Betroffenheitsanalyse – so schaffen Sie Klarheit über Ihre NIS-2-Pflichten
- Betroffenheitsanalysen für alle Unternehmen
- Schutz vor Bußgeldern und Reputationsschäden
- In Köln und bundesweit
Seit dem 6. Dezember 2025 ist das neue BSIG in Deutschland in Kraft und setzt die europäische NIS-2-Richtlinie um. Zehntausende Unternehmen in Köln, im Rheinland und in ganz Deutschland stehen seither vor einer drängenden Frage: Falle ich unter die neuen Regelungen?
Eine strukturierte NIS-2-Betroffenheitsprüfung schafft die Grundlage für eine belastbare Einordnung. Wir prüfen Ihren regulatorischen Status, ordnen Ihr Unternehmen den gesetzlichen Kategorien zu und zeigen konkret, welche Schritte anstehen. Compliance-Beratung und juristische Kompetenz sind dabei in einer Hand gebündelt – von der ersten Einordnung nach § 28 BSIG bis zur Registrierung nach § 33 BSIG und der weiteren Umsetzung.
Unsicher, ob Ihr Unternehmen unter NIS-2 fällt? Lassen Sie Ihre Betroffenheit frühzeitig prüfen, bevor Registrierungs- und Umsetzungspflichten übersehen werden.
Das Wichtigste in Kürze
- Selbstprüfung erforderlich – Eine ausdrückliche gesetzliche Pflicht namens „Betroffenheitsanalyse“ kennt das BSIG nicht; das BSI weist jedoch darauf hin, dass Unternehmen selbständig prüfen müssen, ob sie unter NIS-2 fallen – die Betroffenheit tritt kraft Gesetzes ein.
- Schwellenwerte – Maßgeblich sind Sektorzugehörigkeit, Mitarbeiteranzahl sowie Jahresumsatz und Jahresbilanzsumme; Sondertatbestände können unabhängig von der Größe greifen.
- Registrierungspflicht – Nach § 33 BSIG erfolgt die Registrierung beim BSI innerhalb von drei Monaten ab Eintritt der Betroffenheit; für seit Inkrafttreten Betroffene ist die gesetzliche Frist regelmäßig bereits abgelaufen.
- Sanktionsrisiko – Verstöße können bußgeldbewehrt sein; die Geschäftsleitung trägt zudem die Verantwortung für die Umsetzung der Pflichten.
- Fahrplan aus einer Hand – Von der Einordnung nach § 28 BSIG bis zur Registrierung nach § 33 BSIG begleiten wir Sie in Köln, im Rheinland und bundesweit.
Zufriedene Mandanten






Unsere Leistungen rund um die Betroffenheitsanalyse
So einfach kommen wir ins Gespräch
Kontaktaufnahme:
Vereinbaren Sie ein kostenloses Erstgespräch über unser Kontaktformular, per E-Mail oder telefonisch.
Analyse:
Im Erstgespräch analysieren wir gemeinsam Ihre Situation und identifizieren den Handlungsbedarf.
Maßgeschneiderte Lösung:
Wir entwickeln einen individuellen Vorschlag für die weitere Zusammenarbeit und setzen diesen gemeinsam mit Ihnen um.
Was genau verbirgt sich hinter einer Betroffenheitsanalyse?
Am 6. Dezember 2025 trat das neue Gesetz über das Bundesamt für Sicherheit in der Informationstechnik und über die Sicherheit in der Informationstechnik (BSIG) in Kraft. Es verpflichtet regulierte Einrichtungen zur Registrierung beim BSI, verlangt umfassende Maßnahmen im Bereich Risikomanagement und schreibt strenge Meldepflichten bei Sicherheitsvorfällen vor. Rund 29.500 Unternehmen in Deutschland gelten nach aktueller Schätzung als reguliert. Viele von ihnen zum ersten Mal überhaupt.
Betroffen sind dabei auch Branchen, die viele zunächst gar nicht mit Cybersicherheitsregulierung in Verbindung bringen: vom Lebensmittelhersteller über den Logistikdienstleister bis zum Forschungsinstitut.
Bei einer Betroffenheitsanalyse wird systematisch geprüft, ob Ihr Unternehmen nach §28 BSIG als wichtige oder besonders wichtige Einrichtung einzustufen ist. Das Ergebnis ist keine vage Einschätzung. Das Ergebnis halten wir in einer nachvollziehbaren Dokumentation der rechtlichen Einordnung fest. Sie kann als Grundlage für interne Governance-Entscheidungen und die Kommunikation mit dem BSI dienen.
Für Geschäftsführer bietet sie Sicherheit bei strategischen Entscheidungen, für Compliance-Verantwortliche eine klare Handlungsgrundlage im Tagesgeschäft. Die Analyse deckt auch Grenzfälle ab, bei denen die Einstufung auf den ersten Blick unklar erscheint.
Ein Detail verdient besondere Aufmerksamkeit. Eine ausdrücklich so bezeichnete gesetzliche Pflicht zur „Betroffenheitsanalyse“ enthalten weder § 28 BSIG noch andere Vorschriften. Die Betroffenheit tritt kraft Gesetzes ein; Einrichtungen müssen ihre Einstufung selbst erkennen und ihre Pflichten erfüllen.
Auch das BSI weist ausdrücklich darauf hin, dass Unternehmen eigenständig prüfen müssen, ob sie von NIS-2 betroffen sind. Der BSI informiert nicht aktiv über eine etwaige Betroffenheit – die Verantwortung liegt bei Ihnen. Eine dokumentierte Betroffenheitsanalyse schafft hierfür eine nachvollziehbare Grundlage.
Wen betrifft NIS-2?
Das NIS-2-Umsetzungsgesetz erfasst Unternehmen aus insgesamt 18 regulierten Sektoren. Ob ein Unternehmen tatsächlich unter die Regelung fällt, hängt vom Zusammenspiel dreier Kriterien ab: Sektorzugehörigkeit, Anzahl der Mitarbeitenden und Jahresumsatz. Daneben existieren größenunabhängige Sonderfälle. Anbieter bestimmter digitaler Dienste oder qualifizierte Vertrauensdiensteanbieter etwa unterliegen der Regulierung unabhängig von ihrer Unternehmensgröße. KRITIS-Unternehmen, die bereits nach dem bisherigen IT-Sicherheitsgesetz reguliert waren, sehen sich nun erweiterten Pflichten gegenüber. Für sie verändert sich der Rechtsrahmen nochmals deutlich.
Sektoren und Schwellenwerte im Überblick
Die Anlagen 1 und 2 des BSIG führen die erfassten Einrichtungsarten und Sektoren auf. Welche Kategorie im konkreten Fall gilt, richtet sich anschließend nach § 28 BSIG und insbesondere nach Einrichtungsart, Größe sowie besonderen gesetzlichen Tatbeständen. Einrichtungen aus Anlage 1 können je nach Voraussetzungen als besonders wichtige oder wichtige Einrichtungen gelten; Anlage 2 erfasst weitere Einrichtungsarten wichtiger Einrichtungen.
Zu den in Anlage 1 aufgeführten Sektoren mit hoher Kritikalität gehören unter anderem Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheitsversorgung, Trinkwasser, Abwasser und digitale Infrastruktur.
Anlage 2 erfasst zusätzlich Post- und Kurierdienste, Abfallwirtschaft, verarbeitendes Gewerbe, Lebensmittelproduktion, Chemie, Anbieter digitaler Dienste und Forschungseinrichtungen. Einrichtungen der Bundesverwaltung sind gesondert in § 29 BSIG geregelt.
Ob ein Unternehmen unter NIS-2 fällt, hängt insbesondere von der Einrichtungsart, der Sektorzugehörigkeit sowie den Größenkennzahlen ab. Neben der Mitarbeiteranzahl sind dabei nicht nur Umsatzwerte, sondern auch die Jahresbilanzsumme relevant. Wichtige Einrichtungen werden häufig ab mindestens 50 Mitarbeitenden oder bei einem Jahresumsatz und einer Jahresbilanzsumme von jeweils über 10 Millionen Euro erfasst.
Besonders wichtige Einrichtungen liegen in vielen Fällen bei mindestens 250 Mitarbeitenden oder bei einem Jahresumsatz von über 50 Millionen Euro und einer Jahresbilanzsumme von über 43 Millionen Euro. Sondertatbestände können davon abweichen, etwa bei bestimmten Anbietern digitaler Dienste.
Die Einstufung hat auch bußgeldrechtliche Konsequenzen: Verstöße gegen das BSIG können nach § 65 BSIG je nach verletzter Pflicht mit erheblichen Bußgeldern geahndet werden. Für bestimmte Verstöße besonders wichtiger Einrichtungen reicht der Bußgeldrahmen bis zu 10 Millionen Euro, bei wichtigen Einrichtungen bis zu 7 Millionen Euro. Für sehr umsatzstarke Einrichtungen gelten nach § 65 Abs. 6 und 7 BSIG ergänzende umsatzbezogene Höchstgrenzen (2 % beziehungsweise 1,4 % des weltweiten Jahresumsatzes).
Die nicht, nicht vollständig oder nicht rechtzeitig erfüllte Registrierung nach § 33 Abs. 1 BSIG ist ein eigener Bußgeldtatbestand mit einem Rahmen von bis zu 500.000 Euro (§ 65 Abs. 5 BSIG). Eine sorgfältige Betroffenheitsanalyse ist deshalb keine Nebensache.
So läuft eine Betroffenheitsanalyse ab
Am Anfang steht ein strukturiertes Erstgespräch. Wir erfassen Ihr Unternehmen, Ihre Branche und Ihre Geschäftsstruktur im Detail. Dabei geht es um mehr als eine oberflächliche Brancheneinordnung. Wir betrachten die tatsächliche Wertschöpfung, prüfen Lieferketten und klären, ob Ihr Geschäftsmodell Berührungspunkte mit regulierten Diensten aufweist. Konzernstrukturen oder internationale Verflechtungen berücksichtigen wir gesondert, denn sie beeinflussen die Einstufung mitunter erheblich.
Im zweiten Schritt folgt die eigentliche Bewertung. Wir analysieren, ob Ihr Unternehmen als wichtige oder besonders wichtige Einrichtung gilt und legen dar, auf welcher gesetzlichen Grundlage diese Einstufung beruht. Das Ergebnis halten wir in einem klar strukturierten Analysedokument fest, das Ihre rechtliche Einordnung und die zugrunde gelegten Kriterien nachvollziehbar dokumentiert. Auf Wunsch bereiten wir die Dokumentation so auf, dass sie direkt in interne Governance-Prozesse einfließen kann.
Im Abschlussgespräch gehen wir mit Ihnen die konkreten nächsten Schritte durch. Am Ende haben Sie ein belastbares Ergebnis und einen konkreten Fahrplan für die weitere Umsetzung.
Was folgt nach der Analyse?
Betroffene Unternehmen unterliegen konkreten Fristen. Nach § 33 BSIG muss die Registrierung beim BSI spätestens drei Monate erfolgen, nachdem eine Einrichtung erstmals oder erneut als wichtige oder besonders wichtige Einrichtung gilt.
Für Unternehmen, die bereits seit Inkrafttreten des neuen BSIG betroffen waren, ist die gesetzliche Registrierungsfrist regelmäßig bereits abgelaufen; das BSI hat für ausstehende Registrierungen zwischenzeitlich eine zeitnahe Nachholung angemahnt. Wer seine Betroffenheit erst jetzt erkennt, sollte die Registrierung unverzüglich vorbereiten. Unabhängig von der Registrierung müssen betroffene Einrichtungen die weiteren gesetzlichen Pflichten von Beginn an erfüllen. Dazu gehören insbesondere:
- Risikomanagementmaßnahmen nach §30 BSIG umsetzen
- Meldepflichten bei erheblichen Sicherheitsvorfällen einhalten
- Cybersicherheit durch die Geschäftsleitung aktiv überwachen lassen
- Regelmäßige Schulungen der Leitungsebene in IT-Sicherheitsfragen sicherstellen
Die persönliche Verantwortung der Geschäftsführung ist im Gesetz ausdrücklich verankert. Wir begleiten Sie durch diesen gesamten Prozess und sorgen dafür, dass kein Schritt übersehen wird.
Häufige Fragen zur Betroffenheitsanalyse
Betroffenheitsanalyse – jetzt Klarheit schaffen
Das neue BSIG gilt seit dem 6. Dezember 2025. Für betroffene Einrichtungen sind die gesetzlichen Pflichten seither wirksam – die Registrierung nach § 33 BSIG ist an konkrete Fristen gebunden, Risikomanagement-, Melde- und Geschulungspflichten gelten von Beginn an. Wer Registrierungspflichten, Risikomanagementvorgaben oder Meldepflichten nicht erfüllt, setzt sich erheblichen aufsichtsrechtlichen Risiken und möglichen Bußgeldern aus. Hinzu kommt, dass das Gesetz die Verantwortung der Geschäftsleitung für die Umsetzung ausdrücklich vorsieht. Jeder Monat ohne Klarheit über den eigenen Status ist ein Monat ungenutzter Vorbereitungszeit.
Wir führen Ihre Betroffenheitsanalyse strukturiert und nachvollziehbar durch und verschaffen Ihnen eine belastbare Grundlage für interne Gremien und Behördenkommunikation.
Sprechen Sie uns an. In einem ersten Gespräch klären wir, ob und in welcher Kategorie Ihr Unternehmen als wichtige oder besonders wichtige Einrichtung zu prüfen ist. Damit legen Sie die Grundlage für Ihre gesamte NIS-2-Compliance – in Köln, im Rheinland und bundesweit.
Ihre Ansprechpartner

Christian Klos
Geschäftsführender Partner
Rechtsanwalt

Ina Rothe, LL.M.
Partnerin
Wirtschaftsjuristin
Neueste Blogbeiträge
- Datenschutzbeauftragter extern oder intern – welche Lösung passt zu Ihrem Unternehmen?
- DSGVO-Transparenzpflichten – Europaweite Prüfaktion 2026
- Transparenzpflichten beim Betrieb von KI-Systemen: Alles, was Unternehmen jetzt wissen müssen
- EU-Geldwäscheverordnung: Von der Person zur Organisation – Was Kanzleien ab Juli 2027 erwartet
- Datenschutzfolgenabschätzung: DSFA richtig durchführen mit neuem Template?
Ausgewählte Fachartikel
- B. Scheben / A. Geschonneck / C. Klos: „Unternehmensinterne Ermittlungen im Rahmen datenschutzrechtlicher Grenzen“, ZHR 2015, 240
- Christian Klos / Ramazan Taylan: „Von der Theorie zur Praxis: Die EU-KI-Verordnung effektiv umsetzen.“, CCZ 2024, 205
- Christian Klos: „KI-VO & Co: Compliance für künstliche Intelligenz sicher umsetzen“, Fortsetzungswerk Information Security Management TÜV Media 2024
- I. Rothe / D. Eder: Datenschutz: Mangelnde Verschlüsselung von E-Mails ein DSGVO-Verstoß ohne Schaden? Ein Überblick und Perspektiven für Unternehmen
Hinweis: Leistungen, die dem Rechtsdienstleistungsgesetz unterfallen, werden von der Kanzlei Two Towers Legal erbracht.
