NIS3: Was man über die geplante NIS2-Reform wissen muss
Autor: Rechtsanwalt Dr. Marc Maisch / Headerbild: KI-generiert
„NIS3“ ist keine neue EU-Richtlinie, sondern nur der informelle Name für den Änderungsvorschlag COM(2026) 13, mit dem die EU-Kommission die bereits geltende NIS2-Richtlinie präzisieren und vereinfachen will. Viele Unternehmen fragen aktuell nach den Auswirkungen von „NIS3“ auf ihre IT-Sicherheit. Der Begriff sorgt für Verwirrung, denn er suggeriert eine neue, eigenständige Richtlinie. Rechtsanwalt Dr. Marc Maisch, Fachanwalt für IT-Recht und Datenschutzbeauftragter bei Maisch.law Rechtsanwälte, ordnet ein, was hinter „NIS3“ wirklich steckt und was Unternehmen jetzt tun sollten.
Was bedeutet „NIS3“ eigentlich?
Es gibt keine Richtlinie mit dem Namen „NIS3“. Der Begriff ist eine informelle Bezeichnung aus der Praxis. Gemeint ist der Vorschlag COM(2026) 13 der Europäischen Kommission. Dieser Vorschlag will die bestehende Richtlinie (EU) 2022/2555, also NIS2, ändern. NIS2 gilt in der EU bereits seit 2022. In Deutschland setzt das novellierte BSI-Gesetz die Richtlinie seit dem 6. Dezember 2025 um. Der Vorschlag COM(2026) 13 ist dagegen noch kein geltendes Recht. Er durchläuft das ordentliche Gesetzgebungsverfahren unter dem Aktenzeichen 2026/0012(COD). Im Europäischen Parlament ist der Ausschuss für Industrie, Forschung und Energie zuständig, kurz ITRE. Zum Stand 15. September 2026 steht die Ausschussentscheidung noch aus. Der endgültige Text und der Zeitpunkt einer möglichen Umsetzung in Deutschland stehen deshalb noch nicht fest.
Praxisbeispiel: Ein Geschäftsführer liest in einem Fachartikel von „NIS3“ und glaubt, es gebe bereits eine neue Pflicht. Tatsächlich handelt es sich nur um einen Entwurf. Die aktuellen Pflichten aus NIS2 und dem BSI-Gesetz gelten unverändert weiter.
Was gilt heute schon nach NIS2 in Deutschland?
Die Betroffenheitsprüfung richtet sich nach § 28 BSIG. Maßgeblich sind Sektor, Tätigkeit und Unternehmensgröße. Die Anlagen 1 und 2 zum BSIG listen die betroffenen Sektoren auf, etwa Energie, Gesundheit, Transport und digitale Infrastruktur. § 30 BSIG legt die zentralen Pflichten fest. Dazu zählen Risikomanagement, Incident Management, Meldewege, Lieferkettensicherheit und die persönliche Verantwortung der Geschäftsleitung. Das Meldeverfahren ist gestuft. Eine Frühwarnung ist innerhalb von 24 Stunden fällig. Eine ausführlichere Meldung folgt innerhalb von 72 Stunden. Ein Abschlussbericht ist grundsätzlich innerhalb eines Monats einzureichen.
Praxisbeispiel: Ein Krankenhaus wird Opfer eines Ransomware-Angriffs. Als wesentliche Einrichtung nach NIS2 muss die IT-Leitung den Vorfall innerhalb von 24 Stunden vorwarnen und innerhalb von 72 Stunden ausführlich melden, unabhängig davon, ob „NIS3“ später in Kraft tritt.
Warum will die EU NIS2 erneut ändern?
Die EU-Kommission begründet den Vorschlag mit mehreren Problemen aus der Praxis. Die Cyberbedrohungslage hat sich verschärft. Gleichzeitig klagen Unternehmen über unklare Begriffe und unterschiedliche nationale Anforderungen. Firmen mit Geschäft in mehreren EU-Ländern tragen dadurch hohen Umsetzungsaufwand. Lieferanten erhalten von ihren Kunden oft sehr unterschiedliche Sicherheitsfragebögen. Ransomware-Fälle werden bislang uneinheitlich erfasst. Neue technologische Risiken, etwa die Bedrohung heutiger Kryptografie durch Quantencomputer, sind bisher kaum berücksichtigt. Der Vorschlag verfolgt deshalb zwei Ziele zugleich: mehr Vereinfachung und Harmonisierung an manchen Stellen, mehr Tiefe und Präzision an anderen Stellen.
Was sind die wichtigsten geplanten Änderungen?
Erstens plant die Kommission eine neue Größenklasse. Die EU hat 2025 durch die Empfehlung (EU) 2025/1099 die Kategorie „kleine Midcap-Unternehmen“ definiert. Das sind Unternehmen mit weniger als 750 Beschäftigten und höchstens 150 Millionen Euro Jahresumsatz oder höchstens 129 Millionen Euro Bilanzsumme, sofern kein KMU vorliegt. Der Vorschlag sieht vor, diese Unternehmen künftig häufiger als „wichtige“ statt als „wesentliche“ Einrichtungen einzustufen. Das würde den Aufsichts- und Compliance-Aufwand für diese Gruppe verhältnismäßiger machen.
Praxisbeispiel: Ein IT-Dienstleister mit 500 Mitarbeitenden und 140 Millionen Euro Jahresumsatz gilt heute unter Umständen als wesentliche Einrichtung. Nach dem Vorschlag könnte er künftig als kleines Midcap-Unternehmen gelten und mit geringerer Aufsichtsintensität als wichtige Einrichtung eingestuft werden.
Zweitens soll der Anwendungsbereich präzisiert werden. Kleine Anbieter von DNS-Diensten sollen unter bestimmten Voraussetzungen aus dem automatischen Anwendungsbereich herausfallen. Gleichzeitig könnten neue Bereiche hinzukommen, etwa Anbieter europäischer digitaler Identitäten und Unternehmens-Wallets sowie Betreiber strategischer Dual-Use-Infrastruktur.
Drittens will die Kommission die Durchführungsrechtsakte zu Artikel 21 Absatz 5 der NIS2-Richtlinie stärker harmonisieren. Ziel ist eine einheitlichere EU-weite Regelung der technischen und methodischen Anforderungen an das Risikomanagement. Das soll Mehrfachanforderungen und nationale Abweichungen verringern.
Viertens bleibt die Sicherheit der Lieferkette Pflicht. Zusätzlich soll die Kommission Leitlinien zu Art und Umfang von Lieferantenabfragen entwickeln. Damit soll verhindert werden, dass große Unternehmen ihre Pflichten unverhältnismäßig auf kleinere Zulieferer abwälzen.
Praxisbeispiel: Ein Automobilzulieferer erhält von mehreren Großkunden völlig unterschiedliche, teils überzogene Sicherheitsfragebögen. Einheitliche EU-Leitlinien sollen solche Anfragen künftig vergleichbarer und verhältnismäßiger machen.
Fünftens soll die Ransomware-Berichterstattung EU-weit harmonisiert werden. Vorgesehen sind strukturierte Angaben etwa zum Angriffsvektor und zu Gegenmaßnahmen. Behörden könnten zusätzlich Informationen zu Lösegeldforderungen und tatsächlichen Zahlungen anfordern.
Sechstens sollen die Mitgliedstaaten in ihren nationalen Cybersicherheitsstrategien Konzepte zur Migration hin zu Post-Quanten-Kryptografie berücksichtigen. Für Unternehmen ist das heute vor allem ein strategischer Hinweis. Wer langlebige IT- oder OT-Systeme betreibt, sollte schon jetzt über Krypto-Agilität nachdenken.
Praxisbeispiel: Eine Bank setzt Verschlüsselungsverfahren ein, die über zehn Jahre im Einsatz bleiben sollen. Ohne rechtzeitige Migrationsstrategie riskiert sie, dass diese Systeme durch künftige Quantencomputer angreifbar werden.
Siebtens soll der NIS2-Rahmen enger mit dem parallel verhandelten Cybersecurity Act 2 verzahnt werden. Dieser soll die Rolle der EU-Agentur für Cybersicherheit ENISA stärken, etwa bei der Zertifizierung und bei grenzüberschreitenden Sachverhalten.
Wie ist der aktuelle Stand des Gesetzgebungsverfahrens?
Der Vorschlag COM(2026) 13 läuft als ordentliches Gesetzgebungsverfahren unter dem Aktenzeichen 2026/0012(COD). Federführend ist der ITRE-Ausschuss des Europäischen Parlaments. Zum Stand 15. September 2026 steht die Ausschussentscheidung noch aus. Parallel verhandelt die EU über den Cybersecurity Act 2, vorgelegt als COM(2026) 11 unter dem Aktenzeichen 2026/0011(COD). Beide Vorhaben sollen inhaltlich aufeinander abgestimmt werden. Inhalt und Zeitplan können sich im weiteren Verfahren noch ändern. Eine spätere Umsetzung in deutsches Recht steht noch nicht fest.
Was können Unternehmen jetzt tun?
Der wichtigste Grundsatz zuerst: Unternehmen sollten ihre NIS2-Umsetzung nicht wegen einer möglichen künftigen „NIS3“ verzögern. Die geltenden Pflichten aus NIS2 und dem BSI-Gesetz bestehen unabhängig vom Ausgang des Gesetzgebungsverfahrens unverändert fort.
Vier Schritte helfen bei der Vorbereitung. Erstens sollten Unternehmen ihre eigene Größenklasse dokumentieren und prüfen, ob die künftige Small-Mid-Cap-Regelung für sie relevant werden könnte. Zweitens sollten sie ihr Lieferantenmanagement risikobasiert statt pauschal ausgestalten. Drittens sollten sie ihre Incident-Response-Prozesse so aufstellen, dass Ransomware-Vorfälle strukturiert erfasst und fristgerecht gemeldet werden können. Viertens sollten sie ihr Kryptografie-Inventar prüfen und, insbesondere bei langlebigen IT- und OT-Systemen, eine Migrationsstrategie zu Post-Quanten-Kryptografie entwickeln.
Fazit
„NIS3“ ist heute kein geltendes Recht, sondern ein Entwurf. Der Vorschlag COM(2026) 13 will die bestehende NIS2-Richtlinie an einigen Stellen vereinfachen und an anderen Stellen vertiefen, etwa bei Ransomware, Post-Quanten-Kryptografie und der Aufsicht über grenzüberschreitende Sachverhalte. Bis zum Abschluss des Gesetzgebungsverfahrens gilt für Unternehmen in Deutschland weiterhin das novellierte BSI-Gesetz mit seinen Pflichten aus NIS2.
FAQ
Was ist NIS3?
„NIS3“ ist keine eigene EU-Richtlinie, sondern der informelle Name für den Kommissionsvorschlag COM(2026) 13. Dieser Vorschlag will die bestehende NIS2-Richtlinie, also die Richtlinie (EU) 2022/2555, ändern und teilweise vereinfachen. Ein Rechtsakt mit dem Namen „NIS3“ existiert nicht. Solange das Gesetzgebungsverfahren läuft, bleibt NIS2 die geltende Rechtsgrundlage für Unternehmen in Deutschland.
Wann tritt NIS3 in Kraft?
Ein genaues Datum steht noch nicht fest. Der Vorschlag COM(2026) 13 durchläuft seit 2026 das ordentliche Gesetzgebungsverfahren im Europäischen Parlament und im Rat. Zum Stand 15. September 2026 steht im federführenden ITRE-Ausschuss noch die Entscheidung aus. Erst nach Abschluss des Verfahrens folgt eine Umsetzungsfrist für die Mitgliedstaaten. Bis dahin gilt unverändert die bestehende NIS2-Richtlinie mit ihrer deutschen Umsetzung im BSI-Gesetz.
Muss ich meine NIS2-Umsetzung wegen NIS3 verschieben?
Nein, Unternehmen sollten ihre NIS2-Umsetzung nicht verschieben. Die Pflichten aus der geltenden NIS2-Richtlinie und dem novellierten BSI-Gesetz bestehen unabhängig vom Ausgang des Gesetzgebungsverfahrens zu COM(2026) 13 unverändert fort. Wer mit der Umsetzung wartet, riskiert Bußgelder und Haftungsrisiken für die Geschäftsleitung nach geltendem Recht. Eine spätere „NIS3“-Reform ändert daran nichts, solange sie nicht verabschiedet und in deutsches Recht umgesetzt ist.
Was sind kleine Midcap-Unternehmen nach dem NIS2-Änderungsvorschlag?
Kleine Midcap-Unternehmen sind laut Empfehlung (EU) 2025/1099 Unternehmen, die kein KMU sind, weniger als 750 Beschäftigte haben und höchstens 150 Millionen Euro Jahresumsatz oder höchstens 129 Millionen Euro Bilanzsumme erzielen. Der Änderungsvorschlag COM(2026) 13 sieht vor, diese Unternehmen künftig häufiger als „wichtige“ statt als „wesentliche“ Einrichtungen einzustufen. Das soll den Aufsichts- und Compliance-Aufwand für diese Größenklasse verhältnismäßiger gestalten.
Was ändert sich beim Melden von Ransomware-Angriffen?
Der Vorschlag COM(2026) 13 will die Ransomware-Berichterstattung EU-weit harmonisieren. Vorgesehen sind strukturierte Angaben etwa zum Angriffsvektor und zu ergriffenen Gegenmaßnahmen. Zuständige Behörden könnten zusätzlich Informationen zu Lösegeldforderungen und tatsächlichen Zahlungen anfordern. Die grundsätzlichen Meldefristen aus § 30 BSIG, also 24 Stunden für die Frühwarnung und 72 Stunden für die Meldung, bleiben nach heutigem Stand unverändert bestehen.
Was bedeutet Post-Quanten-Kryptografie für mein Unternehmen?
Post-Quanten-Kryptografie bezeichnet Verschlüsselungsverfahren, die auch gegen künftige Quantencomputer sicher bleiben sollen. Der Änderungsvorschlag sieht vor, dass Mitgliedstaaten die Migration dazu in ihren nationalen Cybersicherheitsstrategien berücksichtigen. Für Unternehmen mit langlebigen IT- oder OT-Systemen ist das schon heute ein Hinweis, das eigene Kryptografie-Inventar zu prüfen und frühzeitig eine Strategie zur Krypto-Agilität zu entwickeln.
Rechtliche Beratung zu NIS2 und „NIS3“
Dr. Marc Maisch ist Fachanwalt für IT-Recht und Datenschutzbeauftragter bei Maisch.law Rechtsanwälte. Er berät Unternehmen zu Cybersicherheitsrecht, Datenschutz, IT-Recht und Cybercrime, auch zu laufenden EU-Gesetzgebungsverfahren wie COM(2026) 13 und dem Cybersecurity Act 2. Er begleitet Unternehmen bei der Betroffenheitsprüfung nach § 28 BSIG, bei der Umsetzung der Pflichten aus § 30 BSIG und bei der Vorbereitung auf künftige Änderungen.
Haben Sie Fragen zu NIS2, zu „NIS3“ oder zur Cybersicherheit in Ihrem Unternehmen? Melden Sie sich gerne über die Website von Maisch.law bei Dr. Maisch und seinem Team.



