NIS2-Pflichten: 78 von 83 Softwareherstellern ohne öffentlichen Meldeweg
Veröffentlicht am: 09.10.2026 um 00:00 Uhr | Redaktion boerse-global.de
Fachbeiträge und Brancheninitiativen unterstützen Unternehmen verstärkt bei der systematischen Umsetzung von Schwachstellenmanagement gemäß den gesetzlichen NIS2-Anforderungen.
Da die Vorgaben nach dem Gesetz zur Umsetzung der NIS-2-Richtlinie in Deutschland seit dem 6. Dezember 2025 ohne Übergangsfrist gelten, gewinnt die praxistaugliche Schließung technischer Sicherheitslücken eine zentrale Rolle für die betriebliche Widerstandskraft. Betroffen sind schätzungsweise 25.000 bis 40.000 Unternehmen im Bundesgebiet.
Gesetzliche Vorgaben und Vier-Stufen-Prozess
Das BSI-Gesetz verlangt in Paragraph 30 ein geregeltes, nachweisbares Schwachstellenmanagement. Die Vorgaben umfassen Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von Systemen sowie das Management und die Offenlegung von Sicherheitslücken.
Gemäß Artikel 21 Absatz 2 der europäischen Richtlinie 2022/2555 zählen dazu zehn verbindliche Mindestmaßnahmen, die von der Risikoanalyse über Vorfallbewältigung und Betriebskontinuität bis hin zur Lieferkettensicherheit und Multi-Faktor-Authentifizierung reichen.
Für den operativen Betrieb empfiehlt sich ein strukturierter Kreislauf aus vier Schritten:
- Erkennen: Automatisierte Scans identifizieren bekannte Schwachstellen.
- Bewerten: Die Einordnung erfolgt anhand von CVSS, dem Prognosesystem EPSS und dem unternehmenseigenen Kontext.
- Beheben: Risiken werden über geregelte Change-Prozesse beseitigt.
- Nachweisen: Re-Scans und Ticketsysteme dokumentieren die Wirksamkeit.
Bei einer kritischen, aktiv angegriffenen Lücke auf einem erreichbaren System gilt eine Reaktionsfrist von wenigen Stunden.
Priorisierung statt reiner CVSS-Orientierung
Laut Erhebungen von FIRST und EPSS wird innerhalb von 30 Tagen lediglich ein niedriger einstelliger Prozentsatz bekannter Schwachstellen tatsächlich ausgenutzt.
Reine CVSS-Werte führen bei der Bearbeitung häufig zu falschen Prioritäten: Eine Schwachstelle mit einem CVSS-Wert von 7, die aktiv angegriffen wird, erfordert eine schnellere Reaktion als eine Lücke mit dem Wert 9,8 ohne bekannten Exploit.
Experten verweisen daher auf den KEV-Katalog der US-Behörde CISA sowie auf EPSS. Im Rahmen des von Gartner im Jahr 2022 beschriebenen CTEM-Kreislaufs gilt die Reihenfolge KEV vor EPSS vor CVSS.
Wer sich mit der Schließung von Sicherheitslücken und proaktivem Schutz befasst, sollte auch die neuesten gesetzlichen Anforderungen und Bedrohungsszenarien kennen. Dieses kostenlose E-Book unterstützt Unternehmer dabei, Sicherheitslücken zu schließen und die IT-Sicherheit ohne hohe Investitionen zu stärken. IT-Sicherheit stärken und Unternehmen proaktiv schützen
Für die Überprüfung empfiehlt das BSI bei kritischen Systemen die Kombination aus automatisierten Scans und manuellen Penetrationstests. Während kontinuierliche Scans die Masse der Systeme abdecken, simulieren Penetrationstests reale Angriffe. Nach Paragraph 30 Absatz 2 Nummer 6 BSIG stellen Penetrationstests den gängigsten Nachweis für die Wirksamkeitsbewertung dar.
Pflichten der Leitungsebene und Sanktionen
Nach Paragraph 38 BSIG trägt die Geschäftsleitung die persönliche Verantwortung. Sie muss die Maßnahmen zum Risikomanagement genehmigen, deren Umsetzung überwachen und unterliegt einer Schulungspflicht. Tritt ein erheblicher Vorfall ein, greifen gestufte Meldepflichten: eine Erstmeldung binnen 24 Stunden, eine strukturierte Einschätzung binnen 72 Stunden sowie ein Abschlussbericht spätestens einen Monat danach.
Bei Verstößen drohen nach Paragraph 65 BSIG erhebliche Sanktionen. Für wichtige Einrichtungen liegen die Bußgelder bei bis zu 7 Millionen Euro oder 1,4 Prozent des weltweiten Jahresumsatzes. Für besonders wichtige Einrichtungen können bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes verhängt werden, wobei jeweils der höhere Betrag maßgeblich ist.
Angesichts der strengen gesetzlichen Vorgaben und drohenden Sanktionen ist eine strukturierte Absicherung gegen Cyberrisiken für die Geschäftsleitung unumgänglich. Erfahren Sie in diesem kostenlosen Report, welche rechtlichen Pflichten Unternehmer jetzt kennen müssen und wie sie Bedrohungen rechtzeitig abwenden. Gratis-Report zu neuen Cyberrisiken und gesetzlichen Pflichten anfordern
Erhebliche Lücken bei Meldewegen im Mittelstand
Trotz strenger Regulierung zeigen Untersuchungen Nachholbedarf. Seit dem 11. September 2026 gilt zudem die Meldepflicht nach dem Cyber Resilience Act für aktiv ausgenutzte Schwachstellen.
Eine Untersuchung von Komplyzen im September 2026 bei 290 Unternehmen mit bis zu 1.000 Beschäftigten in der DACH-Region zeigte, dass von 237 Softwareherstellern 202 keinen erkennbaren Meldeweg für Sicherheitslücken vorwiesen.
Eine weiterführende Tiefenprüfung von 83 Herstellern am 5. Oktober 2026 ergab, dass 78 Unternehmen über keinen öffentlichen Meldeweg verfügten. Für betroffene Organisationen bleibt die zügige Einführung nachweisbarer Prozesse daher eine dringliche Aufgabe.
