Zurück zum Blog|IoT-Plattform

NIS2 & OT/IIoT: IoT-Plattform sicher und compliant betreiben (Stand August 2026)

2. August 2026
Timo WevelsiepTimo Wevelsiep
thingshost

NIS2 & OT/IIoT: IoT-Plattform sicher und compliant betreiben (Stand August 2026)

NIS2 gilt, die Registrierungsfrist ist vorbei: Was § 30 BSIG von OT und IIoT verlangt und welche Bausteine eine IoT-Plattform liefert. Guide für Fertiger.

thingshost.de Blog

Hinweis zum Inhalt: Die Informationen in diesem Artikel wurden nach bestem Wissen zum Zeitpunkt der Veröffentlichung zusammengestellt. Technische Details, Preise, Versionen, Lizenzmodelle und externe Inhalte können sich ändern. Bitte prüfen Sie die genannten Angaben eigenständig, insbesondere vor geschäftskritischen oder sicherheitsrelevanten Entscheidungen. Dieser Artikel ersetzt keine individuelle Fach-, Rechts- oder Steuerberatung.

WZ-IT führt thingshost weiter. Aktuelles Hosting ab 159,80 € netto/Monat; Einrichtung und Service Level gemäß Angebot. Frühere Paketpreise, Standortlisten und Kostenvergleiche in diesem datierten Artikel beschreiben das damalige Angebot, nicht die aktuellen WZ-IT-Konditionen. Aktuellen Leistungsumfang ansehen.

Seit dem 1. August 2026 gibt es bei der NIS2-Registrierung keinen Puffer mehr: Das BSI hatte in einem Mitte Juni über die Wirtschaftsverbände verteilten Schreiben deutlich gemacht, dass es alle ausstehenden Registrierungen bis zum 31. Juli 2026 erwartet, und dieser Termin ist nun verstrichen. Laut Branchenberichten waren Ende Mai 2026 erst rund 18.500 von geschätzt 29.500 erwarteten Einrichtungen beim BSI registriert; tausende Fertigungsunternehmen fehlen demnach noch, obwohl das verarbeitende Gewerbe ausdrücklich in Anlage 2 des neuen BSIG steht. Für produzierende Unternehmen beginnt damit der schwierigere Teil: die zehn Maßnahmenbereiche aus § 30 BSIG in einer Umgebung umzusetzen, in der Maschinen, Sensoren und eine IoT-Plattform zusammenspielen. Dieser Beitrag ordnet ein, wer betroffen ist, was § 30 in OT und IIoT konkret verlangt und welche Bausteine eine Plattform wie ThingsBoard 4.3 beisteuern kann: von erzwingbarer 2FA über Audit-Logs bis zum nachweisbaren Patch-Stand der Plattform-Schicht.

Hinweis: Dieser Beitrag ist eine technische und organisatorische Einordnung, keine Rechtsberatung. Ob und wie Ihr Unternehmen unter NIS2 und das neue BSIG fällt, klären Sie mit qualifiziertem Rechtsrat; Startpunkt ist die Betroffenheitsprüfung des BSI.

Auch interessant: EU Data Act und IoT-Plattformen 2026 · ThingsBoard Hosting: Cloud vs. Self-Hosted vs. Managed


NIS2 gilt, die Fristen sind vorbei: wo produzierende Unternehmen jetzt stehen

Deutschland hat die europäische NIS2-Richtlinie mit dem NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz umgesetzt. Kernstück ist das neue BSI-Gesetz vom 2. Dezember 2025 (BGBl. 2025 I Nr. 301), das am 6. Dezember 2025 in Kraft trat [1]. Damit begann eine Fristenkette, die viele Unternehmen unterschätzt haben:

Datum Ereignis
6. Dezember 2025 Neues BSIG in Kraft (BGBl. 2025 I Nr. 301) [1]
6. März 2026 Ende der gesetzlichen Registrierungsfrist: § 33 BSIG verlangt die Registrierung spätestens drei Monate, nachdem eine Einrichtung erstmals als besonders wichtige oder wichtige Einrichtung gilt [2]
31. Juli 2026 Termin aus einem BSI-Schreiben vom Juni 2026: Bis dahin erwartete das BSI alle noch ausstehenden Registrierungen; eine formale gesetzliche Fristverlängerung war das nicht [3]

Die Zwischenbilanz ist ernüchternd. Laut Branchenberichten waren Ende Mai 2026 erst rund 18.500 Einrichtungen registriert, bei geschätzt 29.500 bis 30.000 erwarteten; beide Zahlen sind Schätzungen aus Beratungs- und Verbandsberichten, keine amtliche Statistik [4]. Das BSI selbst formuliert auf seiner Themenseite nüchtern: "Die gesetzliche Registrierungsfrist ist bereits abgelaufen." [5] Mitte Juni 2026 machte die Behörde dann in einem über die Wirtschaftsverbände verteilten Schreiben deutlich, dass sie alle ausstehenden Registrierungen bis zum 31. Juli 2026 erwartet; berichtet wurde darüber unter anderem von BDO und Solidaris [3][4]. Eine weitere Verlängerung ist nicht bekannt.

Was heißt das praktisch? Wer registrierungspflichtig ist und es noch nicht getan hat, sollte die Registrierung jetzt nachholen, denn die Nichtregistrierung ist eine eigenständige Ordnungswidrigkeit mit Bußgeldern bis 500.000 Euro [6]. Wichtiger noch: Die Registrierung ist nur der Verwaltungsakt. Die Maßnahmenpflichten aus § 30 BSIG gelten unabhängig davon seit Inkrafttreten, und bei Verstößen sieht § 65 BSIG Obergrenzen von bis zu 10 Millionen Euro für besonders wichtige und bis zu 7 Millionen Euro für wichtige Einrichtungen vor; die oft zitierten umsatzbezogenen Rahmen von 2 beziehungsweise 1,4 Prozent greifen erst bei Einrichtungen mit einem Gesamtumsatz über 500 Millionen Euro [6].

Betroffen oder nicht? Verarbeitendes Gewerbe steht in Anlage 2

Der häufigste Irrtum in der Fertigung lautet: "Wir sind doch keine kritische Infrastruktur." Für NIS2 ist das der falsche Maßstab. Anlage 2 des BSIG führt das verarbeitende Gewerbe ausdrücklich als eigenen Sektor wichtiger Einrichtungen auf: Hersteller von Medizinprodukten und In-vitro-Diagnostika sowie die NACE-Abteilungen C 26 (Datenverarbeitungsgeräte, elektronische und optische Erzeugnisse), C 27 (elektrische Ausrüstungen), C 28 (Maschinenbau), C 29 (Kraftwagen und Kraftwagenteile) und C 30 (sonstiger Fahrzeugbau) [7].

Ob die Größenschwelle erreicht ist, regelt § 28 BSIG: Eine wichtige Einrichtung liegt in der Regel vor ab 50 Mitarbeitern oder wenn Jahresumsatz und Jahresbilanzsumme jeweils über 10 Millionen Euro liegen. Besonders wichtige Einrichtungen beginnen bei 250 Mitarbeitern oder bei einem Jahresumsatz über 50 Millionen Euro und einer Bilanzsumme über 43 Millionen Euro [8]. Ein Maschinenbauer mit 80 Beschäftigten ist damit im Regelfall eine wichtige Einrichtung, auch wenn er nie ein KRITIS-Formular gesehen hat.

Auch hier gilt: Die Einordnung im Einzelfall, etwa bei Konzernstrukturen oder Sonderregeln, ist juristisches Terrain. Nutzen Sie die Betroffenheitsprüfung des BSI als Startpunkt [5] und lassen Sie Zweifelsfälle von qualifiziertem Rechtsrat klären; dieser Beitrag ist eine technische Einordnung und ersetzt keine Rechtsberatung.

Die zehn Maßnahmenbereiche aus § 30 BSIG, übersetzt für OT und IIoT

§ 30 Absatz 1 BSIG verlangt geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen; Absatz 2 konkretisiert zehn Maßnahmenbereiche [9]: Konzepte für Risikoanalyse und IT-Sicherheit, Bewältigung von Sicherheitsvorfällen, Betriebskontinuität samt Backup- und Krisenmanagement, Sicherheit der Lieferkette, Sicherheit bei Erwerb, Entwicklung und Wartung inklusive Schwachstellenmanagement, Bewertung der Wirksamkeit, Cyberhygiene und Schulungen, Kryptografie und Verschlüsselung, Personalsicherheit mit Zugriffskontrolle und Management von IKT-Assets sowie Multi-Faktor-Authentifizierung und gesicherte Kommunikation.

In der OT treffen diese Anforderungen auf Bedingungen, die die Büro-IT so nicht kennt: Maschinensteuerungen sprechen Legacy-Protokolle ohne eigene Authentifizierung, Patch-Fenster gibt es nur im geplanten Stillstand, und die Prioritätenfolge ist umgekehrt, Verfügbarkeit geht vor Vertraulichkeit. Genau deshalb braucht die Umsetzung eine Übersetzungsschicht: Die IoT-Plattform, die Maschinen- und Sensordaten zusammenführt, ist der Ort, an dem sich Zugriffskontrolle, Logging und Patch-Stand zentral durchsetzen und nachweisen lassen, während die Steuerungsebene unangetastet bleibt.

Zwei flankierende Pflichten gehören in jedes Umsetzungsprojekt. Erstens die Meldekaskade aus § 32 BSIG für erhebliche Sicherheitsvorfälle: eine Frühmeldung unverzüglich, spätestens 24 Stunden nach Kenntnis, eine aktualisierte Meldung spätestens nach 72 Stunden und eine Abschlussmeldung spätestens einen Monat nach der aktualisierten Meldung [10]. Zweitens die Pflichten der Geschäftsleitung aus § 38 BSIG: Sie muss die Risikomanagementmaßnahmen umsetzen und ihre Umsetzung überwachen, haftet bei schuldhafter Verletzung nach den gesellschaftsrechtlichen Regeln gegenüber der eigenen Einrichtung und muss regelmäßig an Schulungen teilnehmen [11].

IEC 62443 als Referenzrahmen für die OT

NIS2 schreibt keine bestimmte Norm vor. Für die Übersetzung der generischen § 30-Anforderungen in Industrieumgebungen hat sich aber die Normenreihe IEC 62443 etabliert, die seit 2021 als horizontale IEC-Norm anerkannt ist [12]. Ihre Kernkonzepte passen exakt auf das OT-Problem: Zonen und Conduits strukturieren die Segmentierung, Security Level definieren abgestufte Anforderungsniveaus, und die Teile der Reihe verteilen die Verantwortung, von 62443-2-1 (2024) für das Security-Programm des Betreibers über 62443-3-3 (2013) für Systemanforderungen bis 62443-4-1 und 62443-4-2 (beide 2018) für sichere Entwicklung und Komponenten [12]. Für die Plattform-Architektur heißt das praktisch: Die IoT-Plattform sitzt an der Grenze zwischen OT und IT und gehört in eine eigene Zone; Steuerungen werden niemals direkt exponiert, sondern liefern Telemetrie über definierte Conduits an die Plattform.

Was eine IoT-Plattform beitragen kann und was nicht

Vorweg das ehrliche Framing: Keine IoT-Plattform macht Ihr Unternehmen NIS2-konform, auch keine gemanagte. Risikoanalyse, Sicherheitskonzepte, Meldeprozesse, Schulungen und Lieferantenmanagement sind und bleiben Organisationsaufgaben. Was eine zentrale Plattform leisten kann: Sie liefert für einen Teil der zehn Maßnahmenbereiche technische Bausteine, die Sie sonst je Maschine und Insellösung einzeln umsetzen und nachweisen müssten.

§ 30 Abs. 2 BSIG (verkürzt) [9] Beitrag der IoT-Plattform Bleibt Organisationsaufgabe
1. Risikoanalyse, Sicherheitskonzepte Zentrales Geräteinventar als Datenbasis Risikoanalyse, Konzepte, ISMS
2. Bewältigung von Sicherheitsvorfällen Alarmlogik (Alarm Rules 2.0) [13], Audit-Logs für Forensik [15] Incident-Response-Prozess, BSI-Meldung nach § 32
3. Betriebskontinuität, Krisenmanagement Gemanagter Betrieb mit Monitoring; HA-Cluster mit 99,99 % SLA im Enterprise-Plan [17] Notfallpläne, Backup-Strategie, Übungen
4. Sicherheit der Lieferkette Quelloffener, auditierbarer Code; deutscher Vertragspartner mit AV-Vertrag [17] Lieferantenbewertung, Verträge
5. Erwerb, Entwicklung, Wartung, Schwachstellen Gemanagte Updates und Security-Patches; LTS-Release mit Support bis mindestens Juli 2027 [14] Patch-Prozesse für Maschinen und Edge, Schwachstellenmanagement insgesamt
6. Wirksamkeitsbewertung Audit-Logs per REST-API, Export nach Elasticsearch [15] Audits, Kennzahlen, Management-Review
7. Cyberhygiene, Schulungen Rollenkonzept reduziert Fehlbedienung [16] Schulungsprogramm
8. Kryptografie TLS-Transportverschlüsselung, X.509-Geräteauthentifizierung Krypto-Konzept, Schlüsselverwaltung
9. Zugriffskontrolle, Asset-Management RBAC (CE: Basisrollen, PE: granular mit deny-by-default) [16], zentrales Geräte- und Asset-Inventar Joiner-Mover-Leaver-Prozesse
10. MFA, gesicherte Kommunikation Erzwingbare 2FA, API Keys statt geteilter Zugangsdaten [13] Notfallkommunikation, MFA jenseits der Plattform

Ein Maßnahmenbereich verdient in der Plattform-Frage besondere Aufmerksamkeit: die Lieferkette (Nr. 4). Ihr Plattform-Anbieter wird selbst zum prüfpflichtigen Lieferanten, und dazu gehört auch sein Lebenszyklus-Risiko. Wie real das ist, haben die AWS-IoT-Abkündigungen der Jahre 2025 und 2026 gezeigt; die vollständige Abbauliste haben wir in AWS dünnt sein IoT-Portfolio aus: Die Abbauliste 2026 dokumentiert. Sachlich bleibt dabei: Auch US-Hyperscaler können NIS2-Bausteine liefern, die Bewertung ihrer Lieferkette samt Drittlandbezug ist nur aufwendiger als bei einem deutschen Anbieter mit quelloffener Basis.

ThingsBoard 4.3 konkret: 2FA erzwingen, API Keys, Audit-Logs, RBAC

ThingsBoard 4.3, veröffentlicht am 20. Januar 2026, bringt genau die Funktionen, die Auditoren in IIoT-Umgebungen zuerst abfragen: Enforced 2FA, mit der Administratoren Zwei-Faktor-Authentifizierung systemweit verpflichtend machen, API Keys für tokenbasierte, einzeln entziehbare Programmzugriffe statt geteilter Integrations-Passwörter, dazu Alarm Rules 2.0 für die Alarmlogik [13].

Für die Nachweisführung mindestens so wichtig ist der Bestand: Audit-Logs stehen in allen Editionen zur Verfügung, auch in der Community Edition. Sie protokollieren, welcher Nutzer wann welche Entität geändert hat, sind per REST-API abrufbar und lassen sich mit Elasticsearch als Sink in ein bestehendes Log-Management übernehmen [15]. Bei der Zugriffskontrolle trennt sich das Feld: Advanced RBAC mit generischen und Gruppen-Rollen, User Groups und deny-by-default ist der Professional Edition vorbehalten, die Community Edition bietet die Basisrollen Tenant Administrator und Customer User [16]. Ob die CE für Ihr Rollenmodell reicht oder die PE nötig ist, haben wir in ThingsBoard CE vs. PE 2026 aufgeschlüsselt.

Und das Patch-Argument für § 30 Nr. 5: Die 4.3-Linie ist ein LTS-Release mit Support bis mindestens Juli 2027, die Vorgängerlinie 4.2 läuft bereits als Maintenance LTS bis zum 15. Februar 2027 [14]. Der Lebenszyklus der Plattform-Schicht steht damit öffentlich dokumentiert in einer Release-Tabelle, und genau solche dokumentierten Support-Fenster sind es, die aus "wir patchen regelmäßig" einen belastbaren Nachweis machen.

Betriebsmodell unter NIS2: Eigenbetrieb oder Managed?

Eigenbetrieb ist unter NIS2 völlig legitim, wenn drei Dinge zusammenkommen: ein Ops-Team mit Linux-, Datenbank- und Plattform-Erfahrung samt Kapazität für definierte Patch-Fenster, OT-Security-Kompetenz mit Härtungs- und Patch-Prozessen, die bereits im ISMS verankert sind, und gegebenenfalls harte Vorgaben wie eine Air-Gapped- oder On-Premise-Pflicht aus Kundenverträgen.

Managed Hosting ist der passendere Baustein, wenn der Bereich Erwerb, Entwicklung und Wartung (§ 30 Nr. 5) nachweisbar erfüllt werden soll, ohne ein eigenes Plattform-Team aufzubauen, wenn für den Lieferkettennachweis ein deutscher Vertragspartner mit AV-Vertrag und Hosting in Deutschland gewünscht ist, oder wenn sich Ihr IT-Team auf OT-Integration und Prozesse konzentrieren soll statt auf Plattform-Betrieb. Die grundsätzliche Abwägung zwischen Herstellercloud, Eigenbetrieb und Managed Hosting finden Sie in ThingsBoard Hosting: Cloud vs. Self-Hosted vs. Managed.

Wichtig für die Einordnung: Mit Managed Hosting delegieren Sie Arbeit, nicht Verantwortung. Der Dienstleister wird selbst Teil Ihrer Lieferkette nach § 30 Nr. 4 und gehört in Ihre Lieferantenbewertung; mit AV-Vertrag, deutschem Standort und dokumentierten Leistungen ist diese Bewertung aber deutlich schlanker als bei einem komplexen Drittland-Setup.

thingshost betreibt dedizierte ThingsBoard-Instanzen als Managed Service mit Einrichtung, Updates, Security-Patches und Monitoring, gehostet standardmäßig in Deutschland: Die Region Deutschland läuft in Rechenzentren mit ISO-27001- und BSI-C5-Zertifizierung, die weiteren Regionen mit ISO 27001 und SOC 2 Type II; die Zertifikate halten die jeweiligen Rechenzentrumsbetreiber [17]. Standard (Community Edition) kostet 149,90 Euro pro Monat in der Region Deutschland und 169,90 Euro pro Monat in den anderen Regionen (zzgl. MwSt.), Premium mit offizieller PE-Lizenz beginnt bei 249,90 Euro pro Monat, Enterprise mit HA-Cluster und 99,99 % SLA gibt es auf Anfrage; ein AV-Vertrag gehört dazu [17].

Ehrlich auch die Gegenrichtung: Wenn Kundenverträge einen Air-Gapped-Betrieb ohne externe Anbindung verlangen, wenn Sie ausschließlich SCADA- und Leitsystem-Funktionen ohne IoT-Datenplattform brauchen oder wenn Ihre Compliance-Prozesse bereits tief in einem Hyperscaler-Stack etabliert sind, ist ein Wechsel nicht automatisch der richtige Schritt; Wechselkosten gehören ehrlich in die Rechnung.

Fahrplan für die nächsten 90 Tage

  1. Betroffenheit klären: Sektor (Anlage 2) und Schwellenwerte (§ 28) prüfen und das Ergebnis dokumentieren; Startpunkt ist die Betroffenheitsprüfung des BSI, Zweifelsfälle klärt Rechtsrat [5].
  2. Registrierung nachholen oder aktualisieren: Auch nach den verstrichenen Terminen registrieren; Änderungen an registrierten Angaben sind binnen zwei Wochen nachzumelden [2].
  3. Asset-Inventar aufbauen: Maschinen, Sensoren, Gateways und Datenflüsse erfassen; das Geräteregister der IoT-Plattform liefert die zentrale Datenbasis.
  4. Zugriffe härten: 2FA verpflichtend machen, Rollen nach Need-to-know vergeben, Integrationen auf API Keys statt geteilter Zugangsdaten umstellen [13].
  5. Audit-Logging aktivieren und anbinden: Logs per REST-API oder Elasticsearch-Export in das zentrale Log-Management übernehmen [15].
  6. Patch-Prozess festlegen: Den dokumentierten LTS-Fahrplan der Plattform in die Patch-Planung übernehmen oder den Plattform-Teil an einen Managed-Betreiber delegieren [14].
  7. Meldeprozess üben: Verantwortliche und Kontaktwege festlegen und die Kaskade aus 24 Stunden, 72 Stunden und einem Monat als Trockenübung durchspielen [10].
  8. Geschäftsleitung einbinden: Umsetzung und Überwachung der Maßnahmen sind Leitungsaufgabe, regelmäßige Schulungen sind Pflicht [11].

Neuer Beitrag: Wie sich Schwachstellenmeldungen praktisch sortieren lassen, zeigt die ThingsBoard-CVE-Liste 2026: eine Plattform-Lücke, zehn aus Abhängigkeiten.

Fazit: Baustein statt Häkchen

NIS2 ist für die Fertigung keine Zukunftsmusik mehr: Das BSIG gilt seit Dezember 2025 [1], die gesetzliche Registrierungsfrist ist seit März abgelaufen, und auch der vom BSI kommunizierte Erwartungstermin Ende Juli ist verstrichen [3]. Der eigentliche Maßstab ist aber nicht die Registrierung, sondern die nachweisbare Umsetzung der zehn Maßnahmenbereiche aus § 30 BSIG [9]. Eine IoT-Plattform macht daraus keine Konformität, aber sie liefert belastbare Bausteine: zentrales Inventar, erzwingbare 2FA, Audit-Logs, ein sauberes Rollenmodell und einen öffentlich dokumentierten Patch-Fahrplan. Wer den Betrieb der Plattform-Schicht inklusive Updates und Monitoring an einen deutschen Managed-Anbieter delegiert, erledigt einen klar abgrenzbaren Teil der Hausaufgaben nachweisbar; der Rest bleibt Organisationsarbeit, und genau dort gehört Ihr Fokus hin. Mit dem EU Data Act steht zudem die nächste IoT-Regulierung bereits im Kalender.

Welche Betriebsnachweise wir für Ihre Instanz liefern und welche Zertifizierungen beim Rechenzentrumsbetreiber liegen, steht auf der Seite zum ThingsBoard Hosting in Deutschland.

Lesetipp: EU Data Act und IoT-Plattformen 2026 · ThingsBoard CE vs. PE 2026 · ThingsBoard Hosting: Cloud vs. Self-Hosted vs. Managed


Quellen

  1. BSI-Gesetz vom 2. Dezember 2025 (BGBl. 2025 I Nr. 301), Kopfdaten und Inkrafttreten
  2. § 33 BSIG, Registrierungspflicht
  3. BDO: NIS-2, BSI erwartet ausstehende Registrierungen bis Ende Juli 2026
  4. Solidaris: BSI setzt neue Frist bis 31. Juli 2026 für die NIS-2-Registrierung (Registrierungszahlen)
  5. BSI: NIS-2-regulierte Unternehmen (Registrierung, Betroffenheitsprüfung)
  6. § 65 BSIG, Bußgeldvorschriften
  7. Anlage 2 BSIG, Sektoren wichtiger Einrichtungen (verarbeitendes Gewerbe)
  8. § 28 BSIG, Besonders wichtige Einrichtungen und wichtige Einrichtungen (Schwellenwerte)
  9. § 30 BSIG, Risikomanagementmaßnahmen
  10. § 32 BSIG, Meldepflichten
  11. § 38 BSIG, Umsetzungs-, Überwachungs- und Schulungspflicht der Geschäftsleitungen
  12. ISA/IEC 62443 Series of Standards (Normteile, horizontale Norm seit 2021)
  13. ThingsBoard v4.3 Release Notes (Enforced 2FA, API Keys, Alarm Rules 2.0)
  14. ThingsBoard Releases-Übersicht (LTS-Fahrplan, Support-Fenster)
  15. ThingsBoard Audit-Log-Dokumentation (alle Editionen, REST-API, Elasticsearch-Sink)
  16. ThingsBoard PE: Role Based Access Control (Advanced RBAC, deny-by-default)
  17. thingshost.de, Managed ThingsBoard Hosting (Preise, Regionen, Zertifizierungen)

Häufige Fragen

Gilt NIS2 auch für produzierende Unternehmen?▼
Ja. Anlage 2 des neuen BSIG führt das verarbeitende Gewerbe ausdrücklich als Sektor wichtiger Einrichtungen auf: Hersteller von Medizinprodukten und In-vitro-Diagnostika sowie die NACE-Abteilungen C 26 (Datenverarbeitungsgeräte, elektronische und optische Erzeugnisse), C 27 (elektrische Ausrüstungen), C 28 (Maschinenbau), C 29 (Kraftwagen und Kraftwagenteile) und C 30 (sonstiger Fahrzeugbau). Erfasst sind nach § 28 BSIG in der Regel Unternehmen mit mindestens 50 Mitarbeitern oder mit einem Jahresumsatz und einer Jahresbilanzsumme von jeweils über 10 Millionen Euro. Ob Ihr Unternehmen konkret betroffen ist, klären Sie über die Betroffenheitsprüfung des BSI und im Zweifel mit Rechtsberatung.
Welche Maßnahmen verlangt § 30 BSIG konkret?▼
§ 30 Absatz 2 BSIG nennt zehn Maßnahmenbereiche: Konzepte für Risikoanalyse und IT-Sicherheit, Bewältigung von Sicherheitsvorfällen, Betriebskontinuität mit Backup- und Krisenmanagement, Sicherheit der Lieferkette, Sicherheit bei Erwerb, Entwicklung und Wartung inklusive Schwachstellenmanagement, Bewertung der Wirksamkeit der Maßnahmen, Cyberhygiene und Schulungen, Kryptografie und Verschlüsselung, Personalsicherheit mit Zugriffskontrolle und Management von IKT-Assets sowie Multi-Faktor-Authentifizierung und gesicherte Kommunikation. Die Umsetzung muss verhältnismäßig zum Risiko sein, aber nachweisbar.
Die Registrierungsfrist ist abgelaufen. Was jetzt?▼
Trotzdem so schnell wie möglich registrieren. Die gesetzliche Frist endete am 6. März 2026. Das BSI machte anschließend in einem Mitte Juni 2026 über die Wirtschaftsverbände verteilten Schreiben deutlich, dass es alle ausstehenden Registrierungen bis zum 31. Juli 2026 erwartet; auch dieser Termin ist inzwischen verstrichen, eine weitere Verlängerung ist nicht bekannt. Eine Registrierung danach ist weiterhin möglich und deutlich besser als keine, denn die Nichtregistrierung ist eine eigene Ordnungswidrigkeit mit Bußgeldern bis 500.000 Euro. Die Maßnahmenpflichten aus § 30 BSIG gelten unabhängig davon.
Was hat IEC 62443 mit NIS2 zu tun?▼
IEC 62443 ist die etablierte Normenreihe für die Security industrieller Automatisierungs- und Leitsysteme und seit 2021 als horizontale IEC-Norm anerkannt. NIS2 schreibt sie nicht vor, aber sie ist der praktikable Referenzrahmen, um die generischen Maßnahmen aus § 30 BSIG in der OT zu strukturieren: Zonen und Conduits für die Segmentierung, Security Level für abgestufte Anforderungsniveaus und klar verteilte Rollen für Betreiber, Integratoren und Hersteller.
Macht eine IoT-Plattform mein Unternehmen NIS2-konform?▼
Nein. NIS2-Konformität ist eine Organisationsleistung: Risikoanalyse, Sicherheitskonzepte, Meldeprozesse an das BSI, Schulungen und Lieferantenmanagement kann Ihnen keine Software abnehmen. Eine IoT-Plattform ist ein technischer Baustein für einen Teil der Maßnahmen, etwa Zugriffskontrolle, zentrales Geräteinventar, Audit-Logs, erzwingbare Zwei-Faktor-Authentifizierung und ein nachweisbar gepatchter Betrieb der Plattform-Schicht. Ehrliche Erwartung: Baustein ja, Konformität nein.
Welche NIS2-relevanten Sicherheitsfunktionen bringt ThingsBoard 4.3?▼
ThingsBoard 4.3 erschien am 20. Januar 2026 und bringt erzwingbare Zwei-Faktor-Authentifizierung (Administratoren können 2FA verpflichtend machen), API Keys für tokenbasierte, einzeln entziehbare Programmzugriffe sowie Alarm Rules 2.0. Bereits vorher an Bord: Audit-Logs in allen Editionen, TLS-Transportverschlüsselung und X.509-Geräteauthentifizierung; granulare rollenbasierte Zugriffskontrolle (Advanced RBAC) bietet die Professional Edition. 4.3 ist ein LTS-Release mit Support bis mindestens Juli 2027, relevant für nachweisbares Patch-Management der Plattform-Schicht.
Wie hilft die Plattform beim Asset-Management und Logging?▼
Das Geräteregister liefert ein zentrales Inventar aller angebundenen Maschinen und Sensoren samt Metadaten und damit eine Datenbasis für Risikoanalyse und das Management von IKT-Assets nach § 30 BSIG. Audit-Logs protokollieren in allen Editionen, wer wann welche Entität geändert hat; sie sind per REST-API abrufbar und lassen sich nach Elasticsearch exportieren, etwa zur Anbindung an ein bestehendes SIEM- oder Log-Management-System.
Self-hosted oder Managed: Was ist im NIS2-Kontext sinnvoller?▼
Beides kann passen. Eigenbetrieb ist plausibel, wenn Sie ein Ops-Team mit etablierten Patch-Prozessen haben oder Air-Gapped-Pflichten bestehen. Managed Hosting verlagert Updates, Security-Patches und Monitoring der Plattform-Schicht nachweisbar zu einem Dienstleister; unter dem Lieferketten-Maßnahmenbereich des § 30 BSIG wird dieser Dienstleister Teil Ihrer Lieferkette, mit Auftragsverarbeitungsvertrag und deutschem Standort ist die Bewertung vergleichsweise schlank. Wichtig: Die Verantwortung bleibt bei Ihrer Organisation, der Dienstleister wird Teil des Nachweises.
Was kostet Managed ThingsBoard bei thingshost?▼
Standard (Community Edition) kostet 149,90 Euro pro Monat in der Region Deutschland und 169,90 Euro pro Monat in den weiteren Regionen (jeweils zzgl. MwSt.). Premium mit offizieller ThingsBoard-PE-Lizenz beginnt bei 249,90 Euro pro Monat für 50 Geräte, gestaffelt bis 699,90 Euro pro Monat für 1.000 Geräte. Enterprise mit HA-Cluster, Cassandra und 99,99 % SLA gibt es auf Anfrage. Jede Instanz läuft dediziert und wird gemanagt inklusive Updates und Security-Patches; ein AV-Vertrag gehört dazu.
Bekomme ich einen AVV und deutsches Hosting?▼
Ja. thingshost hostet standardmäßig in Deutschland. Die Region Deutschland läuft in Rechenzentren mit ISO-27001- und BSI-C5-Zertifizierung, die weiteren Regionen mit ISO 27001 und SOC 2 Type II; die Zertifikate halten die jeweiligen Rechenzentrumsbetreiber. Ein DSGVO-konformer Auftragsverarbeitungsvertrag gehört dazu. In der DE-Region bleiben Telemetrie, Metadaten und Dashboards in Deutschland; das erleichtert Lieferketten- und Datenschutznachweise.
Timo Wevelsiep

Geschrieben von

Timo Wevelsiep

Co-founder, WZ-IT

Gründer von WZ-IT. Managed ThingsBoard IoT-Plattform Hosting. Fokus auf IoT-Infrastruktur, Datenvisualisierung und skalierbare Device-Management-Lösungen.

LinkedIn

Managed ThingsBoard anfragen

Wir betreiben Ihre dedizierte ThingsBoard-Instanz inklusive Hosting, Updates, Monitoring und Support. Schreiben Sie uns kurz, welche Geräte, Dashboards oder Integrationen Sie planen. Wir melden uns innerhalb von 24 Stunden.

Ihre Ansprechpartner bei WZ-IT

Timo Wevelsiep und Robin Zins

Gründer von WZ-IT

Vorhaben mit Timo und Robin besprechen

Mit dem Absenden stimmen Sie unserer Datenschutzerklärung zu.