NIS2 und DDoS-Schutz: was das neue BSIG für die Verfügbarkeit verlangt
Wer im neuen BSI-Gesetz nach dem Wort DDoS sucht, findet es nicht. Das Gesetz gilt seit dem 6. Dezember 2025, verkündet wurde das NIS2-Umsetzungsgesetz (NIS2UmsuCG) tags zuvor (BGBl. 2025 I Nr. 301). Um Überlastungsschutz kommt man trotzdem kaum herum, weil § 30 geeignete, verhältnismäßige und wirksame Maßnahmen gegen „Störungen der Verfügbarkeit“ verlangt, die laut Absatz 2 den Stand der Technik einhalten sollen. Wir lesen das so, auch wenn es wörtlich nicht dasteht: Wer als betroffene Einrichtung Dienste über das Internet anbietet, muss DDoS in aller Regel prüfen und begründen. Stand: Oktober 2026.
Wie viel genug ist, hängt nach § 30 Absatz 1 Satz 2 unter anderem von Risikoexposition und Kosten ab. Beim Maschinenbauer mit Prospekt-Website sieht die Rechnung eben anders aus als beim Cloud-Anbieter, der vom Erreichbarsein lebt. Grundlagen: Knowledge Hub zu NIS-2.
Wer betroffen ist
Ob Sie dazugehören, entscheiden Sektor (Anlagen 1 und 2 des BSIG) und Größe nach der KMU-Empfehlung der EU-Kommission.
| Klasse | Fundstelle | Wer, vereinfacht |
|---|---|---|
| Besonders wichtige Einrichtung | § 28 Abs. 1 BSIG | Unabhängig von der Größe: Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter, TLD-Registries, DNS-Diensteanbieter. Telekommunikationsanbieter ab 50 Beschäftigten oder mehr als 10 Mio. Euro Umsatz und Bilanz. Sonstige aus Anlage 1 ab 250 Beschäftigten oder mehr als 50 Mio. Euro Umsatz plus mehr als 43 Mio. Euro Bilanzsumme |
| Wichtige Einrichtung | § 28 Abs. 2 BSIG | Vertrauensdiensteanbieter; Unternehmen aus Anlage 1 oder 2 ab 50 Beschäftigten oder mehr als 10 Mio. Euro Umsatz und Bilanzsumme |
Für DORA-Finanzunternehmen gelten nach § 28 Abs. 6 BSIG unter anderem §§ 30 bis 32 und 38 nicht. TK-Netzbetreiber, Anbieter öffentlich zugänglicher TK-Dienste und Energieversorger unter §§ 5c bis 5e EnWG nimmt § 28 Abs. 5 von §§ 30 bis 32 sowie 38 und 39 aus, außer bei weiteren kritischen Anlagen oder Tätigkeiten nach Anlage 1 oder 2. Der Internetprovider schaut also ins TKG. Registrieren (§ 33) müssen sich beide Gruppen trotzdem.
Die Pflichten-Matrix
§ 30 Abs. 1 Satz 3 BSIG verlangt, dass Sie die Einhaltung dokumentieren. Deshalb die rechte Spalte.
| Pflicht | BSIG / NIS-2 | Für Verfügbarkeit und DDoS heißt das | Nachweis |
|---|---|---|---|
| Risikoanalyse | § 30 Abs. 2 Nr. 1; Art. 21 Abs. 2 a | Öffentlich erreichbare Dienste erfassen (Web, APIs, DNS, VPN, Mail); je Dienst tragbare Ausfallzeit und realistische Angriffe auf Layer 3/4 und 7 | Risikoanalyse mit DDoS-Szenarien, Liste der IP-Präfixe |
| Bewältigung von Sicherheitsvorfällen | § 30 Abs. 2 Nr. 2; Art. 21 Abs. 2 b | Runbook: wer erkennt, wer schaltet die Mitigation, wer meldet | Incident-Prozess, Alarmierungskette |
| Aufrechterhaltung des Betriebs | § 30 Abs. 2 Nr. 3; Art. 21 Abs. 2 c | Notfallplan für die volle Anbindung; DNS redundant; Kommunikation, wenn Mail und Website ausfallen | Notfallplan, Übungsergebnisse |
| Sicherheit der Lieferkette | § 30 Abs. 2 Nr. 4; Art. 21 Abs. 2 d und Abs. 3 | DDoS-Dienstleister und Internetprovider sind unmittelbare Diensteanbieter: bewerten, vertraglich absichern | Vertrag mit Reaktionszeiten, Testate des Dienstleisters |
| Wirksamkeit prüfen | § 30 Abs. 2 Nr. 6; Art. 21 Abs. 2 f | Abwehr testen, Umschaltung üben, Konfiguration nach Netzänderungen prüfen | Testberichte |
| MFA und Notfallkommunikation | § 30 Abs. 2 Nr. 10; Art. 21 Abs. 2 j | MFA fürs Portal des Schutzdienstleisters; Notfallkommunikation über einen anderen Weg | Konfiguration, Notfallkontaktliste |
| Angriffserkennung (nur kritische Anlagen) | § 31 Abs. 2 | Systeme, die Parameter „kontinuierlich und automatisch erfassen und auswerten“, etwa Flow-Daten der Edge-Router | Nachweis nach § 39 (siehe unten) |
| Meldung | § 32; Art. 23 | Erheblichen Vorfall unverzüglich melden, spätestens nach 24 Stunden (Erstmeldung) und 72 Stunden (Bewertung); Abschluss- oder Fortschrittsmeldung einen Monat nach der 72-Stunden-Meldung | Meldungen im BSI-Portal, Zeitstempel der Kenntniserlangung |
| Registrierung | § 33 | „öffentliche[n] IP-Adressbereiche“ angeben, also Ihre geschützten Präfixe; Änderungen unverzüglich, spätestens binnen zwei Wochen | Registrierung im BSI-Portal |
| Umsetzen und überwachen | § 38; Art. 20 | Geschäftsleitung setzt um und überwacht; regelmäßige Schulungen | Beschlüsse, Schulungsnachweise |
Betreiben Sie DNS, Cloud-Dienste, ein Rechenzentrum oder ein CDN? Dann hat die Durchführungsverordnung (EU) 2024/2690 nach § 30 Abs. 3 BSIG Vorrang, unter anderem auch für TLD-Registries, Managed (Security) Service Provider sowie Vertrauensdiensteanbieter. Ausgerechnet dort, in Erwägungsgrund 12, fällt der Begriff dann doch: Die Überwachung soll es ermöglichen, „Denial-of-Service-Angriffe zeitnah zu erkennen“.
Ist ein DDoS-Angriff ein meldepflichtiger Vorfall?
Erheblich ist ein Vorfall nach § 2 Nr. 11 BSIG, wenn er „schwerwiegende Betriebsstörungen der Dienste oder finanzielle Verluste“ verursacht hat oder verursachen kann, oder wenn er anderen, etwa Ihren Kunden, erhebliche Schäden zufügt oder zufügen kann. Beim Buchungssystem ist oft das der Punkt: Ihr Schaden ist klein, der beim Kunden nicht.
Für digitale Dienste gelten feste Grenzen:
| Einrichtungsart | Erheblich unter anderem, wenn | Fundstelle |
|---|---|---|
| DNS-Diensteanbieter | über 30 Minuten Totalausfall, oder über eine Stunde lang mittlere Antwortzeit über 10 Sekunden | Art. 5 a, b |
| Cloud-Anbieter, CDN | über 30 Minuten Totalausfall, oder über eine Stunde eingeschränkt für mehr als 5 % oder 1 Mio. Nutzer in der Union (niedrigere Zahl zählt) | Art. 7 und 9, jeweils a, b |
| Rechenzentrumsdienste | jeder Totalausfall, oder über eine Stunde eingeschränkt | Art. 8 a, b |
Zum Durchrechnen: Eine HTTP-Flood macht ein CDN 70 Minuten lang für ein Zehntel der Nutzer zäh, ganz weg ist es aber nie. Kein Totalausfall also, und trotzdem nach Artikel 9 b erheblich. Kommt dieselbe Gruppe alle paar Wochen wieder, greift Artikel 4: Vorfälle mit derselben offensichtlichen Ursache, die binnen sechs Monaten mindestens zweimal auftreten und zusammen die Verlustgrenze aus Artikel 3 Absatz 1 a erreichen, gelten gemeinsam als erheblich.
In anderen Sektoren geht das BSI von Erheblichkeit aus, sobald ein Kriterium aus Artikel 3 Absatz 1 erfüllt ist, beim DDoS am ehesten ein direkter Verlust von mehr als 500.000 Euro oder 5 % des Vorjahresumsatzes, je nachdem, welcher Wert niedriger ist. Fällt eine kritische Dienstleistung aus oder ist sie beeinträchtigt, muss man gar nicht rechnen, dann ist der Vorfall laut BSI immer erheblich.
Schluckt der Schutz den Angriff komplett, haben Sie womöglich einen Beinahevorfall nach § 2 Nr. 1 BSIG. Der ist in der Regel nicht meldepflichtig, solange keine Grenze oben greift; freiwillig melden geht nach § 5 Abs. 2 BSIG, auch anonym. Ins Ticket gehört er trotzdem, weil er belegt, dass die Abwehr funktioniert.
Was in die 24- und 72-Stunden-Meldung gehört
24 und 72 Stunden klingen großzügig, sind aber Obergrenzen, mehr nicht. Im § 32 steht „unverzüglich“, und das BSI nennt die Fristen selbst „Maximalzeiten, die nicht ausgereizt werden sollten“. Los geht es, sobald irgendwer aus der Belegschaft „(innerhalb der Arbeitszeit)“ davon erfährt. Und der Alarm, der um drei Uhr nachts bei der Rufbereitschaft aufläuft? Dazu schweigt das BSI, wir zählen ihn sicherheitshalber mit.
Bei der Folgemeldung wird es eng, wenn Zahlen fehlen, und die liegen meist beim Dienstleister: Beginn und Ende, Angriffsvektoren, Spitzenwerte in Gbit/s oder Anfragen pro Sekunde, betroffene IP-Adressen, Gegenmaßnahmen. Steht im Vertrag nicht, wann er sie liefert, telefonieren Sie am Sonntag hinterher. Das BSI fragt dort auch nach Strafverfolgung, also die Anzeige vorher entscheiden.
Melden darf auch der Dienstleister für Sie, die Verantwortung für Inhalt und Vorfall bleibt laut BSI aber bei Ihnen. Abgeschickt ist abgeschickt: Zurückziehen geht nicht, korrigieren nur per Folgemeldung. Trotzdem rät das BSI „Schnelligkeit vor Vollständigkeit“. Einen Monat nach der 72-Stunden-Meldung ist die Abschlussmeldung dran, und läuft die Welle dann noch, wird daraus eine Fortschrittsmeldung (§ 32 Abs. 2).
Geschäftsleitung und Bußgelder
Nach § 38 BSIG ist DDoS-Vorsorge Chefsache. Die Geschäftsleitung setzt die Maßnahmen nach § 30 um und überwacht sie; wer das schuldhaft versäumt, haftet der Einrichtung nach dem Gesellschaftsrecht der jeweiligen Rechtsform. Unser Rat: ein kurzer Bericht mit DDoS-Risiko, gewähltem Schutz und Restrisiko, dazu der Beschluss, beides in die Akte.
Teuer wird es nach § 65 Abs. 2 BSIG, wenn Maßnahmen nach § 30 Abs. 1 oder Meldungen nach § 32 nicht rechtzeitig kommen. Schon fehlende Dokumentation reicht (Nr. 3). Bis zu 10 Mio. Euro bei besonders wichtigen, bis zu 7 Mio. Euro bei wichtigen Einrichtungen, ab 500 Mio. Euro weltweitem Umsatz bis zu 2 Prozent beziehungsweise 1,4 Prozent davon (§ 65 Abs. 5 bis 8 BSIG).
Besonders wichtigen Einrichtungen kann das BSI Audits durch unabhängige Stellen auferlegen (§ 61 Abs. 1) und frühestens drei Jahre nach Inkrafttreten Nachweise verlangen (§ 61 Abs. 3). Für Betreiber kritischer Anlagen kommt § 39 dazu: erster Nachweis zu einem Termin, den das BSI festlegt (frühestens drei Jahre nach der Einstufung), danach alle drei Jahre. Wer schon früher KRITIS-Betreiber war, hat in Absatz 3 eine Übergangsregel. Siehe KRITIS.
Den DDoS-Dienstleister richtig prüfen
Ihren Dienstleister bindet das Gesetz nicht mit; laut BSI verpflichtet das BSIG „nicht etwa alle Zulieferer oder Dienstleister indirekt“. Was Sie von ihm brauchen, steht im Vertrag oder nirgends. Fünf Fragen an jeden DDoS-Anbieter:
- Welche Netze und Protokolle deckt der Schutz ab, ab welcher Präfixgröße?
- Ist er immer aktiv oder wird er im Angriffsfall zugeschaltet, und wie lange dauert das?
- Wer nimmt nachts um drei und am Sonntag das Telefon ab, und wo steht das im Vertrag?
- Welche Nachweise gibt es (ISO 27001, BSI C5, BSI-Listung), für welchen Geltungsbereich?
- Wo werden Verkehrs- und Protokolldaten verarbeitet?
Als Startpunkt taugt die BSI-Liste qualifizierter DDoS-Mitigation-Dienstleister (Stand 15.05.2026), die eigentlich für Betreiber kritischer Infrastrukturen gedacht ist. Bandbreiten stehen dort allerdings nicht, die hat das BSI bewusst nicht bewertet. Nach der Kapazität fragen Sie also selbst.
Was Myra dazu beiträgt
Und jetzt dieselben Fragen an uns. Zu Nummer 4: Wir sind ein vom BSI qualifizierter DDoS-Mitigation-Dienstleister, unser ISMS ist nach ISO 27001 auf Basis von IT-Grundschutz zertifiziert (BSI-IGZ-0667-2024; siehe Zertifizierungen), und die Kernprodukte laufen auf BSI-C5-Typ-2-testierter Myra-Infrastruktur. Nummer 5 beantworten wir mit Datenverarbeitung in der EU, auf Wunsch ausschließlich in Deutschland. Und für Ihre Lieferantenbewertung: Myra selbst erfüllt die Anforderungen aus NIS-2, DORA und DSGVO.
Für IP-Netze ab /24 leitet Network DDoS Protection (cloud) den Verkehr per BGP um, dahinter stehen mehr als 50 Tbps Abwehrkapazität. Zur Angriffserkennung läuft Flow Monitoring auf einem virtuellen Server in Ihrem Netz und liest die Flow-Daten Ihrer Edge-Router. Webanwendungen und APIs hängen hinter DDoS Protection, einem Reverse-Proxy auf Layer 7, der nach einem Angriff ein Reporting über Dauer, Art und Stärke liefert.
Vorher durchrechnen: Network DDoS Protection (cloud) benachrichtigt sofort, den detaillierten Incident Report gibt es innerhalb von 48 Stunden (werktags). Kommt der Angriff am Freitag um 20 Uhr, läuft Ihre 72-Stunden-Frist Montag um 20 Uhr ab, und der Report ist womöglich noch nicht da. Dann schreiben Sie die Folgemeldung selbst, mit dem Traffic-Verlauf aus dem Myra DataHub.
Noch zur Zeile Authentifizierung: Myra App und DataHub hängen Sie per SAML an Ihren Identity Provider, Zwei-Faktor-Authentifizierung lässt sich für die ganze Organisation erzwingen. Und Frage 3? 24/7-Notfall-Support je nach Vertrag, also ins Angebot schauen. So unterstützen wir Sie bei den Anforderungen aus NIS-2. Risikoanalyse und Meldung bleiben bei Ihnen, die Registrierung auch.
Häufige Fragen
Schreibt das NIS2-Umsetzungsgesetz einen DDoS-Schutz vor?
Nicht wörtlich. Das neue BSIG nennt DDoS-Angriffe an keiner Stelle. § 30 Abs. 1 verpflichtet besonders wichtige und wichtige Einrichtungen aber zu geeigneten, verhältnismäßigen und wirksamen Maßnahmen, um „Störungen der Verfügbarkeit“ ihrer Systeme zu vermeiden; nach § 30 Abs. 2 sollen diese Maßnahmen den Stand der Technik einhalten. Unsere Lesart: Wer als betroffene Einrichtung Dienste über das Internet erbringt, gehört DDoS in aller Regel in die Risikoanalyse, samt Begründung, wie Ausfälle verhindert oder begrenzt werden. TK-Netzbetreiber und bestimmte Energieversorger nimmt § 28 Abs. 5 BSIG aus.
Muss ich jeden DDoS-Angriff an das BSI melden?
Nein, meldepflichtig ist nach § 32 BSIG nur ein erheblicher Sicherheitsvorfall. Das ist laut § 2 Nr. 11 BSIG ein Vorfall, der schwerwiegende Betriebsstörungen oder finanzielle Verluste für die Einrichtung verursacht hat oder verursachen kann, oder der anderen, etwa Ihren Kunden, erhebliche materielle oder immaterielle Schäden zufügt oder zufügen kann. Für DNS-Diensteanbieter, Cloud-Anbieter sowie CDN-Betreiber gilt nach der Durchführungsverordnung (EU) 2024/2690 unter anderem eine vollständige Nichtverfügbarkeit von mehr als 30 Minuten als erheblich. Ein vollständig abgewehrter Angriff ist als Beinahevorfall in der Regel nicht meldepflichtig, solange keine Kriterien der Verordnung greifen, etwa Kosten über 500.000 Euro oder wiederholte Vorfälle nach Art. 4. Freiwillig melden dürfen Sie ihn (§ 5 Abs. 2 BSIG).
Bis wann musste die Registrierung beim BSI erfolgen?
§ 33 BSIG verlangt die Registrierung spätestens drei Monate, nachdem eine Einrichtung erstmals oder erneut als besonders wichtige oder wichtige Einrichtung gilt. Das Gesetz ist am 6. Dezember 2025 in Kraft getreten. Wer seitdem betroffen ist, hatte also rechnerisch bis zum 6. März 2026 Zeit; wer erst später betroffen wird, hat drei Monate ab diesem Zeitpunkt. Das BSI fordert auf seiner NIS-2-Seite alle noch nicht registrierten Einrichtungen auf, das umgehend im BSI-Portal nachzuholen. Dafür brauchen Sie ein ELSTER-Organisationszertifikat, und das setzt eine deutsche Steuernummer voraus.
Haftet die Geschäftsführung persönlich, wenn ein DDoS-Angriff den Betrieb stoppt?
Nicht automatisch. § 38 BSIG verpflichtet die Geschäftsleitung, die Maßnahmen nach § 30 umzusetzen und ihre Umsetzung zu überwachen. Verletzt sie diese Pflicht schuldhaft, haftet sie der Einrichtung für den so verursachten Schaden nach dem Gesellschaftsrecht ihrer Rechtsform. Das kann auch der Ausfallschaden aus einem DDoS-Angriff sein. Entscheidend ist also, ob angemessene Vorsorge getroffen und überwacht wurde.
Quellen
- BSI-Gesetz (BSIG), zuletzt geändert durch Art. 8 Abs. 1 G v. 23.07.2026 (BGBl. 2026 I Nr. 226), §§ 2, 5, 28, 30 bis 33, 38, 39, 61, 65, abgerufen am 11.10.2026
- Bundesgesetzblatt: Gesetz zur Umsetzung der NIS-2-Richtlinie, BGBl. 2025 I Nr. 301, abgerufen am 11.10.2026
- Richtlinie (EU) 2022/2555 (NIS-2), Art. 20, 21, 23, abgerufen am 11.10.2026
- Durchführungsverordnung (EU) 2024/2690, Erwägungsgrund 12, Art. 3, 4, 5, 7, 8, 9, Anhang Nr. 4, abgerufen am 11.10.2026
- BSI: NIS-2-regulierte Unternehmen, abgerufen am 11.10.2026
- BSI: BSI-Portal zur Registrierung und Meldung, abgerufen am 11.10.2026
- BSI: #nis2know NIS-2-Meldepflicht, abgerufen am 11.10.2026
- BSI: #nis2know Sichere Lieferkette, abgerufen am 11.10.2026
- BSI: Qualifizierte DDoS-Mitigation-Dienstleister, Stand 15.05.2026, abgerufen am 11.10.2026