Zum Inhalt springen
Der blinde Fleck: Warum sich IT-Sicherheit nur schwer selbst einschätzen lässt
Angelo F.
Redaktion I STRATIQ GmbH
Aktuelle Entwicklung
Seit dem 6. Dezember 2025 gilt in Deutschland das NIS2-Umsetzungsgesetz. Es setzt die europäische Cybersicherheitsrichtlinie NIS2 in nationales Recht um und verpflichtet betroffene Unternehmen zu Risikomanagement, Meldung erheblicher Sicherheitsvorfälle und Registrierung beim Bundesamt für Sicherheit in der Informationstechnik. Eine Übergangsfrist gibt es nicht, die Registrierungfrist für bereits betroffene Einrichtungen lief im März 2026 aus. Nach Schätzung des BSI fallen rund 29.500 Unternehmen aus 18 Sektoren unter die Regelung, deutlich mehr als unter die Vorgängerregelung.
Wie sicher sich Unternehmen bei dieser Frage sind, hat der Cyber Security Report 2026 untersucht, eine repräsentative Befragung von 1.001 deutschen Unternehmen, veröffentlicht im März 2026. Rund 48 Prozent der Befragten halten sich für nicht betroffen. Nach Einschätzung der Autoren tun das viele von ihnen zu Unrecht. Auffällig ist ein Segment, das kaum jemand auf dem Schirm hat: Unternehmen mit nur 10 bis 49 Beschäftigten, die aber über 10 Millionen Euro Umsatz erzielen. Dort schließen bis zu 92 Prozent eine Betroffenheit für sich aus. Die Autoren halten das in dieser Größenordnung für eine Fehleinschätzung.
der Unternehmen halten sich im Falle NIS 2 für nicht betroffen
48%
der Unternehmen mit unter 50 MA unterschätzen das Risiko
92%
Warum ist das für Sie relevant?
Viele Geschäftsführer gehen davon aus, dass ihr Unternehmen schlicht zu klein für solche Regulierung ist. Das Gesetz, konkret das BSI-Gesetz in seiner neuen Fassung, misst aber nicht nach Größe im Alltagsverständnis, sondern nach zwei Kriterien zugleich: Erstens muss das Unternehmen in einer der 18 erfassten Branchen tätig sein, zu denen unter anderem das verarbeitende Gewerbe, die Lebensmittelproduktion, Chemie und Logistik gehören. Zweitens muss es bestimmte Größenschwellen erreichen, nämlich mindestens 50 Beschäftigte oder alternativ einen Jahresumsatz und eine Jahresbilanzsumme von jeweils über 10 Millionen Euro. Ein Maschinenbauer mittlerer Größe kann damit erfasst sein, auch wenn er sich nie zuvor mit IT-Sicherheitsregulierung befasst hat. Das Gesetz unterscheidet die Betroffenen zudem in zwei Stufen. Unternehmen in besonders sensiblen Bereichen wie Energie oder Gesundheit gelten als besonders wichtige Einrichtungen und unterliegen strengeren Anforderungen. Der übrige erfasste Mittelstand fällt in die zweite Stufe, die wichtigen Einrichtungen. Welche Stufe gilt, entscheidet unter anderem über die Höhe möglicher Bußgelder. Die verbindliche Einordnung im Einzelfall ist eine Rechtsfrage und gehört in die Hände qualifizierter rechtlicher Beratung.
Slide 1 of 3
Für die Geschäftsführung kommt eine persönliche Dimension hinzu. Sie haftet für die Umsetzung, und diese Verantwortung lässt sich weder an die IT-Abteilung noch an einen Dienstleister delegieren. Wer die eigene Betroffenheit nie geprüft hat, kann folglich auch nicht sagen, welches Risiko er persönlich trägt.
Die häufigste Falschannahme
„Cybersecurity betrifft vor allem Konzerne, wir sind dafür zu klein.“
Umsatzstarke Unternehmen mit kleiner Belegschaft rechnen sich selbst dem Mittelstand im klassischen Sinn zu und schließen daraus, dass Regulierung sie nicht meint. Die gesetzlichen Kriterien folgen dieser Logik aber nicht. Sie stellen auf Branchenzugehörigkeit und Größenschwellen ab, und beides lässt sich überprüfen. Ob am Ende wirklich 92 Prozent dieser Unternehmen unter das Gesetz fallen, ist damit noch nicht gesagt, denn der Report stellt dafür allein auf den Umsatz ab, während das Gesetz mehrere Kriterien verknüpft. Aussagekräftig bleibt die Zahl trotzdem, nur aus einem anderen Grund: Sie zeigt, wie eindeutig Unternehmen eine Frage beantworten, deren Kriterien erkennbar komplex sind. Dahinter liegt eine zweite, schwerer greifbare Annahme: Wir hatten noch nie einen ernsthaften Vorfall, also sind wir ausreichend geschützt. Das Ausbleiben eines Vorfalls sagt jedoch wenig über das tatsächliche Schutzniveau aus, denn es kann ebenso gut auf fehlende Aufmerksamkeit der Angreifer zurückgehen. Anders als bei Kosten oder Verfügbarkeit fehlt im Bereich Security die laufende Rückmeldung, an der sich eine Selbsteinschätzung korrigieren ließe.
Auswirkungen auf mittelständische Unternehmen
Am unmittelbarsten wirkt sich das auf die Haftung aus. Die Verantwortung liegt bei der Geschäftsleitung, und der Bußgeldrahmen ist erheblich. In der strengeren der beiden Stufen sieht das Gesetz bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes vor, in der zweiten Stufe, unter die der klassische Mittelstand meist fällt, bis zu 7 Millionen Euro oder 1,4 Prozent. Damit ist die Frage der Betroffenheit keine rein technische mehr. Sie gehört auf die Agenda der Geschäftsführung, unabhängig davon, wie die Antwort ausfällt. Hinzu kommt die Lieferkette. Laut Cyber Security Report hat bereits jedes zweite Unternehmen Angriffe auf seine Zulieferer registriert, dennoch verzichten 75 Prozent auf regelmäßige Audits ihrer Partner, und nur rund ein Drittel überblickt die eigenen Abhängigkeiten vollständig. Das betrifft auch Unternehmen unterhalb der NIS2-Schwellen, weil größere Kunden ihre Anforderungen zunehmend an Zulieferer weiterreichen. Angriffe über IT-Dienstleister oder manipulierte Software-Updates zählen laut Report zu den schadenträchtigsten Bedrohungen. Bis der Betrieb vollständig wiederhergestellt ist, vergehen im Ernstfall bis zu 30 Tage. Auch die Ausgabensteuerung leidet darunter. Die Cybersicherheitsbudgets sind laut Report auf 17 Prozent des IT-Budgets gestiegen, folgen dabei aber überwiegend dem Druck von außen statt einer eigenen Risikobewertung. Dann landet das Geld selten dort, wo es am meisten bewirkt. Aus der STRATIQ-Projekterfahrung: Eine Frage begegnet uns in Assessments immer wieder: Gilt NIS2 für uns überhaupt, und wenn ja, was heißt das konkret? Häufig kann das im Unternehmen niemand beantworten, weil die nötigen Informationen über Sektorzuordnung, Kennzahlen und bestehende Sicherheitsmaßnahmen nirgends zusammengeführt sind. Wir machen deshalb zunächst transparent, wo das Unternehmen technisch und organisatorisch steht, und bereiten die Informationen so auf, dass die rechtliche Bewertung durch qualifizierte Beratung darauf aufsetzen kann. Steht die Einordnung fest, unterstützen wir bei der Umsetzung der technischen und organisatorischen Maßnahmen.
Handlungsempfehlungen
Für die Vorbereitung und das Gespräch selbst haben sich fünf Dinge bewährt.
Fällt unser Unternehmen unter NIS2? Maßgeblich sind Sektorzuordnung, Beschäftigtenzahl sowie Jahresumsatz und Jahresbilanzsumme. Liegt dazu eine rechtlich geprüfte, schriftliche Einschrätzung vor, oder beruht die Antwort auf einer Vermutung?
Falls wir betroffen sind: Sind wir beim BSI registriert, und wer im Unternehmen verantwortet Meldepflichten und Risikomanagement namentlich?
Falls wir nicht betroffen sind: Reichen unsere Kunden Anforderungen aus ihrer eigenen NIS2-Pflicht an uns weiter, etwa über Verträge oder Audits?
Kennen wir unsere Abhängigkeiten von IT-Dienstleistern, und haben wir geprüft, wie diese selbst abgesichert sind?
Wie lange bräuchten wir nach einem schwerwiegenden Vorfall bis zum vollständigen Normalbetrieb, und wurde das jemals getestet statt nur dokumentiert?
Sinnvolle Maßnahmen sind eine dokumentierte Betroffenheitsprüfung mit nachvollziehbarer Begründung, eine Übersicht der kritischen Dienstleister samt deren Sicherheitsnachweisen sowie eine Wiederanlaufplanung, die mindestens einmal praktisch erprobt wurde.
Fazit
Die Frage, ob NIS2 für ein Unternehmen gilt, ist beantwortbar. In vielen Unternehmen wird sie nur nicht gestellt, weil die eigene Größe als Argument gegen eine Betroffenheit erscheint. Bemerkenswert an den Zahlen des Cyber Security Report ist deshalb weniger, wie viele Unternehmen falsch liegen könnten, sondern mit welcher Selbstverständlichkeit sie die Frage für sich beantwortet haben. Im Bereich Sicherheit fehlt die laufende Rückmeldung, an der sich eine solche Annahme von selbst korrigieren würde, denn sie kommt erst im Schadensfall. Eine Bewertung von außen ist hier deshalb früher sinnvoll als in anderen Bereichen. Im STRATIQ Enterprise IT Assessment ist Stabilität, Security & Resilienz eine von acht Bewertungsdimensionen. Wir bewerten, wie belastbar Ihre Sicherheits- und Wiederanlaufprozesse im Ernstfall tatsächlich sind, und schaffen die technische und organisatorische Faktenbasis, auf der eine regulatorische Einordnung aufsetzen kann. Vereinbaren Sie gerne ein unverbindliches Strategiegespräch, um Ihren aktuellen Stand einzuordnen. Hinweis: Dieser Beitrag dient der allgemeinen Information und stellt keine Rechtsberatung dar. STRATIQ erbringt keine Rechtsdienstleistungen. Für die verbindliche Beurteilung Ihrer regulatorischen Betroffenheit und Pflichten wenden Sie sich bitte an qualifizierte rechtliche Beratung.