lex-Text; die deutschen Zitate auf dieser Seite stammen aus der deutschen Fassung im Amtsblatt.

Grenzen

Rekvira liefert den Text der Richtlinie mit Fundstelle und Textstand. Ob eine Einrichtung nach dem NIS2UmsuCG als „besonders wichtig“ oder „wichtig“ gilt und welche Maßnahmen im Einzelfall angemessen sind, beurteilt die zuständige Fachperson. Das NIS2UmsuCG, das BSIG und die Hinweise des BSI sind nicht im Korpus; die Angaben dazu auf dieser Seite stammen aus dem Bundesgesetzblatt und von bsi.bund.de.

So geht es in Ihrem Assistenten

Lies mit Rekvira die Artikel 3, 21 und 23 der NIS2-Richtlinie. Für unsere Organisation, die ich dir beschreibe: Sag mir, welche Gruppe nach Artikel 3 in Betracht kommt, welche der zehn Bausteine aus Artikel 21 Absatz 2 wir schon abdecken und welche Meldefristen aus Artikel 23 Absatz 4 gelten, jeweils mit Fundstelle.

Fügen Sie dies in Claude, ChatGPT, Cursor oder einen anderen MCP-Client ein, der mit https://mcp.rekvira.com/mcp verbunden ist. Zum Start braucht es kein Konto.Einrichtung je Client (Englisch)

Fundstellen in Ihrer KI.

Ohne Konto und ohne Schlüssel testen; während der Founding Beta wird nichts berechnet.

https://mcp.rekvira.com/mcp