NIS2 für kleine Unternehmen: betroffen oder nur Zulieferer?
Unter 50 Beschäftigten ist ein Betrieb von NIS2 in aller Regel nicht direkt erfasst – und bekommt trotzdem Fragebögen seiner Kunden. Wer wirklich betroffen ist, was die Lieferkettenpflicht bedeutet und was ein Zulieferer realistisch vorlegen kann.

Betrifft NIS2 kleine Unternehmen?
Die meisten kleinen Unternehmen sind von NIS2 nicht direkt betroffen. Das deutsche Umsetzungsgesetz, das am 6. Dezember 2025 in Kraft getreten ist und das BSI-Gesetz neu gefasst hat, erfasst einen Betrieb nur, wenn zwei Bedingungen zusammenkommen: Er gehört zu einer der Einrichtungsarten in den Anlagen 1 und 2 des Gesetzes, und er erreicht eine bestimmte Größe.
Diese Größe liegt nach § 28 Absatz 2 Nummer 3 BSIG bei mindestens 50 Beschäftigten oder bei einem Jahresumsatz und einer Jahresbilanzsumme von jeweils über 10 Millionen Euro. Ein Handwerksbetrieb mit 30 Mitarbeitern, eine Kanzlei mit 15 oder ein Online-Händler mit 8 Millionen Euro Umsatz liegen darunter – unabhängig davon, wie digital sie arbeiten.
Das BSI beaufsichtigt nach eigener Angabe künftig rund 29.500 Einrichtungen – ein kleiner Ausschnitt der deutschen Wirtschaft. Wer im Netz liest, NIS2 betreffe „praktisch jeden Mittelständler", liest eine Übertreibung – die allerdings einen wahren Kern hat, der weiter unten beim Thema Lieferkette auftaucht.
Die Schwellenwerte im Wortlaut: „oder", nicht „und"
Für die Einstufung als „wichtige Einrichtung" genügt eine der beiden Größenbedingungen: 50 Beschäftigte reichen allein, auch bei geringem Umsatz. Umgekehrt reicht der finanzielle Weg nur, wenn Jahresumsatz und Jahresbilanzsumme beide über 10 Millionen Euro liegen. Ein Betrieb mit 40 Beschäftigten, 12 Millionen Euro Umsatz und 6 Millionen Euro Bilanzsumme ist damit nicht erfasst.
Gezählt wird nach der KMU-Empfehlung der EU-Kommission 2003/361/EG, auf die § 28 Absatz 4 verweist. Grundsätzlich werden dabei die Zahlen von Partner- und verbundenen Unternehmen hinzugerechnet. Das Gesetz macht davon eine Ausnahme: Ist ein Unternehmen bei Beschaffenheit und Betrieb seiner IT-Systeme von der Gruppe unabhängig, bleiben deren Zahlen außen vor. Für Tochtergesellschaften in Konzernen ist das die wichtigste Detailfrage der ganzen Prüfung.
Die zweite Detailfrage steht in § 28 Absatz 3: Geschäftstätigkeiten, die im Verhältnis zur gesamten Tätigkeit vernachlässigbar sind, dürfen bei der Zuordnung zu einer Einrichtungsart unberücksichtigt bleiben. Ein Maschinenbauer, der nebenbei ein paar Server vermietet, wird dadurch nicht zum Rechenzentrumsbetreiber.
Wann auch ein kleiner Betrieb direkt unter NIS2 fällt
Für einige Einrichtungsarten gilt die Größe gar nicht. Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter, Top-Level-Domain-Registries und DNS-Dienstanbieter sind nach § 28 Absatz 1 unabhängig von ihrer Größe besonders wichtige Einrichtungen; nicht qualifizierte Vertrauensdiensteanbieter sind es als wichtige Einrichtung ebenfalls ohne Schwelle. Wer zu diesen Gruppen gehört, kann sich nicht auf die 50 Beschäftigten berufen.
Für IT-Dienstleister lohnt ein genauer Blick in Anlage 1. Dort stehen unter „Digitale Infrastruktur" ausdrücklich Managed Services Provider, Managed Security Services Provider, Cloud-Computing- und Rechenzentrumsdienste. Ein Systemhaus, das für Kunden Server, Netzwerke oder Arbeitsplätze betreut, gehört damit zu einer erfassten Einrichtungsart – und ist ab 50 Beschäftigten selbst wichtige Einrichtung.
In Anlage 2 finden sich Bereiche, die viele nicht erwarten: Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Lebensmittel, Forschung, Online-Marktplätze sowie das verarbeitende Gewerbe – etwa Maschinenbau, Elektrotechnik, Medizinprodukte und Fahrzeugteile. Ein Maschinenbauer mit 60 Beschäftigten ist also erfasst, auch wenn er sich nie als „kritische Infrastruktur" gesehen hat.
Warum kleine Zulieferer trotzdem NIS2-Fragebögen bekommen
Kleine Unternehmen bekommen NIS2-Fragebögen, weil ihre Kunden die Sicherheit ihrer Lieferkette nachweisen müssen. § 30 Absatz 2 Nummer 4 BSIG verpflichtet jede erfasste Einrichtung zur „Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zu unmittelbaren Anbietern oder Diensteanbietern". Diese Pflicht trifft den Kunden – erfüllen kann er sie nur, indem er seine Lieferanten fragt.
Daraus folgt eine wichtige Unterscheidung: Der Zulieferer wird durch den Fragebogen nicht selbst zur NIS2-Einrichtung. Er muss sich nicht beim BSI registrieren, unterliegt keiner gesetzlichen Meldepflicht und keinem Bußgeld nach dem BSI-Gesetz. Was ihn bindet, ist der Vertrag, den er unterschreibt – und der Wunsch, den Auftrag zu behalten.
Besonders betroffen sind Lieferanten mit Zugriff auf Systeme oder Daten des Kunden: die IT-Betreuung, der Webentwickler mit Serverzugang, der Softwarelieferant mit Fernwartung, das Ingenieurbüro mit VPN-Zugang. Ein Lieferant, der Schrauben liefert, wird seltener gefragt als einer, der einen Admin-Zugang hat.
Was ein kleiner Zulieferer realistisch vorlegen kann
Ein kleiner Zulieferer kann ohne Zertifizierung glaubhaft machen, dass die wichtigsten Grundlagen stehen. Die Fragebögen orientieren sich meist am Maßnahmenkatalog in § 30 Absatz 2, und fünf Punkte daraus lassen sich auch in einem Zehn-Personen-Betrieb belegen: Multi-Faktor-Authentifizierung auf E-Mail, Fernzugängen und Administrationskonten; Backups, deren Wiederherstellung tatsächlich getestet wurde; ein geregeltes Einspielen von Sicherheitsupdates; ein kurzer Notfallplan mit Ansprechpartnern; und eine Liste, wer auf welche Kundensysteme zugreifen darf.
Entscheidend ist dabei der Nachweis, nicht die Behauptung. Ein Datum des letzten Wiederherstellungstests, ein Screenshot der erzwungenen Zwei-Faktor-Anmeldung oder ein Protokoll der monatlichen Updates überzeugt mehr als ein angekreuztes „ja". Wer heute bei der ersten Anfrage mit einer zweiseitigen Beschreibung antworten kann, spart sich bei jeder weiteren Anfrage die Arbeit.
Eine ISO-27001-Zertifizierung wird in Fragebögen oft abgefragt, ist aber keine gesetzliche Voraussetzung für Zulieferer. Für einen Betrieb mit zehn oder zwanzig Beschäftigten steht der Aufwand selten im Verhältnis. Ehrlich mit „nein, aber folgende Maßnahmen bestehen" zu antworten, ist besser als eine Zusage, die im Ernstfall nicht trägt.
Vertragsklauseln: worauf Zulieferer beim Unterschreiben achten sollten
Die heikelste Klausel in NIS2-Lieferantenverträgen ist meist die Meldefrist. Erfasste Einrichtungen müssen einen erheblichen Sicherheitsvorfall nach § 32 BSIG innerhalb von 24 Stunden als frühe Erstmeldung, innerhalb von 72 Stunden ausführlich und spätestens einen Monat danach abschließend melden. Diese Fristen geben sie an ihre Lieferanten weiter, häufig verkürzt, weil sie selbst Zeit für die eigene Meldung brauchen.
Für einen kleinen Betrieb ist eine Zusage wie „Meldung binnen vier Stunden, rund um die Uhr" schnell unterschrieben und kaum einzuhalten. Sinnvoll ist, vor der Unterschrift zu klären, wer am Wochenende einen Vorfall bemerkt und wer meldet. Lässt sich das nicht sicherstellen, gehört eine realistische Frist in den Vertrag – nicht ein Versprechen, das beim ersten Vorfall zur Vertragsverletzung wird.
Ebenso prüfenswert sind Prüfrechte des Kunden, Haftungsregelungen und die Pflicht, eigene Unterauftragnehmer gleichermaßen zu verpflichten. Keine dieser Klauseln ist unüblich. Problematisch werden sie erst, wenn sie ungeprüft übernommen werden und im Betrieb niemand weiß, was zugesagt wurde.
Registrierung, Fristen und Bußgelder für direkt Betroffene
Direkt betroffene Unternehmen müssen sich nach § 33 BSIG spätestens drei Monate, nachdem sie erstmals als Einrichtung gelten, beim BSI registrieren. Für alle, die schon beim Inkrafttreten erfasst waren, lief diese Frist am 6. März 2026 ab. Nach übereinstimmenden Berichten hat das BSI Nachmeldungen bis zum 31. Juli 2026 geduldet; an der gesetzlichen Pflicht ändert das nichts, sie besteht fort. Änderungen der Angaben sind binnen zwei Wochen mitzuteilen.
Die Registrierung läuft über das BSI-Portal mit einem ELSTER-basierten Unternehmenskonto. Wer unsicher ist, ob er dazugehört, findet beim BSI eine Betroffenheitsprüfung, die die Kriterien Schritt für Schritt abfragt. Das Ergebnis ist eine Orientierung, keine verbindliche Feststellung.
Die Bußgelder sind gestaffelt. Für Verstöße gegen die Risikomanagement- oder Meldepflichten nennt § 65 bis zu 7 Millionen Euro für wichtige und bis zu 10 Millionen Euro für besonders wichtige Einrichtungen; die Umsatzprozente greifen erst bei sehr großen Unternehmen. Eine unterlassene Registrierung kann mit bis zu 500.000 Euro geahndet werden. Ein Betrieb, der nicht unter das Gesetz fällt, riskiert dagegen kein NIS2-Bußgeld – seine Risiken liegen im Vertrag mit dem Kunden.
Geschäftsleitung, Haftung und die Grenze der Pflicht
Bei direkt erfassten Unternehmen ist IT-Sicherheit nach § 38 BSIG Aufgabe der Geschäftsleitung. Sie muss die Maßnahmen umsetzen und ihre Umsetzung überwachen, haftet bei Pflichtverletzungen nach den gesellschaftsrechtlichen Regeln ihrer Rechtsform und muss regelmäßig an Schulungen teilnehmen. Wie oft „regelmäßig" ist, lässt das Gesetz offen.
Für die Mehrheit der kleinen Betriebe gilt das alles nicht, und das gehört deutlich gesagt: Ein Unternehmen unter den Schwellen, das zu keiner der größenunabhängigen Gruppen gehört, hat keine Registrierungspflicht, keine Meldepflicht ans BSI und keine Geschäftsleiterhaftung nach § 38. Angebote, die ihm eine „NIS2-Pflichtschulung" oder ein „NIS2-Zertifikat" verkaufen, beschreiben eine Pflicht, die es für ihn nicht gibt.
Was bleibt, ist ein praktischer Grund statt eines rechtlichen: Die Maßnahmen, nach denen Kunden fragen, sind dieselben, die einen Betrieb vor dem häufigsten Schaden schützen – einem verschlüsselten Server ohne funktionierendes Backup. Wer sie umsetzt, beantwortet den nächsten Fragebogen in einer Stunde und übersteht nebenbei einen Angriff, den kein Gesetz verhindert hätte.
Rechtsgrundlagen
- Richtlinie (EU) 2022/2555 (NIS-2)(öffnet in neuem Tab)Volltext im Amtsblatt der EU
- BSI-Gesetz (BSIG, Fassung des NIS-2-Umsetzungsgesetzes)(öffnet in neuem Tab)§ 30 Abs. 2 Maßnahmenkatalog, Satz 2 Nr. 10 Multi-Faktor-Authentifizierung, § 61 angeordnete Prüfung