DSGVO, NIS2 und BSI für KMU

DSGVO, NIS2 und BSI: Leitfaden zur IT-Compliance in Deutschland

DSGVO, NIS2 und BSI erklärt für wachsende deutsche Unternehmen: Wer fällt in den Geltungsbereich, wo überschneiden sich die Vorschriften und welche Maßnahmen decken gleich mehrere ab?

Über 200 Unternehmen vertrauen bereits auf deeploi

Direkte Antwort

Die DSGVO gilt für jedes Unternehmen, das personenbezogene Daten verarbeitet. NIS2, in Deutschland umgesetzt durch das NIS2UmsuCG, gilt nur für Unternehmen, die bestimmte Größen- und Branchenschwellen überschreiten. Das BSI ist sowohl Aufsichtsbehörde für NIS2 als auch Herausgeber von Rahmenwerken wie dem IT-Grundschutz, die freiwillig sind, sofern sie nicht vertraglich verlangt werden. Wenn du alle drei zusammen betrachtest, sparst du Zeit, denn ein gemeinsames Set an Maßnahmen (verwaltete Geräte, Patching, Zugriffskontrolle, Backups, Dokumentation) deckt den Großteil dessen ab, was alle drei verlangen.

Key Takeaways

  • Beginne mit den technischen und organisatorischen Maßnahmen der DSGVO, denn sie sind für dich bereits heute verbindlich und bilden die Grundlage, auf der NIS2 und der IT-Grundschutz aufbauen.
  • Investiere zuerst in Maßnahmen, die mehrere Rahmenwerke gleichzeitig erfüllen: automatisierte Patches, MFA mit rollenbasiertem Zugriff, verschlüsselte Geräte und getestete Backups.
  • Führe eine NIS2-Betroffenheitsprüfung durch, sobald du 50 Mitarbeitende oder mehr als 10 Millionen Euro Umsatz und Bilanzsumme erreichst, und setze das Thema auf die Agenda der Geschäftsleitung statt ins IT-Backlog.
  • Wähle Tools, die Nachweise automatisch erstellen, damit ein Audit oder eine Sicherheitsprüfung durch einen Kunden zur Routine wird und nicht zum hektischen Zusammensuchen.
  • Geh deine Maßnahmen bei jedem Wachstumsmeilenstein erneut durch, statt Compliance als abgeschlossenes Projekt zu betrachten.

Was verlangen die DSGVO, NIS2 und das BSI eigentlich von deinem Unternehmen?

Betrachte sie eher als Schichten denn als separate Projekte. Die DSGVO ist die Grundlage für jeden, der personenbezogene Daten verarbeitet. NIS2 fügt Cybersicherheit und Meldepflichten für bestimmte Branchen ab bestimmten Größenordnungen hinzu. Die BSI-Rahmenwerke bilden die oberste Ebene und dienen als praktische Leitlinien, die dir helfen, die Angemessenheit deiner Maßnahmen nachzuweisen.

  • DSGVO: Gilt für jedes Unternehmen, das personenbezogene Daten verarbeitet. Beaufsichtigt durch die Datenschutzbehörde deines Bundeslandes. Bußgelder betragen bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.
  • NIS2 über das NIS2UmsuCG: Gilt branchenabhängig in Kombination mit der Unternehmensgröße. Beaufsichtigt vom BSI. Erfordert Risikomanagement, Registrierung, Meldung von Vorfällen und die aktive Einbindung der Geschäftsleitung.
  • BSI-Rahmenwerke: Der IT-Grundschutz und der CyberRisikoCheck sehen keine eigenen Sanktionen vor, bieten dir aber einen anerkannten Maßstab dafür, wie ein guter Schutz aussieht.

Das Bedrohungsbild hinter diesen Vorschriften ist für kleinere Unternehmen keineswegs abstrakt. Nach Angaben des Bundesamtes für Sicherheit in der Informationstechnik richteten sich rund 80 % der gemeldeten Ransomware-Angriffe in Deutschland gegen kleine und mittlere Unternehmen, und 72 % der im Jahr 2024 erfassten Ransomware-Vorfälle betrafen Datenlecks (Bundesamt für Sicherheit in der Informationstechnik (BSI)). Ein Datenleck ist auch eine Verletzung des Schutzes personenbezogener Daten – und genau hier hören Compliance und Sicherheit auf, getrennte Themen zu sein.

DSGVO: Die Grundvoraussetzung, die jedes Unternehmen bereits erfüllen muss

Für den IT-Betrieb machen vier DSGVO-Verpflichtungen den Großteil der Arbeit aus. Artikel 32 verlangt risikogerechte technische und organisatorische Maßnahmen, dazu gehören Verschlüsselung, Zugriffskontrolle und getestete Backups. Die Artikel 33 und 34 legen die 72-Stunden-Meldepflicht gegenüber deiner Aufsichtsbehörde fest, sowie die direkte Benachrichtigung der betroffenen Personen in Fällen mit hohem Risiko.

Artikel 28 verlangt einen Auftragsverarbeitungsvertrag (AVV) mit jedem IT-Anbieter und jedem SaaS-Tool, das mit personenbezogenen Daten in Berührung kommt. Das bedeutet auch, dass du wissen musst, wo deine Anbieter Daten hosten. Artikel 30 verlangt ein Verzeichnis der Verarbeitungstätigkeiten, das Dokument, nach dem Prüfer in der Regel als Erstes fragen.

Eine deutsche Besonderheit überrascht wachsende Teams oft: Du brauchst einen Datenschutzbeauftragten, sobald mindestens 20 Personen regelmäßig personenbezogene Daten automatisiert verarbeiten (§ 38 BDSG). Wenn du die operativen Details wissen willst, arbeite eine DSGVO-IT-Compliance-Checkliste durch, bevor dich jemand nach Nachweisen fragt.

NIS2 und das NIS2UmsuCG: Wann es gilt und was es für das Management bedeutet

Das NIS2UmsuCG ist seit dem 6. Dezember 2025 in Kraft. Der Anwendungsbereich von NIS2 in Deutschland ergibt sich aus zwei Fragen, die zusammen betrachtet werden müssen: Ist deine Branche in den Anhängen des BSIG aufgeführt, und überschreitest du die Größengrenze? Die allgemeine Schwelle liegt bei 50 Mitarbeitern oder einem Jahresumsatz und einer Bilanzsumme von über 10 Millionen Euro. Bestimmte Dienste, wie z. B. bestimmte Anbieter digitaler Infrastruktur, fallen unabhängig von ihrer Größe unter die Regelung.

Wenn du in den Anwendungsbereich fällst, ergeben sich drei Pflichten: Du musst Risikomanagementmaßnahmen nach dem Stand der Technik umsetzen (§ 30 BSIG), dich beim BSI registrieren lassen und schwerwiegende Vorfälle innerhalb festgelegter Fristen melden: eine Frühwarnung innerhalb von 24 Stunden, eine ausführlichere Meldung innerhalb von 72 Stunden und einen Abschlussbericht innerhalb eines Monats.

Der Teil, der das Verhalten in der Geschäftsleitung verändert, ist § 38 BSIG. Die Geschäftsleitung muss die Maßnahmen genehmigen und überwachen sowie an regelmäßigen Schulungen teilnehmen; schuldhafte Verstöße führen zu einer haftungsrechtlichen Verantwortung gegenüber dem Unternehmen nach dem Gesellschaftsrecht. Viele Teams kommen zum ersten Mal im Rahmen von Zertifizierungsmaßnahmen mit diesen Kontrollen in Berührung; daher ist es hilfreich, die Zusammenhänge zwischen NIS2 und ISO 27001 zu verstehen, bevor man für eine der beiden Normen Mittel bereitstellt.

Die Rolle des BSI: Regulierer, Berater und Herausgeber des IT-Grundschutzes

Das BSI hat zwei Aufgabenbereiche. Es überwacht NIS2 und betreibt das Portal für Registrierungen und Vorfallmeldungen, außerdem veröffentlicht es praktische Sicherheitsleitfäden, die jedes Unternehmen freiwillig nutzen kann.

Der IT-Grundschutz ist die bekannteste dieser Veröffentlichungen: ein Katalog von Bausteinen, der konkrete Schutzmaßnahmen für Geräte, Netzwerke, Cloud-Dienste und organisatorische Prozesse beschreibt. Unternehmen nutzen ihn freiwillig als Orientierung, zur Erfüllung vertraglicher Anforderungen oder um nachzuweisen, dass ihre Maßnahmen dem Stand der Technik entsprechen. Ob du ihn wirklich brauchst, erklärt unser Artikel zum BSI IT-Grundschutz für KMU. Für kleinere Teams bietet der auf DIN SPEC 27076 basierende CyberRisikoCheck eine strukturierte Einstiegsbewertung, die sich an Unternehmen mit weniger als 50 Mitarbeitern richtet.

Wo überschneiden sich diese Rahmenwerke, und wo unterscheiden sie sich?

Die meisten technischen Grundlagen sind identisch. Patches, Zugriffskontrolle mit Multi-Faktor-Authentifizierung, verschlüsselte Geräte, Backups mit getesteten Wiederherstellungen, Sensibilisierungsschulungen und schriftliche Dokumentation tauchen in allen drei Rahmenwerken in leicht unterschiedlicher Formulierung auf.

Die Unterschiede sind geringer als man denkt und betreffen meist die Vorgehensweise:

  • Nur DSGVO: Datenverarbeitungsverträge, das Verzeichnis der Verarbeitungstätigkeiten, Rechte der betroffenen Personen und Datenschutz-Folgenabschätzungen.
  • Nur NIS2: Registrierung beim BSI, die 24-Stunden-Frühwarnung, Pflichten zur Sicherheit in der Lieferkette und die dokumentierte Einbindung der Geschäftsleitung.
  • Nur im IT-Grundschutz: die detaillierte Bausteinstruktur, die eher eine Leitlinie als eine gesetzliche Verpflichtung darstellt.

Diese Überschneidungen sind eine gute Nachricht. Wenn du die gemeinsame Ebene einmal aufbaust, hast du den Großteil der Anforderungen aller drei Rahmenwerke erfüllt, sodass nur noch eine kurze Liste von spezifischen Formalitäten für jedes einzelne übrig bleibt.

Gesetzliche Verpflichtungen versus vertragliche Anforderungen

Viele Unternehmen stehen schon lange vor dem Inkrafttreten eines Gesetzes unter Compliance-Druck. Ein Kunde, der unter NIS2 fällt, gibt die Anforderungen an die Lieferkette an seine Lieferanten weiter. In einer Ausschreibung wird ISO 27001 oder TISAX verlangt. Ein Cyberversicherer schickt einen Fragebogen zur MFA-Abdeckung und zur Häufigkeit von Backups.

Diese vertraglichen Anforderungen sind oft strenger und dringlicher als die gesetzlichen, weil direkt ein Auftrag daran hängt. Behandle sie als ein und dasselbe Programm, nicht als separate Vorhaben. Die Nachweise, die bei einer Sicherheitsüberprüfung im Unternehmen ausreichen (Gerätebestandsliste, Patch-Status, Zugriffsprotokolle, Offboarding-Unterlagen), sind dieselben, die auch eine Aufsichtsbehörde verlangen würde. Deshalb besteht die Vorbereitung auf ein IT-Audit in Deutschland meist darin, Dinge zusammenzustellen, die du ohnehin schon haben solltest.

Welche praktischen Maßnahmen decken auf einen Schlag den größten Teil der Compliance-Anforderungen ab?

Wenn du nur wenig Zeit hast, fang mit den Kontrollmaßnahmen an, die in jedem Rahmenwerk und jedem Kundenfragebogen vorkommen.

Geräteverwaltung, Patching und Endpunktsicherheit

Zentrales Gerätemanagement ist die Kontrollmaßnahme mit dem größten Hebeleffekt für ein wachsendes Unternehmen. Damit kannst du eine vollständige Festplattenverschlüsselung durchsetzen, Betriebssystem- und Anwendungsupdates automatisch bereitstellen, einschränken, wer Software installieren darf, und ein Gerät aus der Ferne sperren oder löschen.

Patches sind wichtig, weil Angreifer immer wieder durch dieselbe Tür hereinkommen. Exploits waren 2024 in 33 % der Mandiant-Untersuchungen der ursprüngliche Infektionsvektor (Mandiant Consulting, Google Cloud), und 31 % der Sicherheitsvorfälle begannen mit der Ausnutzung von Schwachstellen im Datensatz von Verizon aus dem Jahr 2026, wobei im Jahr 2025 nur 26 % der im CISA-Katalog „Known Exploited Vulnerabilities“ aufgeführten kritischen Schwachstellen von den Unternehmen vollständig behoben wurden (Verizon). Automatisierte Updates machen Patchen von einer Frage der Disziplin zu einer Konfigurationseinstellung. Das umfassendere Spektrum an IT-Sicherheitsmaßnahmen für KMU baut auf dieser Grundlage auf.

Zugriffskontrolle, Onboarding und Offboarding

Rollenbasierter Zugriff bedeutet, dass ein neuer Mitarbeiter genau die Systeme erhält, die er für seine Rolle benötigt – und sonst nichts. Multi-Faktor-Authentifizierung bei E-Mail, Dateispeicher und zentralen Geschäftstools bedeutet, dass ein gestohlenes Passwort allein nicht mehr ausreicht, um Zugriff zu erhalten. Deutsche Unternehmen haben hier noch Verbesserungspotenzial: Nur 5 % wurden im Jahr 2025 hinsichtlich ihrer „Identity Intelligence“-Reife als ausgereift eingestuft, und nur 16 % erreichten Reife im Bereich „Machine Trustworthiness“ (Cisco).

Das Offboarding ist das Spiegelbild davon und der häufigere Fehler. Konten, die nach dem Ausscheiden einer Person weiterhin aktiv bleiben, stellen sowohl ein Sicherheitsrisiko als auch ein Datenschutzproblem dar, da für personenbezogene Daten auf alten Geräten und in alten Postfächern weiterhin Aufbewahrungsvorschriften gelten. Eine protokollierte Sperrung noch am selben Tag ist der anzustrebende Standard.

Backups, Incident Response und Dokumentation

Backups erfüllen die Anforderungen an die Verfügbarkeit gemäß Artikel 32 sowie die Erwartungen an die Geschäftskontinuität in NIS2. Halte dich an das bekannte Schema: drei Kopien, zwei Medientypen, eine außerhalb des Standorts, und teste die Wiederherstellung regelmäßig nach einem festen Zeitplan statt erst während eines Vorfalls. Nur jede dritte kleinere Organisation konnte einen Ransomware-Angriff stoppen, bevor die Angreifer Daten verschlüsselt hatten, und die durchschnittlichen Wiederherstellungskosten beliefen sich laut der Sophos-Umfrage von 2026 auf 1,7 Millionen US-Dollar (Sophos).

Dein Plan zur Reaktion auf Vorfälle muss zwei Meldewege enthalten: die 72-Stunden-Meldung gemäß DSGVO an die Datenschutzbehörde und, falls du in den Anwendungsbereich fällst, die NIS2-Meldekette an das BSI, die nach 24 Stunden beginnt. Die Dokumentation ist der gemeinsame Nenner, den alle drei Rahmenwerke prüfen. Halte fest, was du wann und warum entschieden hast, denn genau diese Aufzeichnungen lesen die Prüfer. Investitionen in Sicherheitstools schlagen sich auch in den Kosten von Datenschutzverletzungen nieder: Die weltweiten Durchschnittskosten einer Datenschutzverletzung lagen im Jahr 2025 bei 4,4 Millionen US-Dollar, während Unternehmen, die KI im Sicherheitsbereich umfassend einsetzten, um 1,9 Millionen US-Dollar niedrigere Kosten verzeichneten (IBM und Ponemon Institute). Die gleiche Logik steckt hinter den meisten mehrschichtigen Empfehlungen in einem Cybersicherheitsleitfaden für kleine Unternehmen.

Wie sieht ein Compliance-Plan aus, wenn du von 30 auf 150 Mitarbeiter wächst?

Compliance erfolgt schrittweise, und jeder Schritt wird durch die Mitarbeiterzahl, die Branche oder einen Kundenvertrag ausgelöst.

  1. Bei etwa 20 bis 30 Mitarbeitern: Dokumentiere deine technischen und organisatorischen Maßnahmen, erstelle das Verzeichnis der Verarbeitungstätigkeiten, schließe Auftragsverarbeitungsverträge mit jedem Tool ab, benenne einen Datenschutzbeauftragten, sobald die Schwelle nach § 38 BDSG erreicht ist, und richte zentrale Geräteverwaltung, automatisierte Patches und MFA ein.
  2. Bei etwa 50 Mitarbeitern: Prüfe deinen NIS2-Status gründlich und registriere dich beim BSI, wenn du in den Geltungsbereich fällst. Formalisiere Richtlinien, führe Zugriffsprüfungen durch, teste Wiederherstellungen und starte strukturierte Sensibilisierungsschulungen (Eurostat).
  3. Bei fast 150 Mitarbeitern: Ergänze Prüfpfade, regelmäßige Berichte für die Geschäftsleitung, ein geübtes Vorfallmanagement und Zertifizierungen wie ISO 27001, sofern Kunden oder Ausschreibungen das verlangen.

All dies setzt kein internes IT- oder Sicherheitsteam voraus. Eine IT-Management-Plattform kümmert sich an einem zentralen Ort um die Durchsetzung und die Nachweise: Sicherheitseinstellungen für jedes Gerät, planmäßige Patches, Workflows für die Ein- und Austritte sowie exportierbare Dokumentation. deeploi funktioniert so für KMU in Deutschland – mit ISO 27001-Zertifizierung, Hosting ausschließlich in der EU und Unterstützung für Unternehmen bei der Umsetzung der NIS2-Anforderungen.

Häufig gestellte Fragen

Muss ich NIS2 einhalten, wenn mein Unternehmen weniger als 50 Mitarbeiter hat?

Normalerweise nicht direkt. Der allgemeine Geltungsbereich kombiniert einen aufgeführten Sektor mit einer Größengrenze von 50 Mitarbeitern oder mehr als 10 Millionen Euro Umsatz und Bilanzsumme. Einige Dienste fallen unabhängig von der Größe darunter, also schau dir lieber die BSIG-Anhänge an, anstatt dich nur auf die Mitarbeiterzahl zu verlassen. Kleinere Anbieter müssen oft trotzdem vertraglich die Anforderungen auf NIS2-Niveau erfüllen, da regulierte Kunden ihre Verpflichtungen in der Lieferkette weitergeben.

Brauchen wir einen Datenschutzbeauftragten?

In Deutschland ja, sobald mindestens 20 Personen in deinem Unternehmen regelmäßig personenbezogene Daten automatisiert verarbeiten (§ 38 BDSG). Bestimmte Verarbeitungsvorgänge mit hohem Risiko lösen die Verpflichtung bereits bei geringeren Zahlen aus. Viele KMU bestellen einen externen Datenschutzbeauftragten, was in der Regel kostengünstiger ist und den Interessenkonflikt vermeidet, der entsteht, wenn diese Rolle einem Gründer oder Personalverantwortlichen zufällt.

Brauchen wir ISO 27001, um die Vorschriften einzuhalten?

Nein. Weder die DSGVO noch NIS2 verlangen eine Zertifizierung. ISO 27001 ist jedoch ein anerkannter Nachweis dafür, dass deine Maßnahmen angemessen sind, und Kunden verlangen dies oft in Verträgen oder Ausschreibungen.

Wie schütze ich Unternehmensdaten gemäß DSGVO, ohne ein internes IT-Team zu haben?

Konzentriere dich auf fünf durchsetzbare Grundlagen: Vollständige Festplattenverschlüsselung auf jedem Gerät, MFA für alle Geschäftskonten, Zugriff mit geringsten Berechtigungen, der an die Ein- und Austrittsverfahren gekoppelt ist, automatisierte Patches und Backups, aus denen du tatsächlich schon einmal Daten wiederhergestellt hast. Bei jedem dieser Punkte handelt es sich um eine Konfiguration, die du zentral durchsetzen kannst, und nicht um eine Gewohnheit, die du überwachen musst. Führe ein kurzes schriftliches Protokoll darüber, was aktiviert ist und wann du es zuletzt überprüft hast.

Was soll ich tun, wenn ein Firmenlaptop verloren geht oder gestohlen wird?

Sperre das Gerät aus der Ferne, beende aktive Cloud-Sitzungen, setze Passwörter zurück und entscheide dich für eine Fernlöschung, sobald eine Wiederbeschaffung unwahrscheinlich erscheint. Prüfe anschließend, ob personenbezogene Daten offengelegt wurden: Eine starke Vollverschlüsselung der Festplatte senkt in der Regel das Risiko, während ein unverschlüsseltes Gerät mit Kundendaten oft die 72-Stunden-Meldepflicht auslöst. Dokumentiere in jedem Fall alles und befolge einen Schritt-für-Schritt-Plan für den Fall eines Geräteverlusts.

Was ist Patch-Management und warum ist es für die Compliance wichtig?

Patch-Management ist der Prozess, bei dem nachverfolgt wird, welche Softwareversionen auf deinen Geräten laufen, und Sicherheitsupdates zeitnah und konsequent installiert werden. Die DSGVO zählt es als geeignete technische Maßnahme gemäß Artikel 32, NIS2 behandelt es als Teil des Risikomanagements nach dem Stand der Technik, und das BSI setzt es ganz oben auf seine Empfehlungen. Erst durch die Automatisierung wird die Kontrolle nachweisbar und bleibt nicht nur ein Wunschziel.

Founded
Customer Size
Headquarters
Industry
KEY RESULTS
CUSTOMER STORIES
Dieses Feld ist erforderlich
Dieses Feld ist erforderlich
Dieses Feld ist erforderlich
Choose
Dieses Feld ist erforderlich
Dieses Feld ist erforderlich
Danke für deine Anfrage!

Wir melden uns in Kürze bei dir.


Oops! Something went wrong while submitting the form.

Download the professional onboarding checklist for free

Heading 1

Heading 2

Heading 3

Heading 4

Heading 5
Heading 6

Lorem ipsum dolor sit amet, consectetur adipiscing elit, sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat. Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur.

Block quote

Ordered list

  1. Item 1
  2. Item 2
  3. Item 3

Unordered list

  • Item A
  • Item B
  • Item C

Text link

Bold text

Emphasis

Superscript

Subscript

Get the checklist