Referenz · BSIG

BSIG 2025: die NIS-2-Pflichten paragraphenweise

Was das BSIG in der Fassung des NIS2UmsuCG verlangt — Einstufung (§ 28), Maßnahmen (§ 30), Meldekette (§ 32), Registrierung (§ 33/34) und Geschäftsleitung (§ 38), jeweils mit Gesetzestext und Frist.

Kurz gesagt

Das BSIG ist das deutsche Gesetz, das die NIS-2-Richtlinie umsetzt. Seit dem 6. Dezember 2025 verpflichtet es besonders wichtige und wichtige Einrichtungen zu Risikomanagementmaßnahmen (§ 30), zur Registrierung beim BSI binnen 3 Monaten (§ 33) und zur Meldung erheblicher Sicherheitsvorfälle in 24 Stunden, 72 Stunden und einem Monat (§ 32). Die Geschäftsleitung muss diese Maßnahmen umsetzen und ihre Umsetzung überwachen und haftet dafür persönlich (§ 38). Für Unternehmen in Deutschland ist das BSIG maßgeblich, nicht die Richtlinie selbst.

NIS-2-Richtlinie oder BSIG — was gilt für mein Unternehmen?

Das BSIG. Eine EU-Richtlinie richtet sich an die Mitgliedstaaten und verpflichtet Unternehmen nicht unmittelbar; sie muss erst in nationales Recht umgesetzt werden. Für Deutschland ist das durch das NIS2UmsuCG geschehen, das im Kern das BSI-Gesetz neu gefasst hat. Wer prüft, was er schuldet, liest deshalb das BSIG — die Richtlinie hilft nur bei der Auslegung.

Das ist nicht bloß Systematik. Das BSIG weicht an mehreren Stellen von der Richtlinie ab, etwa bei den Registrierungsregimen der §§ 33 und 34 und beim Anker der Abschlussmeldung. Wer nach der Richtlinie plant, plant an einigen Fristen vorbei.

Die Paragraphen, auf die es ankommt

§ 28

Wer überhaupt erfasst ist

„mindestens 250 Mitarbeiter … oder einen Jahresumsatz von über 50 Millionen Euro und zudem eine Jahresbilanzsumme von über 43 Millionen Euro“
§ 28 Abs. 1 Nr. 4 BSIG
Das BSIG unterscheidet besonders wichtige und wichtige Einrichtungen. Für den Regelfall entscheidet die Größe: 250 Beschäftigte oder 50 Mio. € Umsatz und 43 Mio. € Bilanzsumme führen bei einem Sektor aus Anlage 1 zu „besonders wichtig“; ab 50 Beschäftigten oder je 10Mio. € Umsatz und Bilanzsumme zu „wichtig“.

Auf das Bindewort kommt es an: Beschäftigte oder (Umsatz undBilanzsumme). Wer alle drei Merkmale mit „oder“ verknüpft, zieht Unternehmen hinein, die das Gesetz ausnimmt. Daneben stehen Kategorien, die unabhängig von der Größe erfasst sind — kritische Anlagen, qualifizierte Vertrauensdiensteanbieter, TLD- und DNS-Betreiber sowie Anbieter öffentlich zugänglicher Telekommunikationsdienste, letztere mit eigenen Schwellen.
§ 30

Die Mindestmaßnahmen

„Sie umfassen mindestens: …“
§ 30 Abs. 2 Satz 2 BSIG
10Maßnahmenbereiche nennt das Gesetz ausdrücklich — von der Risikoanalyse über die Sicherheit der Lieferkette und Kryptografie bis zur Multi-Faktor-Authentifizierung. „Mindestens“ heißt: Die Liste ist eine Untergrenze, keine Abschlussliste, und die Maßnahmen müssen dem Risiko angemessen sein.

Praktisch wichtiger als die Auswahl ist die Dokumentation. § 30 Abs. 1 Satz 4 verlangt, dass die Maßnahmen dokumentiert sind, und Nr. 6 verlangt Verfahren, um ihre Wirksamkeit zu bewerten. Ein Intervall nennt das Gesetz dafür nicht; 12 Monate sind eine verbreitete Praxis, aber eben Praxis und keine Frist.
§ 32

Die Meldekette

„unverzüglich, spätestens jedoch innerhalb von 24 Stunden nach Kenntniserlangung von einem erheblichen Sicherheitsvorfall“
§ 32 Abs. 1 Satz 1 Nr. 1 BSIG
Drei feste Stufen und zwei bedingte. Erstmeldung binnen 24 Stunden, aktualisierte Meldung binnen 72 Stunden — beide ab Kenntniserlangung, nicht nacheinander. Die Abschlussmeldung folgt spätestens einen Monat später.

Beachten Sie das Wort „unverzüglich“: Es steht vor der Stundenangabe und ist die eigentliche Pflicht. Die 24 Stunden sind die äußere Grenze, nicht der Termin.
§ 33

Die Registrierung

„spätestens drei Monate, nachdem sie erstmals oder erneut als eine der vorgenannten Einrichtungen gelten“
§ 33 Abs. 1 BSIG
3 Monate ab dem Zeitpunkt, zu dem die Kriterien erfüllt sind. „Erstmals oder erneut“ macht daraus eine rollierende Pflicht: Wer über eine Schwelle wächst, darunter fällt und wieder darüber wächst, muss sich jedes Mal neu registrieren.

Ändern sich die registrierten Angaben, sind sie unverzüglich, spätestens binnen 2 Wochen nachzuziehen (§ 33 Abs. 5).
§ 34

Die besondere Registrierung

„Anbieter von DNS-Diensten, Namensregister, Cloud-Computing-Dienste, Rechenzentrumsdienste …“
§ 34 Abs. 1 BSIG
Für digitale Dienste und digitale Infrastruktur gilt ein eigenes Registrierungsregime — mit einer Änderungsfrist von 3 Monaten statt 2 Wochen. Zwei Regime, zwei Zahlen: Wer die falsche verwendet, verwaltet eine Frist, die es für ihn nicht gibt, oder verpasst die, die gilt.
§ 35

Unterrichtung der Empfänger

„Das Bundesamt kann … anordnen, dass die Einrichtung die Empfänger ihrer Dienste unterrichtet“
§ 35 Abs. 1 BSIG
Kein automatischer vierter Meldeschritt. Abs. 1 greift erst, wenn das Bundesamt es anordnet. Abs. 2 verpflichtet unaufgefordert — aber nur bestimmte Sektoren und nur bei einer erheblichen Cyberbedrohung. Beides gehört in den Ablaufplan, keines auf die Fristenuhr.
§ 38

Pflichten der Geschäftsleitung

„die … Risikomanagementmaßnahmen umzusetzen und ihre Umsetzung zu überwachen“
§ 38 Abs. 1 BSIG
Das Gesetz sagt umsetzen und überwachen— nicht „billigen“. Das ist mehr als eine Unterschrift unter einen Beschluss: Die Geschäftsleitung schuldet die Umsetzung selbst und deren fortlaufende Kontrolle. Abs. 2 knüpft daran die persönliche Haftung, Abs. 3 verpflichtet zur regelmäßigen Schulung, ohne ein Intervall zu nennen.

Drei Stellen, an denen häufig falsch gerechnet wird

Alle drei stehen so oder ähnlich in verbreiteten Erklärstücken. Alle drei führen dazu, dass eine Frist zu spät oder gar nicht überwacht wird.

„Die Abschlussmeldung ist einen Monat nach Kenntniserlangung fällig."

§ 32 Abs. 1 Satz 1 Nr. 4 BSIG sagt „einen Monat nach Übermittlungder Meldung gemäß Nummer 2“. Anker ist der Moment, in dem die 72-Stunden-Meldung tatsächlich herausging. Wer früh meldet, hat damit die kürzere Restfrist — genau umgekehrt zur naheliegenden Annahme.

„Die 72 Stunden laufen ab der Erstmeldung."

Beide Uhren starten bei der Kenntniserlangung und laufen parallel. Wer die 72 Stunden ab der 24-Stunden-Meldung rechnet, verschiebt die Frist um bis zu einen Tag nach hinten.

„Dauert der Vorfall an, verlängert sich die Abschlussfrist."

Sie verlängert sich nicht — sie entfällt zunächst. Nach § 32 Abs. 2 tritt eine Fortschrittsmeldung an ihre Stelle, und die Abschlussmeldung ist „nach abschließender Bearbeitung“ fällig, ohne gesetzlichen Zeitraum. Eine Fristenverwaltung, die hier weiterzählt, zeigt einen Termin an, den das Gesetz nicht kennt.

Häufige Fragen zum BSIG

Was ist das BSIG?

Das BSI-Gesetz regelt die Aufgaben des Bundesamts für Sicherheit in der Informationstechnik und die Cybersicherheitspflichten von Unternehmen. In der Fassung des NIS2UmsuCG setzt es die europäische NIS-2-Richtlinie in deutsches Recht um und gilt seit dem 6. Dezember 2025.

Gilt für mein Unternehmen die NIS-2-Richtlinie oder das BSIG?

Das BSIG. Eine EU-Richtlinie verpflichtet die Mitgliedstaaten, nicht unmittelbar die Unternehmen. Maßgeblich für ein Unternehmen in Deutschland ist deshalb das BSIG; die Richtlinie ist nur für die Auslegung heranzuziehen.

Wer fällt unter das BSIG?

Einrichtungen aus den Sektoren der Anlagen 1 und 2 ab 50 Beschäftigten oder je 10 Millionen Euro Umsatz und Bilanzsumme; ab 250 Beschäftigten oder 50 Millionen Euro Umsatz und 43 Millionen Euro Bilanzsumme als besonders wichtige Einrichtung. Einzelne Kategorien sind unabhängig von der Größe erfasst.

Welche Fristen gelten für die Meldung eines Sicherheitsvorfalls?

Erstmeldung unverzüglich, spätestens 24 Stunden nach Kenntniserlangung; aktualisierte Meldung spätestens 72 Stunden nach Kenntniserlangung; Abschlussmeldung spätestens einen Monat nach Übermittlung der 72-Stunden-Meldung.

Bis wann muss sich eine Einrichtung registrieren?

Spätestens 3 Monate, nachdem sie erstmals oder erneut als betroffene Einrichtung gilt (§ 33 Abs. 1 BSIG). Änderungen der registrierten Angaben sind binnen 2 Wochen nachzuziehen.

Haftet die Geschäftsführung persönlich?

§ 38 Abs. 2 BSIG knüpft an die Pflichtverletzung der Geschäftsleitung eine persönliche Haftung. Die Pflicht selbst besteht darin, die Risikomanagementmaßnahmen umzusetzen und ihre Umsetzung zu überwachen.

Diese Seite ordnet ein und ersetzt keine Rechtsberatung. Maßgeblich ist der Gesetzestext (BSIG, in Kraft seit 2025-12-06, nachzulesen unter gesetze-im-internet.de); zuletzt am Gesetzestext geprüft am 2026-09-01.

Ob Sie erfasst sind, klärt der kostenlose NIS-2-Check. Die Meldekette im Detail: § 32 BSIG und seine Fristen. Die Registrierung: § 33 BSIG. Wenn ein Großkunde Nachweise anfordert: der NIS2-Lieferantenfragebogen. Diese Pflichten laufend verwaltet: das NIS-2 Cockpit.

Aus Paragraphen werden Termine

Das NIS-2 Cockpit führt Einstufung, Registrierung, Maßnahmen und Meldefristen an einer Stelle — und erinnert, bevor eine Frist läuft. Es meldet nicht für Sie, es sorgt dafür, dass Sie es rechtzeitig tun.