Blackfort Technology
Neue und geänderte Pflichten für TK-Anbieter, auch für kleine Betriebe
NIS2 für Telekommunikationsanbieter

Was seit dem 6. Dezember 2025 gilt

Neue und geänderte Pflichten für TK-Anbieter, auch für kleine Betriebe

Wer ein öffentliches TK-Netz betreibt oder öffentlich zugängliche TK-Dienste erbringt, fällt ohne Größenuntergrenze unter die NIS2-Regeln. Prüfen Sie mit zehn Fragen, welche Punkte bei Ihnen noch offen sind.

Was für Sie gilt

Anbieter öffentlicher Telekommunikationsnetze und öffentlich zugänglicher Telekommunikationsdienste sind seit dem Inkrafttreten der deutschen NIS2-Umsetzung besonders wichtige oder wichtige Einrichtungen, ohne Untergrenze bei Mitarbeiterzahl oder Umsatz (§ 28 Abs. 1 Nr. 3 und Abs. 2 Nr. 2 BSIG). Für ihre TK-Tätigkeit gelten statt der Maßnahmen- und Leitungspflichten des BSI-Gesetzes die des Telekommunikationsgesetzes (§ 28 Abs. 5 BSIG, § 165 TKG). Vor allem drei Punkte sind neu oder geändert:

Registrierung beim BSI

Spätestens drei Monate, nachdem ein Unternehmen unter die Regeln fällt, muss es sich beim BSI registrieren (§ 33 BSI-Gesetz). Für Anbieter, die schon vor dem 6. Dezember 2025 tätig waren, lief diese Frist am 6. März 2026 ab.

Meldung erheblicher Sicherheitsvorfälle

An Bundesnetzagentur und BSI: unverzüglich, spätestens 24 Stunden nach Kenntnis eine Erstmeldung, bis 72 Stunden eine Meldung mit erster Bewertung, spätestens einen Monat nach dieser Meldung eine Abschlussmeldung (§ 168 TKG).

Aufgaben der Geschäftsleitung

Sie muss die Sicherheitsmaßnahmen umsetzen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen (§ 165 Abs. 2b und 2d TKG).

Ein vorhandenes Sicherheitskonzept nach § 166 TKG bleibt die Grundlage und lässt sich um die neuen Mindestmaßnahmen ergänzen. Den Katalog von Sicherheitsanforderungen überarbeitet die Bundesnetzagentur gerade: Der veröffentlichte Entwurf staffelt die Anforderungen in drei Gefährdungsstufen, Kleinstbetriebe betrifft meist nur die Grundstufe. Erlassen ist er noch nicht.

Selbstcheck: zehn Fragen, fünf Minuten

Beantworten Sie die Fragen für Ihr Unternehmen. Ihre Antworten bleiben in Ihrem Browser und werden nicht übertragen.

  1. 1.Ist Ihr Unternehmen beim BSI registriert?

  2. 2.Haben Sie einen Sicherheitsbeauftragten bestimmt?

  3. 3.Haben Sie einen in der EU ansässigen Ansprechpartner benannt?

  4. 4.Liegt ein Sicherheitskonzept vor, das Ihr heutiges Netz und Ihre heutigen Dienste beschreibt?

  5. 5.Deckt Ihr Sicherheitskonzept die zehn Mindestmaßnahmen ab?

  6. 6.Können Sie einen erheblichen Sicherheitsvorfall binnen 24 Stunden an Bundesnetzagentur und BSI melden?

  7. 7.Ist festgelegt, wer nachts und am Wochenende über eine Meldung entscheidet?

  8. 8.Nimmt die Geschäftsleitung regelmäßig an Schulungen zur Cybersicherheit teil?

  9. 9.Überwacht die Geschäftsleitung die Umsetzung der Maßnahmen nachvollziehbar, etwa über einen regelmäßigen Bericht?

  10. 10.Kennen Sie Ihre voraussichtliche Stufe nach dem Entwurf des neuen BNetzA-Sicherheitskatalogs?

Noch 10 Fragen offen.

Ihr Einstieg zum Festpreis

  • fachliche Einordnung Ihres Unternehmens und Begleitung der Registrierung beim BSI
  • Prüfung Ihres Sicherheitskonzepts gegen die neuen Mindestmaßnahmen (§ 165 Abs. 2a TKG)
  • Vorlage für den Meldeablauf nach § 168 TKG
  • Liste der offenen Punkte, nach Dringlichkeit geordnet

1.900 € für kleine Unternehmen nach EU-Definition, sonst 2.900 €, jeweils zzgl. USt.

Kleines Unternehmen nach EU-Empfehlung 2003/361/EG: weniger als 50 Beschäftigte und höchstens 10 Mio. € Jahresumsatz oder Jahresbilanzsumme, unter Einrechnung verbundener und Partnerunternehmen. Leistung für eine juristische Person, remote. Nicht enthalten: mehrere Gesellschaften, Vor-Ort- oder technische Prüfungen, vollständige Neuerstellung oder Überarbeitung des Sicherheitskonzepts, laufende Behördenkorrespondenz, Rechtsberatung.

Das erste Gespräch von 30 Minuten ist unverbindlich und kostenfrei.

Seit 2019 haben wir für TK-Anbieter Sicherheitskonzepte nach § 109 und § 166 TKG erstellt und mit der Bundesnetzagentur abgestimmt; zudem waren wir als Sicherheitsbeauftragte nach § 166 TKG tätig. Mehr zum Sicherheitskonzept selbst lesen Sie auf der Seite Sicherheitskonzept nach § 166 TKG.

Pflichtenkarte TK-Sicherheit

Für Betreiber öffentlicher TK-Netze und Anbieter öffentlich zugänglicher TK-Dienste. Stand: September 2026.

PflichtWas vorliegen sollteFristGrundlage
Meldung bei der BNetzABeginn, Änderung und Ende der Tätigkeit; Änderungen von Name, Rechtsform, Anschrift.unverzüglich§ 5 TKG
Registrierung beim BSIAngaben zum Unternehmen an das BSI übermitteln; Änderungen nachmelden.3 Monate (Bestand: 6.3.2026); Änderungen 2 Wochen§ 33 BSIG
Sicherheitsbeauftragter und SicherheitskonzeptSicherheitsbeauftragten bestimmen, Ansprechpartner in der EU benennen, Konzept erstellen und bei Änderungen anpassen. Netzbetreiber legen es mit Umsetzungserklärung vor, Diensteanbieter auf Anforderung.Netzbetreiber: Vorlage unverzüglich nach Aufnahme des Netzbetriebs; die BNetzA soll mindestens alle 2 Jahre prüfen§ 166 TKG
MindestmaßnahmenRisikoanalyse, Vorfallbewältigung, Backup und Notfall, Lieferkette, Schwachstellen, Wirksamkeit, Schulungen, Verschlüsselung, Zugriffskontrolle, Mehr-Faktor-Authentifizierung.laufend§ 165 Abs. 2a TKG
GeschäftsleitungMaßnahmen umsetzen und überwachen, selbst regelmäßig an Schulungen teilnehmen. Verletzt die Geschäftsleitung die Umsetzungs- oder Überwachungspflicht, haftet sie der eigenen Einrichtung für schuldhaft verursachte Schäden nach Gesellschaftsrecht (Innenhaftung).laufend§ 165 Abs. 2b-2d TKG
Meldung erheblicher VorfälleAn BNetzA und BSI: Erstmeldung, Meldung mit Bewertung, Abschlussmeldung (bei andauerndem Vorfall zunächst Fortschrittsmeldung).unverzüglich, max. 24 h; 72 h; 1 Monat danach§ 168 TKG
Neuer SicherheitskatalogEntwurf der BNetzA mit drei Gefährdungsstufen, noch nicht erlassen. Eigene Stufe prüfen, Maßnahmenplan vorbereiten.in der Regel 1 Jahr ab Inkrafttreten§ 167 TKG

Diese Übersicht fasst gesetzliche Pflichten zusammen und ersetzt keine Rechtsberatung. Anbieter mit Sitz im Ausland finden eine englische Fassung unter German security obligations for telecom providers.