Bin ich von NIS2 betroffen? Die Selbstprüfung nach § 28 BSIG

NIS22 Min. LesezeitAktualisiert am 31.08.2026

Für NIS2 kommt kein Brief von der Behörde — jedes Unternehmen muss selbst feststellen, ob es unter das BSIG 2025 fällt. Entscheidend sind zwei Dinge: der Sektor (Anlagen 1 und 2 zum BSIG) und zwei Größenschwellen. Wie Sie Ihre Betroffenheit als „besonders wichtige" oder „wichtige" Einrichtung sauber einordnen, warum die Lieferkette auch Nicht-Betroffene erreicht und was unmittelbar nach dem „ja" ansteht.

Die erste Frage zu NIS2 ist nicht „was müssen wir tun", sondern „gilt das überhaupt für uns" — und sie ist unangenehmer, als sie klingt. Denn anders als bei mancher Meldepflicht kommt zur NIS2-Betroffenheit kein Brief von der Behörde. Das BSIG 2025 macht die Einordnung zur Selbstprüfungspflicht: Wer in den Anwendungsbereich fällt, ist betroffen — unabhängig davon, ob er sich je damit befasst hat.

Wer schnell eine erste Einschätzung will, ohne den Gesetzestext zu wälzen: Unser kostenloser NIS2-Selbsttest führt in wenigen Fragen durch Sektor und Größe und wertet je Handlungsfeld aus. Dieser Artikel erklärt, was dahintersteckt.

Zwei Dinge entscheiden: Sektor und Größe

§ 28 BSIG knüpft die Betroffenheit an eine Kombination: Ihr Unternehmen muss in einen der Sektoren der Anlagen 1 oder 2 zum BSIG fallen und bestimmte Größenschwellen erreichen. Beides zusammen — der Sektor allein macht ebenso wenig betroffen wie die Größe allein.

Die Sektoren reichen von Energie, Transport, Finanz- und Gesundheitswesen über Wasser und digitale Infrastruktur bis zu Bereichen, die viele nicht auf dem Schirm haben: verarbeitendes Gewerbe bestimmter Kategorien, Chemie, Lebensmittel, Post- und Kurierdienste, Abfallwirtschaft, Forschung. Gerade der industrielle Mittelstand unterschätzt hier regelmäßig seine Betroffenheit.

„Wichtig" und „besonders wichtig" — zwei Stufen

Das Gesetz unterscheidet zwei Klassen mit unterschiedlich scharfen Pflichten und unterschiedlicher Aufsicht:

  • Wichtige Einrichtung: grob ab 50 Mitarbeitenden oder 10 Mio. € Jahresumsatz (bzw. Bilanzsumme).
  • Besonders wichtige Einrichtung: die schärfere Stufe, grob ab 250 Mitarbeitenden bzw. 50 Mio. € Umsatz — dazu bestimmte kritische Betreiber unabhängig von der Größe.

Diese Zahlen sind eine Orientierung, kein Ersatz für die Prüfung am Gesetzestext des § 28 BSIG samt Anlagen — Sonderfälle (etwa qualifizierte Vertrauensdiensteanbieter oder bestimmte digitale Dienste) fallen unabhängig von den Schwellen hinein. Zur Abgrenzung von der älteren KRITIS-Logik lohnt der Blick auf KRITIS-Betreiber versus NIS2-Einrichtungen.

Auch ohne eigene Betroffenheit: die Lieferkette

Selbst wer die Schwellen nicht erreicht, ist selten außen vor. Betroffene Einrichtungen müssen nach § 30 BSIG die Sicherheit ihrer Lieferkette steuern — und geben diese Anforderung vertraglich an ihre Zulieferer und Dienstleister weiter. Für viele Unternehmen ist die erste Begegnung mit NIS2 deshalb ein Fragebogen eines großen Kunden, nicht ein Blick ins eigene Gesetzblatt. Wer hier vorbereitet ist, gewinnt Aufträge, statt sie zu verlieren.

Nach dem „ja": ohne Bestand geht nichts

Ist die Betroffenheit geklärt, verschiebt sich die Frage zurück auf das Handwerkliche. Und hier zeigt sich, warum die Reihenfolge zählt: Alle zehn Mindestmaßnahmen aus § 30 Abs. 2 BSIG — Risikoanalyse, Lieferkettensicherheit, Schwachstellenmanagement, die Verwaltung der eigenen IKT-Systeme — sind auf einen definierten Gegenstand bezogen. Und die 24-Stunden-Erstmeldung nach § 32 BSIG setzt voraus, dass binnen Stunden klar ist, welche Systeme betroffen sind und welche Dienste daran hängen.

Deshalb ist der erste konkrete Schritt nach der Betroffenheitsprüfung fast immer derselbe: ein belastbares Anwendungsinventar aufbauen — und die Führungsebene mit ins Boot holen, denn das BSIG nimmt sie ausdrücklich in die Pflicht und Haftung. Die Betroffenheit festzustellen ist der Anfang; ihr nachweisbar zu genügen ist die Arbeit, die auf einem gepflegten Bestand steht oder fällt.

Häufige Fragen

Bekomme ich Bescheid, wenn ich betroffen bin?

Nein. Eine behördliche Einzelmitteilung ist nicht vorgesehen — die Einordnung ist eine Selbstprüfungspflicht. Wer in einen der Sektoren der Anlagen 1 oder 2 zum BSIG fällt und die Größenschwellen erreicht, ist betroffen, ob er sich damit befasst hat oder nicht. Das BSI stellt zur Einordnung eine Informationsseite bereit; die aktive Prüfung bleibt beim Unternehmen.

Welche Größenschwellen gelten?

Grob zwei Stufen. „Wichtige Einrichtung" ab etwa 50 Mitarbeitenden oder 10 Mio. € Jahresumsatz; „besonders wichtige Einrichtung" mit schärferen Pflichten ab etwa 250 Mitarbeitenden bzw. 50 Mio. € Umsatz. Maßgeblich ist immer die Kombination aus Sektor (§ 28 i. V. m. den Anlagen 1/2 BSIG) und Größe — die genaue Zuordnung sollten Sie am Gesetzestext prüfen, nicht an einer Faustregel festmachen.

Ich bin nicht direkt betroffen — kann NIS2 mich trotzdem erreichen?

Ja, über die Lieferkette. Betroffene Einrichtungen müssen die Sicherheit ihrer Lieferanten und Dienstleister steuern (§ 30 BSIG). In der Praxis geben große Kunden diese Anforderung vertraglich weiter — Nachweise, Fragebögen, Mindestmaßnahmen. Viele Unternehmen begegnen NIS2 zuerst als Kundenanforderung, nicht als eigene Pflicht.

Was ist der erste Schritt, wenn ich betroffen bin?

Wissen, was man betreibt. Alle Kernpflichten aus § 30 BSIG — Risikoanalyse, Lieferkettensicherheit, Schwachstellen, Meldefähigkeit binnen 24 Stunden — setzen ein belastbares, gepflegtes Verzeichnis der eigenen Anwendungen und ihrer Abhängigkeiten voraus. Ohne diesen Gegenstand lässt sich keine der Maßnahmen nachweisbar erbringen.

Nach dem „ja" braucht es den Gegenstand

blueprAInt führt Anwendungen, Verantwortliche, Anbieter, Verträge und Abhängigkeiten in einem bestätigten Bestand — die Grundlage, auf der jede NIS2-Maßnahme aus § 30 BSIG erst nachweisbar wird.

  • Vom Betroffenheits-Ja zur Umsetzung: ein gepflegter Bestand als gemeinsame Grundlage für Risikoanalyse, Lieferkette und Schwachstellenmanagement — statt für jede Pflicht eine eigene Liste.
  • 24-Stunden-fähig: vom betroffenen System zu Verantwortlichem, Anbieter, Vertrag und Geschäftsfähigkeit in einem Klick — die Frühwarnung nach § 32 BSIG wird substanziell.
  • Nachweis nebenbei: jede Angabe mit Herkunft, Bestätiger und Datum, feldgenau historisiert — die Dokumentation nach § 30 Abs. 1 S. 3 BSIG entsteht im Betrieb, nicht anlassbezogen.
Demo anfragen