HÖLL
IT-Sicherheit

IT-Lösungen · IT-Sicherheit · NIS2-Compliance · Baden-Württemberg und deutschlandweit

NIS2 — betroffen oder nicht? In 30 Minuten geklärt.

Ob NIS2 für Ihr Unternehmen gilt, hängt an drei Dingen: Sektor, Beschäftigtenzahl und Umsatz. Nicht am Bauchgefühl und nicht an der Branchenpresse.

Wir gehen die Kriterien mit Ihnen durch — und sagen Ihnen auch, wenn Sie nicht betroffen sind.

Markus Walz

Ihr Ansprechpartner für NIS2

Markus Walz

Betroffenheit kostenlos klären
Logo Diakonie Karlsruhe Logo Palabra Praxisgruppe Logo Claus Reformwaren Logo Wertheimer bauen und modernisieren Logo Casimir Kast Verpackung GmbH Logo Hauraton Logo Palabra Praxisgruppe Logo Mönninghoff Logo Schulz Flexgroup Logo BGV Badische Versicherungen Logo Claus Reformwaren Logo Wertheimer bauen und modernisieren Logo Mönninghoff Logo Palabra Praxisgruppe Logo Casimir Kast Verpackung GmbH

Wo NIS2 gerade steht:

Zwei Personen vergleichen Auswertungen auf zwei Laptops

Das Gesetz gilt, die Registrierungsfrist ist abgelaufen

Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz gilt in Deutschland seit dem 6. Dezember 2025, ohne Übergangsfrist. Betroffene Einrichtungen mussten sich bis zum 6. März 2026 beim BSI registrieren; die Kulanzfrist des BSI endete am 31. Juli 2026. Von rund 29.500 betroffenen Einrichtungen war zu diesem Zeitpunkt etwa ein Drittel nicht registriert. Für eine unterlassene Registrierung sieht § 65 BSIG ein Bußgeld von bis zu 500.000 € vor.

Eine verspätete Registrierung ist weiterhin möglich und sinnvoll — sie beendet den laufenden Verstoß. Der erste Schritt ist aber nicht das BSI-Portal, sondern die Frage, ob Sie überhaupt in den Anwendungsbereich fallen. Genau die klären wir mit Ihnen in einem 30-Minuten-Gespräch, kostenfrei.

Pflichten

Was NIS2 verlangt — und wer es bei Ihnen macht

§ 30 BSIG schreibt Risikomanagementmaßnahmen vor. Die meisten davon sind keine neuen Produkte, sondern Leistungen, die HÖLL ohnehin erbringt. Was fehlt, zeigt die IST-Analyse.

Zur IT-Sicherheit

Risikoanalyse und Sicherheitskonzept

Der Ausgangspunkt jeder NIS2-Umsetzung. Wir erheben den Stand über die IST-Analyse nach DIN SPEC 27076 und leiten daraus ein schriftliches Konzept ab.

Bewältigung von Sicherheitsvorfällen

Wer wird wann informiert, wer entscheidet, wie läuft der Wiederanlauf. Umgesetzt über das IT-Krisenmanagement.

Backup und Betriebskontinuität

Gesicherte Daten allein reichen nicht — es zählt der belegte Wiederanlauf. Deshalb ist der geprüfte Restore Teil der Datensicherung.

Sicherheit in Netz und Systemen

Abgesicherter Netzübergang über die Managed Firewall und Schutz auf dem Gerät über Endpoint Protection.

Zugriffskontrolle und Mehr-Faktor-Anmeldung

Wer darf worauf, und womit weist er sich aus. Zugänge liegen zentral verwaltet im Passwortmanagement statt in Listen und E-Mails.

Cyberhygiene und Schulung

NIS2 verlangt Schulung ausdrücklich — für die Belegschaft und, nach § 38 BSIG, für die Geschäftsleitung selbst. Abgedeckt über die Awareness-Schulungen.

Sicherheit der Lieferkette

Die Anforderungen gelten auch für Dienstleister mit Zugriff auf Ihre Systeme. Als Ihr IT-Dienstleister dokumentieren wir, was wir tun und wie wir zugreifen.

Nachweise und Dokumentation

Ohne Unterlagen ist eine Maßnahme im Zweifel nicht erfolgt. Analyse, Konzept, Restore-Protokolle und Schulungsnachweise liegen schriftlich vor.

Wir sind da, wo Sie arbeiten

Baden-Baden, Karlsruhe, Rastatt, Offenburg — mit eigenen Technikern vor Ort und einem Ansprechpartner für IT, Druck und Büro.

Baden-Baden Karlsruhe Rastatt Offenburg
Mitarbeiterin lehnt lächelnd an einer Akustik-Stellwand im Büro
Warum HÖLL

Warum HÖLL für Ihre NIS2-Umsetzung?

Um NIS2 ist viel Lärm gemacht worden. Wir gehen stattdessen die Kriterien durch und rechnen mit Ihnen nach.

Wir sagen Ihnen auch, wenn Sie nicht betroffen sind

Ein Großteil der Unternehmen in der Region fällt nicht unter NIS2. Wenn die Prüfung das ergibt, ist das Ergebnis des Gesprächs — und kein Anlass, Ihnen trotzdem etwas zu verkaufen. Sinnvoll bleibt Sicherheit ohnehin, nur eben freiwillig und in Ihrem Tempo.

Die Pflicht liegt bei der Geschäftsleitung, nicht bei der IT

§ 38 BSIG verlangt von der Geschäftsleitung dreierlei: die Risikomanagementmaßnahmen zu billigen, ihre Umsetzung zu überwachen und selbst an Schulungen teilzunehmen. Die Schulungspflicht ist nicht delegierbar — sie erfüllt kein IT-Leiter stellvertretend.

Die Maßnahmen sind größtenteils schon unsere Leistungen

Firewall, Endpoint Protection, Backup mit geprüftem Restore, Passwortverwaltung und Schulungen decken einen großen Teil von § 30 BSIG ab. Meistens geht es nicht darum, Neues zu kaufen, sondern Vorhandenes zu ordnen und zu belegen.

Analyse, Umsetzung und Nachweis aus einer Hand

Sie brauchen keine getrennten Partner für Bestandsaufnahme, Technik und Dokumentation. Übersicht über alle Bausteine: IT-Sicherheit, im Paket über Managed IT Services.

Betroffen?

Drei mögliche Ergebnisse

Die Einstufung ergibt sich aus Sektor, Beschäftigtenzahl und Umsatz beziehungsweise Bilanzsumme. Beide Größenkriterien wirken zusammen mit der Sektorzugehörigkeit nach den Anlagen 1 und 2 BSIG.

Wichtige Einrichtung

  • Sektor nach Anlage 1 oder 2 BSIG
  • Ab 50 Beschäftigten oder über 10 Mio. € Umsatz und Bilanzsumme
  • Risikomanagement nach § 30 BSIG und Meldepflichten gelten vollständig
  • Geschäftsleitungspflichten nach § 38 BSIG gelten
  • Prüfung durch das BSI erfolgt anlassbezogen
  • Bußgeldrahmen bis 7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes
Drei Personen vor einem großen Touchdisplay im Konferenzraum

Besonders wichtige Einrichtung

  • Sektor nach Anlage 1 BSIG
  • Ab 250 Beschäftigten oder über 50 Mio. € Umsatz und über 43 Mio. € Bilanzsumme
  • Dieselben Anforderungen an Risikomanagement und Meldung
  • Zusätzlich proaktive Aufsicht durch das BSI, nicht nur anlassbezogen
  • Bußgeldrahmen bis 10 Mio. € oder 2 % des weltweiten Jahresumsatzes

Nicht betroffen

  • Kein Sektor der Anlagen 1 und 2, oder Schwellenwerte nicht erreicht
  • Keine Registrierungspflicht, keine Meldepflicht, kein Bußgeldrisiko aus NIS2
  • Auf die meisten Mittelständler trifft das zu — bundesweit fallen rund 29.500 Einrichtungen unter das Gesetz
  • Sicherheit bleibt sinnvoll — aber freiwillig, priorisiert und in Ihrem Tempo
  • Häufig genügt dann der CyberRisiko Check ohne NIS2-Programm
Einstufung im Gespräch klären
Hände tippen an einem Laptop auf einem hellblauen Tisch
Ablauf

So gehen wir NIS2 an

Zuerst die Frage, ob es Sie betrifft. Danach erst, was zu tun ist.

Betroffenheit klären

1. Betroffenheit klären, 30 Minuten

Wir gehen Sektor, Beschäftigtenzahl und Umsatz durch und ordnen Ihr Unternehmen ein. Kostenfrei, vor Ort oder remote — mit dem möglichen Ergebnis, dass NIS2 für Sie nicht gilt.

2. Lücken feststellen

Sind Sie betroffen, prüfen wir über die IST-Analyse nach DIN SPEC 27076, welche Anforderungen aus § 30 BSIG schon erfüllt sind und welche nicht. Ergebnis ist eine Ampelbewertung mit Reihenfolge.

3. Umsetzen und belegen

Wir schließen die Lücken mit den Leistungen, die Sie ohnehin brauchen, und dokumentieren sie so, dass die Geschäftsleitung ihrer Nachweispflicht nachkommen kann.

Kostenlos 30 Minuten Vor Ort oder remote Unverbindlich

Klären wir zuerst, ob NIS2 Sie überhaupt betrifft.

30 Minuten, kostenfrei, ohne Folgeverpflichtung. Sie bekommen eine Einordnung und, falls Sie betroffen sind, eine Reihenfolge — keine Angebotsmappe.

Hubertusstraße 15, 76532 Baden-Baden · 07221 9556-0 · info@hoell.de

Betroffenheit kostenlos klären

Häufig gestellte Fragen zu NIS2

Seit wann gilt NIS2 in Deutschland?

Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz ist am 6. Dezember 2025 in Kraft getreten, ohne Übergangsfristen. Es setzt die EU-Richtlinie 2022/2555 in deutsches Recht um und ändert dafür vor allem das BSI-Gesetz.

Wir haben die Registrierungsfrist verpasst. Was jetzt?

Die gesetzliche Frist endete am 6. März 2026, die Kulanzfrist des BSI am 31. Juli 2026. Nachholen ist weiterhin möglich und ratsam: Die Registrierung beendet den laufenden Verstoß und zeigt, dass Sie reagiert haben. Rückwirkend heilen kann sie ihn nicht — § 65 BSIG sieht für die unterlassene Registrierung bis zu 500.000 € vor. Der erste Schritt bleibt trotzdem die Betroffenheitsprüfung: Wer nicht in den Anwendungsbereich fällt, muss sich auch nicht registrieren.

Woran erkenne ich, ob wir betroffen sind?

An drei Dingen gleichzeitig: der Sektor muss in Anlage 1 oder 2 des BSIG stehen, und das Unternehmen muss die Größenkriterien erreichen — ab 50 Beschäftigten oder über 10 Mio. € Umsatz und Bilanzsumme für wichtige Einrichtungen, ab 250 Beschäftigten oder über 50 Mio. € Umsatz und über 43 Mio. € Bilanzsumme für besonders wichtige. Ein einzelnes Kriterium genügt nicht.

Ist das eine Rechtsberatung?

Nein. Wir gehen die Kriterien mit Ihnen durch und ordnen Ihr Unternehmen fachlich ein — das ist die Grundlage für Ihre Entscheidung, nicht ihre rechtliche Absicherung. Für eine verbindliche Bewertung, besonders in Grenzfällen, gehört Ihre Rechtsberatung dazu. Wir sagen Ihnen offen, wenn wir einen Grenzfall sehen.

Kann ich das an unsere IT delegieren?

Die operative Arbeit ja, die Verantwortung nicht. § 38 BSIG verlangt von der Geschäftsleitung, die Maßnahmen zu billigen, ihre Umsetzung zu überwachen und selbst an Schulungen teilzunehmen. Besonders die Schulungspflicht ist nicht übertragbar — sie erfüllt kein IT-Leiter stellvertretend.

Was kostet die NIS2-Umsetzung?

Das Erstgespräch zur Betroffenheit ist kostenfrei, ebenso der CyberRisiko Check. Was danach kommt, hängt davon ab, wie viele Anforderungen schon erfüllt sind. Bei Kunden mit bestehender Betreuung ist der Aufwand meist gering, weil Firewall, Backup, Endpoint Protection und Schulungen bereits laufen.

Wir sind nicht betroffen, aber unser Kunde fragt nach NIS2.

Das kommt häufig vor: NIS2 verlangt von betroffenen Unternehmen auch, die Sicherheit ihrer Lieferkette zu berücksichtigen. Dadurch erreichen die Anforderungen Zulieferer und Dienstleister, die selbst nicht unter das Gesetz fallen. Für diesen Fall stellen wir zusammen, was Sie belegen können.

Bekommen wir am Ende ein NIS2-Zertifikat?

Ein solches Zertifikat gibt es nicht. NIS2 kennt keine Zertifizierungspflicht — verlangt werden umgesetzte Maßnahmen und der Nachweis darüber. Genau deshalb liegt der Schwerpunkt bei uns auf der Dokumentation: Analyse, Konzept, Protokolle, Schulungsnachweise.

Jetzt Kontakt aufnehmen

Jetzt Kontakt aufnehmen und Ihre NIS2-Betroffenheit klären: