Amtliche Hinweise
Themenseiten der zuständigen Stellen
BSI (Bundesamt für Sicherheit in der Informationstechnik)
Zuständige deutsche Behörde für NIS2: Aufsicht, Registrierung der betroffenen Einrichtungen und Meldestelle für Sicherheitsvorfälle nach dem BSI-Gesetz. Arbeitet in der Kooperation UP KRITIS mit den Betreibern kritischer Infrastrukturen zusammen.
NIS-2-regulierte Unternehmen: Startseite des BSI
Einstiegsseite der zuständigen Aufsicht nach dem BSIG mit allen Rubriken: Betroffenheitsprüfung, BSI-Portal und Registrierung, FAQ, Infopakete, Downloads und Videos.
FAQ zu NIS-2 (BSI)
Die Fragen und Antworten des BSI zur NIS-2-Umsetzung; seit März 2026 mit eigenen Katalogen für die Bundesverwaltung sowie für Länder und Kommunen.
BSI-Portal, Registrierung und Betroffenheitsprüfung
Der Weg von der Betroffenheitsprüfung über das zweistufige Registrierungsverfahren (Mein Unternehmenskonto mit ELSTER-Zertifikat, danach Portal) bis zur Meldung; die Roadmap gliedert den Einstieg in sechs Phasen.
NIS-2-Infopakete des BSI
Themenspezifische Kurzinformationen zu den Pflichten aus dem BSIG: Meldekaskade 24 Stunden, 72 Stunden, ein Monat (§ 32 BSIG), Risikoanalyse, sichere Lieferkette, Schulungspflicht der Geschäftsleitung.
KRITIS-Betreiber nach BSIG: Nachweise, B3S, Downloads
Die KRITIS-Rubriken des BSI für Betreiber kritischer Anlagen, die unter dem BSIG neben den NIS-2-Pflichten die Nachweispflicht nach § 39 BSIG tragen (Anforderungen nach § 39 Abs. 2 BSIG in Version 2.2 vom 09.07.2026).
NIS-2 in Zahlen: Registrierungsbilanz des BSI
Vierteljährlich aktualisierte Statistikseite: Registrierungen nach Einrichtungsart, Meldungen je Quartal, Abgleich mit der Schätzung von rund 29.500 Betroffenen (Stand 30.06.2026, nächste Aktualisierung 31.10.2026).
EU-Kommission (Europäische Kommission)
Gesetzgeberin. Ihre Generaldirektion für Digitales veröffentlicht Leitlinien dazu, wie NIS2 neben Rechtsakten wie DORA anzuwenden ist.
Europäische Kommission: NIS2-Richtlinie
Die Seite des Gesetzgebers: Leitlinien der Kommission zu Art. 3 Abs. 4 und Art. 4, Fragen und Antworten, Umsetzungsstand je Mitgliedstaat und der Vorschlag zur gezielten Änderung der NIS2 (COM(2026) 13 vom 20.01.2026).
NIS Cooperation Group (NIS-Kooperationsgruppe der Mitgliedstaaten nach Art. 14 NIS2)
Gremium der Mitgliedstaaten für die einheitliche Umsetzung von NIS2. Veröffentlicht Referenzdokumente zu den Sicherheitsmaßnahmen und eine Werkzeugsammlung zur Sicherheit von IKT-Lieferketten.
NIS Cooperation Group: Referenzdokumente und Leitlinien
Das Gremium der Mitgliedstaaten nach Art. 14 NIS2 veröffentlicht hier Referenzdokumente zu Sicherheitsmaßnahmen, Meldungen, Lieferkette und Schwachstellenoffenlegung sowie die Jahresberichte zu gemeldeten Vorfällen.
ENISA (Agentur der Europäischen Union für Cybersicherheit)
Die EU-Agentur für Cybersicherheit. Liefert technische Umsetzungshilfen zu den Sicherheitsmaßnahmen nach NIS2.
ENISA zu NIS2
Die EU-Agentur begleitet die Umsetzung mit Erklärmaterial (neun Infografiken, Sammeldownload 11/2024) und der technischen Umsetzungsanleitung zur Durchführungsverordnung (EU) 2024/2690.
CEN/CENELEC (Europäisches Komitee für Normung und Europäisches Komitee für elektrotechnische Normung)
Europäische Normungsorganisationen. Ihr gemeinsamer Ausschuss für Cybersicherheit und Datenschutz erarbeitet die europäischen Normen, an denen sich die Sicherheitsmaßnahmen orientieren.
CEN-CENELEC JTC 13: Cybersecurity and data protection
Der horizontale europäische Normungsausschuss, der die ISO/IEC-27000-Reihe als EN übernimmt und Lücken für EU-Rechtsakte schließt. Für NIS2 gibt es keinen Normungsauftrag; der Anker bleibt ISO/IEC 27001, den die ENISA-Anleitung und das BSI-Onepager abbilden.
DKE (Deutsche Kommission Elektrotechnik Elektronik Informationstechnik in DIN und VDE)
Deutsches Normungsgremium für Elektrotechnik und Informationstechnik. Spiegelt die europäische Normungsarbeit zur Cybersicherheit in Deutschland.
Deutsches Spiegelgremium zu CEN-CLC/JTC 13 und IEC; Einstieg zu ISO/IEC 27001 und IEC 62443 aus deutscher Normungssicht.
ISO/IEC (Internationale Organisation für Normung und Internationale Elektrotechnische Kommission)
Internationale Normungsorganisationen. Ihre Norm ISO/IEC 27001 für Informationssicherheits-Managementsysteme ist der Bezugspunkt der NIS2-Sicherheitsmaßnahmen.
ISO/IEC 27001 (Informationssicherheits-Managementsystem)
Die internationale Managementsystemnorm, an der sich Art. 21 NIS2 und § 30 BSIG messen lassen; als DIN EN ISO/IEC 27001 in Deutschland übernommen.
Hilfsmittel und Downloads
BSI (Bundesamt für Sicherheit in der Informationstechnik)
Zuständige deutsche Behörde für NIS2: Aufsicht, Registrierung der betroffenen Einrichtungen und Meldestelle für Sicherheitsvorfälle nach dem BSI-Gesetz. Arbeitet in der Kooperation UP KRITIS mit den Betreibern kritischer Infrastrukturen zusammen.
- WEB
Orientierungshilfe zu Nachweisen nach § 39 BSIG
Wie KRITIS-Betreiber den Nachweis erbringen; 2025 vor dem neuen BSIG überarbeitet, die Anforderungen nach § 39 Abs. 2 BSIG liegen in Version 2.2 vom 09.07.2026 vor.
- PDF
Handreichung NIS-2-Geschäftsleitungsschulung
Empfehlung zur Schulungspflicht der Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen (§ 38 BSIG), mit freiwilligem Teil für nicht regulierte Unternehmen.
- PDF
Gegenüberstellung der BSIG-Pflichten mit den Controls der ISO/IEC 27001; die Brücke zwischen Aufsicht und Normung auf einer Seite.
- PDF
Checkliste zur Prüfung des Umsetzungsstands entlang der BSIG-Pflichten.
- PDF
Onepager Sicherheitsmaßnahmen und Schwachstellenmanagement
Kurzfassung der Erwartungen an Maßnahmen nach § 30 BSIG und an das Schwachstellenmanagement.
- PDF
Sektorspezifische Kurzinformation für Einrichtungen des Gesundheitswesens.
- PDF
Entscheidungsbaum der NIS-2-Betroffenheitsprüfung
Der Entscheidungsbaum hinter dem Online-Werkzeug als Einseiter: Sektor, Größe, Sonderfälle.
- PDF
Onepager Personalsicherheit, Zugriffskontrolle und Asset-Management
Kurzfassung zu drei Maßnahmenfeldern aus § 30 Abs. 2 BSIG.
- PDF
Checkliste Multi-Faktor-Authentisierung und sichere Kommunikation
Prüfliste zu den Anforderungen an MFA und gesicherte Sprach-, Video- und Textkommunikation.
- PDF
Onepager Multi-Faktor-Authentisierung
Kurzfassung zur MFA-Anforderung aus § 30 Abs. 2 Nr. 10 BSIG.
- PDF
Checkliste Schulungen und Sensibilisierungen
Anforderungen an Schulungen und Sensibilisierung nach den Grundschutzpraktiken.
- WEB
Orientierungshilfe zu branchenspezifischen Sicherheitsstandards (B3S)
Empfehlung von BSI und UP KRITIS zu Inhalt, Methodik und Aufbau eines B3S.
NIS Cooperation Group (NIS-Kooperationsgruppe der Mitgliedstaaten nach Art. 14 NIS2)
Gremium der Mitgliedstaaten für die einheitliche Umsetzung von NIS2. Veröffentlicht Referenzdokumente zu den Sicherheitsmaßnahmen und eine Werkzeugsammlung zur Sicherheit von IKT-Lieferketten.
- DOCX
NIS-CG Reference document on security measures for entities under NIS2
Gemeinsamer europäischer Rahmen von Cybersicherheitszielen für alle NIS2-Einrichtungen, mit Mapping-Anhang auf ISO 27001 und andere Rahmenwerke.
- PDF
EU ICT Supply Chain Security Toolbox
EU-Ansatz zur Identifikation, Bewertung und Minderung von IKT-Lieferkettenrisiken (Art. 21 Abs. 2 lit. d, Art. 22 NIS2).
- PDF
NIS-CG Recommendations zu Art. 28 NIS2 (Domain-Registrierungsdaten)
Einzige EU-Konkretisierung der Pflichten für TLD-Registries und Registrare.
ENISA (Agentur der Europäischen Union für Cybersicherheit)
Die EU-Agentur für Cybersicherheit. Liefert technische Umsetzungshilfen zu den Sicherheitsmaßnahmen nach NIS2.
- PDF
ENISA Mapping NIS2 obligations with ECSF role profiles
Ordnet die NIS2-Pflichten den Rollenprofilen des European Cybersecurity Skills Framework zu; Hilfsmittel für Personalplanung und Schulungspflicht.
- PDF
ENISA Technical Implementation Guidance v1.0
170 Seiten: je Anforderung der Durchführungsverordnung (EU) 2024/2690 Umsetzungshinweise, Nachweisvorschläge und Mapping auf Normen; gilt formal für die elf Entitätsarten der DVO, wird aber breit als Maßstab gelesen.
Woanders weitersuchen
Meine eigenen Einordnungen stehen in den Fachbeiträgen zu NIS2. Der NIS2-Navigator legt Rechtstext und Sollmaßnahmen nebeneinander und die Hilfsmittel bündeln meine eigenen Arbeitshilfen. Die Rechtsakte, Durchführungsrechtsakte und Leitlinien der Kommission liegen im Navigator, nicht in dieser Sammlung.
Stand der Sammlung: 5. September 2026. Die News sind ab 2026 vollständig, für 2024 und 2025 eine Auswahl. Die Links führen auf die Originalseiten der Behörden und öffnen in einem neuen Tab; was dort steht, gilt in der Fassung der Behörde.