
Der ultimative Leitfaden zu NIS2 und E-Mail-Sicherheit: Was das Gesetz fordert, welche Unternehmen betroffen sind und wie Sie §30 BSIG für E-Mail umsetzen.
Das NIS2-Umsetzungsgesetz ist am 6. Dezember 2025 in Kraft getreten – ohne Übergangsfrist. Rund 29.500 Unternehmen in Deutschland müssen die neuen Cybersicherheitspflichten sofort umsetzen. E-Mail steht dabei im Zentrum: Über 90 % aller erfolgreichen Cyberangriffe starten mit einer Phishing-Mail.
Dieser Guide erklärt, was NIS2 konkret für Ihre E-Mail-Infrastruktur bedeutet, welche Maßnahmen Pflicht sind und wie Sie die Anforderungen effizient umsetzen.
Die NIS2-Richtlinie (Network and Information Security Directive 2) ist eine EU-weite Regulierung zur Stärkung der Cybersicherheit. In Deutschland wurde sie durch das NIS2-Umsetzungsgesetz (NIS2UmsuCG) in nationales Recht überführt und als novelliertes BSI-Gesetz (BSIG) am 6. Dezember 2025 veröffentlicht.
Im Kern verpflichtet NIS2 Unternehmen zu konkreten technischen und organisatorischen Maßnahmen im Bereich der Cybersicherheit – darunter explizit auch die Absicherung der E-Mail-Kommunikation.
NIS2 betrifft Unternehmen, die mindestens eines der folgenden Kriterien erfüllen:
Größenkriterien:
Sektorzugehörigkeit (18 Sektoren):
Besonders wichtige Einrichtungen:
Wichtige Einrichtungen:
Wichtig: Auch Zulieferer betroffener Unternehmen können indirekt verpflichtet werden – unabhängig von ihrer eigenen Größe.
Die neuesten Beiträge aus unserem Blog.

So sicherst du deinen Postfix-Mailserver ab: Konfigurations-Snippets für die main.cf, Postscreen, RBLs und der Architektur-Shift zum E-Mail Secure Gateway.

Sie erstellen Ihre Outlook Signatur – und am nächsten Tag ist sie wieder weg. Die Signatur wird nicht angezeigt, nach einem Update sind alle Einstellungen verloren, oder die native Outlook-Funktion…

E‑Mail‑Signaturen zentral steuern, rechtssichere Disclaimer einbinden und den Unternehmensauftritt in Outlook vereinheitlichen – ohne manuelle Frickelei. Das Conbool Disclaimer Add‑in ist ab sofort…
§30 BSIG definiert 10 Pflichtmaßnahmen für das Risikomanagement. Sechs davon betreffen die E-Mail-Sicherheit direkt:
Gesetzestext: Konzepte und Verfahren für den Einsatz kryptografischer Verfahren.
Für E-Mail bedeutet das:
Gesetzestext: Gesicherte Sprach-, Video- und Textkommunikation sowie gesicherte Notfallkommunikation.
Für E-Mail bedeutet das:
Gesetzestext: Bewältigung von Sicherheitsvorfällen.
Für E-Mail bedeutet das:
Gesetzestext: Sicherheit in der Lieferkette einschließlich der Kommunikation.
Für E-Mail bedeutet das:
E-Mail als Angriffsvektor Nr. 1 muss in jeder Risikoanalyse zentral berücksichtigt werden. Transparenz über den gesamten Mailflow ist Pflicht.
E-Mail-Verfügbarkeit muss durch entsprechende Maßnahmen (Redundanz, SLA-Garantien, Failover) sichergestellt werden.
Um alle Anforderungen abzudecken, benötigen Unternehmen fünf Schutzschichten:
Nutzen Sie diese Checkliste, um Ihre E-Mail-Infrastruktur NIS2-konform zu machen:
Die Konsequenzen bei Nichteinhaltung sind erheblich:
Besonders wichtige Einrichtungen:
Wichtige Einrichtungen:
Persönliche Haftung: Nach §38 BSIG muss die Geschäftsleitung die Risikomanagementmaßnahmen billigen und deren Umsetzung überwachen. Kommt sie dieser Pflicht nicht nach, haftet sie persönlich.
Conbool ist die einzige Plattform, die alle drei E-Mail-Sicherheitsanforderungen auf einer Plattform vereint:
Die Einrichtung dauert Minuten statt Monate: Domain registrieren, MX-Record setzen, Richtlinien konfigurieren – fertig. Gehostet in ISO 27001 zertifizierten Rechenzentren in Frankfurt und Berlin.
NIS2 macht E-Mail-Sicherheit zur Pflicht – mit persönlicher Geschäftsführerhaftung und Bußgeldern bis 10 Mio. €. Unternehmen, die jetzt handeln, schützen nicht nur ihre Kommunikation, sondern vermeiden auch empfindliche Strafen.
Die gute Nachricht: Mit der richtigen Lösung ist die Umsetzung in wenigen Minuten erledigt. Conbool deckt alle E-Mail-Anforderungen nach §30 BSIG ab – automatisiert, auditierbar und Made in Germany.
Weiterführende Artikel: