---
title: "NIS-2-Pflichten"
description_de: "NIS-2-Pflichten betreffen Cybersecurity-Management, Meldungen und Risikomaßnahmen für bestimmte Unternehmen in der EU."
description_en: "NIS 2 obligations cover cybersecurity management, reporting, and risk measures for certain EU companies."
url: /wissen/glossar/nis2-pflicht
datePublished: 2026-07-07
dateModified: 2026-07-07
author: Tim Friedrich Dekker
primaryQuery: "Was sind NIS-2-Pflichten?"
---

# NIS-2-Pflichten

<AnswerCapsule>
  NIS-2-Pflichten sind die EU-weit verschärften Anforderungen an Cybersicherheit für Unternehmen in wichtigen und kritischen Sektoren — Risikomanagement, Vorfallsmeldung, Lieferkette und Geschäftsführerhaftung.
</AnswerCapsule>

## Was bedeutet NIS-2-Pflichten?

National umgesetzt (in Deutschland NIS2UmsuCG): Registrierung, Sicherheitsmaßnahmen passend zum Risiko, Meldung erheblicher Vorfälle, Schulung der Leitung. Nicht jede Steuerkanzlei ist betroffen — aber Dienstleister für betroffene Branchen spüren Nachfrage.

Praktische Überschneidung mit DSGVO-TOM, [Incident Response](/wissen/glossar/incident-response), [MFA](/wissen/glossar/mfa), [Backup](/wissen/glossar/backup) — wer Baselines hat, ist näher dran als bei Null. [IT-Audit](/wissen/glossar/it-audit) und Dokumentation werden Pflicht-Enabler.

Lieferketten-Risiko: auch Ihre MSPs und Cloud-Anbieter in Scope — Verträge und Nachweise sammeln. Schulung GF: persönliche Haftung verstehen, nicht an IT delegieren und vergessen.

Prüfen Sie Betroffenheit mit Fachanwalt oder IHK — nicht raten. Risikoregister anlegen, auch wenn formal entfallen — nützlich für Versicherung. GF-Schulung dokumentieren; Haftung ernst nehmen.

[NIS-2](/wissen/it-sicherheit/nis2-kmu) verlangt je nach Einordnung Risikoanalyse, Incident-Management, [Business Continuity](/wissen/glossar/business-continuity), Lieferkettensicherheit und Meldung erheblicher Vorfälle. Geschäftsführung muss Schulungen nachweisen und kann bei grober Fahrlässigkeit haftbar gemacht werden — IT liefert Umsetzung, nicht allein Verantwortung.

## Warum ist NIS-2-Pflichten relevant für KMU?

Geschäftsführerhaftung: persönliche Sorgfaltspflicht — „IT vergisst das schon“ reicht nicht.

Zulieferer und Partner verlangen Nachweise — auch wenn Sie selbst nicht formal NIS-2-pflichtig sind.

Auch wenn Sie formal nicht betroffen: Kunden in NIS-2-Sektoren verlangen Nachweise von Zulieferern. Baseline-Security wird Marktzugang — nicht nur Behörden-Thema.

Regulierung kommt näher auch für Zulieferer — wer vorbereitet ist, gewinnt Aufträge von pflichtigen Kunden. GF-Haftung macht [NIS-2](/wissen/it-sicherheit/nis2-kmu) zum Führungsthema, nicht nur IT-Projekt.

Nationaler Umsetzungsstand verfolgen — Fristen setzen. Auch Zulieferer: Nachweise vorbereiten. GF-Schulung dokumentieren — Haftung ernst nehmen.

Geschäftsführerhaftung und Meldepflichten machen Cybersicherheit zur Führungsaufgabe — nicht delegierbar an „den IT-Mann“. Auch Zulieferer betroffener Branchen spüren Nachfrage nach Nachweisen; frühe Vorbereitung vermeidet Hast unter Frist.

Risikoregister auch bei formeller Nicht-Betroffenheit nützlich — Versicherer und Großkunden fragen zunehmend nach strukturierter Sicherheit unabhängig vom Gesetz. GF-Schulung, Kenntnisnahme und Termin für jährliche Re-Prüfung schriftlich dokumentieren.

## Typische Fehler

* Abwarten bis Bußgelder drohen
* [NIS-2](/wissen/it-sicherheit/nis2-kmu) als reines IT-Thema ohne GF-Beteiligung
* Keine Lieferanten- und Cloud-Risiko Bewertung
* Incident-Meldeweg unklar

## Praxisbeispiel

IT-Dienstleister für Energie-KMU wird selbst registrierungspflichtig. GF und [MSP](/wissen/glossar/msp) erstellen Risikoregister, [MFA](/wissen/glossar/mfa) enforced, IR-Plan, Lieferanten-AVV-Liste. Erste Meldung simuliert — Fristen eingehalten, Behörde zufrieden, Mandantenverträge erfüllt.

Dienstleister für Energie-KMU prüft Betroffenheit mit Anwalt — registrierungspflichtig. Risikoregister, Incident-Meldeprozess und GF-Schulung werden dokumentiert. IT liefert Ist-Aufnahme zu [MFA](/wissen/glossar/mfa), [Backup](/wissen/glossar/backup) und Lieferanten-AVV; Lücken mit Terminen und Budget versehen.

## Verwandte Begriffe

* [ISO 27001](/wissen/glossar/iso-27001)
* [Incident Response](/wissen/glossar/incident-response)
* [TOM](/wissen/glossar/tom)
* [NIS-2 für KMU](/wissen/it-sicherheit/nis2-kmu)

<ServiceCta />


## FAQ

### Betrifft NIS-2 mein KMU?

Abhängig von Branche und Größe — wichtige und kritische Sektoren ja; Einordnung und Fristen national prüfen lassen.
