Dieser Selbsttest hilft Ihnen, in wenigen Minuten einzuordnen, ob Ihr Unternehmen unter die NIS2-Pflichten fällt. Er ersetzt keine rechtliche Prüfung, gibt Ihnen aber eine klare Richtung. Arbeiten Sie die Fragen der Reihe nach ab.
Hintergründe zu Pflichten, Fristen und Strafen finden Sie im ausführlichen Beitrag NIS2 einfach erklärt.
Frage 1 – Größe
Hat Ihr Unternehmen 50 oder mehr Beschäftigte oder einen Jahresumsatz und eine Bilanzsumme von jeweils über 10 Mio. Euro?
- Nein: Sie sind sehr wahrscheinlich nicht direkt betroffen. Springen Sie zu Frage 5.
- Ja: weiter mit Frage 2.
Frage 2 – Sektor
Fällt Ihre Haupt- oder eine wesentliche Nebentätigkeit in einen dieser Bereiche?
| Hohe Kritikalität (Anhang I) | Sonstige kritische Sektoren (Anhang II) |
|---|---|
| Energie, Verkehr, Bankwesen, Finanzmarktinfrastruktur, Gesundheitswesen, Trink-/Abwasser, digitale Infrastruktur, verwaltete IKT-Dienste (B2B), öffentliche Verwaltung, Weltraum | Post-/Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittelproduktion und -vertrieb, verarbeitendes Gewerbe (u. a. Medizinprodukte, Elektronik, Maschinen-, Fahrzeugbau), digitale Dienste (Online-Marktplätze, Suchmaschinen, soziale Netzwerke), Forschung |
- Nein, keiner davon: Direkte Betroffenheit unwahrscheinlich. Weiter mit Frage 5.
- Ja, Anhang I: weiter mit Frage 3.
- Ja, Anhang II: weiter mit Frage 4.
Frage 3 – Einstufung bei Anhang I
Haben Sie 250 oder mehr Beschäftigte oder über 50 Mio. Euro Jahresumsatz?
- Ja: Sie sind voraussichtlich eine wesentliche Einrichtung – die strengere Kategorie mit proaktiver Aufsicht.
- Nein (mittleres Unternehmen): Sie sind voraussichtlich eine wichtige Einrichtung.
Frage 4 – Einstufung bei Anhang II
Mittlere und große Unternehmen in Anhang-II-Sektoren gelten als wichtige Einrichtung. Kleinstunternehmen und kleine Unternehmen sind ausgenommen – sofern nicht eine der Sonderregelungen greift (Frage 5).
Frage 5 – Sonderfälle und Lieferkette
Auch unabhängig von Größe und Sektor kann NIS2 auf Sie zutreffen oder wirken:
- Sie sind DNS-Diensteanbieter, TLD-Registry, qualifizierter Vertrauensdiensteanbieter oder alleiniger Anbieter eines kritischen Dienstes – dann meist unabhängig von der Größe betroffen.
- Sie sind Teil der öffentlichen Verwaltung – je nach nationaler Ausgestaltung erfasst.
- Ihre Kunden sind betroffen und verlangen vertraglich Sicherheitsnachweise – dann treffen Sie die Anforderungen mittelbar über die Lieferkette, auch als kleines Unternehmen.
Ihr Ergebnis – und der nächste Schritt
| Ergebnis | Empfehlung |
|---|---|
| Wesentliche oder wichtige Einrichtung | Gap-Analyse gegen die zehn Anforderungsbereiche starten, Governance aufsetzen, Meldeprozess definieren. Realistischer Vorlauf: 3–9 Monate. |
| Nur mittelbar (Lieferkette) | Die konkreten Kundenanforderungen sichten und die geforderten Nachweise gezielt aufbauen – oft ein Teilset der vollen Pflichten. |
| Nicht betroffen | Keine Pflicht – die zehn Maßnahmenbereiche sind trotzdem eine gute Grundlage für solide IT-Sicherheit. |
Dieser Selbsttest ist eine Orientierung und keine Rechtsberatung. Die verbindliche Einstufung sollten Sie mit dem finalen nationalen Gesetzestext und rechtlicher Begleitung vornehmen.
NIS2-Readiness-Check
Wir klären Ihre Betroffenheit verbindlich, machen die Gap-Analyse und legen einen priorisierten Maßnahmenplan vor – damit Sie den Vorlauf nutzen, statt in die Frist zu laufen.
Readiness-Check anfragen