Zum Hauptinhalt springen
Zurück zur Übersicht

NIS2 Lebensmittelindustrie: Welche Hersteller und Großhändler unter das BSIG fallen

Von NIS2Certify
nis2lebensmittelindustriebsigbsiregistrierungscope
NIS2 Lebensmittelindustrie: Welche Hersteller und Großhändler unter das BSIG fallen

Eine Molkerei in Niedersachsen mit 60 Beschäftigten betreibt ihre Abfülllinie an einer SPS, die seit der Inbetriebnahme nie gepatcht wurde. Die Kühlhaustemperaturen laufen in ein Cloud-Dashboard. Zwei Handelsketten schicken Bestellungen per EDI. Fragt man die Geschäftsführung, ob NIS2 gilt, lautet die Antwort meist: "Wir machen Milchprodukte, wir sind keine Bank."

Diese Antwort ist häufiger falsch als richtig. Für die NIS2 Lebensmittelindustrie nennt Anhang II die industrielle Herstellung, Verarbeitung und den Großhandel mit Lebensmitteln. Liegt Ihr Kunde dort und erreicht die Größenschwelle, ist er eine wichtige Einrichtung nach dem BSIG, mit Aufsichtsbehörde, Register und einer Geschäftsleitung, die für das Ergebnis haftet.

Die NIS2 Lebensmittelindustrie: Wer genau erfasst ist

Anhang II der Richtlinie (EU) 2022/2555 führt "Produktion, Verarbeitung und Vertrieb von Lebensmitteln" als einen der sonstigen kritischen Sektoren. Gemeint sind Lebensmittelunternehmen im Sinne von Artikel 3 Nummer 2 der Verordnung (EG) Nr. 178/2002, die im Großhandel sowie in der industriellen Produktion und Verarbeitung tätig sind.

Nicht erfasst sind, sofern nicht nach der CER-Richtlinie als kritisch eingestuft, die Primärproduktion (Landwirtschaft), der Einzelhandel und die Gastronomie. Die finnische Lebensmittelbehörde hält das in ihrer Sektorinformation ausdrücklich fest.

Lebensmittel sind ein Sektor des Anhangs II. Erfasste Unternehmen sind daher wichtige Einrichtungen, keine besonders wichtigen. In der Praxis heißt das reaktive Aufsicht: Das BSI greift nach einem Vorfall, einer Beschwerde oder einer Registrierungslücke ein, die über eine Branchenliste auffällt.

Die zweite Hürde ist die Größe. Als Faustregel muss das Unternehmen mindestens mittelgroß sein: 50 oder mehr Beschäftigte oder Jahresumsatz und Bilanzsumme jeweils über 10 Millionen Euro. In Deutschland ergibt sich das für wichtige Einrichtungen aus § 28 Absatz 2 BSIG.

Gilt NIS2 für Ihre Organisation?

1

Ist Ihre Organisation in einem wesentlichen oder wichtigen Sektor tätig (Energie, Verkehr, Gesundheit, digitale Infrastruktur usw.)?

Ja ↓Nein →
2

Beschäftigt Ihre Organisation 50 oder mehr Mitarbeiter oder liegen sowohl der Jahresumsatz als auch die Bilanzsumme über 10 Millionen Euro?

Ja ↓Nein →
3

Ist Ihre Organisation ein Anbieter kritischer Infrastruktur oder ein qualifizierter Vertrauensdiensteanbieter?

Ja ↓Nein →
✗

NIS2 gilt nicht unmittelbar für Ihre Organisation.

✓

NIS2 gilt für Ihre Organisation als wesentliche oder wichtige Einrichtung.

!

NIS2 könnte für Ihre Organisation gelten — holen Sie rechtlichen Rat ein, um Ihren Status zu bestätigen.

Gilt
Gilt möglicherweise
Gilt nicht

Drei Grenzfälle, die über den Anwendungsbereich entscheiden

Der Hersteller mit eigenen Filialen. Eine Bäckerei, die industriell produziert und zwölf Verkaufsstellen betreibt, ist auf der Produktionsseite erfasst. Die Tätigkeit bestimmt den Sektor, die Größe wird für die Einrichtung insgesamt geprüft. Lassen Sie sich von einem Kunden nicht mit "der Großteil unseres Umsatzes ist Einzelhandel" abspeisen, ohne den Gesetzestext gelesen zu haben.

Die Tochter eines größeren Konzerns. Die Größe richtet sich nach der Empfehlung 2003/361/EG der Kommission, bei der verbundene und Partnerunternehmen mitzählen. Eine Verpackungstochter mit 30 Beschäftigten in einem Konzern mit 400 kann in die mittlere oder große Kategorie fallen. Fragen Sie nach der Konzernstruktur, bevor Sie "wir sind zu klein" akzeptieren.

Großhändler und Lohnverpacker. Der Großhandel steht ausdrücklich im Text. Ein Zutatengroßhändler oder ein Lohnverpacker für Markenhersteller ist kein Zaungast dieses Sektors, sondern Teil davon.

Ist ein Kunde unsicher, hilft unser Leitfaden zu der Frage, ob NIS2 für Ihre Organisation gilt.

Was der Status als wichtige Einrichtung praktisch bedeutet

Wichtige Einrichtungen schulden dieselben Risikomanagementmaßnahmen nach Artikel 21 wie besonders wichtige. Der Unterschied liegt in Aufsicht und Sanktionen, nicht in der Pflicht selbst. Umgesetzt sind sie in § 30 BSIG.

  • Verantwortung der Geschäftsleitung. Artikel 20 verlangt, dass die Leitungsebene die Maßnahmen billigt und überwacht. In einem Familienunternehmen ist das der Inhaber-Geschäftsführer, nicht der externe IT-Dienstleister.
  • Meldung von Vorfällen. Bei einem erheblichen Sicherheitsvorfall folgen eine Frühwarnung binnen 24 Stunden, eine Meldung binnen 72 Stunden und ein Abschlussbericht binnen eines Monats. Die Abläufe erklären unsere Meldefristen für Vorfälle.
  • Bußgelder. Für wichtige Einrichtungen liegt die Obergrenze bei 7 Millionen Euro oder 1,4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.
  • Registrierung. Die Registrierung beim BSI ist binär und mit Zeitstempel versehen und damit für die Aufsicht am einfachsten zu prüfen. Die gesetzliche Frist lief am 6. März 2026 ab. Bis zum 30. Juni 2026 hatten sich nach BSI-Angaben 17.729 Einrichtungen registriert, erwartet wurden rund 29.500. Unsere Übersicht zur Registrierungspflicht listet die Portale.

Artikel 21 — 10 NIS2 Cybersicherheitsmaßnahmen

Artikel 21

10 Cybersicherheitsmaßnahmen

Governance & Strategie

1Risikoanalyse & Informationssicherheitsrichtlinien
6Bewertung der Wirksamkeit von Sicherheitsmaßnahmen

Vorfälle & Kontinuität

2Vorfallsbehandlung & Meldung
3Geschäftskontinuität & Notfallwiederherstellung

Lieferkette & Systeme

4Sicherheit der Lieferkette
5Sicherheit bei der Entwicklung von Netz- und Informationssystemen

Technische Kontrollen

8Kryptografie & Verschlüsselung
10Multi-Faktor-Authentifizierung & sichere Kommunikation

Personal & Ressourcen

7Cyber-Hygiene & Schulung
9Personalsicherheit & Zugangskontrolle

Wo Lebensmittelbetriebe scheitern: OT-Basis und Kühlkette

Ein Lebensmittelwerk ist eine OT-Umgebung mit einem Büronetz drumherum. Dort finden Audits die Lücken.

Entscheidend sind die Systeme, die die Produktion stoppen oder Ware verderben lassen: SPS und SCADA an Füll- und Verpackungslinien, MES für die Chargenverfolgung, Kühlkettenüberwachung für Temperatur und Feuchte, Laborsysteme (LIMS) zur Chargenfreigabe und das ERP, das die Aufträge steuert. Fällt eines davon aus, steht das Werk still oder liefert schlimmstenfalls Ware, deren Sicherheitsaufzeichnungen nicht mehr vertrauenswürdig sind.

Vier Maßnahmen tragen das meiste Gewicht:

  1. Segmentierung zwischen Büro-IT und Produktion. Das Muster aus unserem Leitfaden zur OT/IT-Segmentierung in der Fertigung gilt direkt: Ein flaches Netz macht aus einer Phishing-Mail eine stehende Linie.
  2. Fernzugriff mit starker Authentifizierung. Maschinenhersteller behalten oft dauerhaften Fernzugriff auf SPS. Jeder solche Pfad ist ein Lieferantenzugang im Sinne von Artikel 21 Absatz 2 Buchstabe d.
  3. Backups, die sich wiederherstellen lassen, einschließlich SPS-Programmen und Rezepturen. Artikel 21 Absatz 2 Buchstabe c betrifft die Wiederherstellung des Betriebs. Ein Backup des Dateiservers ohne die Konfiguration der Liniensteuerung stellt kein Werk wieder her.
  4. Integrität der Lebensmittelsicherheitsdaten. Kühlkettenprotokolle und Chargenfreigaben sind Nachweise für die Lebensmittelüberwachung und die NIS2-Aufsicht zugleich.

Die Lieferkettensicherheit wirkt in beide Richtungen. Die Händler, die bei Ihrem Kunden einkaufen, werden Nachweise verlangen, und Lieferantenverträge sind bereits Teil der NIS2-Compliance.

Derselbe Sektor, unterschiedliche Ausgangslagen in der EU

Die Richtlinie ist ein Text, die Pflichten hängen vom nationalen Recht ab. Stand September 2026:

  • Deutschland. Das NIS2-Umsetzungsgesetz hat das BSIG geändert. Mittelgroße Lebensmittelhersteller sind wichtige Einrichtungen nach § 28 Absatz 2 BSIG, das BSI führt das Register. Zu einer besonders wichtigen Einrichtung wird ein Lebensmittelunternehmen nur über die KRITIS-Schwellenwerte, im Sektor Ernährung etwa 434.500 Tonnen oder 350 Millionen Liter jährlich.
  • Österreich. Das NISG 2026 ist veröffentlicht, die Hauptpflichten greifen ab dem 1. Oktober 2026. Kunden mit Standort in Österreich sollten das jetzt einplanen.
  • Niederlande. Die Cyberbeveiligingswet gilt seit dem 15. August 2026. Die Registrierung läuft über das NCSC.
  • Finnland. Der Cybersecurity Act 124/2025 gilt seit dem 8. April 2025, Aufsicht führt die finnische Lebensmittelbehörde.
  • Polen, Italien, Frankreich, Spanien. Polen und Italien haben umgesetzt, Frankreich hat noch kein Gesetz, Spanien wurde vor den Gerichtshof gebracht.

NIS2-Umsetzung nach Land

  • NiederlandeIn Kraft
    • In Kraft seit 15. August 2026
    • Gesetz: Cyberbeveiligingswet (Stb. 2026, 187)
    • Registrierungspflicht ohne Übergangsfrist

    Behörde: NCSC (MijnNCSC) · Quelle

  • LuxemburgIn Kraft
    • In Kraft seit 10. Mai 2026
    • Gesetz: Law of 5 May 2026
    • Registrierung bis 10. Juli 2026

    Behörde: ILR (CSSF for finance) · Quelle

  • PolenIn Kraft
    • In Kraft seit 3. April 2026
    • Gesetz: UKSC (Dz.U. 2026 poz. 252)
    • Registrierung bis 3. Oktober 2026
    • Maßnahmen bis 3. April 2027

    Behörde: Minister Cyfryzacji (Wykaz KSC) · Quelle

  • PortugalIn Kraft
    • In Kraft seit 3. April 2026
    • Gesetz: Decree-Law 125/2025 (RJC)

    Behörde: CNCS · Quelle

  • BulgarienIn Kraft
    • In Kraft seit 13. Februar 2026
    • Gesetz: Cybersecurity Act amendment (State Gazette No 17/2026)

    Behörde: Ministry of e-Government · Quelle

  • MaltaIn Kraft
    • In Kraft seit 23. Januar 2026
    • Gesetz: S.L. 460.41

    Behörde: Critical Infrastructure Protection Department · Quelle

  • SchwedenIn Kraft
    • In Kraft seit 15. Januar 2026
    • Gesetz: SFS 2025:1506

    Behörde: NCSC-SE · Quelle

  • EstlandIn Kraft
    • In Kraft seit 1. Januar 2026
    • Gesetz: Cybersecurity Act (KüTS) amendment
    • Registrierung innerhalb von 3 Monaten

    Behörde: RIA · Quelle

  • DeutschlandIn Kraft
    • In Kraft seit 6. Dezember 2025
    • Gesetz: NIS2UmsuCG
    • Registrierung bis 6. März 2026
    • 17.729 Registrierungen bis 30. Juni 2026

    Behörde: BSI · Quelle

  • TschechienIn Kraft
    • In Kraft seit 1. November 2025
    • Gesetz: Act No 264/2025 Coll.
    • Registrierung innerhalb von 60 Tagen

    Behörde: NÚKIB · Quelle

  • DänemarkIn Kraft
    • In Kraft seit 1. Juli 2025
    • Gesetz: NIS 2 Act No 434 of 6 May 2025
    • Registrierung bis 1. Oktober 2025

    Behörde: Danish Agency for Societal Security · Quelle

  • SlowenienIn Kraft
    • In Kraft seit 19. Juni 2025
    • Gesetz: ZInfV-1 (OG 40/25)
    • Registrierung innerhalb von 30 Tagen

    Behörde: URSIV · Quelle

  • ZypernIn Kraft
    • In Kraft seit 25. April 2025
    • Gesetz: Law 60(I)/2025

    Behörde: Digital Security Authority · Quelle

  • FinnlandIn Kraft
    • In Kraft seit 8. April 2025
    • Gesetz: Cybersecurity Act 124/2025
    • Registrierung bis 8. Mai 2025
    • Maßnahmen bis 8. Juli 2025

    Behörde: Traficom (NCSC-FI) · Quelle

  • UngarnIn Kraft
    • In Kraft seit 1. Januar 2025
    • Gesetz: Act LXIX of 2024

    Behörde: SZTFH · Quelle

  • SlowakeiIn Kraft
    • In Kraft seit 1. Januar 2025
    • Gesetz: Act No 366/2024 Coll.
    • Registrierung innerhalb von 60 Tagen

    Behörde: NBÚ · Quelle

  • RumänienIn Kraft
    • In Kraft seit 31. Dezember 2024
    • Gesetz: GEO 155/2024 (Law 124/2025)
    • Registrierung innerhalb von 30 Tagen

    Behörde: DNSC · Quelle

  • GriechenlandIn Kraft
    • In Kraft seit 27. November 2024
    • Gesetz: Law 5160/2024 (Gazette A' 195)

    Behörde: National Cybersecurity Authority · Quelle

  • BelgienIn Kraft
    • In Kraft seit 18. Oktober 2024
    • Registrierung bis 18. März 2025

    Behörde: CCB · Quelle

  • LitauenIn Kraft
    • In Kraft seit 18. Oktober 2024
    • Gesetz: Law No XIV-2902

    Behörde: NCSC (MoND) · Quelle

  • ItalienIn Kraft
    • In Kraft seit 16. Oktober 2024
    • Gesetz: D.Lgs. 138/2024
    • Basismaßnahmen bis Oktober 2026 (2025 gelistete Einrichtungen)

    Behörde: ACN · Quelle

  • LettlandIn Kraft
    • In Kraft seit 1. September 2024
    • Gesetz: National Cybersecurity Law

    Behörde: National Cybersecurity Centre · Quelle

  • KroatienIn Kraft
    • In Kraft seit 15. Februar 2024
    • Gesetz: Cybersecurity Act (OG 14/2024)

    Behörde: NCSC (SOA) · Quelle

  • ÖsterreichVerabschiedet, noch nicht in Kraft
    • Gilt ab 1. Oktober 2026
    • Gesetz: NISG 2026 (BGBl. I Nr. 94/2025)
    • Registrierung bis 31. Dezember 2026

    Behörde: Federal Office for Cybersecurity · Quelle

  • FrankreichNoch nicht umgesetzt
    • Senat verabschiedete das Gesetz am 12. März 2025
    • Behörde veröffentlichte ihren Referenzrahmen am 17. März 2026
    • Vorregistrierung geöffnet

    Behörde: ANSSI · Quelle

  • SpanienNoch nicht umgesetzt
    • Gesetzentwurf am 14. Januar 2025 gebilligt
    • Das NIS1-Regime gilt weiter

    Behörde: CCN / INCIBE · Quelle

  • IrlandNoch nicht umgesetzt
    • Am 8. Juli 2026 an den Gerichtshof verwiesen
    • Gesetzentwurf noch nicht verabschiedet

    Behörde: NCSC Ireland · Quelle

Stand 28. September 2026. Weitere Mitgliedstaaten: siehe die Zeitleiste nach Land.

Was Sie diesen Monat mit einem Lebensmittelkunden tun

Führen Sie zuerst den Scope-Test schriftlich durch: Tätigkeit, Größe einschließlich Konzern und Land. Halten Sie das Ergebnis fest, auch wenn es "nicht betroffen" lautet, denn die Aufsicht fragt, wie Sie das entschieden haben.

Ist der Kunde erfasst, prüfen Sie zuerst die BSI-Registrierung und inventarisieren dann die OT-Assets, die die Produktion stoppen. Klären Sie, wer Fernzugriff hat, testen Sie eine Wiederherstellung einer Liniensteuerung und dokumentieren Sie den Meldeweg für die 24-Stunden-Frühwarnung mit einem benannten Ansprechpartner.

Ein Readiness-Assessment zeigt die Lücken gegenüber Artikel 21 strukturiert auf, und Sie können mit dem NIS2Certify Quick Scan starten. Lebensmittelbetrieben fehlt selten der Einsatz. Es fehlt ein dokumentiertes Bild davon, welche Systeme zählen, und genau das will die Aufsicht als Erstes sehen.

Noch eine Frage?

Antworten werden auf Basis unserer Artikel generiert und sind keine Rechtsberatung. Geben Sie keine persönlichen oder vertraulichen Daten ein.