Die Frage „bin ich NIS2 betroffen?“ steht in deutschen Geschäftsleitungen seit Anfang 2026 ganz oben auf der Tagesordnung. Das NIS2UmsuCG ist in Kraft, die Sektor-Verordnungen werden seit dem ersten Quartal in Stufen notifiziert, und immer mehr Geschäftsführerinnen und Geschäftsführer merken: Die Frage ist nicht ob, sondern wie schnell sie handeln müssen. Wer hier im Unklaren bleibt, riskiert die persönliche Haftung nach § 38 BSIG – Bußgelder bis 10 Mio. Euro oder 2 Prozent des Weltumsatzes sind keine abstrakte Größe mehr, sondern konkret vollstreckbar.
Dieser Beitrag liefert einen Schnell-Check in zehn Fragen, mit dem jede Geschäftsleitung in 15 Minuten zur belastbaren Antwort kommt: bin ich NIS2 betroffen, und wenn ja, in welcher Stufe? Wer die Antwort hat, kann den passenden BSI-Registrierungs-Beitrag oder den Haftungs-Überblick gezielt vertiefen. Stand: 25. August 2026.

NIS2 betroffen prüfen – Schnell-Check in 10 Fragen
Wer ist von NIS2 betroffen – und wer nicht?
Wenn Sie prüfen wollen, ob Sie unter die NIS2-Pflichten fallen, hilft der Schnell-Check – die wichtigsten 10 Fragen in 10 Minuten zeigen, ob Ihr Unternehmen betroffen ist. Wichtig dabei: die NIS2-Anwendungs-Verordnungen werden in Deutschland seit Anfang 2026 in Stufen notifiziert. Jede Verordnung aktiviert für den jeweiligen Sektor die Pflicht zur Registrierung, zum Risikomanagement nach § 30 BSIG und zur Vorfallsmeldung nach § 32 BSIG. Was in den Verordnungen nicht steht: ob Ihr Unternehmen tatsächlich betroffen ist. Die Feststellung der eigenen Betroffenheit ist eine eigenständige Compliance-Pflicht – und wer sie falsch beantwortet, kann sich weder auf das BSI noch auf externe Berater berufen.
Der Schnell-Check ist keine Rechtsberatung und ersetzt nicht den spezialisierten Anwalt in Grenzfällen. Aber in neun von zehn Fällen – kleine und mittelständische Unternehmen mit klarer Sektor- und Größenzuordnung – führt er zur richtigen Antwort. Wer die zehn Fragen durchgeht, dokumentiert gleichzeitig die Selbsteinschätzung, die das BSI im Audit verlangt.
Die 10 Fragen des Schnell-Checks
Die folgenden zehn Fragen orientieren sich an der Struktur des § 28 BSIG sowie der Anhänge I und II der EU-Richtlinie 2022/2555. Beantworten Sie jede Frage ehrlich mit Ja oder Nein. Am Ende zählen Sie die Ja-Antworten je Kategorie und gelangen so zum Ergebnis.
Frage 1: Gehören Sie einem der 18 Sektoren an?
Die 18 Sektoren gliedern sich in zwei Gruppen.Besonders wichtige Sektoren (Anhang I): Energie, Verkehr, Banken, Finanzmarktinfrastrukturen, Gesundheit, Trinkwasser, Abwasser, Digitale Infrastruktur, öffentliche Verwaltung, Weltraum.Wichtige Sektoren (Anhang II): Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, verarbeitendes Gewerbe, Hersteller bestimmter Produkte, Digitale Dienste, Forschung, Kultur. Wenn Sie einer dieser Sektoren zugeordnet werden können, gehen Sie zu Frage 2.
Frage 2: Wie viele Beschäftigte und welchen Umsatz haben Sie?
Die Schwellenwerte sind in § 28 Abs. 2 BSIG definiert.Besonders wichtige Einrichtungen: mindestens 250 Beschäftigte und 50 Mio. Euro Jahresumsatz. Wichtige Einrichtungen: 50 bis 249 Beschäftigte und 10 bis 49 Mio. Euro Jahresumsatz. Wer unterhalb dieser Schwellen liegt, fällt grundsätzlich nicht in den Anwendungsbereich – kann aber über Frage 3 erfasst werden.
Frage 3: Sind Sie Teil eines Konzerns oder einer Verbindung?
Auch wenn das eigene Unternehmen unter den Schwellen liegt, kann es als verbundene Einrichtung erfasst werden, wenn die Muttergesellschaft die Schwellen überschreitet und der Konzern in einem der 18 Sektoren tätig ist. Das betrifft vor allem Konzerntöchter im Mittelstand, die eigenständig klein sind, aber Teil eines großen Verbunds sind.
Frage 4: Wie hoch ist Ihre Abhängigkeit von IKT-Diensten?
Die NIS2-Verordnung definiert IKT als„Netz- und Informationssysteme, einschließlich internetfähiger Endgeräte, Komponenten und Dienste“. Wenn Ihr Geschäftsbetrieb ohne Cloud-Dienste, ERP-Systeme, industrielle Steuerungssysteme oder Kommunikationsplattformen zusammenbrechen würde, ist die NIS2-Betroffenheit faktisch gegeben – auch wenn Sie formal unter den Schwellenwerten liegen.
Frage 5: Sind Sie öffentlicher Auftraggeber?
Öffentliche Verwaltungen fallen unabhängig von Beschäftigtenzahl und Umsatz unter NIS2. Wenn Sie eine Behörde, eine Körperschaft des öffentlichen Rechts oder eine öffentliche Einrichtung sind, gilt die Pflicht unmittelbar. Auch Eigenbetriebe und kommunale Unternehmen können betroffen sein, je nach Sektor.
Frage 6: Wie kritisch wären Ausfälle Ihrer Dienste?
Die NIS2-Verordnung fragt nicht nur nach Sektor und Größe, sondern auch nach der gesellschaftlichen Bedeutung Ihrer Dienste. Wenn Ihr Ausfall das Gesundheitswesen, die Energieversorgung oder den Personenverkehr stören würde, kann das BSI Sie auch dann als betroffen einstufen, wenn die formalen Schwellen nicht greifen. Dies betrifft insbesondere Zulieferer und Dienstleister in kritischen Wertschöpfungsketten.
Frage 7: Bieten Sie Dienste grenzüberschreitend an?
NIS2 gilt EU-weit. Wenn Sie in mehr als einem EU-Mitgliedstaat tätig sind oder Dienste in einen anderen Mitgliedstaat erbringen, kann die jeweilige nationale Aufsichtsbehörde – in Deutschland das BSI – Sie als betroffen einstufen, auch wenn die Schwellenwerte national nicht greifen. Insbesondere bei Cloud-, SaaS- und Hosting-Anbietern ist diese Frage praktisch immer zu bejahen.
Frage 8: Verarbeiten Sie personenbezogene Daten in großem Umfang?
Die DSGVO-Schwellen für besondere Kategorien personenbezogener Daten oder für Daten in großem Umfang sind ein zusätzlicher Indikator. Wenn Sie mehr als 500.000 Datensätze verarbeiten oder Gesundheits-, biometrische oder strafrechtliche Daten in erheblichem Umfang nutzen, ist die NIS2-Betroffenheit sehr wahrscheinlich.
Frage 9: Hatten Sie in den letzten 24 Monaten meldepflichtige Vorfälle?
Auch wenn Sie heute nicht formal betroffen sind, kann eine NIS2-Verordnung Sie rückwirkend erfassen, wenn ein meldepflichtiger Vorfall in den letzten 24 Monaten Ihr Geschäft beeinträchtigt hat. Das BSI kann eine Sonderverordnung erlassen, wenn ein Sektor erkennbar unterversorgt ist.
Frage 10: Wo steht Ihre NIS2-Umsetzung am 25. August 2026?
Die letzte Frage ist keine Frage zur Betroffenheit, sondern zum Status Ihrer Umsetzung. Wenn Sie hier noch keine Antwort haben, ist der Schnell-Check doppelt wertvoll: er zeigt Ihnen gleichzeitig, ob Sie betroffen sind und wo Sie anfangen müssen. Im Zweifel beginnen Sie mit dem BSI-Registrierungs-Leitfaden.

Auswertung: Was Ihr Ergebnis konkret bedeutet
Konkrete Fallbeispiele aus den letzten 12 Monaten:
- Fall 1 – Maschinenbau, 180 Beschäftigte, 35 Mio. Euro Umsatz: Sektor: verarbeitendes Gewerbe (Anhang II). Größe: 180 MA, 35 Mio. Euro → wichtige Einrichtung. Ergebnis: BSI-Registrierung in den ersten drei Monaten, Risikomanagement nach § 30 BSIG, Lieferketten-Prüfung für die fünf kritischen Cloud-Anbieter. Bußgeld bis 7 Mio. Euro.
- Fall 2 – Energieversorger Stadtwerke, 420 Beschäftigte, 180 Mio. Euro Umsatz: Sektor: Energie (Anhang I). Größe: 420 MA, 180 Mio. Euro → besonders wichtige Einrichtung. Ergebnis: vollständige NIS2-Pflichten, 24-h-Vorfallsmeldung, Aufsicht durch BSI, Sanktionsrahmen bis 10 Mio. Euro.
- Fall 3 – Cloud-SaaS-Anbieter, 40 Beschäftigte, 8 Mio. Euro Umsatz: Sektor: digitale Dienste (Anhang II). Größe: unter Schwellenwert → formal nicht betroffen. Aber: Kunden aus Energie und Gesundheitswesen verlangen NIS2- Konformität als Vertragsvoraussetzung. Empfehlung: freiwillige Compliance, BSI-Registrierung als Vertrauenssignal.
- Fall 4 – Logistik, 320 Beschäftigte, 90 Mio. Euro Umsatz: Sektor: Verkehr (Anhang I). Größe: über Schwellenwert → besonders wichtige Einrichtung. Ergebnis: BSI hat die Einrichtung im ersten Quartal 2026 kontaktiert, Audit für Q4 angekündigt.
Nach den zehn Fragen ergibt sich ein klares Bild in drei Stufen:
- Stufe 1 – Nicht betroffen: Sie beantworten Frage 1 mit Nein und liegen mit Beschäftigtenzahl und Umsatz deutlich unter den Schwellenwerten. Sie sind nicht NIS2-pflichtig. Empfehlung: freiwillige BSI-Registrierung und Verträge auf NIS2-Konformität prüfen.
- Stufe 2 – Wichtige Einrichtung: Sie gehören einem Sektor an, sind aber nicht kritisch. Sie haben die Pflichten nach § 30 BSIG (Risikomanagement), § 32 BSIG (Vorfallsmeldung) und die Registrierungspflicht. Sanktionen bis zu 7 Mio. Euro oder 1,4 Prozent Weltumsatz.
- Stufe 3 – Besonders wichtige Einrichtung: Sie gehören einem der kritischen Sektoren an oder sind als Konzernmutter betroffen. Vollständige Pflichten nach §§ 30–34 BSIG plus Aufsichtspflicht der Geschäftsleitung. Sanktionen bis zu 10 Mio. Euro oder 2 Prozent Weltumsatz.
Häufige Fehler bei der Selbsteinschätzung
Aus den letzten zwölf Monaten Mandatspraxis sind fünf Fehler immer wieder aufgetreten – alle vermeidbar:
- Sektor wird ignoriert. Viele Unternehmen schauen nur auf die Schwellenwerte und übersehen, dass einige Sektoren unabhängig von der Größe NIS2-pflichtig sind – insbesondere im Energie- und Gesundheitsbereich.
- Konzernzugehörigkeit wird übersehen. Wer unter 50 Beschäftigte ist, aber Teil eines Konzerns ist, kann trotzdem betroffen sein. Das ist vor allem für mittelständische Töchter ein häufiges Problem.
- Grenzüberschreitende Dienste werden nicht berücksichtigt. SaaS-Anbieter mit Kunden in mehreren EU-Mitgliedstaaten fallen oft in den Anwendungsbereich, auch wenn die Schwellenwerte national nicht greifen.
- Vorfallshistorie wird nicht geprüft. Auch ohne formale Pflicht kann eine Vorfallshistorie zur nachträglichen Erfassung führen.
- Status wird nicht dokumentiert. Wer den Schnell-Check durchführt, sollte das Ergebnis mit Datum, Beteiligten und Begründung dokumentieren. Sonst ist die Selbsteinschätzung im Audit wertlos.
Wie oft den Schnell-Check wiederholen?
Die NIS2-Selbsteinschätzung ist keine einmalige Übung. Mindestens drei Anlässe erfordern eine Wiederholung:
- Quartalsweise: Routineprüfung, ob Sektor- oder Größen-Zuordnung sich geändert haben. Insbesondere bei wachsenden Unternehmen ist das relevant – wer 45 Beschäftigte hatte und auf 55 wächst, kann binnen eines Quartals pflichtig werden.
- Nach M&A oder Umstrukturierung: Übernahmen, Fusionen, Ausgliederungen, Standort- Schließungen verändern die Konzernstruktur und damit die NIS2-Betroffenheit.
- Nach Sektor-Verordnungen: Das BSI notifiziert die Anwendungs-Verordnungen in Stufen. Mit jeder neuen Verordnung können weitere Unternehmen erfasst werden.
Nächste Schritte je nach Ergebnis
Wenn Sie Stufe 1 erreicht haben: Herzlichen Glückwunsch – aber führen Sie den Schnell-Check im ersten Quartal 2027 erneut durch. Beschäftigtenzahl und Sektorzuordnung können sich ändern, und das BSI erweitert die Anwendungs-Verordnungen laufend.
Wenn Sie Stufe 2 erreicht haben: Beginnen Sie mit der BSI-Registrierung, gefolgt von der Lieferketten-Prüfung und der Vorfallsmeldung-Workflow. Kalkulieren Sie 6–12 Monate Umsetzungszeit.
Wenn Sie Stufe 3 erreicht haben: Sie sind NIS2-Volleinhaltungspflichtig. Erwägen Sie externe Unterstützung durch eine spezialisierte Kanzlei oder einen Compliance-Berater, prüfen Sie Ihre D&O-Versicherung und starten Sie umgehend mit der BSI-Registrierung.
Einordnung in die NIS2-Landschaft
Der Schnell-Check ist der Einstieg – nicht der Abschluss. Wer die Betroffenheit geklärt hat, muss die operativen Pflichten umsetzen. Die Reihenfolge in der NIS2-Compliance ist dabei typisch: zuerst die Registrierung beim BSI, dann die Lieferketten-Prüfung nach § 30 BSIG, dann der Vorfallsmeldungs-Workflow, dann die persönliche Haftung der Geschäftsleitung. Wer diese Schritte im ersten Jahr konsequent geht, hat die operative Last gut im Griff und kann dem Aufsichtsregime gelassen entgegensehen.
Tooling für den Schnell-Check: Eigenbau oder Speziallösung?
In den letzten zwölf Monaten haben sich drei Modellansätze für die operative Durchführung des Schnell-Checks bewährt:
- Excel-Template (kostenlos): Zehn Fragen als Tabellen, manuelle Auswertung anhand der Schwellenwerte. Geeignet für die Einmal-Anwendung.
- Formular-Tool (z.B. Tally, Typeform): Online-Formular mit automatischer Auswertung. Ergebnisse direkt im Tool dokumentiert. Geeignet für 10–50 Mitarbeitende ohne dediziertes Compliance-Tool.
- Spezialisierte Compliance-Suites (z.B. Vanta, Drata): Vollständige NIS2-Compliance-Suites mit regelmäßiger Wiederholung, Audit-Trail und Compliance-Score. Geeignet ab 250 Beschäftigten.
Fazit
„Bin ich NIS2 betroffen?“ ist eine Frage, die jede Geschäftsleitung in Deutschland in den nächsten 12 Monaten verbindlich beantworten können muss. Der Schnell-Check in zehn Fragen liefert in 15 Minuten das Ergebnis. Wer die Antwort hat, kann die nächsten Schritte priorisieren – und wer die Frage weiter vor sich herschiebt, läuft Gefahr, am Ende sowohl die NIS2-Pflichten als auch die persönliche Haftung der Geschäftsleitung nach § 38 BSIG zu verletzen. Die Zeit für Klarheit ist jetzt.
Quellen und weiterführende Links:
- § 28 BSIG – Anwendungsbereich
- § 30 BSIG – Risikomanagement
- § 38 BSIG – Bußgeld- und Haftungsvorschriften
- Richtlinie (EU) 2022/2555 (NIS2) – EUR-Lex
- BSI – NIS-2-Umsetzung in Deutschland
- BSI – NIS2-Anwendungsbereich
Stand: 25. August 2026. Alle externen Links wurden zuletzt an diesem Tag geprüft.


