Veröffentlicht am

NIS2 Mittelstand: Aktionsplan für Unternehmen ab 500 MA

Teilen:
Authors

NIS2 2026: Warum 500-Mitarbeiter-Unternehmen jetzt handeln muessen

TL;DR

  • NIS2 gilt fuer Unternehmen ab 50 Mitarbeitern oder 10 Mio. EUR Umsatz -- ein typisches 500-MA-Unternehmen faellt mit Sicherheit in den Geltungsbereich, egal ob als "wesentliche" oder "wichtige" Einrichtung.
  • Bussgelder bis 10 Mio. EUR oder 2% des Jahresumsatzes sind keine Theorie mehr: Die nationale Aufsicht kann Massnahmen anordnen, Zertifizierungen aussetzen und im Extremfall Geschaeftsfuehrern die Ausuebung untersagen.
  • Die Geschaeftsfuehrung haftet persoenlich fuer die Umsetzung der Cybersicherheitsmassnahmen -- Delegation an die IT reicht nicht aus.
  • Sofort starten, nicht abwarten: Wer die technische Umsetzung in Kubernetes-Umgebungen erst nach dem naechsten Audit beginnt, verliert 6-12 Monate und riskiert Findings, die sich nicht schnell beheben lassen.
  • Ein 90-Tage-Aktionsplan bringt Sie von der Gap-Analyse bis zur auditierbaren Grundlage -- vorausgesetzt, Sie beginnen heute.

NIS2 im deutschen Mittelstand: Die Lage im Februar 2026

Das NIS2-Umsetzungsgesetz (NIS2UmsuCG) hat den Geltungsbereich der Cybersicherheitsregulierung in Deutschland massiv erweitert. Statt einiger hundert KRITIS-Betreiber sind jetzt geschaetzt 30.000 bis 40.000 Unternehmen betroffen.

Fuer ein Unternehmen mit 500 Mitarbeitern und einem Umsatz im zweistelligen Millionenbereich stellt sich nicht die Frage, ob NIS2 greift. Die Frage ist nur, in welche Kategorie Sie fallen.

Betroffenheitspruefung: Wo steht Ihr Unternehmen?

KriteriumWesentliche EinrichtungWichtige Einrichtung
SektorenEnergie, Verkehr, Banken, Gesundheit, Wasser, Digitale Infrastruktur, Raumfahrt, oeffentliche VerwaltungFertigung, Chemie, Lebensmittel, Post/Kurier, Abfall, Digitale Dienste, Forschung
SchwellenwerteAb 250 MA oder 50 Mio. EUR UmsatzAb 50 MA oder 10 Mio. EUR Umsatz
Bussgeld-Maximum10 Mio. EUR oder 2% Jahresumsatz7 Mio. EUR oder 1,4% Jahresumsatz
AufsichtProaktiv (Audits ohne Anlass)Reaktiv (Audits bei Verdacht/Vorfall)

Mit 500 Mitarbeitern ueberschreiten Sie die Schwellenwerte beider Kategorien deutlich. Die Zuordnung haengt vom Sektor ab. Fertigung, digitale Dienste, Lebensmittelverarbeitung -- die Liste ist lang.

Was viele unterschaetzen: Der erweiterte Scope

NIS2 regelt nicht nur die klassische IT. Die Richtlinie erfasst ausdruecklich:

  • OT-Systeme in der Produktion (Steuerungsanlagen, SCADA)
  • Cloud-Infrastrukturen einschliesslich Kubernetes-Cluster
  • Zulieferer und Dienstleister, die fuer regulierte Unternehmen arbeiten
  • SaaS-Plattformen, die von Ihrem Unternehmen betrieben werden

Ein Fertigungsunternehmen mit einer Kubernetes-basierten IoT-Plattform, die Produktionsdaten verarbeitet, muss die gesamte Kette absichern -- vom Edge-Device bis zum Cloud-Cluster.


Die 10 Pflichten nach Art. 21 NIS2 -- uebersetzt fuer die Praxis

Die Richtlinie definiert zehn Mindestmassnahmen. Fuer ein 500-MA-Unternehmen mit Kubernetes-Infrastruktur bedeutet das konkret:

Nr.NIS2-PflichtWas Sie tun muessenStatus-Check
1RisikoanalyseDokumentierte Risikoanalyse inkl. Container-spezifischer RisikenRisikoregister vorhanden?
2Incident Handling24h-Erstmeldung, 72h-Detailbericht, Monats-AbschlussMeldekette definiert?
3Business ContinuityDR-Konzept, getestete Backups, Recovery-Zeiten dokumentiertDR-Test in den letzten 6 Monaten?
4Supply-Chain-SecurityLieferanten-Assessment, SBOM-Pflicht, Image-HerkunftContainer-Images signiert?
5SchwachstellenmanagementKontinuierliches Scanning, Patch-Prozess mit SLAsCVE-Tracking aktiv?
6WirksamkeitspruefungRegelmaessige Tests der MassnahmenPenetrationstest dieses Jahr?
7Cyberhygiene und SchulungAwareness-Programm fuer alle MitarbeiterLetzte Schulung wann?
8KryptographieVerschluesselung in Transit und at Restetcd-Encryption aktiv?
9ZugriffskontrolleLeast Privilege, MFA, ServiceAccount-AuditRBAC auditiert?
10Sichere KommunikationNotfall-Kommunikationswege, verschluesseltOut-of-Band-Kommunikation?

Wenn Sie bei mehr als drei Punkten "Nein" oder "unklar" antworten, besteht dringender Handlungsbedarf.


Die Haftungsfrage: Warum der IT-Leiter das nicht allein tragen kann

NIS2 schafft eine persoenliche Haftung der Geschaeftsfuehrung. Art. 20 der Richtlinie verlangt, dass Leitungsorgane:

  1. Die Cybersicherheitsmassnahmen genehmigen (nicht nur zur Kenntnis nehmen)
  2. Die Umsetzung ueberwachen (nicht nur delegieren)
  3. An Schulungen teilnehmen (persoenlich, nicht per Vertreter)

Fuer den IT-Leiter bedeutet das: Sie muessen die Geschaeftsfuehrung ins Boot holen -- mit klaren Zahlen, konkreten Risiken und einem budgetierbaren Plan. Die Aussage "die IT kuemmert sich darum" reicht rechtlich nicht mehr aus.

Bussgeld-Szenarien fuer ein 500-MA-Unternehmen

Beispielrechnung: Fertigungsunternehmen, 500 MA, 80 Mio. EUR Umsatz

Szenario A -- Wichtige Einrichtung:
  Bussgeld-Obergrenze: max(7 Mio. EUR, 1,4% x 80 Mio. EUR)
  = max(7 Mio. EUR, 1.120.000 EUR)
  = 7.000.000 EUR

Szenario B -- Wesentliche Einrichtung:
  Bussgeld-Obergrenze: max(10 Mio. EUR, 2% x 80 Mio. EUR)
  = max(10 Mio. EUR, 1.600.000 EUR)
  = 10.000.000 EUR

Zusaetzlich moeglich:
  - Anordnung von Massnahmen durch die Aufsichtsbehoerde
  - Aussetzung von Zertifizierungen/Genehmigungen
  - Persoenliche Untersagung der Geschaeftsfuehrungstaetigkeit

Das sind keine theoretischen Maximalbetraege. Die NIS2-Aufsicht arbeitet risikoorientiert -- bei einem dokumentierten Versaeumnis in der Cybersicherheit werden die Bussgelder empfindlich.


Der 90-Tage-Aktionsplan

Phase 1: Wochen 1-2 -- Bestandsaufnahme

Bevor Sie Massnahmen umsetzen, brauchen Sie den Ist-Zustand. Fuehren Sie ein CIS-Benchmark-Assessment Ihrer Kubernetes-Cluster durch und dokumentieren Sie die Ergebnisse.

# Baseline-Assessment mit kube-bench gegen CIS Benchmark
kubectl apply -f https://raw.githubusercontent.com/aquasecurity/kube-bench/main/job.yaml

# Ergebnisse als JSON fuer das Risikoregister exportieren
kubectl logs job/kube-bench | tee nis2-baseline-$(date +%Y%m%d).json

# Zusammenfassung der Findings extrahieren
kubectl logs job/kube-bench | grep -E "^\[FAIL\]" | wc -l
# Typisches Ergebnis bei ungehaertetem Cluster: 35-55 Findings

# Alle laufenden Images und deren Schwachstellen inventarisieren
kubectl get pods --all-namespaces -o jsonpath='{range .items[*]}{.spec.containers[*].image}{"\n"}{end}' | sort -u > cluster-images.txt

# Trivy-Scan ueber alle Images
while read image; do
  trivy image --severity HIGH,CRITICAL --format json "$image" >> trivy-inventory.json 2>/dev/null
done < cluster-images.txt

Dieses Assessment liefert Ihnen drei Dokumente fuer den Auditor: den CIS-Benchmark-Status, das Container-Inventar und den Schwachstellenbericht.

Phase 2: Wochen 3-6 -- Kritische Luecken schliessen

Konzentrieren Sie sich auf die Massnahmen mit dem hoechsten Risiko. Erfahrungsgemaess sind das: fehlende Network Policies, zu breite RBAC-Berechtigungen und fehlende Audit-Logs.

# nis2-network-baseline.yaml
# Default-Deny als Ausgangspunkt fuer alle Produktions-Namespaces
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
  name: default-deny-all
  namespace: production
spec:
  podSelector: {}
  policyTypes:
    - Ingress
    - Egress
---
# Erlaubt nur explizit freigegebene Kommunikation
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
metadata:
  name: allow-app-to-database
  namespace: production
spec:
  podSelector:
    matchLabels:
      app: backend-api
  policyTypes:
    - Egress
  egress:
    - to:
        - podSelector:
            matchLabels:
              app: postgresql
      ports:
        - protocol: TCP
          port: 5432

Parallel dazu: Aktivieren Sie Kubernetes Audit Logging, falls nicht bereits geschehen. Ohne Audit-Logs koennen Sie weder Incidents nachvollziehen noch die 24-Stunden-Meldepflicht erfuellen.

# audit-policy.yaml -- NIS2-konforme Audit-Policy
apiVersion: audit.k8s.io/v1
kind: Policy
rules:
  # Alle Authentifizierungsereignisse vollstaendig loggen
  - level: RequestResponse
    users: ["system:anonymous"]
    verbs: ["*"]
  # Aenderungen an RBAC vollstaendig loggen
  - level: RequestResponse
    resources:
      - group: "rbac.authorization.k8s.io"
        resources: ["clusterroles", "clusterrolebindings", "roles", "rolebindings"]
  # Secret-Zugriffe loggen (ohne Inhalt)
  - level: Metadata
    resources:
      - group: ""
        resources: ["secrets"]
  # Alle anderen Schreiboperationen loggen
  - level: Request
    verbs: ["create", "update", "patch", "delete"]
    resources:
      - group: ""
        resources: ["pods", "services", "configmaps", "persistentvolumeclaims"]
  # Lesezugriffe nur als Metadata
  - level: Metadata
    verbs: ["get", "list", "watch"]

Eine detaillierte Anleitung zu Network Policies und RBAC finden Sie in unserem Security-Hardening-Guide.

Phase 3: Wochen 7-10 -- Prozesse und Dokumentation

Technik allein reicht nicht. NIS2-Auditoren pruefen vor allem Prozesse. Sie brauchen:

  • Risikoregister mit Kubernetes-spezifischen Risiken und Bewertung
  • Incident-Response-Plan mit Meldekette und Eskalationsstufen
  • Patch-Management-Policy mit definierten SLAs pro Schweregrad
  • Zugriffskonzept das RBAC-Rollen dokumentiert und begruendet
  • Business-Continuity-Plan mit getesteten Recovery-Prozeduren

Jedes dieser Dokumente muss aktuell sein, einen Verantwortlichen haben und regelmaessig geprueft werden. Ein Git-Repository mit versionierten Policies ist hierbei wertvoller als jede Excel-Tabelle.

Wie Sie Ihren Cluster ohne dediziertes Security-Team auditierbar machen, beschreibt unser Compliance-ohne-Security-Team-Guide.

Phase 4: Wochen 11-13 -- Test und Nachweis

Testen Sie Ihre Massnahmen. NIS2 verlangt ausdruecklich eine Wirksamkeitspruefung (Art. 21 Abs. 2 lit. f).

  • Tabletop-Exercise: Simulieren Sie einen Security-Incident und pruefen Sie, ob Ihre Meldekette funktioniert.
  • DR-Test: Stellen Sie einen Namespace aus dem Backup wieder her und messen Sie die Recovery-Zeit.
  • Policy-Audit: Versuchen Sie, einen nicht-konformen Pod zu deployen, und pruefen Sie, ob Kyverno/OPA ihn blockiert.

Dokumentieren Sie jeden Test mit Datum, Teilnehmern, Ergebnis und Verbesserungsmassnahmen. Das ist genau das, was ein Auditor sehen will.

Eine vollstaendige Audit-Vorbereitung finden Sie in unserem NIS2-Audit-Checkliste-Guide.


Kosten der Umsetzung vs. Kosten der Unterlassung

PositionNIS2 umsetzenNIS2 ignorieren
Initiale Implementierung30.000-60.000 EUR0 EUR
Laufender Betrieb pro Jahr45.000-75.000 EUR0 EUR
Bussgeld bei Verstoss0 EURBis 10 Mio. EUR
Reputationsschaden nach VorfallGering (Massnahmen nachweisbar)Erheblich
Kundenverlust (Supply Chain)UnwahrscheinlichWahrscheinlich
Persoenliche Haftung GFAbgesichertVolle Haftung

Die Investition in NIS2-Compliance ist eine Versicherung. Die Kosten der Unterlassung uebersteigen die Umsetzungskosten um den Faktor 50-100.

Einen detaillierten Kostenvergleich zwischen interner Umsetzung und Managed Service liefert unser NIS2-Kosten-Guide.


Die haefigsten Ausreden -- und warum sie nicht funktionieren

"Wir sind zu klein fuer NIS2." Mit 500 Mitarbeitern ueberschreiten Sie die Schwellenwerte um das Zehnfache. Selbst wenn Ihr Unternehmen nicht direkt betroffen ist, werden Ihre Kunden NIS2-Nachweise von Ihnen verlangen.

"Wir warten auf die endgueltige nationale Umsetzung." Die Richtlinie ist in Kraft. Die technischen Anforderungen stehen fest. Wer jetzt wartet, hat spaeter keine Zeit mehr fuer eine saubere Umsetzung.

"Unser ISO-27001-Zertifikat reicht." ISO 27001 deckt vieles ab, aber nicht alles. Die 24-Stunden-Meldepflicht, die Supply-Chain-Anforderungen und die persoenliche Geschaeftsfuehrerhaftung gehen darueber hinaus.

"Das macht unser IT-Dienstleister." Verantwortlich bleibt Ihr Unternehmen. Sie muessen nachweisen, dass der Dienstleister die Anforderungen erfuellt -- durch Vertragspflichten, Audits und regelmaessige Pruefung.


Naechste Schritte

  1. Betroffenheitspruefung durchfuehren: Pruefen Sie, ob Ihr Unternehmen als wesentliche oder wichtige Einrichtung gilt.
  2. Geschaeftsfuehrung informieren: Legen Sie die persoenliche Haftung und die Bussgeldrisiken offen auf den Tisch.
  3. Baseline-Assessment starten: Fuehren Sie die oben beschriebenen Scans durch und dokumentieren Sie den Ist-Zustand.
  4. Budget beantragen: Kalkulieren Sie mit 30.000-60.000 EUR fuer die Erstimplementierung.
  5. Entscheidung treffen: Interne Umsetzung oder Managed Service -- beides ist machbar, aber die Entscheidung muss jetzt fallen.

Wie die regulatorische Landschaft fuer Kubernetes in Deutschland insgesamt aussieht, zeigt unser DSGVO- und BSI-Compliance-Guide. Und wie Sie NIS2-Compliance mit Ihrer bestehenden Kubernetes-Infrastruktur verbinden, erfahren Sie im NIS2-Compliance-Kubernetes-Guide.


Fazit

NIS2 ist kein Projekt, das man aufschiebt. Fuer ein 500-Mitarbeiter-Unternehmen sind die Anforderungen klar, die Fristen gesetzt und die Konsequenzen bei Nichteinhaltung erheblich. Die gute Nachricht: Mit einem strukturierten 90-Tage-Plan, den richtigen Tools und einer klaren Verantwortlichkeit ist die Umsetzung machbar -- auch ohne ein zehnkoepfiges Security-Team. Aber nur, wenn Sie heute anfangen.

Kubernetes-Beratung gesucht?

Wir helfen deutschen Unternehmen bei der Kubernetes-Implementierung, Migration und Optimierung. DSGVO-konform und praxiserprobt.

📖 Verwandte Artikel

Weitere interessante Beiträge zu ähnlichen Themen