NIS2-Compliance-Anforderungen und Fristen 2026: Was Sie jetzt tun müssen

Alle NIS2-Compliance-Anforderungen, Fristen und Pflichten auf einen Blick. Verstehen Sie, was wesentliche und wichtige Einrichtungen bis wann erfüllen müssen — mit praktischem Umsetzungsfahrplan.

Alle NIS2-Compliance-Anforderungen, Fristen und Pflichten auf einen Blick. Verstehen Sie, was wesentliche und wichtige Einrichtungen bis wann erfüllen müssen — mit praktischem Umsetzungsfahrplan.

Die NIS2-Richtlinie ist in Kraft. Die Umsetzungsfrist ist abgelaufen. Jetzt zählt die Umsetzung. Dieser Leitfaden fasst alle Anforderungen und Fristen zusammen.

Die wichtigste Frist

17. Oktober 2024 — Die EU-Umsetzungsfrist ist abgelaufen. Alle Mitgliedsstaaten mussten NIS2 in nationales Recht umsetzen. Die meisten haben es geschafft, einige sind noch dabei. Unabhängig vom nationalen Umsetzungsstatus sollten Organisationen jetzt handeln.

Wer ist erfasst?

Wesentliche Einrichtungen

  • 250+ Mitarbeiter UND 50 Mio. Euro+ Umsatz
  • In kritischen Sektoren (Energie, Verkehr, Banken, Gesundheit, etc.)
  • Unterliegen proaktiver Aufsicht — unangekündigte Audits möglich

Wichtige Einrichtungen

  • 50-249 Mitarbeiter ODER 10-50 Mio. Euro Umsatz
  • In erweiterten Sektoren (Post, Abfall, Chemie, Lebensmittel, etc.)
  • Unterliegen evidenzbasierter Aufsicht — Untersuchung bei Verdacht

Die 10 Kernanforderungen (Artikel 21)

  1. Risikoanalyse — Umfassend und aktuell
  2. Vorfallbehandlung — Erkennung, Analyse, Reaktion
  3. Geschäftskontinuität — BCDR-Pläne, Backups, Notfallwiederherstellung
  4. Lieferkettensicherheit — ICT-Lieferantenbewertung
  5. Sicherheit bei Beschaffung und Entwicklung — Secure SDLC
  6. Kryptografie — Verschlüsselung angemessen eingesetzt
  7. Mitarbeiterschulung — Regelmäßig und dokumentiert
  8. Zugriffskontrolle — MFA, Least Privilege
  9. Physische Sicherheit — Rechenzentren, Serverräume
  10. Netzwerksicherheit — Segmentierung, Überwachung

Vorfallmeldepflichten (Artikel 23)

PhaseFristInhalt
Frühwarnung24 StundenInitialmeldung
Vorfallbenachrichtigung72 StundenDetaillierte Bewertung
Abschlussbericht30 TageVollständige Analyse

Strafen

EinrichtungsartHöchststrafe
Wesentlich10 Mio. Euro oder 2% des weltweiten Umsatzes
Wichtig7 Mio. Euro oder 1,4% des weltweiten Umsatzes

Zusätzlich: Persönliche Haftung für Leitungsorgane bei Governance-Versagen.

Praktischer Fahrplan

Woche 1-2: Klassifizierung + Registrierung Woche 2-6: Risikobewertung + Governance-Dokumentation Woche 4-8: Artikel-21-Maßnahmen umsetzen Woche 6-10: Vorfallreaktion + Lieferkette Woche 8-12: Dokumentationspaket + Audit-Vorbereitung


Prüfen Sie Ihre NIS2-Bereitschaft: NIS2-Checker | Compliance-Checkliste PDF | Gap-Analyse-Leitfaden

Michael Guiao Michael Guiao gründete Resiliently AI und schreibt Resiliently. Er hat CISM, CCSP, CISA und DPO-Zertifizierungen — aber sie verfallen lassen, denn im Zeitalter von KI ist Wissen billig. Worauf es ankommt, ist Urteilskraft — und die kommt aus acht Jahren Praxis bei Zurich, Sompo, AXA und PwC.

Get the full picture with premium access

In-depth reports, assessment tools, and weekly risk intelligence for cyber professionals.

Starter

€199 /month

Unlimited scans, submission packets, PDF downloads, NIS2/DORA

View Plans →
Best Value

Professional

€490 /month

Full platform — continuous monitoring, API access, white-label reports

Everything in Starter plus professional tools

Upgrade Now →
30-day money-back
Secure via Stripe
Cancel anytime

Free NIS2 Compliance Checklist

Get the free 15-point PDF checklist + NIS2 compliance tips in your inbox.

No spam. Unsubscribe anytime. Privacy Policy

blog.featured

AI Tooling RCE: The Sublimit Layer Underwriters Rarely Underwrite

Cyber Insurance ·

9 min read

SolarWinds SAML Bypass: The IT Ticketing Supply-Chain Path

Cyber Insurance ·

9 min read

AM Best and S&P Flag Cyber Pricing Risks: What Underwriters Should Do at Renewal

Cyber Insurance ·

7 min read

One Salesforce Integration Breach Just Hit 200 Cyber Insureds

Cyber Insurance ·

8 min read

Premium Report

2026 Cyber Risk Landscape Report

24 pages of threat analysis, claims data, and underwriting implications for European cyber insurance.

View Reports →