Notfallplanung für Unternehmen – Der KMU-Leitfaden für den Ernstfall
Notfallplanung für KMU: Rechtliche Pflichten, Schritt-für-Schritt-Anleitung und Vorlage für Ihren IT-Notfallplan.
Weiterlesen
Das NIS2-Umsetzungsgesetz (NIS2UmsuCG) ist seit dem 6. Dezember 2025 in Kraft. Ohne Übergangsfrist. Trotzdem haben viele betroffene Unternehmen die Umsetzung noch nicht abgeschlossen. Manche haben noch nicht einmal angefangen. Wer jetzt noch keinen Plan hat, riskiert Bußgelder bis 10 Millionen Euro und die persönliche Haftung der Geschäftsführung.
Dieser Artikel liefert den konkreten Fahrplan: Sieben Schritte von der Betroffenheitsanalyse bis zur vollständigen NIS2-Compliance. Mit Timeline, Zuständigkeiten und einer Checkliste zum Abhaken.
Das NIS2UmsuCG gilt seit Tag eins. Das BSI kann bereits Audits anordnen, Mängelbeseitigungspläne einfordern und bei besonders wichtigen Einrichtungen sogar die Geschäftstätigkeit vorübergehend untersagen. Die BSI-Registrierungsfrist ist im März 2026 abgelaufen. Wer sich noch nicht registriert hat, verstößt bereits gegen geltendes Recht.
Dazu kommt: Die Lieferkette wartet nicht. Große Auftraggeber fordern von ihren Zulieferern bereits jetzt NIS2-Konformitätsnachweise. Wer diese nicht liefern kann, verliert Aufträge. Mehr dazu in unserem Artikel NIS2 Lieferantenaudit: So bestehen KMU als Zulieferer.
Persönliche Haftung der Geschäftsführung: Nach §38 NIS2UmsuCG muss die Geschäftsleitung die Risikomanagement-Maßnahmen persönlich genehmigen und deren Umsetzung überwachen. Diese Pflicht ist nicht auf den IT-Leiter oder CISO delegierbar. Bei Pflichtverletzung haftet die Geschäftsführung mit dem Privatvermögen.
Die folgende Übersicht zeigt den realistischen Zeitplan für Unternehmen, die jetzt mit der NIS2 Umsetzung starten:
| Zeitraum | Maßnahme | Priorität |
|---|---|---|
| Sofort | BSI-Registrierung nachholen (falls versäumt) | Kritisch |
| Woche 1–2 | Betroffenheitsanalyse und Gap-Analyse | Hoch |
| Monat 1–2 | Risikomanagement und Sicherheitskonzepte | Hoch |
| Monat 2–3 | Incident-Response-Plan und Meldeprozesse | Hoch |
| Monat 3–4 | Lieferkettenbewertung und vertragliche Anpassungen | Mittel |
| Monat 4–5 | Schulungen durchführen und dokumentieren | Mittel |
| Laufend | Überwachung, Tests und kontinuierliche Verbesserung | Dauerhaft |
Es trifft auch die kleineren Unternehmen, die nicht direkt unter NIS2 fallen – aber aufgrund der Lieferkette ein wichtiger Bestandteil sind.
Das NIS2UmsuCG fordert technische und organisatorische Maßnahmen in zehn Bereichen. Jeder Bereich muss dokumentiert und nachweisbar umgesetzt sein:
Weiterführende Details finden Sie in der ENISA NIS2 Technical Implementation Guidance und bei der Bundesregierung zum NIS2UmsuCG.
Nutzen Sie diese Checkliste, um den Stand Ihrer NIS2 Umsetzung zu prüfen:
“Das betrifft uns nicht.” Viele Unternehmen unterschätzen die Lieferkettenanforderung. Auch wer nicht direkt unter NIS2 fällt, kann über Kundenbeziehungen betroffen sein. Lesen Sie dazu: NIS2 und die Lieferkette.
“Das macht die IT-Abteilung.” Die Geschäftsführung kann die Verantwortung nicht delegieren. §38 NIS2UmsuCG verlangt die persönliche Genehmigung und Überwachung der Maßnahmen durch die Geschäftsleitung.
“Wir haben eine Firewall und Virenscanner.” NIS2 verlangt ein systematisches Risikomanagement in zehn Bereichen. Einzelne technische Maßnahmen reichen nicht aus. Es geht um Prozesse, Dokumentation und Nachweisbarkeit.
“Wir warten auf konkretere Vorgaben.” Das Gesetz gilt bereits. Das BSI kann jederzeit Audits anordnen. Warten ist keine Option.
Unternehmen, die bereits ein ISMS nach BSI Grundschutz oder ISO 27001 betreiben, haben einen Vorsprung. Viele NIS2-Anforderungen decken sich mit bestehenden Kontrollen. Trotzdem gibt es Anpassungsbedarf — insbesondere bei den Meldepflichten, der Lieferkettenbewertung und der dokumentierten Einbindung der Geschäftsführung.
Wer noch kein ISMS hat, sollte die NIS2 Umsetzung als Anlass nehmen, eines aufzubauen. Die Grundlagen dazu finden Sie in unserem Artikel NIS2 für den Mittelstand und in der NIS-2-Richtlinie einfach erklärt.
Das Wichtigste in Kürze:
NIS2-Umsetzung starten?
Wir begleiten Sie von der Betroffenheitsanalyse bis zur vollständigen NIS2-Compliance.
NIS2-Beratung anfragen →Hamburg ist Deutschlands größter Seehafen und ein Knotenpunkt für Logistik, Energie und maritime Wirtschaft. Hafenbetreiber, Terminalbetreiber und Energieversorger in der Region fallen direkt unter NIS2. Aber auch ihre Zulieferer — von der IT-Firma in Altona bis zum Ingenieurbüro in Harburg — brauchen NIS2-konforme Prozesse, wenn sie Aufträge behalten wollen. Unsere NIS2-Beratung in Hamburg führt Sie durch alle sieben Schritte — vor Ort in der Metropolregion.
NIS2 betrifft Unternehmen ab 50 Mitarbeitern oder 10 Millionen Euro Jahresumsatz in 18 definierten Sektoren – darunter Energie, Gesundheit, IT-Dienstleister, verarbeitendes Gewerbe und Lebensmittel. Auch kleinere Unternehmen in der Lieferkette können betroffen sein.
Die EU-Richtlinie hätte bis Oktober 2024 in nationales Recht umgesetzt werden müssen. Deutschland arbeitet am NIS2-Umsetzungsgesetz (NIS2UmsuCG). Betroffene Unternehmen sollten jetzt mit der Umsetzung beginnen, um bei Inkrafttreten bereit zu sein.
§ 30 BSIG-neu nennt 10 Bereiche: Risikoanalyse, Incident Management, Business Continuity, Lieferkettensicherheit, Schwachstellenmanagement, Schulungen, Kryptografie, Zugangskontrollen, Multi-Faktor-Authentifizierung und sichere Kommunikation.
Für wesentliche Einrichtungen bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes. Für wichtige Einrichtungen bis 7 Millionen Euro oder 1,4 % des Jahresumsatzes. Zusätzlich haften Geschäftsführer persönlich.
NIS2 und ISO 27001 überschneiden sich stark. Wer bereits ein ISMS nach ISO 27001 betreibt, erfüllt viele NIS2-Anforderungen. Es bleiben aber NIS2-spezifische Pflichten wie Meldepflichten und Lieferkettensicherheit, die zusätzlich umgesetzt werden müssen.
Inhaltsverzeichnis
Notfallplanung für KMU: Rechtliche Pflichten, Schritt-für-Schritt-Anleitung und Vorlage für Ihren IT-Notfallplan.
WeiterlesenCyberversicherung für KMU — Kosten, Anforderungen der Versicherer und welche IT-Sicherheit Sie brauchen. Praxisleitfaden für kleine und mittlere Unternehmen.
WeiterlesenBusiness Continuity Management für KMU: BCM-Plan in 6 Schritten erstellen, NIS2-Pflichten erfüllen und Ausfallzeiten minimieren.
WeiterlesenÜber den Autor
Datenschutzberater & Geschäftsführer
Nils ist TÜV-zertifizierter Datenschutzbeauftragter und seit über 13 Jahren in der Datenschutzberatung für mittelständische Unternehmen. Als Geschäftsführer der frag.hugo Informationssicherheit GmbH und der datuno GmbH berät er KMU zu DSGVO, NIS2 und EU AI Act. Zusätzlich leitet er die BVMID-Geschäftsstelle Hamburg Süd/Ost.
Vereinbaren Sie ein unverbindliches Erstgespräch mit unseren Experten. Wir beraten Sie persönlich zu Datenschutz, NIS2 und IT-Sicherheit.