Zum Inhalt springen
Compliance

NIS2 für Webplattformen & SaaS

NIS2-Compliance-Guide für deutsche SaaS-Unternehmen. 29.500 Unternehmen betroffen, Registrierung bis April 2026.

Zuletzt aktualisiert: 2026-04-03

Die NIS2-Richtlinie ist Deutschlands umfassendste Cybersecurity-Regulierung und betrifft ab sofort 29.500 Unternehmen — darunter jedes SaaS-Unternehmen und jede Webplattform, die digitale Infrastruktur bereitstellt. Hier erfahren Sie, was Sie jetzt tun müssen.

Was ist NIS2?

Die NIS2-Richtlinie (Network and Information Security Directive 2) ist die überarbeitete EU-Cybersecurity-Richtlinie, die in Deutschland durch das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) umgesetzt wurde. Sie ersetzt die bisherige NIS-Richtlinie und erweitert den Anwendungsbereich massiv.

29.500
betroffene Unternehmen in Deutschland (vorher: 4.500)
€10M
maximales Bußgeld oder 2% des globalen Jahresumsatzes
€2,3 Mrd.
geschätzte jährliche Compliance-Kosten für die Wirtschaft
24h
Frist für die Erstmeldung eines Sicherheitsvorfalls

Betrifft NIS2 mein Unternehmen?

NIS2 betrifft Sie, wenn Ihr Unternehmen:

  • SaaS-Plattformen betreibt, auf die andere Unternehmen angewiesen sind
  • Online-Marktplätze oder E-Commerce-Plattformen anbietet
  • Managed IT Services oder Cloud-Dienste bereitstellt
  • Digitale Infrastruktur betreibt, die andere Unternehmen nutzen
  • Mehr als 50 Mitarbeiter hat oder mehr als €10M Jahresumsatz erzielt

Die 10 Pflichtmaßnahmen nach Artikel 21

NIS2 Artikel 21 fordert mindestens diese zehn Cybersecurity-Maßnahmen:

  1. Risikoanalyse und Sicherheitskonzepte für Informationssysteme
  2. Incident Response — Bewältigung von Sicherheitsvorfällen
  3. Business Continuity — Backup-Management und Notfallwiederherstellung
  4. Supply Chain Security — Sicherheit in der Lieferkette und bei Zulieferern, einschließlich DSGVO-konformem Vendor-Management
  5. Sicherheit bei Beschaffung — Entwicklung und Wartung von Systemen
  6. Wirksamkeitsprüfung — Bewertung der Cybersecurity-Maßnahmen
  7. Cyber-Hygiene und Schulungen — Grundlegende Praktiken und Awareness
  8. Kryptographie — Richtlinien für Verschlüsselung
  9. Personalsicherheit und Zugriffskontrolle — Asset Management
  10. Multi-Faktor-Authentifizierung — Sichere Kommunikationssysteme

Meldepflichten bei Sicherheitsvorfällen

FristPflicht
24 StundenFrühwarnung an das BSI
72 StundenDetaillierte Vorfallmeldung
1 MonatAbschlussbericht mit Ursachenanalyse

Persönliche Haftung der Geschäftsführung

Ein kritischer Unterschied zu bisherigen Regulierungen: Mitglieder der Geschäftsführung haften persönlich für Schäden, die durch schuldhaftes Unterlassen von Cybersecurity-Maßnahmen entstehen. Dies kann nicht an den CISO oder die IT-Abteilung delegiert werden.

Wie AnvilStack hilft

Wir nutzen KI-Tools, um schnell zu entwickeln — aber jede Zeile Code wird von Senior Engineers geprüft und NIS2-konform gemacht:

  • Kostenloses Assessment: Wir prüfen Ihre bestehende Plattform gegen alle 10 NIS2-Pflichtmaßnahmen — die vollständige technische Übersetzung finden Sie in unserer NIS2-Sicherheits-Checkliste
  • Security-by-Architecture: NIS2-Compliance wird in die Systemarchitektur eingebaut, nicht nachträglich angehängt
  • Incident Response Setup: Wir implementieren die Meldeinfrastruktur für die 24h/72h/30d-Fristen
  • EU-souveränes Hosting: Hetzner, Deutschland — kein CLOUD Act, keine US-Jurisdiktion
  • Dokumentation: Prüfbare Nachweise für das BSI, nicht nur technische Maßnahmen

In einem kostenlosen Erstgespräch bewerten wir Ihre Plattform auf NIS2-Relevanz und zeigen konkret, wo Handlungsbedarf besteht — vom Assessment bis zur gehärteten, EU-souveränen Produktionsplattform.

Erstgespräch buchen

Quellen

Bereit loszulegen?

Buchen Sie ein kostenloses Erstgespräch. Wir bewerten Ihr Projekt und sagen Ihnen, was es braucht.

Erstgespräch buchen →