Was kostet IT-Betreuung im Mittelstand?
IT-Betreuung wird meist als Monatspauschale pro Arbeitsplatz und Server kalkuliert. Welche Faktoren den Preis bestimmen und was in die Pauschale gehört.
NIS-2 gilt seit dem 6. Dezember 2025. Wer ab 50 Beschäftigten betroffen ist, was das Gesetz verlangt und welche sieben Punkte Sie jetzt prüfen können.
Seit dem 6. Dezember 2025 ist NIS-2 in Deutschland geltendes Recht. Viele Geschäftsführer im Mittelstand haben davon gehört, sind sich aber nicht sicher, ob das eigene Unternehmen gemeint ist. Die kurze Antwort: Ab 50 Beschäftigten oder bei mehr als zehn Millionen Euro Umsatz und Bilanzsumme sind Sie in der Regel betroffen, wenn Ihre Branche in einer der beiden Anlagen des Gesetzes steht. Die längere Antwort und eine Checkliste folgen unten.
Vorab eine Einordnung: Ich bin IT-Dienstleister, kein Jurist. Dieser Beitrag beschreibt, was das Gesetz verlangt und was sich davon technisch umsetzen lässt. Ob Ihr Unternehmen im Einzelfall unter das Gesetz fällt, klärt im Zweifel eine Rechtsberatung.
Stand: September 2026. Das NIS-2-Umsetzungsgesetz, in der Entwurfsphase als NIS2UmsuCG bekannt, hat der Bundestag am 13. November 2025 beschlossen, der Bundesrat hat am 21. November 2025 zugestimmt. Verkündet wurde es am 5. Dezember 2025 im Bundesgesetzblatt, in Kraft ist es seit dem 6. Dezember 2025, ohne Übergangsfristen. Kern ist ein neu gefasstes BSI-Gesetz (BSIG); die Pflichten für Unternehmen stehen in den §§ 28 bis 39.
Das Bundesamt für Sicherheit in der Informationstechnik rechnet mit rund 29.500 regulierten Einrichtungen. Bisher waren es etwa 4.500. Die Registrierungsfrist von drei Monaten nach Inkrafttreten ist am 6. März 2026 abgelaufen; das BSI weist auf seiner Seite für NIS-2-regulierte Unternehmen ausdrücklich darauf hin. Wer die Frist verpasst hat, ist damit nicht aus der Pflicht: Die Registrierung ist nachzuholen.
Der schnellste Weg zu einer ersten Einschätzung ist die anonyme und kostenlose NIS-2-Betroffenheitsprüfung des BSI. Das Ergebnis ist nicht rechtsverbindlich, aber eine solide Grundlage für das Gespräch mit Ihrer Kanzlei.
Zwei Fragen entscheiden: Ihre Branche und Ihre Größe.
Die Branche. Das Gesetz kennt zwei Listen. Anlage 1 enthält die Sektoren mit hoher Kritikalität: Energie, Transport und Verkehr, Finanz- und Versicherungswesen, Gesundheit, Trinkwasser und Abwasser, digitale Infrastruktur, die Verwaltung von IKT-Diensten für Unternehmen sowie Weltraum. Anlage 2 enthält die sonstigen kritischen Sektoren. Hier wird es für den Mittelstand relevant: Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Lebensmittel, das verarbeitende Gewerbe (Medizinprodukte, Elektronik und Optik, elektrische Ausrüstungen, Maschinenbau, Fahrzeugbau und Zulieferer), Anbieter digitaler Dienste und Forschung.
Die Größe. Hier greifen die Schwellenwerte aus § 28 BSIG:
| Kategorie | Größe | Sektoren |
|---|---|---|
| Wichtige Einrichtung | mindestens 50 Beschäftigte oder Jahresumsatz und Bilanzsumme jeweils über 10 Millionen Euro | Anlage 1 und Anlage 2 |
| Besonders wichtige Einrichtung | mindestens 250 Beschäftigte oder Jahresumsatz über 50 Millionen Euro und Bilanzsumme über 43 Millionen Euro | Anlage 1; außerdem Betreiber kritischer Anlagen, qualifizierte Vertrauensdienste, DNS-Anbieter und Telekommunikationsanbieter nach eigenen Regeln |
Entscheidend ist die Verknüpfung: Die Beschäftigtenzahl genügt allein. Bei den Finanzkennzahlen müssen Umsatz und Bilanzsumme über der Schwelle liegen. Ein Maschinenbauer mit 60 Beschäftigten ist also eine wichtige Einrichtung, auch wenn sein Umsatz darunter bleibt. Gezählt wird nach der KMU-Empfehlung der EU-Kommission, mit einigen Ausnahmen, die § 28 Absatz 3 BSIG regelt; bei Unternehmensgruppen lohnt der genaue Blick.
Der Lieferketten-Effekt. Auch wer unter den Schwellen bleibt, bekommt NIS-2 oft trotzdem über die Kunden auf den Tisch. Das Gesetz verpflichtet betroffene Unternehmen zur Sicherheit ihrer Lieferkette, und die geben diese Anforderung weiter: als Fragebogen, als Klausel im Rahmenvertrag, als Bedingung in der Ausschreibung. Ein Zulieferer mit 30 Beschäftigten ist rechtlich keine wichtige Einrichtung. Wenn sein größter Kunde eine ist, muss er trotzdem Multi-Faktor-Authentifizierung, Backup-Konzept und Vorfallprozess belegen können.
Das Gesetz schreibt keine Produkte vor, sondern Ergebnisse. § 30 BSIG verlangt „geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen“ nach dem Stand der Technik, und Absatz 2 nennt zehn Bereiche, die mindestens abzudecken sind. Für einen mittelständischen Betrieb heißt das übersetzt:
Dazu kommen drei Pflichten, die nicht technisch sind: die Registrierung beim BSI (§ 33 BSIG), die Meldung erheblicher Sicherheitsvorfälle in drei Stufen (Erstmeldung binnen 24 Stunden, bewertende Folgemeldung binnen 72 Stunden, Abschlussmeldung nach einem Monat; § 32 BSIG) und die Verantwortung der Geschäftsleitung (§ 38 BSIG). Sie muss die Maßnahmen billigen, ihre Umsetzung überwachen und selbst regelmäßig an Schulungen teilnehmen. Für Pflichtverletzungen haftet die Geschäftsleitung nach den allgemeinen gesellschaftsrechtlichen Regeln gegenüber dem eigenen Unternehmen. Bußgelder reichen bei wichtigen Einrichtungen bis zu sieben Millionen Euro oder 1,4 Prozent des weltweiten Jahresumsatzes, bei besonders wichtigen bis zu zehn Millionen Euro oder zwei Prozent.
NIS-2 fragt nicht, ob Sie Sicherheit haben. Es fragt, ob Sie sie nachweisen können.
Mehr, als der erste Blick vermuten lässt. Wer personenbezogene Daten verarbeitet, und das tut jedes Unternehmen mit Beschäftigten und Kunden, schuldet nach Artikel 32 DSGVO bereits heute „geeignete technische und organisatorische Maßnahmen“: Verschlüsselung, die Fähigkeit, Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme dauerhaft sicherzustellen, die rasche Wiederherstellung nach einem Zwischenfall und ein Verfahren zur regelmäßigen Überprüfung der Wirksamkeit.
Die Überlappung mit den zehn Punkten oben ist offensichtlich. Auch die Meldelogik ist verwandt: Artikel 33 DSGVO verlangt die Meldung einer Datenpanne an die Aufsichtsbehörde binnen 72 Stunden, NIS-2 die Erstmeldung an das BSI binnen 24 Stunden. Ein Ransomware-Vorfall kann beide Pflichten gleichzeitig auslösen.
| Anforderung | DSGVO | NIS-2 (BSIG) |
|---|---|---|
| Technische und organisatorische Maßnahmen | Art. 32 | § 30 |
| Verschlüsselung | Art. 32 Abs. 1 lit. a | § 30 Abs. 2 Nr. 8 |
| Wiederherstellung nach einem Vorfall | Art. 32 Abs. 1 lit. c | § 30 Abs. 2 Nr. 3 |
| Regelmäßige Wirksamkeitsprüfung | Art. 32 Abs. 1 lit. d | § 30 Abs. 2 Nr. 6 |
| Meldung eines Vorfalls | Art. 33: 72 Stunden an die Aufsichtsbehörde | § 32: 24 Stunden Erstmeldung an das BSI |
| Dienstleister in der Pflicht | Art. 28: Auftragsverarbeitungsvertrag | § 30 Abs. 2 Nr. 4: Sicherheit der Lieferkette |
Die praktische Folge: Wer seine TOM-Dokumentation nach Artikel 32 ernsthaft gepflegt hat, beginnt bei NIS-2 nicht bei null. Umgekehrt verbessert alles, was Sie für NIS-2 aufbauen, Ihre DSGVO-Position gleich mit. Es lohnt sich, beides in einem Sicherheitskonzept zu führen statt in zwei Ordnern.
Keiner dieser Punkte braucht ein Projekt, und jede Antwort, die unklar bleibt, ist bereits ein Befund.
Ein IT-Systemhaus kann einen großen Teil des Maßnahmenkatalogs für Sie umsetzen und dokumentieren. Die Dokumentation ist mindestens so wichtig wie die Umsetzung. Denn NIS-2 fragt nicht nur, ob MFA aktiv ist, sondern ob Sie das belegen können.
Was wir übernehmen: die Bestandsaufnahme Ihrer Systeme; die technische Umsetzung (MFA, Verschlüsselung, Patch-Management, Netzwerksegmentierung, Backup mit getesteter Wiederherstellung, zentrales Monitoring); die Dokumentation der Maßnahmen in einer Form, die Sie gegenüber Kunden, Versicherern und dem BSI verwenden können; die Schulung Ihrer Mitarbeiter; einen festen Ansprechpartner im Vorfall. Unsere eigene Plattform ist nach den Vorgaben des BSI IT-Grundschutz konzipiert, läuft in Deutschland und wird mit einem Auftragsverarbeitungsvertrag nach Artikel 28 DSGVO betrieben. Das hilft Ihnen konkret bei Punkt 4 des Katalogs, der Lieferkette. Was das für Unternehmen aus Hanau und Umgebung bedeutet, steht auf der Seite IT-Sicherheit in Hanau.
Was wir nicht übernehmen: die rechtliche Einordnung. Ob Ihr Unternehmen eine wichtige oder besonders wichtige Einrichtung ist, wie Konzernstrukturen zu zählen sind, ob ein Vorfall „erheblich“ im Sinne des Gesetzes war: Das sind Rechtsfragen. Hier arbeiten wir mit Ihrer Kanzlei oder Ihrem Datenschutzbeauftragten zusammen und liefern die technischen Fakten. Auch die Verantwortung der Geschäftsleitung lässt sich nicht delegieren: § 38 BSIG legt Billigung, Überwachung und Schulung ausdrücklich bei Ihnen. Ein Dienstleister kann die Arbeit machen, nicht die Unterschrift leisten.
Ja. Das Gesetz kennt keine Regionen, nur Sektoren und Größen. Ein Unternehmen in Gelnhausen oder Friedberg wird nach denselben Kriterien beurteilt wie eines in Frankfurt. Die Wirtschaftsstruktur der beiden Kreise trifft die Anlagen des Gesetzes an mehreren Stellen.
Im Main-Kinzig-Kreis mit seinen 28 Kommunen sind das vor allem das verarbeitende Gewerbe und die Automobilzulieferer entlang der A66 und A45, die Logistik im Gewerbepark Fliegerhorst und die Gesundheitsversorgung. Der Sektor Gesundheit steht in Anlage 1. Hinzu kommen Handwerks- und Produktionsbetriebe, die selbst unter der Schwelle bleiben, aber Zulieferer regulierter Kunden sind. Mehr zu unserer Arbeit dort auf der Seite IT-Dienstleister im Main-Kinzig-Kreis.
Im Wetteraukreis konzentrieren sich die größeren Betriebe entlang der A5 und A45 sowie im südlichen, Frankfurt-nahen Kreisgebiet. Pharmaherstellung zählt zum Sektor Gesundheit in Anlage 1, Lebensmittelherstellung, etwa die Mineralwasserbetriebe der Region, steht in Anlage 2, dazu kommen Kliniken und regionale Versorger. Wie wir Unternehmen zwischen Bad Vilbel und Büdingen betreuen, beschreibt die Seite IT-Dienstleister im Wetteraukreis.
Wenn Sie nach der Checkliste drei Fragen offen haben, ist das ein normales Ergebnis und ein guter Anlass für ein Gespräch. Wir schauen mit Ihnen in 30 Minuten auf Betroffenheit, Lücken und die sinnvolle Reihenfolge; die Rechtsberatung bringen Sie mit, oder wir empfehlen eine. Kostenloses Erstgespräch buchen: direkt mit der Geschäftsführung, Antwort innerhalb eines Werktags.
Wir zeigen unverbindlich, wie eine souveräne Umgebung für euren Anwendungsfall aussehen würde, technisch und preislich.
IT-Betreuung wird meist als Monatspauschale pro Arbeitsplatz und Server kalkuliert. Welche Faktoren den Preis bestimmen und was in die Pauschale gehört.
Hinter einer einzelnen virtuellen Maschine stecken sieben Systeme, die zusammenspielen müssen. Diese Komplexität verschwindet nicht. Man kann sie nur verschieben. Warum wir das Cockpit so bauen, wie wir es bauen.
Es wird immer einen Grund geben, den vermeintlich leichten Weg zu gehen. Know-how, Kapital und äußere Umstände spielen dabei eine Rolle. Warum wir Brillianza trotzdem gegründet haben und was Unabhängigkeit im Alltag konkret bedeutet.