
Was seit dem 6. Dezember 2025 gilt
Neue und geänderte Pflichten für TK-Anbieter, auch für kleine Betriebe
Wer ein öffentliches TK-Netz betreibt oder öffentlich zugängliche TK-Dienste erbringt, fällt ohne Größenuntergrenze unter die NIS2-Regeln. Prüfen Sie mit zehn Fragen, welche Punkte bei Ihnen noch offen sind.
Was für Sie gilt
Anbieter öffentlicher Telekommunikationsnetze und öffentlich zugänglicher Telekommunikationsdienste sind seit dem Inkrafttreten der deutschen NIS2-Umsetzung besonders wichtige oder wichtige Einrichtungen, ohne Untergrenze bei Mitarbeiterzahl oder Umsatz (§ 28 Abs. 1 Nr. 3 und Abs. 2 Nr. 2 BSIG). Für ihre TK-Tätigkeit gelten statt der Maßnahmen- und Leitungspflichten des BSI-Gesetzes die des Telekommunikationsgesetzes (§ 28 Abs. 5 BSIG, § 165 TKG). Vor allem drei Punkte sind neu oder geändert:
Registrierung beim BSI
Spätestens drei Monate, nachdem ein Unternehmen unter die Regeln fällt, muss es sich beim BSI registrieren (§ 33 BSI-Gesetz). Für Anbieter, die schon vor dem 6. Dezember 2025 tätig waren, lief diese Frist am 6. März 2026 ab.
Meldung erheblicher Sicherheitsvorfälle
An Bundesnetzagentur und BSI: unverzüglich, spätestens 24 Stunden nach Kenntnis eine Erstmeldung, bis 72 Stunden eine Meldung mit erster Bewertung, spätestens einen Monat nach dieser Meldung eine Abschlussmeldung (§ 168 TKG).
Aufgaben der Geschäftsleitung
Sie muss die Sicherheitsmaßnahmen umsetzen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen (§ 165 Abs. 2b und 2d TKG).
Ein vorhandenes Sicherheitskonzept nach § 166 TKG bleibt die Grundlage und lässt sich um die neuen Mindestmaßnahmen ergänzen. Den Katalog von Sicherheitsanforderungen überarbeitet die Bundesnetzagentur gerade: Der veröffentlichte Entwurf staffelt die Anforderungen in drei Gefährdungsstufen, Kleinstbetriebe betrifft meist nur die Grundstufe. Erlassen ist er noch nicht.
Selbstcheck: zehn Fragen, fünf Minuten
Beantworten Sie die Fragen für Ihr Unternehmen. Ihre Antworten bleiben in Ihrem Browser und werden nicht übertragen.
1.Ist Ihr Unternehmen beim BSI registriert?
2.Haben Sie einen Sicherheitsbeauftragten bestimmt?
3.Haben Sie einen in der EU ansässigen Ansprechpartner benannt?
4.Liegt ein Sicherheitskonzept vor, das Ihr heutiges Netz und Ihre heutigen Dienste beschreibt?
5.Deckt Ihr Sicherheitskonzept die zehn Mindestmaßnahmen ab?
6.Können Sie einen erheblichen Sicherheitsvorfall binnen 24 Stunden an Bundesnetzagentur und BSI melden?
7.Ist festgelegt, wer nachts und am Wochenende über eine Meldung entscheidet?
8.Nimmt die Geschäftsleitung regelmäßig an Schulungen zur Cybersicherheit teil?
9.Überwacht die Geschäftsleitung die Umsetzung der Maßnahmen nachvollziehbar, etwa über einen regelmäßigen Bericht?
10.Kennen Sie Ihre voraussichtliche Stufe nach dem Entwurf des neuen BNetzA-Sicherheitskatalogs?
Ihr Einstieg zum Festpreis
- fachliche Einordnung Ihres Unternehmens und Begleitung der Registrierung beim BSI
- Prüfung Ihres Sicherheitskonzepts gegen die neuen Mindestmaßnahmen (§ 165 Abs. 2a TKG)
- Vorlage für den Meldeablauf nach § 168 TKG
- Liste der offenen Punkte, nach Dringlichkeit geordnet
1.900 € für kleine Unternehmen nach EU-Definition, sonst 2.900 €, jeweils zzgl. USt.
Kleines Unternehmen nach EU-Empfehlung 2003/361/EG: weniger als 50 Beschäftigte und höchstens 10 Mio. € Jahresumsatz oder Jahresbilanzsumme, unter Einrechnung verbundener und Partnerunternehmen. Leistung für eine juristische Person, remote. Nicht enthalten: mehrere Gesellschaften, Vor-Ort- oder technische Prüfungen, vollständige Neuerstellung oder Überarbeitung des Sicherheitskonzepts, laufende Behördenkorrespondenz, Rechtsberatung.
Das erste Gespräch von 30 Minuten ist unverbindlich und kostenfrei.
Seit 2019 haben wir für TK-Anbieter Sicherheitskonzepte nach § 109 und § 166 TKG erstellt und mit der Bundesnetzagentur abgestimmt; zudem waren wir als Sicherheitsbeauftragte nach § 166 TKG tätig. Mehr zum Sicherheitskonzept selbst lesen Sie auf der Seite Sicherheitskonzept nach § 166 TKG.
Pflichtenkarte TK-Sicherheit
Für Betreiber öffentlicher TK-Netze und Anbieter öffentlich zugänglicher TK-Dienste. Stand: September 2026.
| Pflicht | Was vorliegen sollte | Frist | Grundlage |
|---|---|---|---|
| Meldung bei der BNetzA | Beginn, Änderung und Ende der Tätigkeit; Änderungen von Name, Rechtsform, Anschrift. | unverzüglich | § 5 TKG |
| Registrierung beim BSI | Angaben zum Unternehmen an das BSI übermitteln; Änderungen nachmelden. | 3 Monate (Bestand: 6.3.2026); Änderungen 2 Wochen | § 33 BSIG |
| Sicherheitsbeauftragter und Sicherheitskonzept | Sicherheitsbeauftragten bestimmen, Ansprechpartner in der EU benennen, Konzept erstellen und bei Änderungen anpassen. Netzbetreiber legen es mit Umsetzungserklärung vor, Diensteanbieter auf Anforderung. | Netzbetreiber: Vorlage unverzüglich nach Aufnahme des Netzbetriebs; die BNetzA soll mindestens alle 2 Jahre prüfen | § 166 TKG |
| Mindestmaßnahmen | Risikoanalyse, Vorfallbewältigung, Backup und Notfall, Lieferkette, Schwachstellen, Wirksamkeit, Schulungen, Verschlüsselung, Zugriffskontrolle, Mehr-Faktor-Authentifizierung. | laufend | § 165 Abs. 2a TKG |
| Geschäftsleitung | Maßnahmen umsetzen und überwachen, selbst regelmäßig an Schulungen teilnehmen. Verletzt die Geschäftsleitung die Umsetzungs- oder Überwachungspflicht, haftet sie der eigenen Einrichtung für schuldhaft verursachte Schäden nach Gesellschaftsrecht (Innenhaftung). | laufend | § 165 Abs. 2b-2d TKG |
| Meldung erheblicher Vorfälle | An BNetzA und BSI: Erstmeldung, Meldung mit Bewertung, Abschlussmeldung (bei andauerndem Vorfall zunächst Fortschrittsmeldung). | unverzüglich, max. 24 h; 72 h; 1 Monat danach | § 168 TKG |
| Neuer Sicherheitskatalog | Entwurf der BNetzA mit drei Gefährdungsstufen, noch nicht erlassen. Eigene Stufe prüfen, Maßnahmenplan vorbereiten. | in der Regel 1 Jahr ab Inkrafttreten | § 167 TKG |
Diese Übersicht fasst gesetzliche Pflichten zusammen und ersetzt keine Rechtsberatung. Anbieter mit Sitz im Ausland finden eine englische Fassung unter German security obligations for telecom providers.