Sonntag, 19. Juli 2026 · KW 29 DE · EN · FR · ES Dunkel
Aktuelles

NIS2-Umsetzung gescheitert

In seinem Kommentar analysiert Jörg Schumann die Hintergründe und Folgen des Scheiterns der NIS2-Umsetzung für Unternehmen.

Von Benedikt Langer 20. Februar 2025 2 Minuten Lesezeit
NIS2-Umsetzung gescheitert

Das Gesetz zur Umsetzung der NIS2-Richtlinie in deutsches Recht hat im Bundestag vorerst keine Mehrheit gefunden. Damit verzögert sich der Gesetzgebungsprozess mindestens bis in den Herbst. In seinem Kommentar analysiert Jörg Schumann, Geschäftsführer des IT-Dienstleisters Net-D-Sign, die Hintergründe und Folgen dieser Entwicklung für Unternehmen.

Das Wichtigste in Kürze

  • Die NIS2-Richtlinie wurde 2022 vom EU-Parlament beschlossen, in Deutschland aber noch nicht umgesetzt.
  • Die Durchführungsverordnung (EU) 2024/2690 ist seit 7. November 2024 direkt geltendes Recht in allen EU-Staaten.
  • Anbieter digitaler Infrastrukturen müssen bereits jetzt die NIS2-Anforderungen einhalten.
  • Belgien, Dänemark und Italien haben NIS2 bereits in nationales Recht überführt.
  • Unternehmen riskieren Auftragsverluste, wenn sie Cybersicherheitsstandards in Lieferketten nicht einhalten.

„Bereits im Dezember 2022 hat das EU-Parlament die NIS2-Richtlinie beschlossen. Der aktuelle deutsche Bundestag konnte das sogenannte NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) nicht mehr vor den Neuwahlen verabschieden. Auch das geplante KRITIS-Dachgesetz, welches weitere Regelungen für kritische Infrastrukturen enthalten sollte, verzögert sich.“

Während Länder wie Belgien, Dänemark und Italien die NIS2-Richtlinie bereits in nationales Recht überführt haben, wird sich die Umsetzung in Deutschland nun weiter hinziehen – erst nach der Bundestagswahl kann das Gesetz erneut in den politischen Prozess eingebracht werden.

„Trotz des politischen Stillstands sollten Unternehmen die Dringlichkeit des Themas nicht unterschätzen. Einerseits ist die Bedrohungslage für Unternehmen egal welcher Größe aktuell groß wie nie. Allein dadurch ergibt sich die Notwendigkeit, die eigene Cyberresilienz zu stärken, wofür die NIS2-Richtlinie eine gute Orientierung bietet.“

Andererseits ist bereits seit dem 7. November 2024 die Durchführungsverordnung (EU) 2024/2690 zur NIS2-Richtlinie in Kraft, welche spezifische Anforderungen an die Cybersicherheitsmaßnahmen von Unternehmen in digitalen Infrastrukturen festlegt.

Jörg Schumann, Geschäftsführer von Net-D-Sign. Bildquelle: Net-D-Sign.

„Diese ist in allen EU-Mitgliedstaaten unmittelbar gültig – unabhängig von einer nationalen Umsetzung. Anbieter digitaler Infrastrukturen und Dienste sind damit bereits an die Bestimmungen von NIS2 gebunden. Hinzu kommen etwaige Lieferketten-Abhängigkeiten. Große Unternehmen verlangen zunehmend, dass auch ihre Geschäftspartner Cybersicherheitsstandards einhalten. Wer hier nicht proaktiv handelt, riskiert den Verlust von Aufträgen.“

Auch wenn die genaue gesetzliche Ausgestaltung der NIS2-Richtlinie in Deutschland also aktuell noch offen ist, müssen Unternehmen handeln.

„Wer glaubt, er müsse erst reagieren, wenn das Gesetz offiziell verabschiedet wird, begeht einen schweren Fehler. NIS2 wird im Laufe des Jahres, vorrausichtlich bis Herbst 2025 in nationales Recht umgesetzt. Das entsprechende Gesetz gilt dann mit hoher Wahrscheinlichkeit sofort – ohne Übergangsfrist. Unternehmen dürfen bis dahin nicht einfach abwarten. Sie müssen bereits jetzt in Cybersicherheitsmaßnahmen investieren, Risikomanagement-Prozesse etablieren und sich dabei an den bereits existierenden EU-Vorgaben orientieren.“

Häufige Fragen

Wann trat die Durchführungsverordnung zur NIS2-Richtlinie in Kraft?

Die Durchführungsverordnung (EU) 2024/2690 trat am 7. November 2024 in Kraft. Sie ist in allen EU-Mitgliedstaaten unmittelbar gültig.

Warum ist NIS2 für Unternehmen in Deutschland jetzt relevant?

Obwohl die nationale Umsetzung verzögert ist, gilt die EU-Durchführungsverordnung bereits direkt. Zudem verlangen große Unternehmen zunehmend Sicherheitsstandards von Partnern.

Welche Länder haben NIS2 bereits umgesetzt?

Belgien, Dänemark und Italien haben die NIS2-Richtlinie bereits in ihr nationales Recht überführt. Deutschland befindet sich weiterhin im Umsetzungsprozess.

Gibt es in Deutschland eine Übergangsfrist für die NIS2-Umsetzung?

Es ist wahrscheinlich, dass das NIS2UmsuCG in Deutschland ohne Übergangsfrist gilt. Unternehmen sollten daher nicht abwarten.

Welche Konsequenzen drohen bei Nichtbeachtung der NIS2-Anforderungen?

Unternehmen riskieren rechtliche Sanktionen und Auftragsverluste, insbesondere durch Anforderungen in Lieferketten großer Geschäftspartner.

// Kernsatz

Das Gesetz zur Umsetzung der NIS2-Richtlinie in deutsches Recht hat im Bundestag vorerst keine Mehrheit gefunden.

Mehr aus dem MBF Media Netzwerk

SecurityToday | MyBusinessFuture | Digital Chiefs

Quelle Titelbild: Unsplash / hoch3fotografie

Auch verfügbar in

MBF Media Newsletter

Das monatliche Briefing für Entscheider

Einmal im Monat bündelt der MBF Media Newsletter das Wichtigste aus cloudmagazin, MyBusinessFuture, Digital Chiefs und SecurityToday, kuratiert von der Redaktion.

25.000 IT- und Business‑Entscheider lesen diesen Newsletter. Lesen Sie mit.

Kostenfrei abonnieren
MBF Media Newsletter, aktuelle Ausgabe auf dem iPhone
Ein Magazin der Evernine Media GmbH