Forschung
Offenheit ist Ihr Prinzip. Und Ihre größte Angriffsfläche.
Forschungseinrichtungen stehen als wichtige Einrichtungen im Gesetz. Der Betrieb lebt von Austausch, Gastzugängen und internationalen Kooperationen — genau die Eigenschaften, die Sicherheit anspruchsvoll machen.
Fallen Sie darunter?
Anlage 2 · Sektor 7
Sektor Forschung
Forschungseinrichtungen.
Besonders wichtige Einrichtung
mindestens 250 Mitarbeitende — oder über 50 Mio. € Jahresumsatz und zugleich über 43 Mio. € Jahresbilanzsumme
Gilt für Einrichtungsarten aus Anlage 1 · § 28 Abs. 1, 2 BSIG
Wichtige Einrichtung
mindestens 50 Mitarbeitende — oder über 10 Mio. € Jahresumsatz und Jahresbilanzsumme
Gilt für Einrichtungsarten aus Anlage 1 und 2 · § 28 Abs. 1, 2 BSIG
Wichtig für Sie: Die Einrichtungsart ist im Gesetz denkbar knapp gefasst — ob Ihre Einrichtung darunterfällt und ob daneben landesrechtliche Regelungen greifen, ist eine Einzelfallfrage für die anwaltliche Prüfung.
Ohne jede Größenschwelle betroffen sind Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter, Top-Level-Domain-Registries und DNS-Diensteanbieter (§ 28 Abs. 1 Nr. 1, 2 BSIG); Vertrauensdiensteanbieter gelten stets als wichtige Einrichtung (§ 28 Abs. 2 Nr. 1 BSIG). Mitarbeiterzahl und Finanzkennzahlen stehen zueinander im Oder-Verhältnis; bei den Finanzkennzahlen müssen beide Werte überschritten sein. Ob Ihr konkretes Unternehmen darunterfällt, ist eine Einzelfallfrage — dafür gibt es Anwältinnen und Anwälte.
Was in diesem Sektor typischerweise im Register steht
Diese Pflichten entscheiden bei Ihnen.
§ 30 Abs. 2 Nr. 9 BSIG
Zugänge, die kommen und gehen
Personalsicherheit, Zugriffskontrolle und IKT-Verwaltung bei Gastwissenschaft, Promovierenden und Projektpartnern — Konten überleben Projekte sonst um Jahre.
§ 30 Abs. 2 Nr. 8 BSIG
Forschungsdaten kryptographisch schützen
Konzepte und Prozesse für kryptographische Verfahren: unveröffentlichte Ergebnisse sind das Kapital Ihrer Einrichtung.
§ 30 Abs. 2 Nr. 7 BSIG
Sensibilisierung ohne Gängelung
Grundlegende Schulungen und Sensibilisierung, die zur akademischen Kultur passen — kurz, sachlich, ohne Verbotslogik.
Fallbeispiel (fiktiv): Das Institut und der Gastaccount
Ein Institut richtet für einen Gastforscher aus dem Ausland einen Zugang zum Rechencluster ein, befristet auf sechs Monate. Die Befristung wird nie technisch hinterlegt — der Zugang bleibt.
Zwei Jahre später wird über genau dieses Konto ein Rechenkontingent für fremde Zwecke genutzt. Der Schaden ist begrenzt, die Erkenntnis unbequem: Nicht die Firewall hat versagt, sondern eine Liste, die niemand geführt hat.
Frei erfundenes Beispiel zur Veranschaulichung — kein realer Kunde, kein Rechtsrat
So nimmt Compliverse Ihnen das ab.
- 1
Ein Rechte-Review mit Erinnerung — statt einer Liste, die niemand pflegt.
- 2
Richtlinien-Vorlagen für Zugriff und Kryptographie, an Ihre Kultur angepasst und mit Lesebestätigung ausgerollt.
- 3
Nachweise, die auch Drittmittelgeber und Kooperationspartner überzeugen.
Häufige Fragen zu NIS2 in der Branche Forschung
Ist mein Unternehmen aus der Branche Forschung von NIS2 betroffen?
Ihre Branche ist im BSI-Gesetz erfasst: Anlage 2 · Sektor 7, Sektor Forschung. Automatisch betroffen sind Sie damit nicht — dazu muss zusätzlich eine Größenschwelle erreicht sein (§ 28 Abs. 1, 2 BSIG). Einen Bescheid gibt es nicht: Sie prüfen die Einstufung selbst und registrieren sich, wenn sie zutrifft (§ 33 BSIG). Für Ihren Sektor gilt außerdem ein Sonderweg — er steht auf dieser Seite unter „Fallen Sie darunter?“. Die Würdigung Ihres Einzelfalls gehört zur Anwältin.
Ab welcher Größe gilt NIS2 für uns?
Als besonders wichtige Einrichtung gelten Sie ab mindestens 250 Mitarbeitende — oder über 50 Mio. € Jahresumsatz und zugleich über 43 Mio. € Jahresbilanzsumme; als wichtige Einrichtung ab mindestens 50 Mitarbeitende — oder über 10 Mio. € Jahresumsatz und Jahresbilanzsumme (§ 28 Abs. 1, 2 BSIG). Mitarbeiterzahl und Finanzkennzahlen stehen im Oder-Verhältnis — bei den Finanzkennzahlen müssen aber beide Werte überschritten sein. Einige Einrichtungsarten sind ohne jede Größenschwelle betroffen, etwa Betreiber kritischer Anlagen und qualifizierte Vertrauensdiensteanbieter.
Welche Behörde ist in Deutschland für uns zuständig?
Für Registrierung und Aufsicht ist das Bundesamt für Sicherheit in der Informationstechnik (BSI) zuständig (§ 33 BSIG). Sicherheitsvorfälle melden Sie aber nicht dorthin, sondern an die gemeinsame Meldestelle von BSI und Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK) — mit Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden und Abschlussbericht (§ 32 BSIG). Das ist der häufigste Irrtum in diesem Gesetz: Aufsichtsstelle und Meldestelle sind nicht dieselbe Stelle.
Was passiert, wenn wir NIS2 nicht umsetzen?
Die Pflichten verschwinden nicht: Die Registrierung bleibt fällig (§ 33 BSIG), die Risikomanagementmaßnahmen ebenso (§ 30 Abs. 2 BSIG), und Meldefristen laufen ab dem ersten erheblichen Vorfall (§ 32 BSIG). Hinzu kommt § 38 BSIG: Die Geschäftsleitung muss die Maßnahmen billigen, ihre Umsetzung überwachen und sich selbst schulen lassen — persönlich. „Wusste ich nicht“ trägt an dieser Stelle nicht.
Klären Sie in dreißig Sekunden, was für Sie gilt.
Vier Fragen, eine ehrliche Ersteinschätzung — danach wissen Sie, mit welchem Modul Sie starten und was es kostet.
Was als Nächstes wichtig wird
Weitere Branchen
Rechtsstand geprüft am 01.09.2026 · Jede Aussage mit Fundstelle · Kein Rechtsrat