NIS-2-Umsetzungsgesetz tritt in Kraft:
Was Unternehmen ab dem 06.12.2025 beachten müssen

Am 6. Dezember 2025 tritt das NIS-2-Umsetzungsgesetz in Deutschland in Kraft. Damit verschärft der Gesetzgeber die Anforderungen an die Cybersicherheit erheblich. Unternehmen sind nun gefordert, ihre internen Prozesse zeitnah an die neuen Vorgaben anzupassen.

  1. Wer ist betroffen?

Die NIS-2-Richtlinie erfasst Unternehmen, die in einem der insgesamt 18 Sektoren der kritischen und wichtigen Infrastrukturen tätig sind. Voraussetzung ist, dass bestimmte Schwellenwerte hinsichtlich Mitarbeitendenzahl, Jahresumsatz oder Jahresbilanzsumme überschritten werden.

Betroffene Unternehmen werden in die neuen Kategorien

  • „wichtige Einrichtungen“ und
  • „besonders wichtige Einrichtungen“

eingeordnet.

Für beide Gruppen gilt künftig:

  • Einführung eines angemessenen und nachweisbaren Risikomanagements im Bereich Cybersicherheit,
  • Registrierung beim Bundesamt für Sicherheit in der Informationstechnik (BSI),
  • Meldung erheblicher Sicherheitsvorfälle innerhalb gesetzlicher Fristen,
  • Organhaftung: Die Verantwortung für die Umsetzung liegt ausdrücklich bei der Geschäftsleitung.
  1. Wie ist jetzt vorzugehen? – Zweistufiges Registrierungsverfahren

Das BSI sieht eine zweistufige Registrierung vor, die bereits 2025 beginnt:

Schritt 1: Registrierung im „Mein Unternehmenskonto“ (MUK)

Bis spätestens 31. Dezember 2025 ist ein Unternehmenskonto im digitalen Dienst „Mein Unternehmenskonto“ (MUK) einzurichten. MUK dient als zentraler Zugang zu Verwaltungsdiensten des Bundes und basiert auf der ELSTER-Technologie. Das BSI stellt hierzu detaillierte Hinweise bereit.

Schritt 2: Registrierung im neuen BSI-Portal (ab Januar 2026)

 

Ab 6. Januar 2026 können Unternehmen das bereits eingerichtete MUK-Nutzerkonto zur Registrierung im neuen BSI-Portal nutzen. Dieses Portal dient u.a. als Meldestelle für erhebliche Sicherheitsvorfälle und bildet die technische Infrastruktur der NIS-2-Pflichten ab.

Meldung vor der Registrierung

Kommt es vor der Registrierung im BSI-Portal zu einem meldepflichtigen Sicherheitsvorfall, muss dieser über das vom BSI bereitgestellte Online-Formular übermittelt werden.

KRITIS-Einrichtungen und Bundesbehörden nutzen vorübergehend ihre bestehenden Meldewege.

  1. Unsicher, ob Ihr Unternehmen betroffen ist?

Zur ersten Orientierung bietet das BSI eine anonyme NIS-2-Betroffenheitsprüfung an. Diese liefert eine unverbindliche Einschätzung, ersetzt jedoch keine rechtliche Prüfung und erhebt keinen Anspruch auf Vollständigkeit oder Richtigkeit.

  1. Empfehlung für kleine und mittlere Unternehmen

Für kleine und mittlere Unternehmen (50–250 Mitarbeitende) in Nordrhein-Westfalen empfiehlt sich die kostenfreie Erstberatung der NIS2-Anlaufstelle NRW.

Die Anlaufstelle wird vom eurobits e.V., Bochum, betrieben und durch das Ministerium für Wirtschaft, Industrie, Klimaschutz und Energie NRW gefördert.

  1. Sie benötigen Unterstützung?

Gerne begleiten wir Sie bei allen Schritten – von der Betroffenheitsanalyse über die rechtssichere Umsetzung bis zur Meldestruktur.

Kontaktieren Sie die Kanzlei. Wir führen Sie gemeinsam durch die NIS-2-Pflichten.

Pastiche

EuGH klärt den Begriff „Pastiche" -Was das Urteil für Sampling und Kunstfreiheit bedeutetDer Gerichtshof der Europäischen Union hat am 14. April 2026 in der Rechtssache C-590/23 (Pelham) eine wegweisende Entscheidung zur urheberrechtlichen Ausnahme für „Pastiches" getroffen - ausgelöst durch einen mehr als 20 Jahre andauernden Rechtsstreit zwischen der deutschen Band Kraftwerk und der Pelham GmbH. Streitgegenstand: das Sampling von etwa zwei Sekunden einer Rhythmussequenz aus dem Titel „Metall auf Metall". Der EuGH stellt klar: Ein...

Auskunftsanspruch

Auskunftsanspruch:Was muss der ArbG bei einem langjährigen Arbeitsverhältnis liefern?Bei einem lang andauernden Arbeitsverhältnis kann der ArbG verlangen, dass der ArbN näher präzisiert, auf welche Informationen oder welche Verarbeitungsvorgänge sich sein Auskunftsersuchen bezieht. Je größer die Menge an Daten und je unkonkreter das Auskunftsverlangen ist, desto weniger ist dem ArbG eine allumfassenden Auskunft zuzumuten. Auch muss sich der ArbN dann mit allgemeinen Angaben (z. B. Daten in Tabellenform) oder mit leicht zugänglichen...

Aufbewahrungsfristen 2026

Aufbewahrungsfristen 2026: Die Tabelle mit über 200 DokumentenartenWelche Unterlagen dürfen im Jahr 2026 datenschutzkonform vernichtet? Welche müssen weiterhin aufbewahrt werden? Jedes Jahr die gleichen Fragen. Die nachfolgende Tabelle verschafft den Überblick für das Jahr 2026. Zum Umgang mit der Tabelle: Die Aufbewahrungsfristen beginnen immer erst nach Ende des Kalenderjahres, in dem im betreffenden Dokument die letzte Eintragung gemacht worden ist. Das bedeutet, dass für alle zum Jahresabschluss gehörenden Unterlagen...

Datenschutzschulung für Auszubildende und/oder Werkstudenten

Gut geschulte MitarbeiterInnen sind der Schlüssel zu einem verantwortungsvollen Umgang mit Daten im Unternehmen. Unsere 60-minütige Live-Online-Datenschutzschulung vermittelt Auszubildenden aller Lehrjahre sowie Werkstudenten das notwendige Wissen, um datenschutzkonform im Arbeitsalltag zu handeln.

Die Zahlung des Lösegeldes bei Cyberangriffen: Ist das strafbar?

Stellen Sie sich folgenden Sachverhalt vor: Unternehmen A hatte einen schwerwiegenden Cyberangriff in Form eines *Ransomware-Angriffes. Nun fordert der Hacker von dem Unternehmen A ein Lösegeld, welches in Form einer bestimmten Kryptowährung gezahlt werden soll. Ist die Zahlung dieses Lösegeldes für das Unternehmen strafbar?