Skip to main content
NIS2

NIS2-Meldepflichten seit Dezember 2025: Was Unternehmen jetzt wissen müssen

Seit dem 6. Dezember 2025 gilt ein vierstufiges Meldeverfahren nach § 32 BSIG: 24 Stunden, 72 Stunden, Zwischenmeldung, Abschlussmeldung. Fristen, Betroffene und Vorbereitung.

Srdan ManasijevicCEO, fuentis AG6 Min. LesezeitAktualisiert am
Inhalt
  1. NIS2-Meldepflicht – Was seit Dezember 2025 für Unternehmen gilt
  2. Grundlagen der NIS2-Meldepflicht
  3. Was ist die NIS2-Richtlinie?
  4. Wer ist von der NIS2-Meldepflicht betroffen?
  5. Die vier Stufen der NIS2-Meldepflicht nach § 32 BSIG
  6. 1. Frühe Erstmeldung (24 Stunden)
  7. 2. Detaillierte Meldung (72 Stunden)
  8. 3. Zwischenmeldungen (auf Anfrage)
  9. 4. Abschlussmeldung (nach 1 Monat)
  10. Schritt für Schritt zum nachweisbaren ISMS
  11. Besonderheiten für kritische Infrastrukturen (KRITIS)
  12. Zusätzliche Meldepflichten
  13. Gemeinsame Meldestelle & Koordination
  14. Praktische Umsetzung und Meldeweg
  15. Gemeinsame Meldestelle BSI/BBK
  16. Unterstützung durch das BSI
  17. Was Unternehmen jetzt tun sollten
  18. Rechtsstand und nächste Schritte
  19. Fazit

NIS2-Meldepflicht – Was seit Dezember 2025 für Unternehmen gilt

Seit dem 6. Dezember 2025 gilt das NIS-2-Umsetzungsgesetz (NIS2UmsuCG), und mit ihm die Meldepflichten nach § 32 BSIG. Sie gelten für rund 29.500 vom BSI beaufsichtigte Einrichtungen, also weit über die bisherigen Betreiber kritischer Infrastrukturen (KRITIS) hinaus. Das Gesetz sieht nach Angaben des BSI keine allgemeine Übergangsfrist vor. Dieser Beitrag erklärt die vier Meldestufen, den Meldeweg und die Vorbereitung.

Wichtigste Erkenntnisse

  • Vierstufiges Meldeverfahren: 24h-Erstmeldung, 72h-Detailmeldung, Zwischenmeldungen auf Anfrage, Abschlussmeldung nach einem Monat
  • Mehr Unternehmen betroffen: Maßgeblich sind Sektor (Anlagen 1 und 2 des BSIG) und Größe des Unternehmens, nicht allein Mitarbeiterzahl oder Umsatz
  • Die Pflichten gelten bereits: Das Gesetz ist seit 6. Dezember 2025 in Kraft, das BSI-Portal für Meldungen steht zur Verfügung

Grundlagen der NIS2-Meldepflicht

Was ist die NIS2-Richtlinie?

Die NIS2-Richtlinie (Network and Information Security Directive 2) ist die überarbeitete EU-Richtlinie zur Netzwerk- und Informationssicherheit. Sie ist im Januar 2023 in Kraft getreten und ersetzt die ursprüngliche NIS-Richtlinie von 2016. Deutschland hat sie mit dem NIS2UmsuCG umgesetzt (BGBl. 2025 I Nr. 301).

Während NIS1 vor allem klassische KRITIS-Betreiber adressierte, erweitert NIS2:

  • den Anwendungsbereich auf deutlich mehr Branchen
  • die Sicherheitsanforderungen
  • und die Meldepflichten bei Sicherheitsvorfällen

Ziel ist ein einheitlich hohes Cybersicherheitsniveau in der EU und eine stärkere Resilienz gegen Cyberangriffe.

Wer ist von der NIS2-Meldepflicht betroffen?

NIS2 unterscheidet zwei Kategorien von Einrichtungen:

  • Besonders wichtige Einrichtungen (Essential Entities) z. B. Energie- und Wasserversorger, Verkehrsunternehmen, Banken, Gesundheitseinrichtungen

  • Wichtige Einrichtungen (Important Entities) neu hinzugekommen, u. a. in Sektoren wie:

    • digitale Dienste und Cloud-Services
    • Abfallwirtschaft
    • Post- und Kurierdienste
    • Chemische Industrie
    • Lebensmittelproduktion und -vertrieb

Betroffenheit: Nicht jedes Unternehmen ab einer bestimmten Größe ist betroffen, sondern nur Unternehmen in den Sektoren der Anlagen 1 und 2 des BSIG ab mittlerer Größe. Ob eine Einrichtung als besonders wichtig oder wichtig gilt, hängt von Sektor und Größe ab; die genauen Schwellenwerte regelt § 28 BSIG (siehe Gesetzestext). Eine erste Einschätzung liefert die Betroffenheitsprüfung des BSI.

Die vier Stufen der NIS2-Meldepflicht nach § 32 BSIG

Kernstück der Regelungen ist ein gestuftes Meldeverfahren für erhebliche Sicherheitsvorfälle. Es ist in § 32 BSIG geregelt.

1. Frühe Erstmeldung (24 Stunden)

  • Frist: unverzüglich, spätestens 24 Stunden nach Kenntniserlangung
  • Zweck: schnelle Warnung und erste Lageeinschätzung

Inhalt der Erstmeldung u. a.:

  • Verdacht auf rechtswidrige oder böswillige Handlungen
  • mögliche grenzüberschreitende Auswirkungen auf andere EU-Staaten

Unternehmen müssen in der Lage sein, auch bei unvollständiger Informationslage innerhalb von 24 Stunden zu melden.

2. Detaillierte Meldung (72 Stunden)

  • Frist: spätestens 72 Stunden nach Kenntniserlangung
  • Zweck: fundierte erste Analyse und Einschätzung des Vorfalls

Inhalte u. a.:

  • Bestätigung bzw. Aktualisierung der Erstmeldung
  • erste Bewertung von Schweregrad und Auswirkungen
  • bekannte Indicators of Compromise (IoCs)
  • erste Einschätzung der betroffenen Systeme und Daten

Diese Meldung bildet die Grundlage für koordiniertes Handeln der Behörden und ggf. weiterer betroffener Organisationen.

3. Zwischenmeldungen (auf Anfrage)

  • Trigger: auf Ersuchen des BSI
  • Zweck: Statusupdates bei komplexen oder länger andauernden Vorfällen

Mögliche Inhalte:

  • aktueller Stand der Vorfallsbearbeitung
  • neue Erkenntnisse zu Ursache, Auswirkungen und Risiken
  • angepasste Risikobewertung

4. Abschlussmeldung (nach 1 Monat)

  • Frist: spätestens einen Monat nach der 72-Stunden-Meldung

Inhalte u. a.:

a) Beschreibung des Sicherheitsvorfalls

  • detaillierte Timeline des Vorfalls
  • konkrete Auswirkungen auf Geschäftsprozesse
  • betroffene Systeme, Daten und Personengruppen

b) Art der Bedrohung & Ursachenanalyse

  • technischer Angriffsvektor
  • genutzte Schwachstellen
  • vermutete Motivation/Herkunft des Angriffs

c) Abhilfemaßnahmen

  • bereits umgesetzte Maßnahmen
  • laufende Remediation
  • geplante langfristige Verbesserungen

d) Grenzüberschreitende Auswirkungen

  • bestätigte oder vermutete Auswirkungen in anderen EU-Staaten
  • Abstimmung mit ausländischen Behörden

Sonderfall: Andauernde Vorfälle Ist der Vorfall nach einem Monat noch nicht vollständig behoben, erfolgt zunächst eine Fortschrittsmeldung, die endgültige Abschlussmeldung später.

Schritt für Schritt zum nachweisbaren ISMS

NIS2 verlangt keine Zertifizierung, ein ISMS macht die Umsetzung aber nachweisbar. Wann ein ISO-27001-Zertifikat dennoch sinnvoll ist, erklärt der Leitfaden Wer braucht eine ISO-27001-Zertifizierung?. Mit dem ISMS-Tool von fuentis setzen Sie aktuelle Standards automatisiert und effizient um. Schlüsselfertige Module, klare Workflows und Expertenunterstützung erleichtern den Aufbau eines ISMS – egal ob Sie neu starten oder bestehende Strukturen modernisieren.

Multi-Compliance ISMS

  • Vollständiges ISMS-Tool, das Sie bei Aufbau und Betrieb eines ISMS nach ISO 27001 unterstützt
  • deckt zusätzlich BSI-Grundschutz, TISAX® und NIS2 ab

Automatisierte Prozesse

  • geführte Workflows, die Schritt für Schritt durch den Aufbau des ISMS führen – auch ohne Vorkenntnisse

Review Questionnaires

  • einfache, anpassbare Fragebögen zur schnellen und verständlichen Schutzbedarfsfeststellung

Persönlicher Support

  • erfahrene Berater begleiten Sie von der ersten Analyse bis zur Audit-Begleitung

Besonderheiten für kritische Infrastrukturen (KRITIS)

Zusätzliche Meldepflichten

KRITIS-Betreiber müssen über die vier Standardmeldungen hinaus zusätzliche Informationen liefern, u. a.:

  • Art der betroffenen Anlage (z. B. Kraftwerk, Wasserwerk, Krankenhaus-IT, Verkehrsleitsystem)
  • Betroffene kritische Dienstleistung (z. B. Stromversorgung, Trinkwasser, Patientenversorgung, ÖPNV)
  • Auswirkungen auf die Dienstleistung Anzahl betroffener Kunden, geografische Reichweite, Dauer der Störung

Gemeinsame Meldestelle & Koordination

  • Gemeinsame Meldestelle von BSI und BBK (Bundesamt für Bevölkerungsschutz und Katastrophenhilfe)
  • Unternehmen melden zentral, Behörden koordinieren intern

Vorteile:

  • keine Mehrfachmeldungen an verschiedene Stellen
  • automatische Weiterleitung an zuständige Aufsichtsbehörden
  • Möglichkeit aktiver Unterstützung durch das BSI (Beratung, Forensik, Koordination)

Praktische Umsetzung und Meldeweg

Gemeinsame Meldestelle BSI/BBK

  • Meldungen gehen über das BSI-Portal an die gemeinsame Meldestelle von BSI und BBK
  • Das Portal steht seit Inkrafttreten des Gesetzes zur Verfügung
  • Die Meldepflichten gelten seit dem 6. Dezember 2025; eine allgemeine Übergangsfrist gibt es nicht

Das BSI veröffentlicht Informationen und Vorgaben zum Meldeverfahren auf seiner Website.

Unterstützung durch das BSI

Meldende Unternehmen können Unterstützung erhalten, z. B.:

  • technische Hilfe bei der Vorfallsbehebung
  • forensische Analysen
  • Koordination mit weiteren Behörden und Experten

Was Unternehmen jetzt tun sollten

  1. Incident-Response-Prozesse überarbeiten

    • Prozesse auf 24h / 72h / 1 Monat ausrichten (falls noch nicht geschehen)
    • Eskalationswege definieren
    • Kriterien für „erhebliche Sicherheitsvorfälle“ festlegen
  2. Verantwortlichkeiten klären

    • Incident-Response-Team benennen
    • 24/7-Erreichbarkeit organisieren
    • Vertretungsregelungen und Entscheidungskompetenzen festlegen
  3. Technische Basis stärken

    • Logging & Monitoring ausbauen
    • Forensik-Fähigkeiten (intern oder extern) sichern
    • Backup- und Recovery-Prozesse testen
    • Notfall-Kommunikationskanäle definieren
  4. Vorlagen & Dokumentation erstellen

    • Meldevorlagen für alle Stufen
    • Checklisten für die Vorfallsbearbeitung
    • aktuelle Kontaktlisten (intern/extern) pflegen
  5. Tests & Schulungen durchführen

    • Incident-Response-Übungen
    • Meldeprozesse simulieren
    • Awareness-Trainings zu NIS2-Pflichten
    • Schulung der Geschäftsleitung nach § 38 BSIG
  6. Registrierung prüfen

    • Registrierung im BSI-Portal nach § 33 BSIG (innerhalb von drei Monaten nach Eintritt der Betroffenheit)
    • Aktuelle Hinweise des BSI zur Registrierung beachten

Rechtsstand und nächste Schritte

  • Das NIS2UmsuCG ist seit dem 6. Dezember 2025 in Kraft (verkündet am 5. Dezember 2025, BGBl. 2025 I Nr. 301). Die Meldepflichten gelten ohne allgemeine Übergangsfrist.
  • Die Registrierung nach § 33 BSIG und die Meldungen nach § 32 BSIG laufen über das BSI-Portal. Verstöße können mit Bußgeldern geahndet werden; den Rahmen regelt § 65 BSIG (siehe Gesetzestext).
  • Weitere Details folgen durch BSI-Veröffentlichungen und EU-Durchführungsrechtsakte.

Fazit

Die NIS2-Meldepflichten sind ein verbindlicher Bestandteil des BSIG. Das vierstufige Verfahren mit engen Fristen verlangt:

  • angepasste Prozesse
  • klare Verantwortlichkeiten
  • geübte Teams

Stand: Oktober 2026. Rechtsgrundlage ist das BSIG in der Fassung des NIS2UmsuCG (BGBl. 2025 I Nr. 301). Maßgeblich ist der aktuelle Gesetzestext; prüfen Sie ihn und die Veröffentlichungen des BSI auf Änderungen.

Wer Prozesse und Zuständigkeiten jetzt strukturiert aufstellt, ist im Ernstfall klar im Vorteil.

Sind Sie von NIS2 betroffen?

TISAX® ist eine eingetragene Marke der ENX Association. fuentis steht in keiner wirtschaftlichen Verbindung zur ENX Association und ist kein von der ENX zugelassener Prüfdienstleister. Die fuentis Suite unterstützt die Vorbereitung auf TISAX®-Assessments.

Srdan Manasijevic

CEO, fuentis AG

Experte für Informationssicherheit, Datenschutz und Risikomanagement mit umfassender Erfahrung in der Beratung von Konzernen und öffentlichen Organisationen. Spezialisiert auf ISO 27001, BSI-Standards und moderne Risikoanalyse-Methoden.

Vom Lesen zur Umsetzung: Ihr ISMS mit fuentis

ISO 27001, BSI IT-Grundschutz, TISAX und NIS2 in einer Plattform – der free/Basic-Plan kostet €0 für 12 Monate.