Abmahn-Ratgeber · Stand Oktober 2026

NIS2: Wer ist betroffen? Betroffenheitsprüfung und die Pflichten für Ihre WordPress-Website

Seit Dezember 2025 gilt das NIS2-Umsetzungsgesetz, nach BSI für rund 29.500 Unternehmen. Wer betroffen ist, entscheidet die Tätigkeit, nicht die Größe allein — und die Website gehört zu den Systemen, die geschützt werden müssen.

Betroffen ist, wer eine Tätigkeit aus Anlage 1 oder 2 des BSI-Gesetzes ausübt und mindestens 50 Beschäftigte hat oder je mehr als 10 Millionen Euro Umsatz und Bilanzsumme. Einige Einrichtungen sind ohne Größenschwelle erfasst, etwa DNS-Diensteanbieter und Betreiber kritischer Anlagen. Wer betroffen ist, muss auch seine Website nach § 30 BSIG absichern.

Könnte NIS2 Ihr Unternehmen treffen?

Ein Ja bei Frage 1 und 2 zusammen oder bei Frage 3 bedeutet: Sie sind sehr wahrscheinlich erfasst. Dann sollten auch Frage 4 und 5 mit Ja beantwortet sein. Die genaue Einstufung mit Paragraf liefert unsere NIS2-Betroffenheitsprüfung; verbindlich ist im Zweifel die anwaltliche Prüfung.

Keine Rechtsberatung. Dieser Ratgeber erklärt die Rechtslage nach dem Gesetzestext und den veröffentlichten Auslegungen des BSI; die Quellen sind an den Aussagen verlinkt und unten aufgeführt. Er ersetzt keine anwaltliche Prüfung Ihres Einzelfalls. Wir sind Technikdienstleister — die rechtliche Einordnung gehört zu einer Rechtsanwältin oder einem Rechtsanwalt mit Schwerpunkt IT-Recht, und mit Ihrer Kanzlei arbeiten wir bei der Umsetzung gern Hand in Hand.

Worum es geht

Seit dem 6. Dezember 2025 gilt das neue BSI-Gesetz, mit dem Deutschland die europäische NIS-2-Richtlinie umsetzt. Nach Angaben des BSI haben rund 29.500 Unternehmen und Einrichtungen seitdem neue Pflichten in der IT-Sicherheit: sich beim BSI registrieren, Risikomanagement-Maßnahmen umsetzen und erhebliche Sicherheitsvorfälle melden.

Ob ein Unternehmen dazugehört, entscheiden zwei Fragen nacheinander: Übt es eine der Tätigkeiten aus, die in Anlage 1 oder 2 des Gesetzes stehen? Und ist es groß genug? Die Größe allein macht niemanden betroffen (§ 28 BSIG).

NIS2-Betroffenheitsprüfung: Bin ich betroffen?

1. Die Tätigkeit. Die Anlagen nennen konkrete Einrichtungsarten, nicht ganze Branchen. Anlage 1 umfasst Energie, Transport und Verkehr, Finanzwesen, Gesundheit, Wasser, digitale Infrastruktur und Weltraum. Anlage 2 umfasst Post- und Kurierdienste, Abfallbewirtschaftung, Hersteller und Importeure chemischer Stoffe, Lebensmittel-Großhandel und industrielle Lebensmittelproduktion, Teile des Verarbeitenden Gewerbes (Medizinprodukte, Elektronik, elektrische Ausrüstungen, Maschinenbau, Fahrzeugbau), Online-Marktplätze, Suchmaschinen, soziale Netzwerke und Forschungseinrichtungen.

Was oft falsch eingeschätzt wird:

  • Ein Onlineshop, der eigene Ware verkauft, ist kein Online-Marktplatz. Das ist nur eine Plattform, über die Verbraucher Verträge mit anderen Händlern schließen (§ 2 Nr. 28 BSIG in Verbindung mit § 312l BGB).
  • Speditionen sind nicht als Einrichtungsart genannt, Post- und Kurierdienste schon (Anlage 2 Nr. 1.1.1).
  • Elektro- und Maschinenhandwerk installiert und repariert, stellt aber nicht her. Erfasst sind nur die Herstellungs-Abteilungen 26 bis 30 der Wirtschaftszweig-Klassifikation (Anlage 2 Nr. 5; WZ 2008, Statistisches Bundesamt).
  • Pflegeheime zählen nach den sektorspezifischen FAQ des BSI nicht zu den Gesundheitsdienstleistern, Apotheken und Rettungsdienste dagegen ausdrücklich schon. Restaurants und Hotels sind dort in der Regel nicht erfasst.

2. Die Größe. Wichtige Einrichtung ist, wer mindestens 50 Beschäftigte hat oder je mehr als 10 Millionen Euro Jahresumsatz und Jahresbilanzsumme. Besonders wichtige Einrichtung ist, wer eine Tätigkeit aus Anlage 1 ausübt und mindestens 250 Beschäftigte hat oder mehr als 50 Millionen Euro Umsatz und zugleich mehr als 43 Millionen Euro Bilanzsumme (§ 28 Abs. 1 und 2 BSIG). Gezählt wird nach der KMU-Empfehlung der EU-Kommission 2003/361/EG: Beschäftigte in Jahresarbeitseinheiten (Teilzeit anteilig, ohne Auszubildende), verbundene Unternehmen voll, Partnerunternehmen anteilig. Die Gruppe zählt nicht mit, wenn das Unternehmen seine IT unabhängig von ihr steuert (§ 28 Abs. 4 BSIG). Und ein einzelnes starkes Geschäftsjahr macht noch niemanden betroffen: Die Größenklasse wechselt erst, wenn die Schwelle in zwei aufeinanderfolgenden Jahren überschritten wird (Gesetzesbegründung, BT-Drucksache 21/1501, S. 144).

3. Die Sonderfälle ohne Größenschwelle. Betreiber kritischer Anlagen, DNS-Diensteanbieter, TLD-Registries und qualifizierte Vertrauensdienste sind immer besonders wichtig, übrige Vertrauensdienste immer wichtig, Telekommunikationsanbieter immer erfasst (§ 28 Abs. 1 Nr. 1 bis 3 und Abs. 2 Nr. 1 und 2 BSIG). Für Webagenturen und Hoster ist der DNS-Fall der wichtigste: Wer eigene Nameserver für die Domains seiner Kunden betreibt, ist nach den sektorspezifischen FAQ des BSI DNS-Diensteanbieter — auch als Einzelunternehmer. Reines Webhosting dagegen zählt dort in der Regel weder als Cloud-Dienst noch als Managed Service.

Unsere NIS2-Betroffenheitsprüfung geht genau diese Schritte durch und nennt am Ende den Paragrafen. Die amtliche Hilfe ist die Betroffenheitsprüfung des BSI. Verbindlich feststellen lässt sich die Betroffenheit aber auch dort nicht; bleiben Fragen, empfiehlt das BSI in seinen FAQ selbst externe juristische Unterstützung.

Was betroffene Unternehmen tun müssen

  • Registrieren beim BSI, spätestens drei Monate nach Beginn der Betroffenheit (§ 33 BSIG): erst ein ELSTER-Organisationszertifikat im Dienst „Mein Unternehmenskonto“, dann die Anmeldung im BSI-Portal. Für alle, die schon beim Inkrafttreten betroffen waren, lief die Frist am 6. März 2026 ab. Nach einem Bericht des Tagesspiegels hat das BSI Wirtschaftsverbänden danach mitgeteilt, es rechne bis zum 31. Juli 2026 mit den ausstehenden Registrierungen (it-daily.net, 17. Juni 2026); eine Gesetzesänderung war das nicht. Auch dieser Termin ist vorbei — wer noch nicht registriert ist, holt das jetzt nach.
  • Risikomanagement umsetzen und dokumentieren in zehn Mindestbereichen (§ 30 BSIG), darunter Bewältigung von Sicherheitsvorfällen, Backups und Wiederherstellung, Sicherheit der Lieferkette, Umgang mit Schwachstellen, Kryptografie, Zugriffskontrolle und Multi-Faktor-Authentifizierung.
  • Erhebliche Sicherheitsvorfälle melden (§ 32 BSIG): Erstmeldung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussmeldung einen Monat danach.
  • Geschäftsleitung: Sie muss die Maßnahmen umsetzen, überwachen und regelmäßig an Schulungen teilnehmen (§ 38 BSIG) — nach der Gesetzesbegründung mindestens alle drei Jahre (BT-Drucksache 21/1501, S. 154).

Die Bußgelder für Verstöße gegen Risikomanagement und Meldepflichten reichen bis 10 Millionen Euro bei besonders wichtigen und bis 7 Millionen Euro bei wichtigen Einrichtungen. Nur bei Unternehmen mit mehr als 500 Millionen Euro weltweitem Gesamtumsatz kann es mehr werden: bis 2 beziehungsweise 1,4 Prozent davon. Wer sich nicht registriert, riskiert bis 500.000 Euro (§ 65 BSIG).

Warum ausgerechnet die Website?

§ 30 BSIG erfasst alle IT-Systeme, die das Unternehmen für die Erbringung seiner Dienste nutzt. Die Gesetzesbegründung sagt ausdrücklich, dass der Begriff weit gemeint ist und auch Büro-IT einschließt (BT-Drucksache 21/1501, S. 147). Die Firmenwebsite fällt also darunter — und in NIS2-Projekten wird sie trotzdem oft vergessen, weil es dort um ERP, Produktionsnetze und Firewalls geht. Dabei ist sie häufig das System, das am offensten im Netz steht:

  • Öffentlich erreichbar, rund um die Uhr, für jeden Angreifer weltweit
  • Voller Drittanbieter-Code: Themes und Plugins von Dutzenden Herstellern, jedes mit eigenem Update-Zyklus und eigenen Lücken
  • Oft ohne Update-Prozess: einmal von einer Agentur gebaut, seitdem läuft sie
  • Mit Zugangsdaten verknüpft: Admin-Konten, Datenbank, Mail-Versand

Ein Einbruch in die Website kann ein meldepflichtiger erheblicher Sicherheitsvorfall sein. Erheblich ist ein Vorfall, der schwerwiegende Betriebsstörungen oder finanzielle Verluste verursachen oder andere erheblich schädigen kann (§ 2 Nr. 11 BSIG) — zum Beispiel, wenn Kundendaten abfließen oder die Seite ihre Besucher mit Schadcode angreift. Ob ein konkreter Vorfall die Schwelle erreicht, ist im Ernstfall schnell mit Ihrer Rechtsberatung zu klären.

Die Website-Basics

  1. Updates: Sind Core, Theme und alle Plugins aktuell — und gibt es einen Prozess, der das dauerhaft sicherstellt? Unser WordPress-Alters-Check zeigt von außen, wie veraltet eine Installation wirkt.
  2. Zugriffskontrolle: Haben alle Admin-Konten Zwei-Faktor-Authentifizierung? Gibt es verwaiste Konten ehemaliger Mitarbeiter oder Agenturen?
  3. Backups: Existieren automatische Backups außerhalb des Webservers — und wurde die Wiederherstellung je getestet?
  4. Protokollierung und Härtung: Werden Logins protokolliert? Sind Sicherheits-Header gesetzt? Der Security-Header-Check prüft das kostenlos.

Was Sie sofort selbst tun können

  1. Updates einspielen — mit Backup davor — und einen festen Update-Rhythmus vereinbaren, intern oder mit Ihrer Agentur.
  2. 2FA aktivieren für alle Administratoren, verwaiste Konten löschen.
  3. Backup testen: einmal wirklich wiederherstellen, nicht nur „Backup läuft”.
  4. Dokumentieren: Wer betreut die Website, wie laufen Updates, wo liegen Backups? § 30 Abs. 1 verlangt ausdrücklich, dass die Umsetzung dokumentiert ist.

Unser Angebot

Die NIS2-Härtung für WordPress für 599 € Festpreis bringt Ihre Website auf den Stand, den § 30 verlangt: Bestandsaufnahme, Zugriffskontrolle mit 2FA, Update-Prozess, Backup-Konzept mit Wiederherstellungs-Test, Protokollierung — plus Dokumentation als Baustein für Ihre NIS2-Nachweise. Da Patch-Management eine Dauerpflicht ist, übernimmt danach ein WordPress-Wartungsvertrag den laufenden Betrieb mit Monatsbericht als fortlaufendem Nachweis.

Eine NIS2-Gesamtberatung und die rechtliche Prüfung ersetzen wir nicht — wir liefern den technischen Baustein Website. Die Einordnung, ob und wie Ihr Unternehmen betroffen ist, gehört in die Hände einer Anwältin oder eines Anwalts; mit ihr oder ihm, mit Ihrem Informationssicherheits- oder Datenschutzbeauftragten stimmen wir uns gern direkt ab.

Quellen

Alle Quellen abgerufen am 3. Oktober 2026.

  1. Gesetz über das Bundesamt für Sicherheit in der Informationstechnik und über die Sicherheit in der Informationstechnik von Einrichtungen (BSI-Gesetz – BSIG) vom 2. Dezember 2025 (BGBl. 2025 I Nr. 301), zuletzt geändert durch Art. 8 Abs. 1 des Gesetzes vom 23. Juli 2026 (BGBl. 2026 I Nr. 226): gesetze-im-internet.de/bsig_2025
  2. Deutscher Bundestag, Drucksache 21/1501 vom 8. September 2025: Gesetzentwurf der Bundesregierung zur Umsetzung der NIS-2-Richtlinie, mit Begründung: dserver.bundestag.de/btd/21/015/2101501.pdf
  3. Bundesamt für Sicherheit in der Informationstechnik: Fragen und Antworten zu NIS-2: bsi.bund.de
  4. Bundesamt für Sicherheit in der Informationstechnik: Sektorspezifische Fragen und Antworten zu NIS-2: bsi.bund.de/dok/nis-2-sektor-faq
  5. Bundesamt für Sicherheit in der Informationstechnik: NIS-2-Betroffenheitsprüfung: betroffenheitspruefung-nis-2.bsi.de
  6. Empfehlung der Kommission vom 6. Mai 2003 betreffend die Definition der Kleinstunternehmen sowie der kleinen und mittleren Unternehmen (2003/361/EG), ABl. L 124 vom 20.5.2003, S. 36: EUR-Lex
  7. Bürgerliches Gesetzbuch, § 312l: gesetze-im-internet.de
  8. Statistisches Bundesamt: Klassifikation der Wirtschaftszweige, Ausgabe 2008 (WZ 2008): destatis.de
  9. it-daily.net: „Behörde erhöht den Druck“, Kurzmeldung vom 17. Juni 2026, unter Berufung auf einen Bericht des Tagesspiegels: it-daily.net

NIS2-Betroffenheit jetzt prüfen →kostenlos, ohne Anmeldung