Betrifft NIS2Ihr Unternehmen?
In Deutschland fallen rund 29.500 Unternehmen unter NIS2, in Österreich rund 4.000. Viele davon wissen es noch gar nicht.
Auf dieser Seite finden Sie das Wichtigste im Überblick: welche Pflichten NIS2 mit sich bringt, wie Sie herausfinden, ob Sie betroffen sind, und wobei Sie der 360°-Ansatz von Stoïk unterstützt.

Vorab ein paar klare Worte.
Bevor wir über unsere Lösungen sprechen, sollten zwei Dinge klar sein: was NIS2 eigentlich ist und was ein Versicherer dabei leisten kann und was nicht.
Was NIS2 nicht ist
NIS2 ist weder ein Produkt noch ein Zertifikat, das man einfach einkauft. Auch eine Cyberversicherung macht Ihr Unternehmen nicht NIS2-konform, unsere eingeschlossen. Das schafft kein einzelnes Produkt.
Wer Ihnen Compliance als fertiges Paket verspricht, verspricht zu viel.
Wobei Stoïk Sie unterstützt
Mit unserem 360°-Ansatz verbinden wir Versicherung mit Prävention, Angriffserkennung, Mitarbeiterschulungen und einem Incident-Response-Team, das rund um die Uhr erreichbar ist.
Damit decken Sie einen großen Teil der operativen NIS2-Anforderungen ab. Für die Compliance selbst bleiben Sie verantwortlich.
Was hinter NIS2 steckt
NIS2 ist die überarbeitete EU-Richtlinie zur Cybersicherheit. Sie löst NIS1 ab und erweitert den Kreis der verpflichteten Einrichtungen von rund 1.500 auf geschätzt 160.000. In Deutschland ist sie mit dem NIS2UmsuCG seit Dezember 2025 in Kraft, in Österreich gilt ab 1. Oktober 2026 das NISG 2026.
~1.500 → 160.000
betroffene Einrichtungen in der EU unter NIS1 und (geschätzt) unter NIS2
18 Sektoren
11 Sektoren mit hoher Kritikalität (Anhang I) und 7 sonstige kritische Sektoren (Anhang II)
24 h / 72 h / 1 Monat
für Frühwarnung, Meldung und Abschlussbericht nach einem erheblichen Sicherheitsvorfall
10 Mio. € / 2 %
Bußgeldrahmen für besonders wichtige Einrichtungen, bzw. 2 % des weltweiten Jahresumsatzes, falls dieser Betrag höher ist
Zwei Kategorien von Einrichtungen
Besonders wichtige Einrichtungen
Wer: Große Unternehmen aus Sektoren des Anhangs I, etwa Energie, Verkehr, Banken oder Gesundheit. Dazu kommen alle Telekommunikationsanbieter, Anbieter zentraler Internetinfrastruktur, Vertrauensdiensteanbieter und die öffentliche Verwaltung. Als groß gilt ein Unternehmen ab 250 Mitarbeitenden oder mehr als 50 Mio. € Umsatz.
Sicherheitsanforderungen: alle Anforderungen aus NIS2
Aufsicht: proaktiv, Prüfungen sind auch ohne konkreten Anlass möglich
Sanktionen: bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Die Geschäftsleitung haftet persönlich, im Extremfall kann ihr die Leitungstätigkeit vorübergehend untersagt werden.
Wichtige Einrichtungen
Wer: Mittelgroße Unternehmen aus Sektoren des Anhangs I sowie Unternehmen aus Sektoren des Anhangs II, etwa Lebensmittel, verarbeitendes Gewerbe oder Chemie.
Sicherheitsanforderungen: alle Anforderungen aus NIS2
Aufsicht: reaktiv, meist erst nach einem Hinweis oder Vorfall
Sanktionen: bis zu 7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Auch hier haftet die Geschäftsleitung persönlich.
Eine Richtlinie, keine Verordnung.
NIS2 wurde am 27. Dezember 2022 auf EU-Ebene veröffentlicht. Da es sich um eine Richtlinie handelt, muss jeder Mitgliedstaat sie in nationales Recht umsetzen, und die einzige verbindliche Rechtsquelle ist immer das nationale Umsetzungsgesetz.
- ItalienUmgesetzt — 16. Oktober 2024In Kraft
- BelgienUmgesetzt — 18. Oktober 2024In Kraft
- DeutschlandUmgesetzt — 6. Dezember 2025In Kraft
- NiederlandeUmgesetzt — 15. August 2026In Kraft
- ÖsterreichVerabschiedet, noch nicht in Kraft — 1. Oktober 2026Verabschiedet
- FrankreichIn parlamentarischer BeratungNicht umgesetzt
- SpanienGesetzentwurfNicht umgesetzt
Stand: 31. August 2026. Die Mitgliedstaaten können die Inhalte der Richtlinie bei der Umsetzung anpassen, weshalb Anwendungsbereich und Detailgrad von Land zu Land variieren. Manche Fristen laufen ab dem Tag, an dem eine Einrichtung identifiziert wird, und nicht ab einem einheitlichen nationalen Datum.
NIS2 in Deutschland
Wo Deutschland heute steht.
NIS2 wird erst durch nationales Recht durchsetzbar — dies sind also die Vorgaben, die tatsächlich für Sie gelten. Geprüft am 31. August 2026 — wir aktualisieren diese Seite, sobald sich in Deutschland etwas bewegt.
- Nationales Gesetz
- NIS2UmsuCG (BGBl. I 2025 Nr. 301)
- Status
- Umgesetzt
- Anwendbar ab
- 6. Dezember 2025
- Aufsichtsbehörde
- BSI
- Wo Vorfälle gemeldet werden
- BSI-Portal (ELSTER-Login)
- Wichtige Fristen
- Registrierungsfrist am 6. März 2026 abgelaufen
- Gut zu wissen
- Das BSI hat verspätete Registrierungen bis zum 31. Juli 2026 toleriert
Im Kern geht es bei NIS2 um drei Fragen.
Lässt man die juristischen Details beiseite, muss die Geschäftsleitung vor allem diese drei Fragen beantworten.
Sind wir betroffen?
Das hängt von Branche, Unternehmensgröße und Ihrer Rolle in der Lieferkette ab. Entweder gelten Sie als besonders wichtige oder als wichtige Einrichtung, oder NIS2 betrifft Sie nicht. Die meisten Unternehmen haben das noch nie geprüft.
Was müssen wir konkret tun?
NIS2 verlangt Maßnahmen in zehn Bereichen der Cybersicherheit und legt Meldepflichten fest. Eine Frühwarnung muss innerhalb von 24 Stunden erfolgen, die Meldung innerhalb von 72 Stunden und der Abschlussbericht nach einem Monat.
Wo stehen wir heute?
Wie weit ist Ihr Unternehmen noch von diesen Anforderungen entfernt? Wer das weiß, kann gezielt anfangen.
Bin ich von NIS 2 betroffen?
Beantworten Sie einige Fragen, um herauszufinden, ob die NIS-2-Richtlinie für Ihre Organisation gilt und welche Handlungsfelder der Compliance Sie betreffen.
Wie viele Mitarbeitende beschäftigt Ihr Unternehmen?
Diese Selbsteinschätzung gibt Ihnen einen schnellen Überblick über Ihren Stand in Bezug auf NIS 2. Sie ist weder ein Compliance-Audit noch ein Nachweis, den das BSI anerkennen würde. Echte Compliance erfordert dokumentierte Nachweise und die Einschätzung eines Experten. Dieses Tool dient nur zur Orientierung.
Compliance Check: Ihr NIS2-Status auf einen Blick
Der Compliance Check ist für alle Stoïk-Versicherungsnehmer kostenlos in Stoïk Protect enthalten. Es handelt sich um eine Selbsteinschätzung, nicht um ein Audit oder ein Rechtsgutachten. Gegenüber Behörden gilt sie daher nicht als Nachweis. Neben NIS2 deckt das Modul weitere Compliance-Frameworks ab.
Drei Angaben, schon ausgefüllt
Branche, Mitarbeiterzahl und konsolidierten Umsatz übernehmen wir direkt aus Ihrem Versicherungsvertrag. Falls nötig, passen Sie die Werte mit einem Klick an. Einen langen Fragebogen oder externe Berater brauchen Sie dafür nicht.
Ein klares Ergebnis
Sie sehen sofort, ob NIS2 für Sie gilt und in welcher Kategorie: besonders wichtige Einrichtung, wichtige Einrichtung oder nicht betroffen. Außerdem zeigt der Check, was sich für Sie konkret ändert, von der Aufsicht und der persönlichen Haftung bis zu Bußgeldern, Fristen und Meldepflichten.
40 konkrete Maßnahmen
Zehn Bereiche mit jeweils vier Aufgaben, jede mit Verweis auf den passenden NIS2-Artikel. Was Stoïk bereits für Sie übernimmt, ist schon abgehakt. So erkennen Sie schnell, was noch offen ist und was in Ihrer Verantwortung liegt.
Wenn nach dem Angriff die Behörde anklopft
Bisher war die regulatorische Deckung unserer Police auf den Datenschutz beschränkt, also auf Verfahren und Bußgelder der Datenschutzbehörde. Mit den Versicherungsbedingungen 2026 haben wir sie erweitert. Löst ein Cyberangriff auf Ihre Systeme ein NIS2-Verfahren aus, sind die Verfahrenskosten und daraus folgende Sanktionen mitversichert.
Über den Datenschutz hinaus
Versichert sind jetzt auch Verfahren, die eine NIS2-Aufsichtsbehörde nach einem Angriff einleitet. In Deutschland ist das BSI zuständig, in Österreich die Cybersicherheitsbehörde.
Verfahren und Sanktionen
Wir übernehmen die Rechts- und Technikkosten des Verfahrens sowie anschließende Bußgelder und Sanktionen, soweit diese gesetzlich versicherbar sind. Voraussetzung ist, dass ein Cyberangriff auf Ihre Systeme das Verfahren ausgelöst hat.

Anwaltskosten
Müssen Sie einen Vorfall nach NIS2 melden, übernimmt unser Baustein Krisenmanagement auch die Kosten für die rechtliche Beratung.
Fünf Säulen für die Anforderungen aus NIS2
Diese Deckung ist möglich, weil bei Stoïk alles zusammenkommt. Als Europas erster Cyber-Assekuradeur vereinen wir Versicherung, Cybersicherheit und ein eigenes CERT unter einem Dach. Sie müssen also nicht mehrere Dienstleister koordinieren.
Technisches Risiko
Wir scannen laufend Ihre externe Angriffsfläche, Ihr Active Directory und Ihre Cloud und suchen im Dark Web nach geleakten Zugangsdaten.
Rund 200.000 identifizierte Schwachstellen pro Jahr im gesamten Portfolio
Menschliches Risiko
Security-Awareness-Trainings und Phishing-Simulationen für alle Mitarbeitenden, mit messbaren Fortschritten.
Managed Defense
Managed Detection and Response erkennt Malware und Betrugsversuche und stoppt sie, bevor sie sich ausbreiten.
Eigenes SOC, rund um die Uhr im Einsatz
Incident Response
Unser eigenes CERT ist rund um die Uhr erreichbar und begleitet Sie von der Eindämmung bis zur vollständigen Wiederherstellung.
Rund 1.000 bearbeitete Vorfälle im Jahr 2025, Wiederherstellung in durchschnittlich unter 5 Tagen
Cyberversicherung
Deckung bei Betriebsunterbrechung, Wiederherstellungskosten, Haftpflichtansprüchen und Cyberbetrug.
Versicherungsschutz für Unternehmen mit bis zu 1 Mrd. € Jahresumsatz
Wie möchten Sie einsteigen?
Wählen Sie Ihren Einstieg.
Für Maklerinnen und Makler oder für Unternehmen, die sich selbst informieren möchten.
NIS2 ist der ideale Anlass für ein Gespräch über Cyberrisiken.
Viele Ihrer Kunden fragen sich gerade, ob NIS2 für sie gilt, und haben niemanden, der ihnen das beantworten kann. Genau hier können Sie ansetzen und mit ihnen über ihr tatsächliches Risiko sprechen.
Finden Sie heraus, ob NIS2 für Sie gilt
Dafür brauchen Sie kein aufwendiges Beratungsprojekt. Starten Sie mit dieser einen Frage und bauen Sie dann auf dem auf, was Sie bereits umgesetzt haben.