NIS-2 in Deutschland: Ambition trifft auf Umsetzungshürden
Geschrieben von Laura Stöhr, veröffentlicht am 05.08.2025Mit der EU-Richtlinie NIS- 2 (EU 2022/2555) will Europa sektorübergreifend ein hohes Niveau an Cybersicherheit schaffen. In Deutschland jedoch stockt die Umsetzung: Die Frist vom 18. Oktober 2024 wurde verpasst. Ein erster Gesetzesentwurf liegt seit dem 23. Juni 2025 vor, wird jedoch erst frühestens Ende des Jahres verabschiedet. Rund 30.000 Unternehmen stehen daher derweil ohne klare rechtliche Orientierung da.
Entscheidende Lücken
Der angesprochene Entwurf für das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) enthält dabei jedoch zentrale Vorgaben: Risikoanalysen, Meldepflichten binnen 24 Stunden, erweiterte Befugnisse für das BSI und eine zentrale CISO-Rolle im Bund. Doch es bleiben auch hier weiterhin entscheidende Lücken: Behörden sind teils ausgenommen, Sanktionsmechanismen fehlen, und bei Themen wie Cyberhygiene oder konkreten Sicherheitsstandards bleibt vieles vage.
Kritik kommt auch vom Bundesrechnungshof: Nur ein Bruchteil der Bundessysteme erfüllt Basisanforderungen. 77 parallele Akteure erschweren die Steuerung, und bis heute fehlen Aufsicht, Meldewege und technische Registerinfrastruktur.
Für Unternehmen bedeutet das: Sie sollen handeln, jedoch ohne verbindliche Vorgaben. Statt Klarheit herrscht Unsicherheit, statt Struktur droht Bürokratie. Doch Nichtstun ist keine Option.
Was jetzt zählt: Drei Empfehlungen aus der Praxis
- Nicht warten – starten: Beginnen Sie mit einem ISMS, z. B. nach ISO 27001
- Verantwortung benennen: Definieren Sie interne Rollen wie CISO oder ISB
- Sprechen Sie uns an: Wir setzen mit Ihnen NIS-2 in Ihrem Unternehmen um
Wer jetzt handelt, schützt nicht nur sein Unternehmen, sondern verschafft sich einen klaren Vorsprung in einem zunehmend komplexen Umfeld. Denn weiteres Warten kostet Zeit, Geld und Vertrauen.
Veröffentlicht am 5. August 2025
Sprechen Sie uns gerne an, bei Fragen zu NIS-2 in Deutschland: Ambition trifft auf Umsetzungshürden


Laura Stöhr,
Juristin mit Schwerpunkt Datenschutzrecht. Sie unterstützt unsere Consultants durch wissenschaftliche Arbeit zu aktuellen rechtlichen Fragestellungen.
Auf unserem Blog schreibt sie über Themen rund um Datenschutz, die KI-Verordnung und Informationssicherheit.
Weitere Artikel
- Ransomware-Angriff auf Oettinger-Brauerei: Daten verschlüsselt und gestohlen
- BEM und Datenschutz: Warum Arbeitgeber auch bei externen Dienstleistern haften
- FAQ zur Datenschutz-Folgenabschätzung gemäß Art. 35 DSGVO
- EuGH: Pseudonymisierte Daten bleiben personenbezogen, neues Urteil schafft Klarheit
- Die Bedeutung des Meldewesens im Kontext der NIS2-Richtlinie
- Auskunftsersuchen ehemaliger Mitarbeitender: Zwischen berechtigtem Anspruch und strategischem Druck
Verwandte Artikel
- Datenpanne bei Datev: Was tun, wenn Lohnabrechnungen falsch zugestellt werden?
- OGH-Urteil: Meta muss vollständige Datenauskunft erteilen
- Cookie-Banner-Verstoß: Österreichische Datenschutzbehörde verhängt Bußgeld
- Visafreies Reisen in die USA: Fordert die US-Regierung Zugriff auf biometrische Daten?
- BGH-Urteil zur Speicherdauer: SCHUFA darf Daten länger speichern als das Schuldnerverzeichnis
- Kaufen deutsche Behörden Daten bei Händlern?