Zum Glossar

Risikomanagementmaßnahmen (10 Pflichtbereiche)

Risikomanagementmaßnahmen nach § 30 BSIG sind das Herzstück der NIS2-Compliance: 10 verpflichtende Maßnahmenbereiche — von Risikoanalyse über Incident Management bis Multi-Faktor-Authentifizierung —, die betroffene Unternehmen verhältnismäßig umsetzen und nachweisen müssen.

Risikomanagementmaßnahmen sind die zentrale inhaltliche Pflicht der NIS2-Compliance, in Deutschland geregelt in § 30 BSIG (NIS2UmsuCG). Betroffene Unternehmen müssen geeignete technische, operative und organisatorische Maßnahmen für die Sicherheit ihrer Netz- und Informationssysteme treffen. Das Gesetz gliedert diese Anforderungen in 10 Maßnahmenbereiche. Seit Inkrafttreten des NIS2UmsuCG am 6. Dezember 2025 gelten diese Pflichten sofort — eine Übergangsfrist gibt es nicht.

Die 10 Pflichtbereiche

  1. Risikoanalyse und Sicherheitskonzepte
  2. Bewältigung von Sicherheitsvorfällen (Incident Management)
  3. Aufrechterhaltung des Betriebs (Business Continuity)
  4. Sicherheit der Lieferkette
  5. Sicherheit bei Erwerb, Entwicklung und Wartung von IT-Systemen
  6. Konzepte zur Bewertung der Wirksamkeit von Maßnahmen
  7. Grundlegende Cyberhygiene und Schulungen
  8. Kryptografie und Verschlüsselung
  9. Personalsicherheit und Zugangskontrollen
  10. Multi-Faktor-Authentifizierung und sichere Kommunikation

Was bedeutet verhältnismäßig?

Der Maßstab ist die Verhältnismäßigkeit: Kleine Unternehmen brauchen kein Enterprise-SIEM — aber sie brauchen nachweisbar angemessene Maßnahmen in jedem der 10 Bereiche. Entscheidend ist die Dokumentation: Im Ernstfall müssen Sie belegen können, dass Sie Ihre Pflichten erfüllt haben. Die Geschäftsleitung muss die Umsetzung nach § 38 BSIG persönlich überwachen — diese Pflicht ist nicht delegierbar und mit persönlicher Haftung verbunden (mehr dazu unter Geschäftsführerhaftung).

Wie Sie konkret vorgehen

Der bewährte Einstieg ist eine Gap-Analyse: Bewerten Sie Ihren Reifegrad in allen 10 Bereichen und priorisieren Sie die größten Lücken. Schnelle Erfolge bringen typischerweise Multi-Faktor-Authentifizierung für kritische Systeme, ein Incident-Response-Plan und eine getestete Backup-Strategie. Eine ausführliche Schritt-für-Schritt-Anleitung finden Sie in der NIS2-Compliance-Checkliste.

Häufige Fragen

Reicht eine Firewall aus?

Nein. NIS2 verlangt ein umfassendes Risikomanagement über alle 10 Bereiche — also auch organisatorische Maßnahmen, Schulungen, Lieferkettensicherheit und Dokumentation, nicht nur Technik.

Gilt das auch für mein Unternehmen?

Die Pflichten treffen besonders wichtige und wichtige Einrichtungen — in der Regel ab 50 Mitarbeitern oder 10 Mio. Euro Umsatz in einem der 18 NIS2-Sektoren. Der kostenlose Betroffenheitscheck gibt Ihnen in wenigen Minuten eine erste Einschätzung.

Gilt NIS2 für Ihr Unternehmen? Finden Sie es in 5 Minuten heraus — kostenlos.

Betroffenheit prüfen