Blog · 23. August 2026 · aktualisiert 3. Oktober 2026
WordPress nach NIS2 härten — die Pflichten aus § 30 BSIG auf die Website übersetzt
Fällt Ihr Unternehmen unter NIS2, gehört die Website zu den Systemen, die § 30 BSIG absichern lässt. Die zehn Mindestbereiche des Gesetzes, übersetzt auf WordPress — mit Meldeablauf für den Ernstfall, Fragen an Agentur und Hoster und allen Quellen.
Ist Ihr Unternehmen eine wichtige oder besonders wichtige Einrichtung nach dem BSI-Gesetz, gilt § 30 BSIG für die gesamte IT, laut Gesetzesbegründung ausdrücklich auch für Büro-IT — also auch für die Website. Für WordPress heißt das vor allem: Updates als dokumentierter Prozess, Multi-Faktor-Authentifizierung für alle Admins, getestete Backups außerhalb des Servers, Protokolle, mit denen Sie einen Einbruch bemerken, und klare Absprachen mit Agentur und Hoster. Wird die Website erheblich angegriffen, läuft die Meldefrist ans BSI ab Kenntnis: 24 Stunden für die Erstmeldung.
Ist Ihre WordPress-Website NIS2-tauglich aufgestellt?
Jedes Nein ist eine Lücke, die § 30 BSIG ausdrücklich adressiert. Die ersten vier Punkte sind Technik und an einem Tag zu schließen; die letzten drei sind Organisation und gehören in Ihre NIS2-Dokumentation.
Keine Rechtsberatung. Dieser Beitrag übersetzt die technischen Pflichten auf die Website und verlinkt jede rechtliche Aussage auf ihre Quelle. Ob Ihr Unternehmen betroffen ist und was im Einzelfall gilt, klärt eine Rechtsanwältin oder ein Rechtsanwalt mit Schwerpunkt IT-Recht — mit Ihrer Kanzlei arbeiten wir bei der Umsetzung gern Hand in Hand.
Seit dem 6. Dezember 2025 gilt das neue BSI-Gesetz, nach Angaben des BSI für rund 29.500 Unternehmen: alle, die eine Tätigkeit aus Anlage 1 oder 2 ausüben und mindestens 50 Beschäftigte oder je mehr als 10 Millionen Euro Umsatz und Bilanzsumme haben, dazu einige Sonderfälle ohne Größenschwelle (§ 28 BSIG). Ob Ihr Unternehmen dazugehört, zeigt die NIS2-Betroffenheitsprüfung.
In NIS2-Projekten geht es um Firewalls, Notfallpläne und Lieferketten — und die WordPress-Website läuft ungehärtet nebenher. Dabei ist sie oft das System, das am offensten im Netz steht: öffentlich erreichbar, voller Plugins von Drittanbietern, nicht selten seit Jahren ohne Update-Prozess.
Das Wichtigste in Kürze
- Die Website ist erfasst. § 30 BSIG gilt für alle IT, die das Unternehmen für seine Tätigkeit nutzt. Die Gesetzesbegründung nennt ausdrücklich auch Büro-IT (BT-Drucksache 21/1501, S. 147).
- Verhältnismäßig, nicht maximal. Maßgeblich sind Risiko, Größe, Umsetzungskosten und mögliche Folgen (§ 30 Abs. 1 BSIG). Eine Firmenwebsite ohne Kundendaten braucht weniger als ein Shop mit Kundenkonten.
- Was nicht dokumentiert ist, lässt sich nicht nachweisen. Die Umsetzung ist zu dokumentieren (§ 30 Abs. 1 Satz 3 BSIG).
- Melden nur bei erheblichen Vorfällen, dann aber schnell: Erstmeldung binnen 24 Stunden ab Kenntnis (§ 32 BSIG).
- Auslagern entlastet nicht. Auch wenn Agentur und Hoster die Arbeit machen, bleibt die Verantwortung beim Unternehmen (BSI-FAQ, Pflichten und Anforderungen, Frage 2).
Die zehn Mindestbereiche aus § 30, übersetzt auf WordPress
§ 30 Abs. 2 BSIG zählt zehn Bereiche auf, die die Maßnahmen „zumindest“ umfassen müssen. Die mittlere Spalte gibt den Gesetzestext verkürzt wieder, die rechte ist unsere Übersetzung auf eine WordPress-Website — eine fachliche Empfehlung, keine amtliche Auslegung.
| Nr. | Was § 30 Abs. 2 verlangt | Was das an der Website heißt |
|---|---|---|
| 1 | Konzepte zur Risikoanalyse und IT-Sicherheit | Aufschreiben, was die Seite tut (Formulare, Shop, Kundenkonten, Schnittstellen) und was ein Ausfall oder Datenabfluss kosten würde |
| 2 | Bewältigung von Sicherheitsvorfällen | Ablauf für einen Einbruch: wer entscheidet, wer bereinigt, wer meldet — mit Telefonnummern |
| 3 | Aufrechterhaltung des Betriebs, Backups, Wiederherstellung, Krisenmanagement | Automatische Backups außerhalb des Servers, Wiederherstellung einmal tatsächlich durchgespielt |
| 4 | Sicherheit der Lieferkette | Agentur, Hoster und Plugin-Hersteller bewerten; Pflichten der Dienstleister schriftlich vereinbaren |
| 5 | Sicherheit bei Erwerb, Entwicklung und Wartung, Umgang mit Schwachstellen | Update-Prozess für Core, Theme und Plugins; ungenutzte Plugins löschen; Plugins nur aus gepflegten Quellen |
| 6 | Bewertung der Wirksamkeit | Regelmäßig prüfen, ob die Maßnahmen greifen — etwa Monatsbericht mit Update-Stand und Backup-Test |
| 7 | Schulungen und Sensibilisierung | Redaktion und Admins kennen Phishing, sichere Passwörter und den Meldeweg |
| 8 | Einsatz von Kryptografie | HTTPS mit gültigem Zertifikat und HSTS; verschlüsselte Backups |
| 9 | Personalsicherheit, Zugriffskontrolle, Verwaltung der Systeme | Jedes Konto nur mit der nötigen Rolle; Konten von Ehemaligen und alten Agenturen löschen |
| 10 | Multi-Faktor-Authentifizierung, gesicherte Kommunikation | Zweiter Faktor für alle Admins und Redakteure; Zugangsdaten nie per Mail verschicken |
Den Maßstab „Stand der Technik“ definiert das Gesetz selbst nicht. Das BSI verweist in seinen FAQ auf die Definition aus dem Handbuch der Rechtsförmlichkeit und auf seine eigene „Stand der Technik“-Bibliothek, die auf dem IT-Grundschutz beruht. Verpflichtend ist der IT-Grundschutz nicht; Zertifizierungen nach ISO 27001 oder IT-Grundschutz können den Nachweis erleichtern, müssen aber gegen den Maßnahmenkatalog geprüft werden (BSI-FAQ, Anwendungsbereich und Betroffenheit, Frage 16; Pflichten und Anforderungen, Fragen 1 und 4).
Die fünf wichtigsten Maßnahmen, konkret
- Patch-Management: Updates als Prozess, nicht als Zufall. Core, Themes und Plugins zeitnah aktualisieren — mit festem Rhythmus, Backup vor jedem Update und einem kurzen Nachtest. „Wird schon gemacht, wenn jemand dran denkt” ist kein Prozess und lässt sich auch nicht nachweisen. Wie alt Ihre Installation von außen wirkt, zeigt der WordPress-Alters-Check.
- Zugriffskontrolle: Multi-Faktor und Rechte-Minimierung. Multi-Faktor-Authentifizierung steht in § 30 Abs. 2 Nr. 10 ausdrücklich im Gesetz. Für WordPress heißt das: zweiter Faktor für alle Konten mit Admin- oder Redaktionsrechten, wie in unserer Anleitung zur Zwei-Faktor-Anmeldung. Jedes Konto nur mit der Rolle, die es braucht — die Agentur von 2021 und der Ex-Praktikant brauchen keinen Admin mehr.
- Backups mit Wiederherstellungstest. Bewährt hat sich die 3-2-1-Faustregel (drei Kopien, zwei Speicherarten, eine außer Haus — nicht beim selben Hoster wie die Seite); sie steht so nicht im Gesetz, deckt aber den Bereich Nr. 3 gut ab. Und der Punkt, den fast alle auslassen: einmal wirklich zurückspielen. Ein Backup, das nie getestet wurde, ist eine Hoffnung, kein Backup. Mehr dazu in unserem Beitrag zum WordPress-Backup.
- Vorfälle bemerken: Protokolle und Überwachung. Fehlgeschlagene und erfolgreiche Anmeldungen protokollieren, Dateiänderungen überwachen, Erreichbarkeit prüfen. Die 24-Stunden-Frist beginnt mit der Kenntnis vom Vorfall — wer ihn nicht bemerkt, kann auch nicht rechtzeitig reagieren. Woran man einen Einbruch erkennt, steht in WordPress gehackt erkennen.
- Dokumentieren. Welche Plugins laufen, wer hat Zugriff, wie ist der Update-Prozess, wo liegen Backups, wann wurde zuletzt wiederhergestellt — mit Datum aufgeschrieben. § 30 Abs. 1 verlangt die Dokumentation ausdrücklich, und das BSI nennt interne Dokumentation und Berichte als mögliche Nachweise (BSI-FAQ, Pflichten und Anforderungen, Frage 1). Vorlegen müssen Sie Nachweise nur, wenn das BSI sie anfordert (ebd., Frage 14).
Wenn die Website gehackt wird: der Meldeablauf
Erst die Frage: Ist der Vorfall erheblich? Melden müssen betroffene Einrichtungen nur erhebliche Sicherheitsvorfälle. Das sind Vorfälle, die schwerwiegende Betriebsstörungen oder finanzielle Verluste verursachen oder verursachen können oder andere durch erhebliche materielle oder immaterielle Schäden beeinträchtigen oder beeinträchtigen können (§ 2 Nr. 11 BSIG). Eine verunstaltete Startseite, die nach einer Stunde wiederhergestellt ist, wird das nach unserer Einschätzung selten sein. Abgeflossene Kundendaten oder eine Seite, die ihren Besuchern Schadcode unterschiebt, können es sein. Die Abwägung ist eine Rechtsfrage — legen Sie vorher fest, wer sie im Ernstfall trifft.
Dann die Fristen an die gemeinsame Meldestelle von BSI und BBK (§ 32 BSIG), jeweils ab Kenntnis:
- spätestens nach 24 Stunden: frühe Erstmeldung, mit Angabe, ob ein Angriff oder grenzüberschreitende Folgen vermutet werden
- spätestens nach 72 Stunden: Meldung mit erster Bewertung von Schweregrad und Auswirkungen
- auf Ersuchen des BSI: Zwischenmeldung
- spätestens einen Monat nach der 72-Stunden-Meldung: Abschlussmeldung mit Ursache und Abhilfe; dauert der Vorfall noch an, zunächst eine Fortschrittsmeldung
Das BSI schreibt dazu in seinen FAQ, es verfolge den Ansatz „Schnelligkeit vor Vollständigkeit“ (Registrierung und Meldepflicht, Frage 6). Lieber früh und unvollständig melden als vollständig und zu spät.
Daneben die Datenschutzbehörde. Sind personenbezogene Daten betroffen — Formulareinträge, Kundenkonten, Bestellungen —, muss der Verantwortliche das unverzüglich und möglichst binnen 72 Stunden der Datenschutz-Aufsichtsbehörde melden, es sei denn, es entsteht voraussichtlich kein Risiko für die Betroffenen (Art. 33 Abs. 1 DSGVO). Das ist eine eigene Pflicht mit eigenem Meldeweg. Verhängt die Datenschutzbehörde für einen Verstoß eine Geldbuße, darf für dasselbe Verhalten keine weitere Geldbuße nach dem BSI-Gesetz folgen (§ 65 Abs. 11 BSIG).
Was wir technisch empfehlen, bevor jemand „aufräumt“: Zeitpunkt der Kenntnis notieren, Server- und Anmeldeprotokolle sichern, eine Kopie des befallenen Zustands ziehen. Ohne diese Spuren lassen sich weder die Abschlussmeldung noch die Ursache sauber belegen.
Agentur und Hoster: Lieferkette ist Chefsache
Die Website wird selten im Haus betrieben. Genau dafür gibt es den Bereich Nr. 4 des § 30: Sicherheit der Lieferkette. Die Gesetzesbegründung nennt als Beispiele vertragliche Vereinbarungen mit Zulieferern und Dienstleistern zu Risikomanagement, Bewältigung von Vorfällen und Patch-Management (zitiert in den BSI-FAQ, Anwendungsbereich und Betroffenheit, Frage 27). Und: Auch bei vollständig ausgelagerter IT bleiben Sie verantwortlich; Verträge allein genügen nach dem BSI nicht, die Geschäftsleitung bleibt in der Pflicht (Pflichten und Anforderungen, Frage 2).
Fragen, die Sie Ihrer Agentur und Ihrem Hoster schriftlich stellen sollten:
- In welchem Rhythmus werden Updates eingespielt, und wie erfahre ich davon?
- Wo liegen die Backups, wer hat Zugriff, wann wurde zuletzt wiederhergestellt?
- Wie schnell meldet ihr mir einen Sicherheitsvorfall — auch nachts und am Wochenende?
- Wer hat bei euch Admin-Zugang zu meiner Seite, und ist der mit zweitem Faktor geschützt?
- Was passiert mit meinen Daten und Zugängen, wenn wir die Zusammenarbeit beenden?
Für Datenpannen gibt es schon heute eine gesetzliche Meldepflicht des Dienstleisters: Wer als Auftragsverarbeiter tätig ist, muss eine Verletzung des Schutzes personenbezogener Daten unverzüglich an den Auftraggeber melden (Art. 33 Abs. 2 DSGVO).
Und wenn Sie selbst Agentur oder Hoster sind
Dann lohnt der Blick auf die eigene Betroffenheit:
- Laufende Wartung mit Admin-Zugang kann Sie zum Managed Services Provider machen (Anlage 1 Nr. 6.1.10, § 2 Nr. 26 BSIG) — erfasst ab 50 Beschäftigten oder je mehr als 10 Millionen Euro Umsatz und Bilanzsumme. Reine Beratung ohne Zugriff zählt nach BSI nicht.
- Eigene Nameserver für Kunden-Domains machen Sie zum DNS-Diensteanbieter, nach den sektorspezifischen FAQ des BSI auch als Einzelunternehmer — und zwar als besonders wichtige Einrichtung (§ 28 Abs. 1 Nr. 2 BSIG).
- Reines Webhosting zählt nach denselben FAQ in der Regel weder als Cloud-Dienst noch als Managed Service.
Für diese Einrichtungsarten gehen die technischen Anforderungen einer EU-Durchführungsverordnung vor (§ 30 Abs. 3 BSIG; Durchführungsverordnung (EU) 2024/2690). Die Verordnung legt auch fest, wann ein Sicherheitsvorfall bei ihnen als erheblich gilt. Ob Ihre Agentur betroffen ist, prüfen Sie mit unserer NIS2-Betroffenheitsprüfung und lassen es im Zweifel anwaltlich bestätigen.
Selbermach-Checkliste
- Benutzerliste durchgehen: unbekannte und verwaiste Konten entfernen
- Zweiten Faktor für alle verbleibenden Admin- und Redaktionskonten aktivieren
- Update-Stand prüfen: Core, Themes, Plugins — Ungenutztes ganz löschen
- Backup-Lage klären: Wo liegen sie, wie alt, wann zuletzt getestet?
- Eine Test-Wiederherstellung auf einer Kopie durchführen
- Protokollierung von Anmeldungen und Dateiänderungen einrichten (Security-Plugin)
- Meldeweg festlegen: Wer entscheidet über „erheblich“, wer meldet, wer vertritt am Wochenende?
- Agentur und Hoster die fünf Fragen oben stellen, Antworten ablegen
- Alles Obige kurz dokumentieren — Datum, Zuständigkeit, Rhythmus
Ob die Sicherheits-Header sitzen, prüft der Security-Header-Check, ob das Zertifikat stimmt, der SSL-Check — beide kostenlos.
Warum das kein Projekt ist, sondern Dauerbetrieb
Patch-Management ist eine Dauerpflicht: Nächste Woche erscheint das nächste Plugin-Update, nächsten Monat die nächste Sicherheitslücke. Eine einmal gehärtete Seite ohne laufenden Prozess ist in einem Jahr wieder da, wo sie war — nur mit besserer Dokumentation. § 30 Abs. 2 Nr. 6 verlangt deshalb auch Verfahren, mit denen Sie die Wirksamkeit der Maßnahmen bewerten.
Wenn Sie das lieber abgeben
Die NIS2-Härtung für WordPress (599 € Festpreis) setzt genau diese Maßnahmen um: Bestandsaufnahme, zweiter Faktor und Rechte-Minimierung, Update-Prozess, Backups mit Wiederherstellungstest, Protokollierung — und übergibt die Dokumentation als Baustein für Ihre Compliance-Akte. Den laufenden Betrieb übernimmt danach ein Wartungspaket mit Monatsbericht. Die rechtliche Einordnung bleibt bei Ihrer Kanzlei — wir liefern die Technik und stimmen uns gern direkt mit ihr ab.
Quellen
Alle Quellen abgerufen am 3. Oktober 2026.
- BSI-Gesetz (BSIG) vom 2. Dezember 2025 (BGBl. 2025 I Nr. 301), zuletzt geändert durch Art. 8 Abs. 1 des Gesetzes vom 23. Juli 2026 (BGBl. 2026 I Nr. 226), §§ 2, 28, 30, 32, 65: gesetze-im-internet.de/bsig_2025
- Deutscher Bundestag, Drucksache 21/1501 vom 8. September 2025: Gesetzentwurf der Bundesregierung zur Umsetzung der NIS-2-Richtlinie, mit Begründung, S. 147: dserver.bundestag.de
- Bundesamt für Sicherheit in der Informationstechnik: Fragen und Antworten zu NIS-2 (Abschnitte „Anwendungsbereich und Betroffenheit“, „Pflichten und Anforderungen“, „Registrierung und Meldepflicht“): bsi.bund.de
- Bundesamt für Sicherheit in der Informationstechnik: Sektorspezifische Fragen und Antworten zu NIS-2, Abschnitt „Digitale Infrastruktur“: bsi.bund.de/dok/nis-2-sektor-faq
- Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung), Art. 33: EUR-Lex
- Durchführungsverordnung (EU) 2024/2690 der Kommission vom 17. Oktober 2024 zu den technischen und methodischen Anforderungen der Risikomanagementmaßnahmen für DNS-Diensteanbieter, Cloud-Anbieter, Anbieter verwalteter Dienste und weitere Einrichtungsarten: EUR-Lex
Häufige Fragen
Muss ich meine Website nach NIS2 absichern, wenn mein Unternehmen nicht betroffen ist?
Rechtlich nicht nach dem BSI-Gesetz. Arbeiten Sie aber für betroffene Unternehmen, können deren Lieferketten-Pflichten aus § 30 Abs. 2 Nr. 4 BSIG über Verträge bei Ihnen ankommen. Ob Sie betroffen sind, zeigt unsere NIS2-Betroffenheitsprüfung; verbindlich klärt es eine Anwältin oder ein Anwalt.
Ist jeder Hack der Website meldepflichtig?
Nein. Melden müssen betroffene Einrichtungen nur erhebliche Sicherheitsvorfälle: solche, die schwerwiegende Betriebsstörungen oder finanzielle Verluste verursachen können oder andere erheblich schädigen können (§ 2 Nr. 11 BSIG). Ein Datenabfluss oder eine Seite, die Besucher mit Schadcode angreift, kann das erfüllen. Unabhängig davon kann nach Art. 33 DSGVO eine Meldung an die Datenschutzbehörde nötig sein.
Brauche ich für NIS2 eine ISO-27001-Zertifizierung?
Nein. Das BSI schreibt in seinen FAQ, dass der IT-Grundschutz nicht verpflichtend ist, und nennt Zertifizierungen nach ISO 27001 oder IT-Grundschutz nur als ein mögliches Mittel, die Umsetzung nachzuweisen. Beides muss gegen den Maßnahmenkatalog des § 30 geprüft werden. Vorlegen müssen Sie Nachweise nur, wenn das BSI sie verlangt.
Reicht es, wenn sich unsere Agentur um alles kümmert?
Nein. Nach den FAQ des BSI bleiben Sie auch bei vollständig ausgelagerter IT selbst verantwortlich. Sie müssen sicherstellen, dass Ihre Dienstleister die Vorgaben umsetzen, dass das regelmäßig überprüft wird und dass Vorfälle ordnungsgemäß gemeldet werden; die Geschäftsleitung bleibt in der Pflicht.
Fällt eine WordPress-Agentur selbst unter NIS2?
Möglich. Wer Websites seiner Kunden laufend mit Administrationszugang wartet, kann Managed Services Provider sein — erfasst ab 50 Beschäftigten oder je über 10 Millionen Euro Umsatz und Bilanzsumme. Wer eigene Nameserver für Kunden-Domains betreibt, ist DNS-Diensteanbieter, und zwar unabhängig von der Größe. Reines Webhosting zählt nach BSI in der Regel nicht.
Zum Weiterlesen
NIS2-Betroffenheit jetzt prüfen →kostenlos, ohne Anmeldung