Betrifft NIS2
Ihr Unternehmen?

In Deutschland fallen rund 29.500 Unternehmen unter NIS2, in Österreich rund 4.000. Viele davon wissen es noch gar nicht.
Auf dieser Seite finden Sie das Wichtigste im Überblick: welche Pflichten NIS2 mit sich bringt, wie Sie herausfinden, ob Sie betroffen sind, und wobei Sie der 360°-Ansatz von Stoïk unterstützt.

Vorab ein paar klare Worte.

Bevor wir über unsere Lösungen sprechen, sollten zwei Dinge klar sein: was NIS2 eigentlich ist und was ein Versicherer dabei leisten kann und was nicht.

Was hinter NIS2 steckt

NIS2 ist die überarbeitete EU-Richtlinie zur Cybersicherheit. Sie löst NIS1 ab und erweitert den Kreis der verpflichteten Einrichtungen von rund 1.500 auf geschätzt 160.000. In Deutschland ist sie mit dem NIS2UmsuCG seit Dezember 2025 in Kraft, in Österreich gilt ab 1. Oktober 2026 das NISG 2026.

Zwei Kategorien von Einrichtungen

Eine Richtlinie, keine Verordnung.

NIS2 wurde am 27. Dezember 2022 auf EU-Ebene veröffentlicht. Da es sich um eine Richtlinie handelt, muss jeder Mitgliedstaat sie in nationales Recht umsetzen, und die einzige verbindliche Rechtsquelle ist immer das nationale Umsetzungsgesetz.

  • ItalienUmgesetzt — 16. Oktober 2024In Kraft
  • BelgienUmgesetzt — 18. Oktober 2024In Kraft
  • DeutschlandUmgesetzt — 6. Dezember 2025In Kraft
  • NiederlandeUmgesetzt — 15. August 2026In Kraft
  • ÖsterreichVerabschiedet, noch nicht in Kraft — 1. Oktober 2026Verabschiedet
  • FrankreichIn parlamentarischer BeratungNicht umgesetzt
  • SpanienGesetzentwurfNicht umgesetzt

Stand: 31. August 2026. Die Mitgliedstaaten können die Inhalte der Richtlinie bei der Umsetzung anpassen, weshalb Anwendungsbereich und Detailgrad von Land zu Land variieren. Manche Fristen laufen ab dem Tag, an dem eine Einrichtung identifiziert wird, und nicht ab einem einheitlichen nationalen Datum.

NIS2 in Deutschland

Wo Deutschland heute steht.

NIS2 wird erst durch nationales Recht durchsetzbar — dies sind also die Vorgaben, die tatsächlich für Sie gelten. Geprüft am 31. August 2026 — wir aktualisieren diese Seite, sobald sich in Deutschland etwas bewegt.

Nationales Gesetz
NIS2UmsuCG (BGBl. I 2025 Nr. 301)
Status
Umgesetzt
Anwendbar ab
6. Dezember 2025
Aufsichtsbehörde
BSI
Wo Vorfälle gemeldet werden
BSI-Portal (ELSTER-Login)
Wichtige Fristen
Registrierungsfrist am 6. März 2026 abgelaufen
Gut zu wissen
Das BSI hat verspätete Registrierungen bis zum 31. Juli 2026 toleriert

Im Kern geht es bei NIS2 um drei Fragen.

Lässt man die juristischen Details beiseite, muss die Geschäftsleitung vor allem diese drei Fragen beantworten.

Bin ich von NIS 2 betroffen?

Beantworten Sie einige Fragen, um herauszufinden, ob die NIS-2-Richtlinie für Ihre Organisation gilt und welche Handlungsfelder der Compliance Sie betreffen.

Frage 1 / 3

Wie viele Mitarbeitende beschäftigt Ihr Unternehmen?

Diese Selbsteinschätzung gibt Ihnen einen schnellen Überblick über Ihren Stand in Bezug auf NIS 2. Sie ist weder ein Compliance-Audit noch ein Nachweis, den das BSI anerkennen würde. Echte Compliance erfordert dokumentierte Nachweise und die Einschätzung eines Experten. Dieses Tool dient nur zur Orientierung.

Compliance Check: Ihr NIS2-Status auf einen Blick

Der Compliance Check ist für alle Stoïk-Versicherungsnehmer kostenlos in Stoïk Protect enthalten. Es handelt sich um eine Selbsteinschätzung, nicht um ein Audit oder ein Rechtsgutachten. Gegenüber Behörden gilt sie daher nicht als Nachweis. Neben NIS2 deckt das Modul weitere Compliance-Frameworks ab.

Wenn nach dem Angriff die Behörde anklopft

Bisher war die regulatorische Deckung unserer Police auf den Datenschutz beschränkt, also auf Verfahren und Bußgelder der Datenschutzbehörde. Mit den Versicherungsbedingungen 2026 haben wir sie erweitert. Löst ein Cyberangriff auf Ihre Systeme ein NIS2-Verfahren aus, sind die Verfahrenskosten und daraus folgende Sanktionen mitversichert.

Fünf Säulen für die Anforderungen aus NIS2

Diese Deckung ist möglich, weil bei Stoïk alles zusammenkommt. Als Europas erster Cyber-Assekuradeur vereinen wir Versicherung, Cybersicherheit und ein eigenes CERT unter einem Dach. Sie müssen also nicht mehrere Dienstleister koordinieren.