Die Betroffenheitsprüfung ist der erste Schritt jeder NIS2-Umsetzung: Bevor Sie in Maßnahmen investieren, müssen Sie zweifelsfrei klären, ob und wie Ihr Unternehmen unter das NIS2-Umsetzungsgesetz (NIS2UmsuCG) fällt. Das Ergebnis bestimmt den Umfang Ihrer Pflichten und die Höhe möglicher Bußgelder — und sollte schriftlich dokumentiert werden.
Die zwei Prüfkriterien
Die Prüfung folgt zwei Fragen: Gehört Ihr Unternehmen zu einem der 18 NIS2-Sektoren? Und erreichen Sie die Größenschwellen?
| Einstufung | Schwellenwert | Typische Sektoren |
|---|---|---|
| Besonders wichtige Einrichtungen | ab 250 Mitarbeitern oder 50 Mio. Euro Umsatz | Energie, Verkehr, Bankwesen, Gesundheit, Trinkwasser, digitale Infrastruktur, Weltraum |
| Wichtige Einrichtungen | ab 50 Mitarbeitern oder 10 Mio. Euro Umsatz | Post, Abfallwirtschaft, Chemie, Lebensmittel, verarbeitendes Gewerbe, digitale Dienste |
Achtung: Einige Bereiche sind unabhängig von der Größe betroffen — etwa DNS-Dienste, TLD-Registrierungen und qualifizierte Vertrauensdiensteanbieter. Eine Übersicht aller Branchen finden Sie unter NIS2-Sektoren.
Indirekt betroffen über die Lieferkette
Auch wer die Schwellenwerte nicht erreicht, kann betroffen sein: NIS2-regulierte Unternehmen müssen die Cybersicherheit ihrer Lieferanten bewerten und Sicherheitsanforderungen vertraglich festlegen. Wenn Ihr größter Kunde unter NIS2 fällt, werden die Anforderungen über die Lieferkette an Sie weitergereicht — etwa in Form von Sicherheitsfragebögen oder Vertragsklauseln. Mehr dazu im Artikel NIS2 und die Lieferkette.
So führen Sie die Prüfung durch
- Sektor prüfen: Ist Ihr Unternehmen in einem der 18 NIS2-Sektoren tätig?
- Größe ermitteln: Mitarbeiterzahl, Umsatz und Bilanzsumme erfassen
- Einstufung ableiten: Besonders wichtige oder wichtige Einrichtung — oder größenunabhängig betroffen?
- Ergebnis dokumentieren: Die Einstufung schriftlich festhalten
Häufige Fragen
Wie schnell geht das?
Der kostenlose NIS2-Betroffenheitscheck liefert in rund 5 Minuten eine erste Einschätzung — mit Ergebnis als PDF, ohne Kreditkarte. Das Ergebnis ist eine Orientierung, keine Rechtsberatung.
Was folgt nach der Prüfung?
Wenn Sie betroffen sind: Gap-Analyse durchführen, BSI-Registrierung vorbereiten und die Geschäftsleitung über ihre persönliche Haftung informieren.