Regelwerk verstehen

NIS2-Betroffenheit prüfen: wer unter das BSIG fällt und wer das entscheidet

Die Prüfung dauert einen Nachmittag, wenn jemand sie verantwortet. Hier stehen die fünf Fragen, die Sonderfälle und die Frage, wer am Ende unterschreibt.

KI-generiertDieses Bild wurde mit KI erzeugt · Yves Hoppe / KI / cmt
Seit 1997 am Markt Kleine Gruppen Präsenz und Live-Online Zertifizierte Trainer

Kurz gesagt

Ob euer Unternehmen unter das BSI-Gesetz fällt, entscheidet sich an zwei Fragen. Gehört eine eurer entgeltlichen Tätigkeiten zu den Einrichtungsarten in Anlage 1 oder Anlage 2 des BSIG? Und beschäftigt das Unternehmen einschließlich verbundener Unternehmen mindestens 50 Personen oder liegt es mit Umsatz und Bilanzsumme jeweils über zehn Millionen Euro? Wer beides mit Ja beantwortet, ist mindestens wichtige Einrichtung und muss sich binnen drei Monaten beim BSI registrieren. Die Fälle dazwischen, also Konzerntöchter, Stadtwerke, Finanzunternehmen und Nebentätigkeiten, brauchen eine zweite Runde mit den Absätzen 3 bis 6 des § 28 BSIG.

Stand dieser Seite: 04.10.2026

01 Worum es geht

Seit dem 6. Dezember 2025 gilt das Gesetz, und viele Häuser wissen noch nicht, ob es sie meint

Das NIS2-Umsetzungsgesetz ist am 6. Dezember 2025 in Kraft getreten, und seit diesem Tag gelten die Pflichten aus § 30 BSIG ohne Übergangsfrist. Im Betrieb sieht das so aus: Die Geschäftsführung reicht die Frage des Wirtschaftsprüfers oder eines Großkunden, ob das Haus betroffen ist, an die IT-Leitung weiter, und niemand kann sie in einem Satz beantworten. Dabei hängen an der Antwort eine Registrierungspflicht mit Dreimonatsfrist, eine Meldekette mit 24 Stunden für die Erstmeldung und eine persönliche Pflicht der Geschäftsleitung, die Umsetzung zu überwachen.

Der Preis des Irrtums ist in beide Richtungen hoch. Wer sich fälschlich für nicht betroffen hält, verpasst die Registrierung nach § 33 BSIG, hat keinen Meldeweg nach § 32 BSIG und steht beim ersten erheblichen Sicherheitsvorfall ohne Nachweis da, dass Risikomanagement nach § 30 BSIG stattfindet. § 65 BSIG sieht Bußgelder bis zu zehn Millionen Euro für besonders wichtige und bis zu sieben Millionen Euro für wichtige Einrichtungen vor. Wer sich umgekehrt fälschlich für betroffen hält, registriert sich beim BSI, löst Aufsicht aus und baut ein Programm auf, das niemand von ihm verlangt.

Blockiert wird die Prüfung selten durch fehlende Informationen. Die Sektoren stehen in den Anlagen des Gesetzes, die Schwellen in § 28 BSIG, und das BSI stellt eine kostenlose Betroffenheitsprüfung ins Netz. Blockiert wird sie dadurch, dass niemand zuständig ist: Die IT kennt die Systeme, aber nicht die Umsatzzahlen der verbundenen Unternehmen. Das Controlling kennt die Zahlen, aber nicht die Einrichtungsarten. Die Prüfung ist deshalb zur Hälfte eine Zuständigkeitsfrage, und genau so behandelt diese Seite sie.

KI-generiertDieses Bild wurde mit KI erzeugt · Yves Hoppe / KI / cmt

02 Wer entscheidet was

Wer im Haus was entscheidet

Die Betroffenheitsprüfung scheitert selten an der Rechtslage und fast immer daran, dass niemand das Ergebnis verantwortet. Die Aufteilung ordnet jede Frage einer entscheidenden und einer umsetzenden Stelle zu und nennt die Falle, in die Häuser dort regelmäßig laufen.

Ob eine Geschäftstätigkeit einer Einrichtungsart der Anlagen 1 oder 2 zuzuordnen ist

Wer entscheidet
Die Geschäftsleitung, weil die Zuordnung eine Aussage über das Geschäftsmodell ist und nicht über die IT; bei unklaren Verweisen auf Fachgesetze oder NACE-Codes mit juristischer Beratung
Wer setzt um
Recht oder Compliance, mit Zuarbeit aus den Fachbereichen zu jeder Tätigkeit, die entgeltlich angeboten wird
Stolperfalle
Die Prüfung bleibt bei der IT liegen, weil im Gesetz BSI steht. Die IT kennt aber weder alle Geschäftsfelder noch die Wertung, ob ein Geschäftsfeld vernachlässigbar ist, und entscheidet nach Gefühl.

Wie Beschäftigte, Umsatz und Bilanzsumme ermittelt werden und welche verbundenen Unternehmen mitzählen

Wer entscheidet
Die kaufmännische Leitung oder das Konzerncontrolling, weil nur dort die Jahresarbeitseinheiten und die Abschlüsse der Partner- und verbundenen Unternehmen zusammenlaufen
Wer setzt um
Das Controlling liefert die Werte der letzten zwei abgeschlossenen Geschäftsjahre nach der Empfehlung 2003/361/EG; die IT-Leitung liefert die Einschätzung, ob die Einrichtung ihre IT im Sinne von § 28 Absatz 4 Satz 2 BSIG unabhängig beschafft und betreibt
Stolperfalle
Es wird die Kopfzahl aus dem Personalsystem genommen statt der Jahresarbeitseinheiten, und die Konzernmutter wird vergessen. Umgekehrt wird eine Tochter mit eigener IT-Abteilung reflexhaft in den Konzern eingerechnet, obwohl die Unabhängigkeitsregel sie herausnehmen würde.

Ob DORA, das TKG oder das EnWG die Pflichten aus dem BSIG verdrängen

Wer entscheidet
Die Geschäftsleitung auf Vorlage von Recht oder Compliance, denn die Verdrängung nach § 28 Absatz 5 und 6 BSIG betrifft die gesamte Pflichtenstruktur und nicht nur einen technischen Teil
Wer setzt um
Compliance prüft, ob das Unternehmen Finanzunternehmen nach Artikel 2 der Verordnung 2022/2554 ist oder Netze nach TKG oder EnWG betreibt, und hält fest, dass die Registrierungspflicht nach § 33 BSIG davon unberührt bleibt
Stolperfalle
Ein Haus mit Bankerlaubnis hält sich pauschal für NIS2-frei. Richtig ist: Registrieren muss es sich trotzdem, und für Konzernteile ohne Finanzaufsicht gilt das BSIG vollständig weiter.

Die Registrierung beim BSI innerhalb von drei Monaten

Wer entscheidet
Die Geschäftsleitung gibt die Registrierung frei, weil sie das Unternehmen gegenüber dem BSI unter Aufsicht stellt und die Kontaktdaten der Einrichtung festlegt
Wer setzt um
Eine benannte Person mit ELSTER-Organisationszertifikat registriert im BSI-Portal und trägt Name, Rechtsform, Registernummer, Erreichbarkeit, IP-Adressbereiche, Sektor nach Anlage 1 oder 2, die EU-Mitgliedstaaten der Leistungserbringung und die zuständigen Aufsichtsbehörden ein
Stolperfalle
Die Frist wird ab dem Tag gezählt, an dem intern die Entscheidung fiel. § 33 BSIG zählt sie ab dem Tag, an dem die Einrichtung erstmals oder erneut als solche gilt; wer am 6. Dezember 2025 schon betroffen war, ist damit längst überfällig.

Umsetzung und Überwachung der Risikomanagementmaßnahmen

Wer entscheidet
Die Geschäftsleitung, und zwar nicht delegierbar: § 38 Absatz 1 BSIG verpflichtet sie, die Maßnahmen nach § 30 BSIG umzusetzen und ihre Umsetzung zu überwachen, § 38 Absatz 3 verpflichtet sie zu regelmäßigen Schulungen
Wer setzt um
Die oder der Informationssicherheitsbeauftragte baut das Programm entlang der zehn Bereiche aus § 30 Absatz 2 BSIG auf, die IT-Leitung setzt die technischen Teile um, beide berichten in festem Takt an die Geschäftsleitung
Stolperfalle
Die Geschäftsleitung unterschreibt einmal und hört dann nichts mehr. § 38 Absatz 2 BSIG macht sie nach Gesellschaftsrecht für schuldhaft verursachte Schäden haftbar, und ohne Berichtstakt gibt es keinen Beleg für die Überwachung, die das Gesetz verlangt.

Die Wiederholung der Prüfung bei Wachstum, Zukauf oder neuem Geschäftsfeld

Wer entscheidet
Die Geschäftsleitung legt den Anlass fest: jeder Jahresabschluss, jede Übernahme, jede neue Leistung, die entgeltlich angeboten wird
Wer setzt um
Compliance führt die dokumentierte Prüfung mit den neuen Zahlen erneut durch und stellt sie der Geschäftsleitung zur Unterschrift vor; die IT-Leitung meldet Änderungen an der IT-Unabhängigkeit, etwa die Übernahme des Betriebs durch die Konzernmutter
Stolperfalle
Die Prüfung wird einmal gemacht und archiviert. Zwei Geschäftsjahre später ist das Haus über die Schwelle gewachsen, und niemand merkt es, bis ein Prüfer fragt, warum keine Registrierung vorliegt.

03 Was du mitnimmst

Fünf Fragen, in dieser Reihenfolge

Die Reihenfolge ist nicht beliebig. Wer mit der Größe anfängt, zählt Beschäftigte für ein Unternehmen, das vielleicht in keinem Sektor liegt. Wer mit den Sonderfällen anfängt, verliert sich in DORA, bevor klar ist, ob eine Bank im Konzern steckt.

Der Prüfpfad nach § 28 BSIG

  1. 01 Einrichtungsart der Anlagen 1/2
  2. 02 Schwellen über zwei Geschäftsjahre
  3. 03 Verbundene Unternehmen einrechnen?
  4. 04 Fachgesetz statt BSIG?
  5. 05 Registrierung binnen drei Monaten
  6. 06 Ergebnis dokumentiert und unterschrieben

Erst der Sektor: Steht eine entgeltliche Tätigkeit in Anlage 1 oder Anlage 2?

§ 28 BSIG erfasst natürliche und juristische Personen, die anderen entgeltlich Waren oder Dienstleistungen anbieten und einer Einrichtungsart der Anlagen zuzuordnen sind. Anlage 1 nennt unter anderem Energie, Transport und Verkehr, Finanzwesen, Gesundheit, Wasser, digitale Infrastruktur und Weltraum. Anlage 2 ergänzt Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Lebensmittel, das verarbeitende Gewerbe, Anbieter digitaler Dienste und Forschungseinrichtungen. Lies die Einrichtungsarten im Wortlaut, denn die Verweise auf Fachgesetze und NACE-Codes entscheiden, ob euer Betrieb gemeint ist.

Dann die Größe: 50 Beschäftigte oder zehn Millionen Euro, 250 oder 50 Millionen Euro

Wichtige Einrichtung ist nach § 28 Absatz 2 BSIG, wer in einem Sektor der Anlagen 1 oder 2 mindestens 50 Mitarbeitende beschäftigt oder einen Jahresumsatz und eine Jahresbilanzsumme von jeweils über zehn Millionen Euro aufweist. Besonders wichtige Einrichtung ist nach § 28 Absatz 1 BSIG, wer in einem Sektor der Anlage 1 mindestens 250 Mitarbeitende beschäftigt oder über 50 Millionen Euro Umsatz und zugleich über 43 Millionen Euro Bilanzsumme hat. Die Anlage-2-Sektoren führen also nie zur besonders wichtigen Einrichtung, egal wie groß das Unternehmen ist. Unabhängig von der Größe gelten Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter, Top-Level-Domain-Registries und DNS-Diensteanbieter immer als besonders wichtige Einrichtungen.

Zählen wie die EU-Kommission: Jahresarbeitseinheiten, verbundene Unternehmen, zwei Geschäftsjahre

§ 28 Absatz 4 BSIG verweist für Mitarbeiterzahl, Umsatz und Bilanzsumme auf die Empfehlung 2003/361/EG der Kommission. Daraus folgt dreierlei: Beschäftigte werden als Jahresarbeitseinheiten gezählt, Teilzeit also anteilig. Partnerunternehmen und verbundene Unternehmen werden hinzugerechnet, so dass eine Konzerntochter mit 30 Beschäftigten über die Mutter in die Pflicht wachsen kann. Und eine Schwelle gilt erst als überschritten, wenn sie in zwei aufeinanderfolgenden Geschäftsjahren überschritten wurde, ein einmaliger Ausreißer löst noch nichts aus.

Die IT-Unabhängigkeit prüfen, bevor du den Konzern zusammenrechnest

§ 28 Absatz 4 Satz 2 BSIG lässt die Zahlen verbundener Unternehmen außen vor, wenn die betrachtete Einrichtung in Bezug auf Beschaffenheit und Betrieb ihrer IT-Systeme, Komponenten und Prozesse unabhängig ist. Die Gesetzesbegründung, auf die das BSI in seinen FAQ verweist, macht das am Einfluss fest: Wer grundlegende Beschaffungs- und Konfigurationsentscheidungen selbst trifft, ist unabhängig. Wer seine IT vollständig von der Konzernmutter betreiben lässt und keinen Einfluss hat, ist es nicht. Ein externer Dienstleister unter Vertrag spricht hingegen nicht gegen die Unabhängigkeit, weil der Vertrag die Steuerung erlaubt.

Vernachlässigbare Tätigkeiten und die Verdrängung durch Fachgesetze klären

Nach § 28 Absatz 3 BSIG können Geschäftstätigkeiten unberücksichtigt bleiben, die im Hinblick auf die gesamte Geschäftstätigkeit vernachlässigbar sind. Der kleine Kurierdienst eines Großhändlers macht aus dem Großhändler also keine Einrichtung der Anlage 2, die Abgrenzung muss aber begründet und dokumentiert sein. Für Telekommunikations- und Energieversorgungsnetze nach TKG und EnWG nimmt § 28 Absatz 5 BSIG die Pflichten aus den §§ 30, 31, 32, 35, 36, 38, 39, 61 und 62 heraus, weil die Fachgesetze eigene Regeln kennen; die Registrierungspflicht nach § 33 bleibt auch für sie bestehen. Für Finanzunternehmen unter der Verordnung 2022/2554, also DORA, tut § 28 Absatz 6 BSIG dasselbe für die §§ 30, 31, 32, 35, 36, 38 und 39.

Das Ergebnis mit dem BSI-Werkzeug gegenprüfen und schriftlich festhalten

Das BSI stellt unter betroffenheitspruefung-nis-2.bsi.de eine anonyme, kostenlose Prüfung bereit, die Sektor, Einrichtungsart und Größe abfragt. Das Ergebnis ist nach Auskunft des BSI eine unverbindliche Selbsteinschätzung, einen Bescheid über Betroffenheit gibt es nicht. Deshalb braucht ihr ein eigenes Dokument: welche Tätigkeit welcher Einrichtungsart zugeordnet wurde, welche Zahlen aus welchen Geschäftsjahren angesetzt wurden, welche verbundenen Unternehmen mitgezählt oder mit welcher Begründung ausgenommen wurden, und wer das wann unterschrieben hat.

KI-generiertDieses Bild wurde mit KI erzeugt · Yves Hoppe / KI / cmt

Was die beiden Anlagen tatsächlich erfassen

Die Anlagen des BSIG sind keine Branchenlisten, sondern Listen von Einrichtungsarten. Für den Sektor Energie stehen dort etwa Stromlieferanten, Verteilnetzbetreiber, Erzeugungsanlagen, Betreiber von Ladepunkten, Fernwärme sowie Gas- und Wasserstoffnetze. Für Transport und Verkehr stehen Luftfahrtunternehmen, Flughäfen, Eisenbahninfrastruktur und Eisenbahnverkehrsunternehmen, Reedereien, Häfen und Betreiber intelligenter Verkehrssysteme. Für das Gesundheitswesen stehen Gesundheitsdienstleister, Referenzlaboratorien, Pharmaunternehmen mit Forschung und Entwicklung sowie Hersteller kritischer Medizinprodukte.

Die digitale Infrastruktur ist die Einrichtungsart mit der größten Reichweite in die IT-Branche hinein: Internetknoten, DNS-Dienste, Registries, Cloud-Anbieter, Rechenzentren, Content Delivery Networks, Vertrauensdienste, Telekommunikation und Anbieter verwalteter Dienste. Ein Systemhaus, das für Kunden Server und Netze betreibt, muss hier genau lesen, denn die Verwaltung von IKT-Diensten für Dritte steht in Anlage 1.

Anlage 2 greift tief in den Mittelstand. Das verarbeitende Gewerbe ist über NACE-Abteilungen gefasst: Datenverarbeitungsgeräte, elektronische und optische Erzeugnisse, elektrische Ausrüstungen, Maschinenbau, Kraftwagen und Kraftwagenteile sowie sonstiger Fahrzeugbau. Dazu kommen Hersteller und Importeure chemischer Stoffe nach der REACH-Verordnung, Lebensmittelunternehmen im Großhandel und in der industriellen Verarbeitung, Post- und Kurierdienste, Abfallbewirtschaftung, Online-Marktplätze, Suchmaschinen, soziale Netzwerke und Forschungseinrichtungen. Ein Maschinenbauer mit 60 Beschäftigten ist damit wichtige Einrichtung, auch wenn er das Wort NIS2 noch nie gehört hat.

Konzern, Tochter, Zulieferer: wie die Größe wirklich gezählt wird

Der häufigste Fehler ist die falsche Bezugsgröße. § 28 Absatz 4 BSIG verweist auf die KMU-Empfehlung 2003/361/EG, und die rechnet anders als ein Personalsystem. Beschäftigte sind Jahresarbeitseinheiten, Teilzeit und Saisonarbeit zählen anteilig. Partnerunternehmen werden mit ihrem Beteiligungsanteil hinzugerechnet, verbundene Unternehmen vollständig. Eine Schwelle gilt erst als über- oder unterschritten, wenn das in zwei aufeinanderfolgenden Geschäftsjahren der Fall war; das BSI stellt in seinen FAQ klar, dass ein einmaliges Überschreiten noch keine Pflichten auslöst.

Für Konzerne entscheidend ist die Ausnahme in § 28 Absatz 4 Satz 2 BSIG: Die Zahlen der Partner- und verbundenen Unternehmen bleiben außen vor, wenn die Einrichtung in Bezug auf Beschaffenheit und Betrieb ihrer IT-Systeme, Komponenten und Prozesse unabhängig ist. Eine Tochter mit eigener IT-Abteilung, eigenem Budget und eigenen Beschaffungsentscheidungen kann sich auf ihre eigenen Zahlen berufen. Eine Tochter, deren gesamte IT aus dem Konzernrechenzentrum kommt und die keinen Einfluss auf Beschaffung und Konfiguration hat, wird mit dem Konzern zusammengerechnet.

Für die Gegenrichtung gibt es keine Erleichterung. Wer als Zulieferer unter den Schwellen bleibt, ist nicht betroffen, wird aber von betroffenen Kunden in die Pflicht genommen, weil die nach § 30 Absatz 2 Nummer 4 BSIG die Sicherheit ihrer Lieferkette verantworten. Diese Anforderungen kommen als Fragebogen, Vertragsanhang oder Forderung nach einem Zertifikat, und die erste Frage lautet jedes Mal, ob ihr selbst betroffen seid.

Stadtwerke, Finanzunternehmen, Behörden: die Fälle mit eigenem Regelwerk

Stadtwerke und kommunale Eigenbetriebe werden am häufigsten falsch eingeschätzt. Für die Kommunalverwaltung selbst hat der IT-Planungsrat entschieden, NIS2 nicht auf Kommunen und Bildungseinrichtungen auszudehnen, dort regeln die Länder. Kommunale Unternehmen, die Energie, Wasser, Abwasser oder Verkehr anbieten, fallen aber nach den FAQ des BSI unter das BSIG, sobald sie eine kritische Anlage betreiben oder die Schwellen überschreiten. Für Energieversorgungsnetze und Energieanlagen greift zusätzlich § 28 Absatz 5 BSIG: Dort gelten die §§ 30, 31, 32, 35, 36, 38, 39, 61 und 62 nicht, weil das Energiewirtschaftsgesetz eigene Anforderungen stellt; registrieren nach § 33 muss sich auch der Netzbetreiber. Ein Stadtwerk mit Strom-, Wasser- und Verkehrssparte prüft deshalb jede Sparte einzeln.

Finanzunternehmen unterliegen seit dem 17. Januar 2025 der Verordnung 2022/2554, also DORA, und DORA ist nach Artikel 4 der NIS2-Richtlinie der sektorspezifische Rechtsakt mit Vorrang. Das BSI beschreibt in seinem Infopaket, dass DORA das Cybersicherheits-Risikomanagement und die Meldung erheblicher Vorfälle regelt, solange und soweit die Anforderungen mindestens gleichwertig sind, und verweist für Einzelheiten an die BaFin. Im BSIG steht die Umsetzung in § 28 Absatz 6: Die §§ 30, 31, 32, 35, 36, 38 und 39 gelten nicht für Finanzunternehmen nach Artikel 2 Absatz 2 der Verordnung. Die Registrierungspflicht nach § 33 BSIG steht nicht in dieser Liste und bleibt bestehen. Wer unter DORA fällt und was daraus folgt, haben wir im Bereich ITIL und PRINCE2 gesondert beschrieben.

Einrichtungen der Bundesverwaltung sind nach § 28 Absatz 1 und 2 BSIG ausdrücklich keine besonders wichtigen oder wichtigen Einrichtungen, sofern sie nicht zugleich kritische Anlagen betreiben. Für sie gelten die §§ 29 und 43 bis 48 BSIG mit eigenem Informationssicherheitsmanagement und eigenen Beauftragten. Für Landesbehörden gilt Landesrecht. Wer als Dienstleister für Behörden arbeitet, ist davon nicht berührt, für ihn zählt die eigene Einrichtungsart.

Was nach dem Ja passiert, und wo Juristen hingehören

Die Registrierung nach § 33 BSIG ist der erste sichtbare Schritt. Der Weg führt über das BSI-Portal mit einem ELSTER-Organisationszertifikat aus dem Unternehmenskonto. Die Frist von drei Monaten läuft ab dem Tag, an dem die Einrichtung erstmals oder erneut als solche gilt. Wer am 6. Dezember 2025 schon betroffen war, hätte bis zum 6. März 2026 registriert sein müssen. Das BSI weist darauf hin, dass diese gesetzliche Frist abgelaufen ist, und fordert noch nicht registrierte Einrichtungen zur umgehenden Registrierung auf; nach Presseberichten hat es Nachzügler im Sommer 2026 zusätzlich angeschrieben und eine Registrierung bis Ende Juli 2026 verlangt.

Dahinter steht die eigentliche Arbeit: die zehn Bereiche des § 30 Absatz 2 BSIG, von der Risikoanalyse über Vorfallbewältigung, Betriebskontinuität und Lieferkette bis zu Kryptografie, Zugriffskontrolle und Multi-Faktor-Authentifizierung. § 30 Absatz 1 BSIG verlangt, dass die Einhaltung dokumentiert wird, und § 32 BSIG verlangt bei erheblichen Sicherheitsvorfällen eine Erstmeldung innerhalb von 24 Stunden, eine Folgemeldung innerhalb von 72 Stunden und eine Abschlussmeldung spätestens einen Monat später. Keine dieser Pflichten lässt sich am Tag des Vorfalls improvisieren.

Juristen gehören an drei Stellen hin. Die erste ist die Zuordnung zu einer Einrichtungsart, wenn der Wortlaut auf Fachgesetze oder NACE-Codes verweist, die ihr nicht sicher lesen könnt. Die zweite ist die Wertung, ob eine Tätigkeit nach § 28 Absatz 3 BSIG vernachlässigbar ist. Die dritte sind Konzerne mit Finanz-, Energie- oder Telekommunikationsteilen, in denen mehrere Regelwerke nebeneinander gelten. Für alles andere reichen das Gesetz, die FAQ des BSI und eine Person, die das Ergebnis verantwortet.

Dazu passende Kurse

Wenn nach dem Ja die zehn Bereiche des § 30 BSIG auf dem Tisch liegen, geben Kurse zu NIS2, BSIG-Pflichten und dem Aufbau eines Maßnahmenprogramms dem Team die gemeinsame Grundlage, auf der das Programm entsteht.

Stimmen aus den Kursen

Was Teilnehmende über die Kurse in diesem Bereich sagen

Sehr intensiver Lehrgang, hat mich für meine Arbeit ein gutes Stück voran gebracht.
Monitoring mit Prometheus und Grafana - Grundkurs
Sehr guter Dozent, spannend erklärt und mit vielen Praxisbeispielen!
Business Continuity Management gemäß BSI-Standard 200-4 & ISO 27001
Der Trainer konnte die Inhalte sehr gut vermitteln. Ich habe dabei viel gelernt.
Monitoring mit Prometheus und Grafana - Grundkurs

05 Fragen

Häufige Fragen

Deine Frage ist nicht dabei? Stell sie uns direkt, wir antworten dir persönlich.

Reicht das Ergebnis der BSI-Betroffenheitsprüfung als Nachweis?
Nein. Das BSI bezeichnet das Werkzeug als unverbindliche Hilfe zur Selbsteinschätzung und stellt klar, dass es keine verbindliche Mitteilung über Betroffenheit oder Nichtbetroffenheit gibt. Das Ergebnis ist ein guter Startpunkt und eine Gegenprobe, ersetzt aber nicht die eigene, dokumentierte Prüfung mit den Zahlen aus zwei Geschäftsjahren, der Zuordnung zur Einrichtungsart und der Unterschrift der Geschäftsleitung.
Wir liegen mit 48 Beschäftigten knapp unter der Schwelle. Sind wir sicher nicht betroffen?
Nur, wenn auch Umsatz und Bilanzsumme unter zehn Millionen Euro bleiben, keine verbundenen Unternehmen hinzuzurechnen sind und ihr keine der größenunabhängigen Einrichtungsarten erfüllt, etwa als DNS-Diensteanbieter oder Vertrauensdiensteanbieter. Zählt außerdem in Jahresarbeitseinheiten statt in Köpfen und wiederholt die Prüfung nach jedem Jahresabschluss, denn die Schwelle gilt erst dann als überschritten, wenn ihr in zwei aufeinanderfolgenden Geschäftsjahren über 50 liegt.
Unsere Konzernmutter sitzt im Ausland. Zählt sie trotzdem mit?
Für die Größenberechnung ja, denn die Empfehlung 2003/361/EG kennt keine Landesgrenze bei verbundenen Unternehmen. Entscheidend ist die Ausnahme in § 28 Absatz 4 Satz 2 BSIG: Betreibt eure deutsche Gesellschaft ihre IT unabhängig, trifft also Beschaffungs- und Konfigurationsentscheidungen selbst, bleiben die Zahlen der Mutter außen vor. Kommt die IT vollständig aus dem Konzern und habt ihr keinen Einfluss, werden die Zahlen zusammengerechnet.
Wir sind ein Zulieferer und nicht betroffen. Können wir das Thema abschließen?
Rechtlich für euer Haus ja, wirtschaftlich meist nein. Betroffene Kunden geben ihre Pflicht zur Sicherheit der Lieferkette aus § 30 Absatz 2 Nummer 4 BSIG vertraglich an euch weiter. Haltet eure Betroffenheitsprüfung und einen Grundstock an Nachweisen so bereit, dass ihr solche Anfragen in Tagen statt Wochen beantworten könnt.
Muss die Geschäftsleitung selbst Schulungen besuchen?
Ja. § 38 Absatz 3 BSIG verpflichtet die Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen, regelmäßig an Schulungen teilzunehmen, um Risiken und Risikomanagementpraktiken im Bereich der Informationssicherheit erkennen und bewerten zu können. Das ist keine delegierbare Aufgabe für den Informationssicherheitsbeauftragten, sondern eine persönliche Pflicht, die neben der Umsetzungs- und Überwachungspflicht aus § 38 Absatz 1 steht.
Persönlich für dich da

Deine Ansprechpartner

Du bist dir nicht sicher, welcher Kurs oder welches Level zu dir passt? Wir beraten dich persönlich und kostenlos.

Yves Hoppe

Yves Hoppe

Weiterbildung & Beratung

Hilft dir, aus dem IT-Security-Programm den passenden Kurs für deinen Stand zu finden.

Norbert Jansen

Norbert Jansen

Beratung & Inhouse

Plant mit dir Inhouse-Trainings, die auf eure Abläufe und euren Datenbestand zugeschnitten sind.

Die Prüfung einmal an echten Konzern- und Spartenfällen durchspielen

Im NIS2-Kurs bei cmt gehen Geschäftsführung, IT-Leitung und Compliance die Zuordnung, die Größenberechnung und die Sonderfälle an eigenen Beispielen durch, mit Trainern, die Registrierungen und Maßnahmenprogramme in Unternehmen begleitet haben.