NIS2-Richtlinie: 84 Prozent der befragten Firmen ohne Sicherheitsverantwortlichen
Veröffentlicht am: 07.10.2026 um 16:23 Uhr | Redaktion boerse-global.de
Das IT-Beratungsunternehmen Opsio verzeichnet eine deutlich anziehende Nachfrage indischer Unternehmen nach Compliance-Dienstleistungen rund um die europäische NIS2-Richtlinie. Der Bedarf geht vor allem von IT- und Managed-Service-Anbietern, SaaS-Unternehmen, Global Capability Centres sowie Herstellern aus, die Kunden in der Europäischen Union bedienen.
Als ein wesentlicher Treiber für diese Entwicklung gilt neben den regulatorischen Vorgaben auch der Abschluss des Freihandelsabkommens zwischen Indien und der EU im Januar 2026. Da NIS2 insgesamt 18 Sektoren umfasst und strenge Anforderungen an die Absicherung digitaler Lieferketten stellt, sehen sich internationale Zulieferer zunehmend mit den Pflichten des europäischen Rahmens konfrontiert.
Strenge Meldefristen und drastische Sanktionen
Für Unternehmen, die unter die NIS2-Regeln fallen, gelten enge Zeitfenster im Fall erheblicher Sicherheitsvorfälle. Betroffene müssen innerhalb von 24 Stunden eine Frühwarnung absetzen, binnen 72 Stunden eine ausführliche Meldung nachreichen und spätestens nach einem Monat einen formellen Abschlussbericht vorlegen.
Bei Verstößen drohen empfindliche finanzielle Konsequenzen: Für wesentliche Einrichtungen sieht der Rechtsrahmen Bußgelder von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes vor, wobei der jeweils höhere Betrag maßgeblich ist. Für wichtige Einrichtungen liegen die Obergrenzen bei 7 Millionen Euro oder 1,4 Prozent des weltweiten Jahresumsatzes.
Neben den strengen Meldefristen rückt auch die Haftung für IT-Sicherheitslücken immer stärker in den Fokus der Gesetzgebung. Dieses kostenlose E-Book unterstützt Unternehmen dabei, Sicherheitslücken proaktiv zu schließen und neue gesetzliche Anforderungen kosteneffizient zu erfüllen. IT-Sicherheit stärken und Haftungsrisiken minimieren
Auch die Verantwortung der Führungsebene wurde geschärft. In Deutschland, wo das NIS2-Umsetzungsgesetz seit dem 6. Dezember 2025 ohne Übergangsfrist gilt, verpflichtet der Paragraf 38 des BSI-Gesetzes die Geschäftsleitung explizit zur Billigung und Überwachung der Risikomanagementmaßnahmen.
Ungepatchte Sicherheitslücken oder der Einsatz veralteter Software ohne Hersteller-Patches stellen vor diesem Hintergrund ein erhebliches persönliches Haftungsrisiko für Entscheidungsträger dar, da Paragraf 30 des BSI-Gesetzes ein Schwachstellenmanagement nach dem Stand der Technik einfordert.
Erhebliche Lücken bei der betrieblichen Umsetzung
Trotz der Reichweite der Vorgaben offenbaren Marktstudien gravierende Umsetzungsdefizite bei den betroffenen Betrieben. Eine Untersuchung des Compliance-Anbieters Kertos unter 51 deutschen Unternehmen mit 50 bis 1.000 Beschäftigten aus relevanten Sektoren, die zwischen dem 3. August und dem 4. September 2026 durchgeführt wurde, zeigte ein zögerliches Vorgehen im Mittelstand: Lediglich 24 Prozent der befragten Firmen waren beim Bundesamt für Sicherheit in der Informationstechnik (BSI) registriert, und ebenfalls nur 24 Prozent setzten bereits Risikomanagementmaßnahmen aktiv um.
Eine vollständige Umsetzung inklusive Registrierung meldeten lediglich 4 Prozent. Zudem verfügten 84 Prozent der befragten Betriebe über keinen eigenen oder externen Sicherheitsverantwortlichen.
Wer sich mit der Absicherung digitaler Lieferketten und komplexen Compliance-Vorgaben befasst, muss oft auch psychologische Manipulationstaktiken von Angreifern einkalkulieren. Dieser kostenlose Leitfaden zeigt in vier Schritten, wie Unternehmen Phishing-Angriffe und CEO-Fraud effektiv unterbinden können. Anti-Phishing-Paket für Unternehmen jetzt kostenlos sichern
Als Haupthürden nannten die Unternehmen überlappende Vorgaben mit 39 Prozent, ein begrenztes Budget mit 25 Prozent sowie unklare Anforderungen mit 24 Prozent. Fehlender Rückhalt der Geschäftsführung betraf 22 Prozent, während 20 Prozent den Fachkräftemangel als Problem anführten.
Ein ähnliches Bild zeigt sich in Österreich, wo das nationale Netz- und Informationssystemsicherheitsgesetz am 1. Oktober 2026 in Kraft trat. Nach Erhebungen von EY wussten 44 Prozent der befragten Führungskräfte nicht, ob ihr Betrieb überhaupt unter die Regulierung fällt.
Während in Österreich rund 4.000 Unternehmen direkt betroffen sind, erreicht das Gesetz über Lieferkettenverflechtungen schätzungsweise 60.000 Betriebe. Für international vernetzte Dienstleister und deren Auftraggeber wächst der Druck entsprechend schnell, vertragliche und organisatorische Vorkehrungen nachweisbar zu treffen.
