Inhalt
- NIS2-Meldepflicht – Was seit Dezember 2025 für Unternehmen gilt
- Grundlagen der NIS2-Meldepflicht
- Was ist die NIS2-Richtlinie?
- Wer ist von der NIS2-Meldepflicht betroffen?
- Die vier Stufen der NIS2-Meldepflicht nach § 32 BSIG
- 1. Frühe Erstmeldung (24 Stunden)
- 2. Detaillierte Meldung (72 Stunden)
- 3. Zwischenmeldungen (auf Anfrage)
- 4. Abschlussmeldung (nach 1 Monat)
- Schritt für Schritt zum nachweisbaren ISMS
- Besonderheiten für kritische Infrastrukturen (KRITIS)
- Zusätzliche Meldepflichten
- Gemeinsame Meldestelle & Koordination
- Praktische Umsetzung und Meldeweg
- Gemeinsame Meldestelle BSI/BBK
- Unterstützung durch das BSI
- Was Unternehmen jetzt tun sollten
- Rechtsstand und nächste Schritte
- Fazit
NIS2-Meldepflicht – Was seit Dezember 2025 für Unternehmen gilt
Seit dem 6. Dezember 2025 gilt das NIS-2-Umsetzungsgesetz (NIS2UmsuCG), und mit ihm die Meldepflichten nach § 32 BSIG. Sie gelten für rund 29.500 vom BSI beaufsichtigte Einrichtungen, also weit über die bisherigen Betreiber kritischer Infrastrukturen (KRITIS) hinaus. Das Gesetz sieht nach Angaben des BSI keine allgemeine Übergangsfrist vor. Dieser Beitrag erklärt die vier Meldestufen, den Meldeweg und die Vorbereitung.
Wichtigste Erkenntnisse
- Vierstufiges Meldeverfahren: 24h-Erstmeldung, 72h-Detailmeldung, Zwischenmeldungen auf Anfrage, Abschlussmeldung nach einem Monat
- Mehr Unternehmen betroffen: Maßgeblich sind Sektor (Anlagen 1 und 2 des BSIG) und Größe des Unternehmens, nicht allein Mitarbeiterzahl oder Umsatz
- Die Pflichten gelten bereits: Das Gesetz ist seit 6. Dezember 2025 in Kraft, das BSI-Portal für Meldungen steht zur Verfügung
Grundlagen der NIS2-Meldepflicht
Was ist die NIS2-Richtlinie?
Die NIS2-Richtlinie (Network and Information Security Directive 2) ist die überarbeitete EU-Richtlinie zur Netzwerk- und Informationssicherheit. Sie ist im Januar 2023 in Kraft getreten und ersetzt die ursprüngliche NIS-Richtlinie von 2016. Deutschland hat sie mit dem NIS2UmsuCG umgesetzt (BGBl. 2025 I Nr. 301).
Während NIS1 vor allem klassische KRITIS-Betreiber adressierte, erweitert NIS2:
- den Anwendungsbereich auf deutlich mehr Branchen
- die Sicherheitsanforderungen
- und die Meldepflichten bei Sicherheitsvorfällen
Ziel ist ein einheitlich hohes Cybersicherheitsniveau in der EU und eine stärkere Resilienz gegen Cyberangriffe.
Wer ist von der NIS2-Meldepflicht betroffen?
NIS2 unterscheidet zwei Kategorien von Einrichtungen:
-
Besonders wichtige Einrichtungen (Essential Entities) z. B. Energie- und Wasserversorger, Verkehrsunternehmen, Banken, Gesundheitseinrichtungen
-
Wichtige Einrichtungen (Important Entities) neu hinzugekommen, u. a. in Sektoren wie:
- digitale Dienste und Cloud-Services
- Abfallwirtschaft
- Post- und Kurierdienste
- Chemische Industrie
- Lebensmittelproduktion und -vertrieb
Betroffenheit: Nicht jedes Unternehmen ab einer bestimmten Größe ist betroffen, sondern nur Unternehmen in den Sektoren der Anlagen 1 und 2 des BSIG ab mittlerer Größe. Ob eine Einrichtung als besonders wichtig oder wichtig gilt, hängt von Sektor und Größe ab; die genauen Schwellenwerte regelt § 28 BSIG (siehe Gesetzestext). Eine erste Einschätzung liefert die Betroffenheitsprüfung des BSI.
Die vier Stufen der NIS2-Meldepflicht nach § 32 BSIG
Kernstück der Regelungen ist ein gestuftes Meldeverfahren für erhebliche Sicherheitsvorfälle. Es ist in § 32 BSIG geregelt.
1. Frühe Erstmeldung (24 Stunden)
- Frist: unverzüglich, spätestens 24 Stunden nach Kenntniserlangung
- Zweck: schnelle Warnung und erste Lageeinschätzung
Inhalt der Erstmeldung u. a.:
- Verdacht auf rechtswidrige oder böswillige Handlungen
- mögliche grenzüberschreitende Auswirkungen auf andere EU-Staaten
Unternehmen müssen in der Lage sein, auch bei unvollständiger Informationslage innerhalb von 24 Stunden zu melden.
2. Detaillierte Meldung (72 Stunden)
- Frist: spätestens 72 Stunden nach Kenntniserlangung
- Zweck: fundierte erste Analyse und Einschätzung des Vorfalls
Inhalte u. a.:
- Bestätigung bzw. Aktualisierung der Erstmeldung
- erste Bewertung von Schweregrad und Auswirkungen
- bekannte Indicators of Compromise (IoCs)
- erste Einschätzung der betroffenen Systeme und Daten
Diese Meldung bildet die Grundlage für koordiniertes Handeln der Behörden und ggf. weiterer betroffener Organisationen.
3. Zwischenmeldungen (auf Anfrage)
- Trigger: auf Ersuchen des BSI
- Zweck: Statusupdates bei komplexen oder länger andauernden Vorfällen
Mögliche Inhalte:
- aktueller Stand der Vorfallsbearbeitung
- neue Erkenntnisse zu Ursache, Auswirkungen und Risiken
- angepasste Risikobewertung
4. Abschlussmeldung (nach 1 Monat)
- Frist: spätestens einen Monat nach der 72-Stunden-Meldung
Inhalte u. a.:
a) Beschreibung des Sicherheitsvorfalls
- detaillierte Timeline des Vorfalls
- konkrete Auswirkungen auf Geschäftsprozesse
- betroffene Systeme, Daten und Personengruppen
b) Art der Bedrohung & Ursachenanalyse
- technischer Angriffsvektor
- genutzte Schwachstellen
- vermutete Motivation/Herkunft des Angriffs
c) Abhilfemaßnahmen
- bereits umgesetzte Maßnahmen
- laufende Remediation
- geplante langfristige Verbesserungen
d) Grenzüberschreitende Auswirkungen
- bestätigte oder vermutete Auswirkungen in anderen EU-Staaten
- Abstimmung mit ausländischen Behörden
Sonderfall: Andauernde Vorfälle Ist der Vorfall nach einem Monat noch nicht vollständig behoben, erfolgt zunächst eine Fortschrittsmeldung, die endgültige Abschlussmeldung später.
Schritt für Schritt zum nachweisbaren ISMS
NIS2 verlangt keine Zertifizierung, ein ISMS macht die Umsetzung aber nachweisbar. Wann ein ISO-27001-Zertifikat dennoch sinnvoll ist, erklärt der Leitfaden Wer braucht eine ISO-27001-Zertifizierung?. Mit dem ISMS-Tool von fuentis setzen Sie aktuelle Standards automatisiert und effizient um. Schlüsselfertige Module, klare Workflows und Expertenunterstützung erleichtern den Aufbau eines ISMS – egal ob Sie neu starten oder bestehende Strukturen modernisieren.
Multi-Compliance ISMS
- Vollständiges ISMS-Tool, das Sie bei Aufbau und Betrieb eines ISMS nach ISO 27001 unterstützt
- deckt zusätzlich BSI-Grundschutz, TISAX® und NIS2 ab
Automatisierte Prozesse
- geführte Workflows, die Schritt für Schritt durch den Aufbau des ISMS führen – auch ohne Vorkenntnisse
Review Questionnaires
- einfache, anpassbare Fragebögen zur schnellen und verständlichen Schutzbedarfsfeststellung
Persönlicher Support
- erfahrene Berater begleiten Sie von der ersten Analyse bis zur Audit-Begleitung
Besonderheiten für kritische Infrastrukturen (KRITIS)
Zusätzliche Meldepflichten
KRITIS-Betreiber müssen über die vier Standardmeldungen hinaus zusätzliche Informationen liefern, u. a.:
- Art der betroffenen Anlage (z. B. Kraftwerk, Wasserwerk, Krankenhaus-IT, Verkehrsleitsystem)
- Betroffene kritische Dienstleistung (z. B. Stromversorgung, Trinkwasser, Patientenversorgung, ÖPNV)
- Auswirkungen auf die Dienstleistung Anzahl betroffener Kunden, geografische Reichweite, Dauer der Störung
Gemeinsame Meldestelle & Koordination
- Gemeinsame Meldestelle von BSI und BBK (Bundesamt für Bevölkerungsschutz und Katastrophenhilfe)
- Unternehmen melden zentral, Behörden koordinieren intern
Vorteile:
- keine Mehrfachmeldungen an verschiedene Stellen
- automatische Weiterleitung an zuständige Aufsichtsbehörden
- Möglichkeit aktiver Unterstützung durch das BSI (Beratung, Forensik, Koordination)
Praktische Umsetzung und Meldeweg
Gemeinsame Meldestelle BSI/BBK
- Meldungen gehen über das BSI-Portal an die gemeinsame Meldestelle von BSI und BBK
- Das Portal steht seit Inkrafttreten des Gesetzes zur Verfügung
- Die Meldepflichten gelten seit dem 6. Dezember 2025; eine allgemeine Übergangsfrist gibt es nicht
Das BSI veröffentlicht Informationen und Vorgaben zum Meldeverfahren auf seiner Website.
Unterstützung durch das BSI
Meldende Unternehmen können Unterstützung erhalten, z. B.:
- technische Hilfe bei der Vorfallsbehebung
- forensische Analysen
- Koordination mit weiteren Behörden und Experten
Was Unternehmen jetzt tun sollten
-
Incident-Response-Prozesse überarbeiten
- Prozesse auf 24h / 72h / 1 Monat ausrichten (falls noch nicht geschehen)
- Eskalationswege definieren
- Kriterien für „erhebliche Sicherheitsvorfälle“ festlegen
-
Verantwortlichkeiten klären
- Incident-Response-Team benennen
- 24/7-Erreichbarkeit organisieren
- Vertretungsregelungen und Entscheidungskompetenzen festlegen
-
Technische Basis stärken
- Logging & Monitoring ausbauen
- Forensik-Fähigkeiten (intern oder extern) sichern
- Backup- und Recovery-Prozesse testen
- Notfall-Kommunikationskanäle definieren
-
Vorlagen & Dokumentation erstellen
- Meldevorlagen für alle Stufen
- Checklisten für die Vorfallsbearbeitung
- aktuelle Kontaktlisten (intern/extern) pflegen
-
Tests & Schulungen durchführen
- Incident-Response-Übungen
- Meldeprozesse simulieren
- Awareness-Trainings zu NIS2-Pflichten
- Schulung der Geschäftsleitung nach § 38 BSIG
-
Registrierung prüfen
- Registrierung im BSI-Portal nach § 33 BSIG (innerhalb von drei Monaten nach Eintritt der Betroffenheit)
- Aktuelle Hinweise des BSI zur Registrierung beachten
Rechtsstand und nächste Schritte
- Das NIS2UmsuCG ist seit dem 6. Dezember 2025 in Kraft (verkündet am 5. Dezember 2025, BGBl. 2025 I Nr. 301). Die Meldepflichten gelten ohne allgemeine Übergangsfrist.
- Die Registrierung nach § 33 BSIG und die Meldungen nach § 32 BSIG laufen über das BSI-Portal. Verstöße können mit Bußgeldern geahndet werden; den Rahmen regelt § 65 BSIG (siehe Gesetzestext).
- Weitere Details folgen durch BSI-Veröffentlichungen und EU-Durchführungsrechtsakte.
Fazit
Die NIS2-Meldepflichten sind ein verbindlicher Bestandteil des BSIG. Das vierstufige Verfahren mit engen Fristen verlangt:
- angepasste Prozesse
- klare Verantwortlichkeiten
- geübte Teams
Stand: Oktober 2026. Rechtsgrundlage ist das BSIG in der Fassung des NIS2UmsuCG (BGBl. 2025 I Nr. 301). Maßgeblich ist der aktuelle Gesetzestext; prüfen Sie ihn und die Veröffentlichungen des BSI auf Änderungen.
Wer Prozesse und Zuständigkeiten jetzt strukturiert aufstellt, ist im Ernstfall klar im Vorteil.
Sind Sie von NIS2 betroffen?
TISAX® ist eine eingetragene Marke der ENX Association. fuentis steht in keiner wirtschaftlichen Verbindung zur ENX Association und ist kein von der ENX zugelassener Prüfdienstleister. Die fuentis Suite unterstützt die Vorbereitung auf TISAX®-Assessments.

CEO, fuentis AG
Experte für Informationssicherheit, Datenschutz und Risikomanagement mit umfassender Erfahrung in der Beratung von Konzernen und öffentlichen Organisationen. Spezialisiert auf ISO 27001, BSI-Standards und moderne Risikoanalyse-Methoden.