NIS2
Thema: Datenschutz & Recht · Aktualisiert: 10/2026
Mit NIS2 hat die EU die Pflichten zur Cybersicherheit auf viele tausend Unternehmen ausgeweitet. In Deutschland gelten die Vorgaben seit Dezember 2025. Die Richtlinie betrifft nicht nur Firewalls und Notfallpläne, sondern auch den Umgang mit Hardware über ihren gesamten Lebenszyklus. Stand: 10/2026.
Kurz erklärt
NIS2 ist die EU-Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau. Sie verpflichtet wichtige und besonders wichtige Einrichtungen bestimmter Sektoren zu Risikomanagement, Meldungen von Sicherheitsvorfällen und zur Verantwortung der Geschäftsleitung. Für die IT-Ausmusterung bedeutet NIS2, dass auch der Umgang mit Altgeräten, Datenträgern und Dienstleistern Teil des Sicherheitskonzepts sein muss.
Was regelt NIS2?
NIS2 ersetzt die erste NIS-Richtlinie von 2016 und gilt seit Januar 2023. Die Mitgliedstaaten mussten sie bis Oktober 2024 in nationales Recht umsetzen. Deutschland hat das mit dem NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) getan. Es wurde am 5. Dezember 2025 verkündet und trat am 6. Dezember 2025 in Kraft. Die Kernpflichten stehen im neu gefassten BSI-Gesetz (BSIG).
| Domaine | Was NIS2 verlangt (vereinfacht) |
|---|---|
| Anwendungsbereich | Einrichtungen in festgelegten Sektoren, in der Regel ab 50 Beschäftigten oder mehr als 10 Mio. Euro Umsatz und Bilanzsumme; „besonders wichtig“ in der Regel ab 250 Beschäftigten oder mehr als 50 Mio. Euro Umsatz und 43 Mio. Euro Bilanzsumme |
| Registrierung | Registrierung beim BSI; die Frist für die Erstregistrierung endete am 6. März 2026 |
| Risikomanagement | Technische, operative und organisatorische Maßnahmen, u. a. zu Zugriffskontrolle, Management von Anlagen, Lieferkette und Kryptografie |
| Meldepflichten | Erhebliche Sicherheitsvorfälle: Erstmeldung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussmeldung nach einem Monat |
| Geschäftsleitung | Billigt und überwacht die Maßnahmen, muss an Schulungen teilnehmen und haftet bei Pflichtverletzungen |
| Sanktionen | Bußgelder bis 10 Mio. Euro oder 2 % des Umsatzes (besonders wichtig) bzw. bis 7 Mio. Euro oder 1,4 % (wichtig) |
Ob Ihr Unternehmen betroffen ist, hängt von Sektor, Größe und Tätigkeit ab. Das BSI bietet dafür eine Betroffenheitsprüfung an. Betreiber kritischer Anlagen (KRITIS) unterliegen zusätzlichen Pflichten. Dieser Eintrag ersetzt keine Rechtsberatung.
Was NIS2 für ausgemusterte IT bedeutet
Zu den Risikomanagement-Maßnahmen gehört ausdrücklich das Management von Anlagen, also der IT-Bestände. Wer weiß, welche Geräte und Datenträger es gibt und wo sie sind, kann sie auch bis zum Ende sicher steuern. Ein strukturiertes IT Asset Management ist dafür die Grundlage.
Am Lebensende eines Geräts zählen vor allem drei Punkte:
- Daten und Zugänge: Auf Altgeräten liegen oft Zugangsdaten, Zertifikate, VPN-Profile oder Konfigurationen. Sie müssen sicher gelöscht werden, sonst entsteht ein Einfallstor.
- Lieferkette: Dienstleister für Transport, Löschung und Vernichtung gehören zur Lieferkette. Ihre Sicherheitsmaßnahmen sollten Sie prüfen und vertraglich festhalten.
- Documents : Prüfer erwarten dokumentierte Prozesse. Lösch- und Vernichtungszertifikate je Gerät belegen, dass der Prozess funktioniert.
Worauf Sie bei der Auswahl eines Dienstleisters achten sollten, zeigt der Ratgeber ITAD-Anbieter auswählen.
NIS2, ISMS und ISO/IEC 27001
NIS2 schreibt kein bestimmtes Managementsystem vor. Viele Unternehmen setzen die Pflichten aber mit einem ISMS um, häufig nach ISO/IEC 27001. Deren Maßnahmenkatalog enthält bereits Anforderungen an die sichere Entsorgung oder Wiederverwendung von Geräten und an die Löschung von Informationen. Eine Zertifizierung ersetzt die gesetzlichen Pflichten nicht, erleichtert aber den Nachweis.
NIS2 und Second IT
Second IT ist nach ISO/IEC 27001 zertifiziert und arbeitet mit dokumentierten Abläufen: eigene Sicherheitslogistik mit Verplombung und GPS-Überwachung, Seriennummernregistrierung im Wareneingang, Zutrittskontrolle und Videoüberwachung, Löschung mit Blancco samt Zertifikat je Gerät und Vernichtung im eigenen Haus nach DIN 66399 (bis H-5 und E-5). Mehr zur Datensicherheit bei Second IT.
Häufige Fragen zu NIS2
Seit wann gilt NIS2 in Deutschland?
Das NIS2-Umsetzungsgesetz trat am 6. Dezember 2025 in Kraft. Eine allgemeine Übergangsfrist für die Pflichten gibt es nicht. Die Erstregistrierung beim BSI war bis zum 6. März 2026 vorgesehen (Stand: 10/2026).
Verlangt NIS2 ausdrücklich zertifizierte Datenlöschung?
Nein, NIS2 nennt keine bestimmten Löschverfahren. Die Pflicht zu angemessenen Risikomanagement-Maßnahmen umfasst aber auch den sicheren Umgang mit Datenträgern bis zur Entsorgung. Dokumentierte Löschung je Gerät ist ein praktikabler Nachweis.
Gilt NIS2 auch für Dienstleister kleiner Unternehmen?
Ein Dienstleister fällt nicht automatisch unter NIS2, nur weil er für betroffene Unternehmen arbeitet. Betroffene Einrichtungen müssen aber die Sicherheit ihrer Lieferkette berücksichtigen und geben Anforderungen deshalb oft vertraglich weiter.
Verwandte Begriffe
Altgeräte sicher aus dem Bestand – dokumentiert für Ihr Sicherheitskonzept.
Senden Sie uns Ihre Geräteliste. Ihr Angebot erhalten Sie in durchschnittlich 48 Stunden.