Alle Beiträge

Compliance

NIS2 ist Gesetz: Was seit dem 6. Dezember gilt

Das NIS2-Umsetzungsgesetz ist am 6. Dezember 2025 in Kraft getreten, ohne Übergangsfrist. Registrierung, Meldewege und Risikomanagement gelten ab sofort. Was das für Softwarehäuser heißt, deren Kunden betroffen sind.

Geschlossenes Gesetzbuch mit grünem Lesezeichen auf einem Server-Rack

Am 5. Dezember 2025 wurde das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz im Bundesgesetzblatt verkündet, einen Tag später trat es in Kraft. Aus dem Entwurf, über den wir im Januar 2025 im Leitfaden zur NIS2-Richtlinie geschrieben haben, ist damit geltendes Recht geworden.

Eine Übergangsfrist gibt es nicht. Die Pflichten greifen seit dem 6. Dezember 2025.

Was sich ändert

Betroffene Einrichtungen müssen sich beim Bundesamt für Sicherheit in der Informationstechnik registrieren. Die Registrierungspflicht steht in § 33 BSIG, die Frist beträgt drei Monate ab Eintritt der Pflicht. Das BSI wird dafür ein Portal bereitstellen.

Dazu kommen Meldepflichten bei erheblichen Sicherheitsvorfällen, Anforderungen an das Risikomanagement und die Verantwortung der Geschäftsleitung. Die Leitungsebene muss die Maßnahmen billigen, ihre Umsetzung überwachen und sich schulen lassen. Diese Pflicht lässt sich nicht delegieren.

Wer betroffen ist, ergibt sich aus Sektor und Größe. Die Einrichtungen müssen das selbst prüfen; eine Benachrichtigung durch eine Behörde gibt es nicht.

Was das für Softwarehäuser bedeutet

Die meisten Softwarehäuser fallen selbst unter keinen Schwellenwert. Das ist die gute Nachricht, und sie hält ungefähr so lange, bis der erste Kunde seinen Lieferantenfragebogen verschickt.

Denn NIS2 verpflichtet betroffene Einrichtungen, die Risiken in ihrer Lieferkette zu steuern. Sie reichen diese Pflicht vertraglich weiter. Für dich heißt das: Deine Kunden fragen jetzt, wo deine Software läuft, wer dort Zugriff hat und wie ein Vorfall gemeldet wird. Sie fragen nicht, weil sie neugierig sind, sondern weil sie es nachweisen müssen.

Zwei Dinge lohnen sich deshalb sofort. Erstens: Dokumentiere deine eigene Einordnung. Auch „wir sind nicht betroffen" ist eine Aussage, die begründet sein will, wenn ein Kunde sie erfragt. Zweitens: Klär die Betriebsfragen, bevor sie im Vertrag landen. Meldewege, Wiederherstellungszeiten und Zuständigkeiten außerhalb der Bürozeiten sind Betriebsthemen, keine Entwicklungsthemen.

Wer den Betrieb bei einem zertifizierten Anbieter hat, kann den Infrastrukturteil dieser Fragen mit einem Nachweis beantworten. Das spart nicht nur Zeit im Vertrieb, es verschiebt auch die Diskussion weg von Eigenbau-Konzepten hin zu geprüften Verfahren.

Was jetzt zu tun ist

  • Prüfe, ob deine eigene Organisation unter das BSIG fällt, und halte das Ergebnis mit Begründung schriftlich fest.
  • Frag bei deinen größten Kunden nach, ob sie betroffen sind. Ihre Anforderungen kommen als Nächstes zu dir.
  • Leg fest, wer bei einem Sicherheitsvorfall innerhalb welcher Zeit reagiert, auch nachts und am Wochenende.
  • Sammle die Nachweise deiner Betriebsumgebung: Zertifikate mit Geltungsbereich, Standorte, Zugriffsregelungen.
  • Nimm die Geschäftsleitung mit. Bei betroffenen Einrichtungen ist sie in der Pflicht, und deine Kunden wissen das.

Du willst wissen, welche dieser Fragen dein Betrieb schon heute beantwortet? Wir betreiben Cloud- und Colocation-Infrastruktur für Software- und Systemhäuser, zertifiziert nach ISO 27001 auf Basis BSI IT-Grundschutz (BSI-IGZ-0552-2023). Sprich mit uns über den Betrieb unter NIS2.

Dieser Beitrag ersetzt keine Rechtsberatung.