Beitrag · § 28 BSIG
NIS2-Betroffenheitsprüfung (§ 28 BSIG): Wer ist betroffen?
Wer seit 06.12.2025 unter § 28 BSIG fällt: Einrichtungsart statt Branche, Schwellenwerte, Konzernzahlen, Ausnahmen — mit Rechenbeispielen und Vermerk.
Beitrag lesenErheblicher Sicherheitsvorfall? Die 24-Stunden-Frist des § 32 BSIG läuft ab Kenntniserlangung; die frühe Erstmeldung geben Sie selbst über das BSI-Portal ab, eine Anfrage bei uns wahrt sie nicht. Für die rechtliche Begleitung: E-Mail an office@kanzlei-theofunk.de mit Betreff „Sicherheitsvorfall“ oder Nachricht unter 0951 16099520 (Sprachbox), Bearbeitung werktags.
BSI · Stand 30.06.2026
17.945
Registrierungen beim BSI
darunter 11.501 wichtige und 6.215 besonders wichtige Einrichtungen
BSI-Schätzung · 13.11.2025
rund 29.500
erwartete Einrichtungen
Schätzung des BSI zum Beschluss des Umsetzungsgesetzes
§ 32 Abs. 1 Nr. 1 BSIG
24 Stunden
bis zur frühen Erstmeldung
nach Kenntnis eines erheblichen Sicherheitsvorfalls, unverzüglich
§ 30 Abs. 2 BSIG
10 Bereiche
Mindestmaßnahmen im Risikomanagement
von der Risikoanalyse bis zur Multi-Faktor-Authentifizierung
Quellen: BSI: NIS-2 in Zahlen, Stand 30.06.2026 · BSI-Pressemitteilung vom 13.11.2025 · § 32 Abs. 1 Nr. 1 und § 30 Abs. 2 BSIG.
Seit dem 6. Dezember 2025 ist betroffen, wer einer Einrichtungsart der Anlage 1 oder 2 des Gesetzes über das Bundesamt für Sicherheit in der Informationstechnik (BSIG) angehört und mindestens 50 Beschäftigte oder Jahresumsatz und Jahresbilanzsumme von jeweils über 10 Mio. € hat (§ 28 Abs. 2 Nr. 3). Sonderfälle gelten größenunabhängig.
Betroffenheitscheck · nur im Browser
Wählen Sie die Tätigkeit Ihres Unternehmens; die Einordnung erscheint hier. Die Auswertung läuft nur in Ihrem Browser.
| Einrichtungsart | Besonders wichtig | Wichtig |
|---|---|---|
| Anlage 1, u. a. Energie, Gesundheit, digitale Infrastruktur | ab 250 Beschäftigten oder Umsatz über 50 Mio. € und Bilanz über 43 Mio. € | ab 50 Beschäftigten oder Umsatz und Bilanz jeweils über 10 Mio. € |
| Anlage 2, u. a. Maschinenbau, Lebensmittel, Chemie | nie über die Größe (nur über einen anderen Tatbestand, etwa eine kritische Anlage) | wie Anlage 1 |
| Öffentliche Telekommunikation | ab 50 Beschäftigten oder Umsatz und Bilanz jeweils über 10 Mio. € | alle übrigen |
| Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter, TLD-Registries, DNS-Diensteanbieter (ohne Root-Nameserver) | immer | – |
| Vertrauensdiensteanbieter, nicht qualifiziert | – | immer |
| Domain-Registrare und Stellen, die für sie tätig sind (§ 2 Nr. 9) | keine Einrichtung nach § 28 | keine Einrichtung nach § 28; aber Registrierung (§§ 33, 34) und Pflichten zur Registrierungsdatenbank (§§ 49, 50) |
| Beispiel | Ergebnis |
|---|---|
| 52 Beschäftigte, Maschinenbau | wichtige Einrichtung (§ 28 Abs. 2 Nr. 3 Buchst. a) |
| 30 Beschäftigte, 12 Mio. € Umsatz, 8 Mio. € Bilanzsumme | nicht erfasst: Umsatz und Bilanzsumme müssten jeweils über 10 Mio. € liegen (§ 28 Abs. 2 Nr. 3 Buchst. b) |
Wer nur auf den Umsatz schaut, stuft sich leicht falsch ein: Für die Umsatzalternative verlangt § 28 BSIG Umsatz und Bilanzsumme jeweils über 10 Millionen Euro.
Theo Funk, Rechtsanwalt
BSI-Betroffenheitsprüfung
Die Betroffenheitsprüfung des Bundesamts für Sicherheit in der Informationstechnik (BSI) ist unverbindlich und ersetzt in Grenzfällen keine Einzelprüfung.
Seit dem 6. Dezember 2025 gelten für beide Stufen dieselben Pflichten aus §§ 30, 32, 33 und 38 BSIG. Unterschiede bestehen bei Aufsicht und Bußgeldrahmen: Besonders wichtige Einrichtungen kann das BSI ohne Anlass prüfen (§ 61), wichtige nur, wenn Tatsachen die Annahme rechtfertigen, dass sie Pflichten aus § 30 Abs. 1 Satz 1, § 32 Abs. 1 bis 3 oder § 38 Abs. 3 nicht oder nicht richtig umsetzen (§ 62).
| Merkmal | Besonders wichtig | Wichtig |
|---|---|---|
| Aufsicht | auch ohne Anlass: Audits, Prüfungen, Anordnungen (§ 61) | anlassbezogen, dann dieselben Befugnisse (§ 62) |
| Nachweise auf Anordnung | frühestens ab Dezember 2028 (§ 61 Abs. 3 Satz 1); zugelassene Krankenhäuser frühestens ab Dezember 2030, sofern keine Rechtsverordnung nach § 56 Abs. 6 einen früheren Zeitpunkt bestimmt (Satz 5); Betreiber kritischer Anlagen weisen unabhängig davon turnusmäßig nach § 39 nach | nur anlassbezogen |
| Bußgeldrahmen §§ 30, 32 | bis 10 Mio. € | bis 7 Mio. € |
| bei über 500 Mio. € weltweitem Gesamtumsatz des Unternehmens, dem die Einrichtung angehört (§ 65 Abs. 8) | bis 2 % des Gesamtumsatzes | bis 1,4 % des Gesamtumsatzes |
| Tätigkeitsuntersagung der Geschäftsleitung | als letztes Mittel durch die zuständige Aufsichtsbehörde, wenn BSI-Anordnungen trotz Fristsetzung nicht befolgt werden (§ 61 Abs. 9) | § 61 Abs. 9 nennt nur besonders wichtige Einrichtungen |
Seit dem 6. Dezember 2025 müssen erfasste Unternehmen sich beim BSI registrieren (§ 33 BSIG) und Risikomanagement in zehn Bereichen betreiben und dokumentieren (§ 30). Erhebliche Sicherheitsvorfälle sind zu melden, seit der Meldeweg eingerichtet ist (§ 32 Abs. 1 S. 2), über das BSI-Portal seit dem 06.01.2026. Die Geschäftsleitung setzt um, überwacht und lässt sich schulen (§ 38). Eine allgemeine Übergangsfrist gibt es nicht.
| Norm | Inhalt | Frist | Bußgeldrahmen (besonders wichtig / wichtig) |
|---|---|---|---|
| § 33 | Registrierung beim BSI | spätestens drei Monate ab erstmaliger oder erneuter Erfassung; Änderungen unverzüglich, spätestens binnen zwei Wochen ab Kenntnis | Erstregistrierung: Geldbuße bis 500.000 € (§ 65 Abs. 2 Nr. 6, Abs. 5 Satz 1 Nr. 5) |
| § 30 | Maßnahmen in zehn Bereichen, Dokumentation | seit 06.12.2025 | bis 10 / 7 Mio. € |
| § 32 | erhebliche Sicherheitsvorfälle melden | 24 Stunden, 72 Stunden, ein Monat | bis 10 / 7 Mio. € |
| § 38 | Geschäftsleitung: umsetzen, überwachen, Schulung | seit 06.12.2025 | kein Bußgeldtatbestand |
Ausnahmen: Für Anbieter öffentlicher Telekommunikation und für Betreiber von Energieversorgungsnetzen, Energieanlagen oder digitalen Energiediensten, die den §§ 5c bis 5e EnWG unterliegen, gelten die §§ 30, 31, 32, 35, 36, 38, 39, 61 und 62 nicht (§ 28 Abs. 5 Satz 1) — nicht jedoch, soweit sie daneben weitere kritische Anlagen betreiben oder mit weiteren Tätigkeiten einer Einrichtungsart der Anlage 1 oder 2 angehören (Satz 2), und nicht, wenn der Betrieb der Energieanlage nur eine Nebentätigkeit ist (Satz 4). Für Finanzunternehmen unter DORA sowie für die gematik und Dienste der Telematikinfrastruktur gelten die §§ 30, 31, 32, 35, 36, 38 und 39 nicht (§ 28 Abs. 6). Die Registrierung nach § 33 bleibt in allen Fällen Pflicht.
Die zehn Bereiche des § 30 Abs. 2 BSIG reichen von Risikoanalyse, Vorfallbewältigung und Backup über Lieferkette, Schwachstellenmanagement und Kryptographie bis zu Zugriffskontrolle und Multi-Faktor-Authentifizierung. Die Maßnahmen müssen verhältnismäßig sein und sollen den Stand der Technik einhalten. Eine allgemeine Zertifizierungspflicht enthält das BSIG nicht.
Die Registrierung ist nachzuholen; die Pflicht aus § 33 Abs. 1 BSIG entfällt nicht mit dem Fristablauf. Für am 6. Dezember 2025 bereits erfasste Unternehmen endete die Dreimonatsfrist Anfang März 2026. Das BSI kann selbst registrieren (§ 33 Abs. 3); die Geldbuße reicht bis 500.000 € (§ 65 Abs. 5 Nr. 5).
Die Frist läuft drei Monate ab erstmaliger oder erneuter Erfassung (§ 33 Abs. 1 BSIG); für den Bestand endete sie je nach Fristberechnung nach §§ 187, 188 BGB am 5. März 2026 oder am 6. März 2026.
Rechtfertigen Tatsachen die Annahme, dass die Registrierung fehlt, kann das BSI Unterlagen und Auskünfte verlangen (§ 33 Abs. 4). Eine amtliche Nachfrist oder veröffentlichte Bußgeldentscheidungen dazu sind uns nicht bekannt (Stand 23.09.2026).
Zum 30.06.2026 zählte das BSI 17.945 Registrierungen, darunter 11.501 wichtige und 6.215 besonders wichtige Einrichtungen; aus Anlage 2 nannten 4.095 Registrierungen das verarbeitende Gewerbe als Sektor, 1.782 Lebensmittel, 880 Abfallbewirtschaftung und 737 Chemie (das BSI zählt jede Registrierung für jeden angegebenen Sektor, Mehrfachnennungen sind möglich). Im November 2025 hatte das BSI rund 29.500 Einrichtungen geschätzt. Nächste Aktualisierung der BSI-Zahlen: voraussichtlich 31.10.2026.
Ja, aber nach dem BSIG nur gegenüber dem eigenen Unternehmen: Seit dem 6. Dezember 2025 haftet eine Geschäftsleitung, die ihre Pflicht aus § 38 Abs. 1 BSIG verletzt, ihrer Einrichtung für den dadurch schuldhaft verursachten Schaden nach Gesellschaftsrecht, etwa § 43 GmbHG oder § 93 AktG (§ 38 Abs. 2). Eine Außenhaftung begründet das BSIG nicht.
§ 38 ist nach § 65 nicht bußgeldbewehrt und enthält kein Verzichtsverbot; eine Haftung nach dem BSIG selbst greift nur nachrangig, wenn das Gesellschaftsrecht der Rechtsform keine Haftungsregelung enthält (§ 38 Abs. 2 Satz 2). Das BSI kann aber bei besonders wichtigen Einrichtungen Audits auch zur Schulungspflicht anordnen (§ 61 Abs. 1), bei wichtigen Einrichtungen, wenn Tatsachen einen Verstoß nahelegen (§ 62); bei besonders wichtigen Einrichtungen ist als letztes Mittel eine vorübergehende Tätigkeitsuntersagung unzuverlässiger Geschäftsleitungen durch die zuständige Aufsichtsbehörde möglich (§ 61 Abs. 9 Satz 2 Nr. 2).
§ 38 BSIG ist kein Bußgeldtatbestand, sondern eine Organpflicht. Belegt wird sie mit Beschlüssen, Berichten und Teilnahmenachweisen aus der Zeit vor dem Vorfall.
Theo Funk, Rechtsanwalt
Ja. Nach § 38 Abs. 3 BSIG müssen seit dem 6. Dezember 2025 alle Mitglieder der Geschäftsleitung erfasster Einrichtungen regelmäßig an Schulungen teilnehmen (§ 2 Nr. 13). Ziel ist, Risiken und Risikomanagementpraktiken der IT-Sicherheit zu erkennen und zu bewerten und ihre Auswirkungen auf die eigenen Dienste zu beurteilen.
Turnus, Dauer und Format schreibt das Gesetz nicht vor. Die rechtlich unverbindliche Handreichung „Schulung für Geschäftsleitungen“ des BSI (Version 1.0 vom 17.04.2026) empfiehlt:
Eine Prüfung der Teilnehmenden ist weder gesetzlich noch vom BSI verpflichtend vorgesehen. Nach unserer Einschätzung kann auch ein Webinar genügen, wenn es auf das eigene Unternehmen bezogen ist und Risiken, Risikomanagementpraktiken und deren Auswirkungen auf die eigenen Dienste behandelt.
Parallele zur KI-Verordnung
Auch Art. 4 KI-VO schreibt keine Form vor; zur Nachweisfrage unser Beitrag zur KI-Schulungspflicht nach Art. 4 KI-VO.
Seit dem 6. Dezember 2025 sieht das BSIG ein Stufenverfahren vor: frühe Erstmeldung spätestens 24 Stunden nach Kenntnis eines erheblichen Sicherheitsvorfalls, Meldung mit erster Bewertung spätestens nach 72 Stunden, Abschlussmeldung spätestens einen Monat nach dieser Meldung (§ 32 Abs. 1 BSIG). Ist der Schutz personenbezogener Daten verletzt, läuft daneben die Meldung nach Art. 33 DSGVO an die Datenschutzaufsicht.
24 Stunden
Frühe Erstmeldung an die gemeinsame Meldestelle von BSI und BBK: unverzüglich, spätestens 24 Stunden nach Kenntnis eines erheblichen Sicherheitsvorfalls, mit der Angabe, ob ein Verdacht auf rechtswidrige oder böswillige Handlungen oder auf grenzüberschreitende Auswirkungen besteht (§ 32 Abs. 1 Nr. 1 BSIG).
72 Stunden
Meldung mit erster Bewertung: bestätigt oder aktualisiert die Erstmeldung, bewertet Schweregrad und Auswirkungen und nennt gegebenenfalls Kompromittierungsindikatoren (§ 32 Abs. 1 Nr. 2 BSIG).
parallel 72 Stunden
Meldung an die Datenschutzaufsicht, wenn personenbezogene Daten betroffen sind: unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden (Art. 33 Abs. 1 DSGVO). Eigene Pflicht, eigener Meldeweg; die Meldung nach dem BSIG ersetzt sie nicht.
1 Monat
Abschlussmeldung spätestens einen Monat nach der 72-Stunden-Meldung; dauert der Vorfall noch an, zunächst eine Fortschrittsmeldung (§ 32 Abs. 1 Nr. 4, Abs. 2 BSIG). Auf Ersuchen des BSI zusätzlich Zwischenmeldungen (§ 32 Abs. 1 Nr. 3 BSIG).
Fristenrechner · nur im Browser
| Stufe | Frist | Inhalt |
|---|---|---|
| Frühe Erstmeldung (§ 32 Abs. 1 Nr. 1) | unverzüglich, spätestens 24 Stunden nach Kenntnis | Verdacht auf rechtswidrige oder böswillige Handlung, grenzüberschreitende Auswirkungen |
| Meldung (Nr. 2) | unverzüglich, spätestens 72 Stunden nach Kenntnis | erste Bewertung von Schweregrad und Auswirkungen |
| Zwischenmeldung (Nr. 3) | auf Ersuchen des BSI | Statusaktualisierungen |
| Abschlussmeldung (Nr. 4) | spätestens einen Monat nach der Meldung | Beschreibung, Ursache, Abhilfemaßnahmen |
| Fortschrittsmeldung (Abs. 2) | zum Monatstermin, wenn der Vorfall noch andauert | Abschlussmeldung nach abschließender Bearbeitung |
| Art. 33 DSGVO | unverzüglich, möglichst binnen 72 Stunden ab Bekanntwerden der Verletzung | an die Datenschutzaufsicht bei einer Verletzung des Schutzes personenbezogener Daten, außer sie führt voraussichtlich nicht zu einem Risiko für die Betroffenen |
Erheblich ist ein Vorfall, der schwerwiegende Betriebsstörungen, finanzielle Verluste oder erhebliche Schäden Dritter verursacht hat oder verursachen kann (§ 2 Nr. 11 BSIG). Für DNS-Diensteanbieter, TLD-Registries, Cloud, Rechenzentren, CDN, Managed (Security) Service Provider, Online-Marktplätze, Suchmaschinen, soziale Netzwerke und Vertrauensdiensteanbieter konkretisiert die Durchführungsverordnung (EU) 2024/2690, wann ein Vorfall erheblich ist.
Gemeldet wird über das BSI-Portal an die gemeinsame Meldestelle von BSI und Bundesamt für Bevölkerungsschutz und Katastrophenhilfe, frühestens ab Einrichtung des Meldewegs (§ 32 Abs. 1 Satz 2 BSIG); bis zum 30.06.2026 gingen 692 Erstmeldungen ein. Betreiber kritischer Anlagen melden nach der BSI-FAQ vorrangig weiterhin über das Meldeportal MIP-2.
Seit dem 6. Dezember 2025 gilt für Verstöße gegen Risikomanagement- und Meldepflichten ein Rahmen bis 10 Mio. € für besonders wichtige und bis 7 Mio. € für wichtige Einrichtungen (§ 65 Abs. 5 Nr. 1 BSIG). Prozentgrenzen greifen erst über 500 Mio. € weltweitem Gesamtumsatz des Unternehmens, dem die Einrichtung angehört (§ 65 Abs. 6 bis 8). Registrierungsverstöße: Geldbuße bis 500.000 € (§ 65 Abs. 2 Nr. 6, Abs. 5 Satz 1 Nr. 5).
| Verstoß | Besonders wichtig | Wichtig | Norm |
|---|---|---|---|
| Risikomanagement und Dokumentation (§ 30) | bis 10 Mio. € | bis 7 Mio. € | § 65 Abs. 5 Nr. 1 |
| Meldepflichten (§ 32) | bis 10 Mio. € | bis 7 Mio. € | § 65 Abs. 5 Nr. 1 |
| dieselben Verstöße, Gesamtumsatz über 500 Mio. € | bis 2 % des Gesamtumsatzes | bis 1,4 % des Gesamtumsatzes | § 65 Abs. 6 bis 8 |
| Registrierung (§ 33 Abs. 1) | Geldbuße bis 500.000 € | Geldbuße bis 500.000 € | § 65 Abs. 5 Nr. 5 |
| KRITIS-Nachweis (§ 39) | Geldbuße bis 1 Mio. € | – | § 65 Abs. 5 Nr. 4 |
| Geschäftsleitungspflicht selbst (§ 38) | kein Bußgeld | kein Bußgeld | nicht in § 65 |
| Vollziehbare Anordnungen des BSI nicht befolgt (§ 61 Abs. 3, 6, 7, 8, auch i. V. m. § 62) | Geldbuße bis 500.000 € | Geldbuße bis 500.000 € | § 65 Abs. 2 Nr. 1 Buchst. c, Abs. 5 Satz 1 Nr. 5 |
| Anordnungen durchsetzen | Zwangsgeld bis 100.000 € | Zwangsgeld bis 100.000 € | § 63 |
Auch Fahrlässigkeit genügt (§ 65 Abs. 2 BSIG). Eine DSGVO-Geldbuße für dasselbe Verhalten sperrt die BSIG-Geldbuße (§ 65 Abs. 11). Veröffentlichte BSI-Bußgeldentscheidungen sind uns bis zum 23.09.2026 nicht bekannt.
Die Pflichten der §§ 30, 32 und 38 BSIG treffen nur erfasste Einrichtungen. Diese müssen seit dem 6. Dezember 2025 aber die Sicherheit ihrer Lieferkette adressieren (§ 30 Abs. 2 Nr. 4) und reichen Anforderungen per Fragebogen und Klausel weiter. Für Zulieferer folgen sie aus dem Vertrag, nicht aus dem Gesetz.
Anders, wenn der Zulieferer selbst erfasst ist, etwa als Managed Service Provider (Anlage 1 Nr. 6.1.10) oder Maschinenbauer (Anlage 2 Nr. 5.4), jeweils mit mindestens 50 Beschäftigten oder Umsatz und Bilanzsumme von jeweils über 10 Mio. €: Dann gelten die Pflichten kraft Gesetzes.
Der Check fragt 15 Punkte aus §§ 30, 32, 33 und 38 BSIG ab: Registrierung, zehn Maßnahmenbereiche, Meldeprozess, Dokumentation, Geschäftsleitung. Maßstab ist das BSIG seit dem 6. Dezember 2025, Stand 23. September 2026. Die Auswertung läuft nur in Ihrem Browser, ohne Datenübertragung.
Readiness-Check · 15 Punkte
Offene Punkte mit Frist gehen vor: zuerst Registrierung und Meldeprozess, dann die Dokumentation (§ 30 Abs. 1 Satz 3) und die Pflichten der Geschäftsleitung (§ 38).
Beide, mit getrennten Rollen. Der Anwalt klärt die Rechtsfragen: Einstufung (§ 28 BSIG), Registrierung (§ 33), Pflichten der Geschäftsleitung (§ 38), Lieferkettenverträge und den Umgang mit dem BSI. IT-Abteilung und Dienstleister setzen die technischen Maßnahmen nach § 30 um, die seit dem 6. Dezember 2025 geschuldet sind.
| Aufgabe | Anwalt | IT |
|---|---|---|
| Einstufung (§ 28) | prüft und dokumentiert | liefert Daten zur IT-Unabhängigkeit |
| Registrierung (§ 33) | klärt Angaben und Verspätung | liefert IP-Adressbereiche |
| Risikomanagement (§ 30) | ordnet Maßnahmen den Pflichten zu | setzt um: Backup, MFA, Patches |
| Vorfall (§ 32, Art. 33 DSGVO) | bewertet Erheblichkeit, formuliert Meldungen | analysiert den Vorfall |
| Geschäftsleitung (§ 38) | Haftung, Beschlussvorlage, Schulung | berichtet regelmäßig |
| Kundenklauseln (§ 30 Abs. 2 Nr. 4) | prüft und verhandelt | bewertet die Umsetzbarkeit |
Anbieter bestimmter digitaler Dienste ohne EU-Niederlassung, etwa Cloud-, Rechenzentrums-, DNS- oder Managed-Service-Anbieter, müssen einen Vertreter in einem Mitgliedstaat benennen, in dem sie Dienste anbieten (Art. 26 Abs. 3 Richtlinie (EU) 2022/2555, § 60 Abs. 3 BSIG). Sitzt der Vertreter in Deutschland, ist seit dem 6. Dezember 2025 das BSI zuständig.
Einzelheiten für Anbieter außerhalb der EU: unser englischer Beitrag. Die Funktion als NIS2-EU-Vertreter übernimmt die Regingada UG (haftungsbeschränkt), eine eigenständige Gesellschaft des Kanzleiinhabers, mit gesondertem Vertrag und ohne Rechtsberatung. Diese Seite richtet sich an Unternehmen mit Sitz in Deutschland.
Am Anfang steht eine kostenfreie Ersteinschätzung von bis zu 20 Minuten. Danach erhalten Sie ein Angebot, zum Festpreis für abgrenzbare Bausteine oder nach Zeitaufwand; tätig wird die Kanzlei erst nach Ihrer ausdrücklichen Beauftragung. Maßstab ist das BSIG seit dem 6. Dezember 2025, zuletzt geändert durch die Gesetze vom 21. und 23. Juli 2026 (BGBl. 2026 I Nr. 221 und Nr. 226).
Sie schildern Tätigkeit, Größe und Anlass, etwa einen Kundenfragebogen oder eine verpasste Registrierung. Wir sagen Ihnen, ob eine vertiefte Prüfung sinnvoll ist und was sie umfasst.
Wir prüfen die Einstufung nach § 28 BSIG anhand Ihrer Unterlagen, einschließlich Konzernzurechnung und Nebentätigkeiten, und halten das Ergebnis mit Begründung und Datum fest.
Auf Grundlage des Vermerks legen wir fest, was zuerst zu tun ist, etwa Registrierung nachholen, Meldeprozess festlegen, Geschäftsleitung einbinden. Die Registrierung begleiten wir bis zur Übermittlung der Angaben.
Mit Ihrem IT-Dienstleister ordnen wir die Maßnahmen den zehn Bereichen des § 30 BSIG zu, schulen die Geschäftsleitung und üben den Meldeablauf an einem Beispielvorfall.
ErgebnisSie erhalten einen datierten Vermerk, ob und wie Ihr Unternehmen nach § 28 BSIG erfasst ist, mit Begründung für die Akte der Geschäftsleitung.
ErgebnisSie erhalten geprüfte Angaben nach § 33 Abs. 1 BSIG und eine Dokumentation, wann und auf welcher Grundlage registriert wurde.
ErgebnisSie erhalten eine Übersicht der Pflichten nach § 38 BSIG, eine Schulung mit Teilnahmenachweis und eine Beschlussvorlage zu Umsetzung und Überwachung.
ErgebnisSie erhalten eine Einschätzung, was gesetzlich geschuldet und was nur vertraglich verlangt ist, mit Formulierungsvorschlägen für die Antwort an Ihren Kunden.
ErgebnisSie erhalten einen Meldeablauf für 24 Stunden, 72 Stunden und einen Monat nach § 32 BSIG, abgestimmt mit der Meldung nach Art. 33 DSGVO, und Unterstützung im Vorfall.
ErgebnisSie erhalten, gemeinsam mit Ihrem IT-Dienstleister erarbeitet, eine nach Pflicht und Risiko geordnete Liste der offenen Punkte in den zehn Maßnahmenbereichen.
Die Festpreise der Bausteine stehen auf der Honorarseite: Honorare für NIS2. Zur Person: Rechtsanwalt Theo Funk. Tätigkeitsschwerpunkte der Kanzlei: KI-Verordnung, Digital Services Act. Allgemeine Anfragen: Kontakt.
Kanzlei Theo Funk, Bamberg — NIS2 und BSIG im Mittelstand
Rechtsanwalt Theo Funk berät mittelständische Unternehmen zur Einstufung nach § 28 BSIG, zur Registrierung beim BSI, zu den Pflichten der Geschäftsleitung und zu NIS2-Anforderungen von Kunden. Die Kanzlei berät im EU-Digitalrecht: Digital Services Act, KI-Verordnung, Datenschutz und NIS2. Die Ersteinschätzung von bis zu 20 Minuten ist kostenfrei. Für eine Anfrage genügen Tätigkeit, Größe und Anlass.
Einstufung
Registrierung
Geschäftsleitung
Betroffenheit, Registrierung und Geschäftsleitung — jeweils ausführlich, mit Normzitaten und Fundstellen.
Beitrag · § 28 BSIG
Wer seit 06.12.2025 unter § 28 BSIG fällt: Einrichtungsart statt Branche, Schwellenwerte, Konzernzahlen, Ausnahmen — mit Rechenbeispielen und Vermerk.
Beitrag lesenBeitrag · § 33 BSIG
Die Frist zur NIS2-Registrierung endete Anfang März 2026. Was § 33 BSIG verlangt, wie Sie sie über das BSI-Portal nachholen und welches Bußgeld droht.
Beitrag lesenBeitrag · § 38 BSIG
§ 38 BSIG: Geschäftsführer müssen NIS2-Maßnahmen umsetzen, überwachen und sich schulen lassen. Innenhaftung, kein Bußgeld aus § 38, BSI-Handreichung, D&O.
Beitrag lesenNachholen; die Pflicht aus § 33 Abs. 1 BSIG besteht fort. Für den Bestand lief die Frist Anfang März 2026 ab; eine gesetzliche Verlängerung gibt es nicht, eine amtliche Nachfrist ist uns nicht bekannt. Das BSI kann selbst registrieren (§ 33 Abs. 3); Geldbuße bis 500.000 €.
Nicht automatisch. Das BSIG kennt keine allgemeine Zertifizierungspflicht, verlangt aber Maßnahmen in zehn Bereichen (§ 30 Abs. 2). Nach der BSI-FAQ ist eine Unternehmenszertifizierung allein nicht ausreichend; die Maßnahmen sind am gesetzlichen Katalog zu prüfen und gegebenenfalls zu ergänzen. Meldefristen und Schulungspflicht sind gesondert zu prüfen.
Grundsätzlich ja: Nach der KMU-Empfehlung, auf die § 28 Abs. 4 BSIG verweist, zählen Partnerunternehmen anteilig und verbundene Unternehmen voll mit, außer Ihr Unternehmen ist bei Beschaffenheit und Betrieb seiner IT unabhängig. Betreibt die Konzernmutter die IT vollständig, verneint die BSI-FAQ diese Unabhängigkeit; betreibt ein Dienstleister die IT im Auftrag, bejaht sie den bestimmenden Einfluss regelmäßig.
Nein. Die Schwelle zählt nur für Einrichtungsarten der Anlagen 1 und 2 BSIG (§ 28 Abs. 2 Nr. 3). Umgekehrt ist auch ein kleineres Unternehmen erfasst, wenn Umsatz und Bilanzsumme jeweils über 10 Mio. € liegen; Sonderfälle wie DNS-Diensteanbieter sogar ohne Größenschwelle.
Ja, gegenüber Ihrer Gesellschaft: Wer die Maßnahmen nach § 30 schuldhaft nicht umsetzt oder nicht überwacht, haftet nach Gesellschaftsrecht, etwa § 43 GmbHG (§ 38 Abs. 2 BSIG). Eine Außenhaftung gegenüber Dritten begründet § 38 nicht, und § 38 ist kein Bußgeldtatbestand; wer eine Ordnungswidrigkeit der Einrichtung nach § 65 Abs. 2 BSIG, etwa fehlende Maßnahmen nach § 30, persönlich zu verantworten hat, bestimmt aber das allgemeine Ordnungswidrigkeitenrecht (§ 9 OWiG). Prüfen Sie die D&O-Deckung.
Ja, persönlich: § 38 Abs. 3 BSIG verpflichtet jedes Mitglied der Geschäftsleitung (§ 2 Nr. 13). Ein Format schreibt das Gesetz nicht vor. Nach unserer Einschätzung kann auch ein Webinar genügen, wenn es auf das eigene Unternehmen bezogen ist und Risiken, Risikomanagementpraktiken und deren Auswirkungen auf Ihre Dienste behandelt. Dokumentieren Sie Anbieter, Teilnehmende mit Name und Rolle, Datum, Uhrzeit, Dauer und Inhalte mit Bezug zu § 38 Abs. 3.
Gesetzlich nicht. Ihr Kunde muss aber die Sicherheit seiner Lieferkette adressieren (§ 30 Abs. 2 Nr. 4 BSIG) und wird Antworten verlangen. Unterschreiben Sie nur Belegbares, keine pauschale Konformitätserklärung, und prüfen Sie vorher Meldefristen, Auditrechte und Haftung.
Die Ersteinschätzung von bis zu 20 Minuten ist kostenfrei. Danach erhalten Sie ein Angebot: zum Festpreis, wenn sich der Umfang vorab abgrenzen lässt, sonst nach Zeitaufwand. Alle Beträge: Honorare für NIS2.
Autor Theo Funk, Rechtsanwalt (Rechtsanwaltskammer Bamberg)
Zuletzt geprüft · Veröffentlicht
Rechtsanwalt Theo Funk · Rechtsanwaltskammer Bamberg · +49 951 16099520
Beschreiben Sie kurz Ihr Unternehmen und Ihre Frage. Die Antwort kommt vom Anwalt selbst, in der Regel innerhalb weniger Werktage. Ein Mandat entsteht erst durch Ihre ausdrückliche Beauftragung.
Kanzlei Theo Funk, Bamberg — NIS2 und BSIG im Mittelstand
Telefon +49 951 16099520 · office@kanzlei-theofunk.de · Troppauplatz 1d, 96052 Bamberg
Kontaktseite