Risikomanagementmaßnahmen sind die zentrale inhaltliche Pflicht der NIS2-Compliance, in Deutschland geregelt in § 30 BSIG (NIS2UmsuCG). Betroffene Unternehmen müssen geeignete technische, operative und organisatorische Maßnahmen für die Sicherheit ihrer Netz- und Informationssysteme treffen. Das Gesetz gliedert diese Anforderungen in 10 Maßnahmenbereiche. Seit Inkrafttreten des NIS2UmsuCG am 6. Dezember 2025 gelten diese Pflichten sofort — eine Übergangsfrist gibt es nicht.
Die 10 Pflichtbereiche
- Risikoanalyse und Sicherheitskonzepte
- Bewältigung von Sicherheitsvorfällen (Incident Management)
- Aufrechterhaltung des Betriebs (Business Continuity)
- Sicherheit der Lieferkette
- Sicherheit bei Erwerb, Entwicklung und Wartung von IT-Systemen
- Konzepte zur Bewertung der Wirksamkeit von Maßnahmen
- Grundlegende Cyberhygiene und Schulungen
- Kryptografie und Verschlüsselung
- Personalsicherheit und Zugangskontrollen
- Multi-Faktor-Authentifizierung und sichere Kommunikation
Was bedeutet verhältnismäßig?
Der Maßstab ist die Verhältnismäßigkeit: Kleine Unternehmen brauchen kein Enterprise-SIEM — aber sie brauchen nachweisbar angemessene Maßnahmen in jedem der 10 Bereiche. Entscheidend ist die Dokumentation: Im Ernstfall müssen Sie belegen können, dass Sie Ihre Pflichten erfüllt haben. Die Geschäftsleitung muss die Umsetzung nach § 38 BSIG persönlich überwachen — diese Pflicht ist nicht delegierbar und mit persönlicher Haftung verbunden (mehr dazu unter Geschäftsführerhaftung).
Wie Sie konkret vorgehen
Der bewährte Einstieg ist eine Gap-Analyse: Bewerten Sie Ihren Reifegrad in allen 10 Bereichen und priorisieren Sie die größten Lücken. Schnelle Erfolge bringen typischerweise Multi-Faktor-Authentifizierung für kritische Systeme, ein Incident-Response-Plan und eine getestete Backup-Strategie. Eine ausführliche Schritt-für-Schritt-Anleitung finden Sie in der NIS2-Compliance-Checkliste.
Häufige Fragen
Reicht eine Firewall aus?
Nein. NIS2 verlangt ein umfassendes Risikomanagement über alle 10 Bereiche — also auch organisatorische Maßnahmen, Schulungen, Lieferkettensicherheit und Dokumentation, nicht nur Technik.
Gilt das auch für mein Unternehmen?
Die Pflichten treffen besonders wichtige und wichtige Einrichtungen — in der Regel ab 50 Mitarbeitern oder 10 Mio. Euro Umsatz in einem der 18 NIS2-Sektoren. Der kostenlose Betroffenheitscheck gibt Ihnen in wenigen Minuten eine erste Einschätzung.