Lebensmittel
Rückverfolgbarkeit ist Pflicht — auch wenn die IT streikt.
Lebensmittelunternehmen im Großhandel und in der industriellen Produktion und Verarbeitung stehen als wichtige Einrichtungen im Gesetz. Chargen, Kühlketten und Rückverfolgbarkeit hängen an Systemen, die niemand einen Tag vermissen darf.
Fallen Sie darunter?
Anlage 2 · Sektor 4
Sektor Produktion, Verarbeitung und Vertrieb von Lebensmitteln
Lebensmittelunternehmen nach Art. 3 Nr. 2 der Verordnung (EG) Nr. 178/2002, die im Großhandel sowie in der industriellen Produktion und Verarbeitung tätig sind.
Besonders wichtige Einrichtung
mindestens 250 Mitarbeitende — oder über 50 Mio. € Jahresumsatz und zugleich über 43 Mio. € Jahresbilanzsumme
Gilt für Einrichtungsarten aus Anlage 1 · § 28 Abs. 1, 2 BSIG
Wichtige Einrichtung
mindestens 50 Mitarbeitende — oder über 10 Mio. € Jahresumsatz und Jahresbilanzsumme
Gilt für Einrichtungsarten aus Anlage 1 und 2 · § 28 Abs. 1, 2 BSIG
Wichtig für Sie: Der Zuschnitt ist enger, als viele annehmen: Er zielt auf Großhandel und industrielle Produktion — nicht auf Gastronomie oder den einzelnen Einzelhandelsstandort.
Ohne jede Größenschwelle betroffen sind Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter, Top-Level-Domain-Registries und DNS-Diensteanbieter (§ 28 Abs. 1 Nr. 1, 2 BSIG); Vertrauensdiensteanbieter gelten stets als wichtige Einrichtung (§ 28 Abs. 2 Nr. 1 BSIG). Mitarbeiterzahl und Finanzkennzahlen stehen zueinander im Oder-Verhältnis; bei den Finanzkennzahlen müssen beide Werte überschritten sein. Ob Ihr konkretes Unternehmen darunterfällt, ist eine Einzelfallfrage — dafür gibt es Anwältinnen und Anwälte.
Was in diesem Sektor typischerweise im Register steht
Diese Pflichten entscheiden bei Ihnen.
§ 30 Abs. 2 Nr. 3 BSIG
Betrieb aufrechterhalten — verderbliche Ware wartet nicht
Backup-Management, Wiederherstellung und Krisenmanagement bekommen hier eine Uhr, die niemand anhalten kann.
§ 30 Abs. 2 Nr. 9 BSIG
Produktions-IT sauber trennen
Konzepte für Personalsicherheit, Zugriffskontrolle und die Verwaltung Ihrer IKT-Systeme — damit ein Vorfall im Büro nicht die Abfüllung erreicht.
§ 30 Abs. 2 Nr. 6 BSIG
Wirksamkeit prüfen, nicht behaupten
Ein jährlicher Wiederherstellungstest der Chargendaten sagt mehr über Ihre Sicherheit aus als jedes Konzeptpapier.
Fallbeispiel (fiktiv): Die Molkerei und die fehlende Charge
Ein mittelständischer Verarbeiter verliert durch einen Verschlüsselungsangriff den Zugriff auf sein ERP. Die Produktion läuft weiter, aber die Chargenzuordnung der letzten zwei Tage existiert nur noch auf Handzetteln.
Als kurz darauf ein Kunde eine Rückverfolgung anfordert, wird aus einem IT-Vorfall ein Lebensmittelthema. Die Firma liefert die Auskunft — mit drei Tagen Verzug und erheblichem Aufwand. Ein getesteter Wiederherstellungsweg hätte beides erspart.
Frei erfundenes Beispiel zur Veranschaulichung — kein realer Kunde, kein Rechtsrat
So nimmt Compliverse Ihnen das ab.
- 1
Kritische Systeme mit Wiederherstellungszeiten im Register — inklusive Testnachweis.
- 2
Maßnahmen mit Verantwortlichen und Fristen, damit Netztrennung und Restore-Test Termine bekommen.
- 3
Ein Nachweis-Paket, das Handelspartner und Auditoren gleichermaßen beantwortet.
Häufige Fragen zu NIS2 in der Branche Lebensmittel
Ist mein Unternehmen aus der Branche Lebensmittel von NIS2 betroffen?
Ihre Branche ist im BSI-Gesetz erfasst: Anlage 2 · Sektor 4, Sektor Produktion, Verarbeitung und Vertrieb von Lebensmitteln. Automatisch betroffen sind Sie damit nicht — dazu muss zusätzlich eine Größenschwelle erreicht sein (§ 28 Abs. 1, 2 BSIG). Einen Bescheid gibt es nicht: Sie prüfen die Einstufung selbst und registrieren sich, wenn sie zutrifft (§ 33 BSIG). Für Ihren Sektor gilt außerdem ein Sonderweg — er steht auf dieser Seite unter „Fallen Sie darunter?“. Die Würdigung Ihres Einzelfalls gehört zur Anwältin.
Ab welcher Größe gilt NIS2 für uns?
Als besonders wichtige Einrichtung gelten Sie ab mindestens 250 Mitarbeitende — oder über 50 Mio. € Jahresumsatz und zugleich über 43 Mio. € Jahresbilanzsumme; als wichtige Einrichtung ab mindestens 50 Mitarbeitende — oder über 10 Mio. € Jahresumsatz und Jahresbilanzsumme (§ 28 Abs. 1, 2 BSIG). Mitarbeiterzahl und Finanzkennzahlen stehen im Oder-Verhältnis — bei den Finanzkennzahlen müssen aber beide Werte überschritten sein. Einige Einrichtungsarten sind ohne jede Größenschwelle betroffen, etwa Betreiber kritischer Anlagen und qualifizierte Vertrauensdiensteanbieter.
Welche Behörde ist in Deutschland für uns zuständig?
Für Registrierung und Aufsicht ist das Bundesamt für Sicherheit in der Informationstechnik (BSI) zuständig (§ 33 BSIG). Sicherheitsvorfälle melden Sie aber nicht dorthin, sondern an die gemeinsame Meldestelle von BSI und Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK) — mit Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden und Abschlussbericht (§ 32 BSIG). Das ist der häufigste Irrtum in diesem Gesetz: Aufsichtsstelle und Meldestelle sind nicht dieselbe Stelle.
Was passiert, wenn wir NIS2 nicht umsetzen?
Die Pflichten verschwinden nicht: Die Registrierung bleibt fällig (§ 33 BSIG), die Risikomanagementmaßnahmen ebenso (§ 30 Abs. 2 BSIG), und Meldefristen laufen ab dem ersten erheblichen Vorfall (§ 32 BSIG). Hinzu kommt § 38 BSIG: Die Geschäftsleitung muss die Maßnahmen billigen, ihre Umsetzung überwachen und sich selbst schulen lassen — persönlich. „Wusste ich nicht“ trägt an dieser Stelle nicht.
Klären Sie in dreißig Sekunden, was für Sie gilt.
Vier Fragen, eine ehrliche Ersteinschätzung — danach wissen Sie, mit welchem Modul Sie starten und was es kostet.
Was als Nächstes wichtig wird
Weitere Branchen
Rechtsstand geprüft am 01.09.2026 · Jede Aussage mit Fundstelle · Kein Rechtsrat