Ratgeber · NIS2

Die eigene Tätigkeit und Unternehmensstruktur richtig einordnen

Ob Ihr Unternehmen unmittelbar unter die gesetzlichen Anforderungen fällt, hängt von mehreren Voraussetzungen ab. Eine vorschnelle Antwort kann zu falschen Prioritäten führen. Dieser Beitrag erläutert, wie Sie die Prüfung organisatorisch vorbereiten und welche offenen Fragen Sie gezielt klären sollten.

KI-generierte Illustration einer gemeinsamen Besprechung von Risiken und Zuständigkeiten

KI-generierte Illustration

Den aktuellen Rechtsstand als Ausgangspunkt verwenden

Die nationale Umsetzung ist seit dem Inkrafttreten des neuen BSI-Gesetzes am 6. Dezember 2025 geltendes Recht. Ältere Unterlagen können sich dagegen auf frühere Entwürfe beziehen. Prüfen Sie deshalb bei jeder verwendeten Checkliste, welchen Stand sie beschreibt. Für eine aktuelle Einordnung sind die geltende Gesetzesfassung und die dazu passenden behördlichen Informationen maßgeblich. Ein Suchtreffer mit einer überzeugenden Überschrift genügt als Grundlage nicht.

Legen Sie für die Prüfung ein Datum und eine verantwortliche Rolle fest. Damit ist später erkennbar, wann die Bewertung vorgenommen wurde und wer die zugrunde liegenden Informationen bestätigen kann. Wenn einzelne Angaben fehlen, werden sie als offen markiert. Eine Annahme sollte nicht unbemerkt als bestätigte Tatsache in das Ergebnis eingehen.

Hilfsmittel des BSI können eine erste Orientierung unterstützen. Das Ergebnis eines solchen Werkzeugs wird mit den verwendeten Eingaben aufbewahrt. Es ersetzt jedoch nicht die Klärung einer besonderen Unternehmenskonstellation. Die Prüfung muss verständlich machen, weshalb die konkreten Voraussetzungen erfüllt sind oder weshalb sie nach der Bewertung nicht vorliegen.

Die tatsächlich erbrachten Tätigkeiten beschreiben

Beginnen Sie mit den Waren und Dienstleistungen, die das Unternehmen tatsächlich anbietet. Allgemeine Marketingbegriffe oder eine sehr weit gefasste Beschreibung im Gesellschaftszweck reichen dafür häufig nicht. Beschreiben Sie die konkrete Leistung, ihre Empfänger und die Rolle des Unternehmens bei ihrer Erbringung. Diese Angaben werden anschließend mit den gesetzlichen Einrichtungsarten abgeglichen.

Bei mehreren Tätigkeiten ist eine getrennte Betrachtung hilfreich. Ein Unternehmen kann unterschiedliche Leistungen anbieten, die rechtlich nicht gleich einzuordnen sind. Die Zugehörigkeit zu einer bekannten Branche beantwortet deshalb nicht jede Frage. Ebenso können Leistungen für andere Unternehmen eine andere Bewertung verlangen als eine interne Hilfstätigkeit. Wenn die Abgrenzung unklar bleibt, ist dies ein konkreter Klärungspunkt.

Binden Sie Personen ein, die die Leistungserbringung und Verträge kennen. Vertrieb, operative Leitung und Rechtsfunktion können unterschiedliche Informationen beitragen. Eine belastbare Beschreibung sollte mit dem tatsächlichen Geschäftsmodell übereinstimmen. Sie wird nicht so verkürzt, dass ein möglicherweise relevantes Tätigkeitsfeld aus der Betrachtung verschwindet.

KI-generierte Illustration einer Person beim Ordnen von Dokumenten und Prozessinformationen

KI-generierte Illustration

Größenangaben und Beziehungen gemeinsam betrachten

Beschäftigtenzahl und finanzielle Größen sind wichtige Angaben für die Prüfung. Welche Voraussetzungen im konkreten Fall maßgeblich sind, ergibt sich aus der gesetzlichen Einordnung. Vermeiden Sie vereinfachte Aussagen, nach denen eine einzelne allgemein genannte Zahl immer ausreicht. Bestimmte Einrichtungsarten und besondere Konstellationen können abweichend zu behandeln sein. Die verwendeten Kennzahlen brauchen deshalb einen klaren Bezug zur jeweiligen Vorschrift.

Klären Sie auch die Unternehmensstruktur. Beteiligungen, verbundene Unternehmen und gemeinsam genutzte Dienste können für die Bewertung relevant sein. Die rechtliche Einheit, für die das Ergebnis gelten soll, muss eindeutig benannt sein. Eine Aussage über eine Gruppe lässt sich nicht ohne weitere Betrachtung auf jede einzelne Gesellschaft übertragen. Umgekehrt darf eine Einheit nicht isoliert bewertet werden, wenn die einschlägigen Regeln eine weitergehende Betrachtung verlangen.

Lassen Sie die benötigten Angaben von den zuständigen Stellen bestätigen. Notieren Sie Datenquelle und Bezugszeitraum. Bei unklaren Berechnungsfragen wird fachliche Unterstützung hinzugezogen. Das ist gezielter als eine pauschale Einschätzung auf Grundlage einer ungefähren Beschäftigtenzahl aus dem letzten Unternehmensprofil.

Gesetzliche und vertragliche Anforderungen trennen

Auch ein Unternehmen ohne unmittelbare gesetzliche Betroffenheit kann Sicherheitsanforderungen seiner Kunden erfüllen müssen. Auftraggeber fragen beispielsweise nach geregelten Zugriffen, Vorfallkontakten oder Wiederherstellungsmöglichkeiten. Solche Anforderungen können aus der Absicherung einer Lieferkette entstehen. Sie sind für die Zusammenarbeit wichtig, führen aber nicht automatisch zur selben rechtlichen Einordnung wie eine gesetzliche Pflicht.

Führen Sie deshalb getrennt auf, welche Verpflichtung aus welcher Grundlage stammt. Bei einer gesetzlichen Anforderung ist der anwendbare Tatbestand zu klären. Bei einer vertraglichen Anforderung wird die konkrete Vereinbarung betrachtet. Ein ausgefüllter Kundenfragebogen ersetzt keine gesetzliche Bewertung. Ebenso sollte eine negative Betroffenheitsprüfung nicht als Grund verwendet werden, bestehende vertragliche Zusagen zu ignorieren.

Diese Trennung hilft bei der Planung. Manche Schutzmaßnahmen können mehrere Anforderungen unterstützen und gemeinsam dokumentiert werden. Unterschiedliche Meldewege, Fristen und Empfänger bleiben jedoch sichtbar. So entsteht eine nutzbare Übersicht, ohne die verschiedenen Verpflichtungen zu einer unklaren Gesamtliste zu vermischen.

KI-generierte Illustration von Lernen am Notebook und gemeinsamem Praxistransfer

KI-generierte Illustration

Das Ergebnis mit seinen Grenzen dokumentieren

Eine nachvollziehbare Bewertung enthält mehr als „betroffen“ oder „nicht betroffen“. Sie benennt die geprüfte rechtliche Einheit, die Tätigkeiten, die verwendeten Unternehmensangaben und die maßgeblichen Grundlagen. Die Schlussfolgerung wird kurz begründet. Offene Fragen und Annahmen bleiben erkennbar. Damit können Leitung oder fachliche Berater die Entscheidung prüfen, ohne die gesamte Recherche wiederholen zu müssen.

Wenn die Bewertung unmittelbare Pflichten ergibt, werden die nächsten Aufgaben gesondert geplant. Dazu können die Klärung der Registrierung und der Aufbau notwendiger Abläufe gehören. Die Betroffenheitsprüfung selbst ersetzt diese Umsetzung nicht. Bei einem negativen Ergebnis wird festgehalten, welche Voraussetzungen nach der Prüfung fehlen und wann die Aussage erneut überprüft werden soll.

Bewahren Sie die Bewertung zugriffsgeschützt auf. Sie kann vertrauliche Angaben zur Unternehmensstruktur oder wirtschaftlichen Situation enthalten. Für interne Kommunikation genügt häufig eine abgestimmte Zusammenfassung mit den daraus folgenden Aufgaben. Detaillierte Unterlagen werden nur den Rollen zugänglich gemacht, die sie für ihre Arbeit benötigen.

Änderungen als Anlass für eine erneute Prüfung nutzen

Eine frühere Einordnung kann durch Wachstum, neue Dienstleistungen oder Änderungen der Unternehmensstruktur überholt werden. Auch eine geänderte Rechtslage kann eine Neubewertung erforderlich machen. Legen Sie deshalb fest, welche Ereignisse eine Prüfung auslösen. Die zuständige Rolle sollte in relevante Planungsprozesse eingebunden sein und Informationen nicht erst nach Abschluss einer wesentlichen Veränderung erhalten.

Ein regelmäßiger Abgleich ergänzt diese anlassbezogene Betrachtung. Dabei wird geprüft, ob die ursprünglichen Angaben noch stimmen und ob offene Auslegungsfragen geklärt wurden. Es genügt nicht, lediglich ein neues Datum unter die alte Schlussfolgerung zu setzen. Der Prüfvermerk sollte erkennen lassen, welche Informationen tatsächlich erneut betrachtet wurden.

PrivIQ unterstützt die geordnete Erfassung von Anforderungen, vorhandenen Sicherheitsstrukturen und offenen Maßnahmen. Eine gut vorbereitete Betroffenheitsprüfung liefert dafür den Ausgangspunkt. Besondere rechtliche Einordnungen werden bei Bedarf gesondert geklärt. Anschließend lässt sich die Umsetzung auf die tatsächlich relevanten Aufgaben konzentrieren und mit klaren Verantwortlichkeiten verbinden.

Häufige Fragen

Nein. Sie ist eine wichtige Angabe, muss aber mit Tätigkeiten, gesetzlichen Einrichtungsarten und weiteren Voraussetzungen zusammen betrachtet werden. Besondere Regeln können relevant sein. Eine pauschale Antwort anhand nur einer Zahl ist daher nicht belastbar.

Nein. Vertragliche Sicherheitsanforderungen eines Auftraggebers und unmittelbare gesetzliche Betroffenheit sind unterschiedliche Fragen. Beides sollte getrennt geprüft werden. Einzelne Schutzmaßnahmen können anschließend mehrere Anforderungen unterstützen.

Beteiligen Sie die Stellen, die Tätigkeiten, Unternehmensstruktur und Kennzahlen zuverlässig kennen. Eine koordinierende Rolle führt die Informationen zusammen. Unklare rechtliche Fragen werden mit entsprechend qualifizierter Unterstützung geklärt.

Halten Sie die geprüften Angaben, die maßgeblichen Voraussetzungen und die Begründung fest. Benennen Sie offene Fragen und mögliche Änderungsanlässe. So bleibt nachvollziehbar, wofür die Aussage gilt und wann sie überprüft werden muss.

Als Ausgangspunkt ist sie hilfreich. Prüfen Sie jedoch Rechtsstand, Tätigkeiten und Unternehmensangaben erneut. Eine Bewertung auf Basis eines früheren Entwurfs oder überholter Daten sollte nicht unverändert als aktuelles Ergebnis verwendet werden.

Weiterlesen zum Thema

Passende Einordnungen und konkrete Schritte für Ihren Arbeitsalltag.

KI-generierte Illustration einer gemeinsamen Besprechung von Risiken und Zuständigkeiten
NIS2

Betroffenheit, Risikomanagement und Nachweise strukturiert bearbeiten. PrivIQ unterstützt Sie bei der Organisation Ihrer Umsetzung.

KI-generierte Illustration einer gemeinsamen Besprechung von Risiken und Zuständigkeiten
Wie Sie Maßnahmen für NIS2 sinnvoll priorisieren

Priorisieren Sie nach betrieblichen Auswirkungen, vorhandenen Lücken und Abhängigkeiten. So wird die Umsetzung steuerbar und ihr Fortschritt überprüfbar.

KI-generierte Illustration einer gemeinsamen Besprechung von Risiken und Zuständigkeiten
Wie Sie den Meldeablauf für Sicherheitsvorfälle vorbereiten

Ein vorbereiteter Ablauf verbindet interne Hinweise, fachliche Bewertung und Behördenmeldung. Klären Sie Kontakte und Befugnisse vor dem ersten Vorfall.

Quellen und weiterführende Informationen

Redaktioneller Stand September 2026. Die Einordnung hängt vom konkreten Sachverhalt ab.

Ordnen Sie Ihren Handlungsbedarf

PrivIQ hilft Ihnen, vorhandene Informationen und offene Fragen zusammenzuführen. Besprechen Sie Ihre Ausgangslage und die nächsten Schritte zur strukturierten Umsetzung.