Das NIS2-Umsetzungsgesetz trat am 6. Dezember 2025 in Kraft – ohne Übergangsfrist, am Tag nach der Verkündung. Das Registrierungsportal des BSI ist seit Januar 2026 online, die Frist zur Registrierung lief am 6. März 2026 ab. Betroffen sind nach Schätzungen rund 29.500 Unternehmen in Deutschland.
Wie weit die Praxis hinter dem Gesetz liegt, zeigen die Zahlen des BSI: Bis zum 30. Juni 2026 hatten sich 17.729 Unternehmen registriert, davon 6.215 als besonders wichtige und 11.501 als wichtige Einrichtungen. Gemessen an der Schätzung sind das rund sechs von zehn. Auch die Kulanzfrist bis zum 31. Juli 2026, die das BSI nach Mitteilungen von Kammern und Verbänden eingeräumt hatte, ist inzwischen verstrichen; an der gesetzlichen Frist hat sie nichts geändert.
Wer betroffen ist
Die Einordnung folgt zwei Größen: Sektor und Unternehmensgröße. Maßgeblich ist § 28 BSIG. In elf Sektoren hoher Kritikalität – darunter Energie, Verkehr, Gesundheit, Wasser und digitale Infrastruktur – gilt ein Unternehmen ab 250 Beschäftigten oder mit mehr als 50 Millionen Euro Umsatz und mehr als 43 Millionen Euro Bilanzsumme als besonders wichtige Einrichtung. Ab 50 Beschäftigten oder mehr als 10 Millionen Euro Umsatz und Bilanzsumme ist man in diesen Sektoren und in sieben weiteren – etwa verarbeitendes Gewerbe, Lebensmittel, Chemie, Abfallwirtschaft und Post – wichtige Einrichtung. Einzelne Anbieter, etwa Vertrauensdienste oder DNS-Dienste, fallen unabhängig von ihrer Größe unter das Gesetz.
Wer als Zulieferer für betroffene Unternehmen arbeitet, bekommt die Anforderungen zudem über den Vertrag – auch ohne selbst unter das Gesetz zu fallen. Für viele Mittelständler ist das der häufigere Weg, auf dem NIS2 im Haus ankommt: als Fragebogen des Kunden, als Auditklausel, als Nachweisforderung im Rahmenvertrag.
Registriert heißt noch nicht erfüllt
Die Registrierung nach § 33 BSIG ist nur der formale Einstieg. Wer sie versäumt oder unvollständig vornimmt, handelt ordnungswidrig; der Bußgeldrahmen reicht dafür bis 500.000 Euro. Die Anmeldung läuft über „Mein Unternehmenskonto“ mit ELSTER-Organisationszertifikat – wer Letzteres nicht besitzt, muss es zuerst bei der Finanzverwaltung beantragen und sollte dafür einige Tage einplanen.
Die eigentlichen Pflichten stehen in § 30 BSIG: Risikomanagementmaßnahmen, die unter anderem Risikoanalyse, Bewältigung von Sicherheitsvorfällen, Aufrechterhaltung des Betriebs samt Backup und Krisenmanagement, Sicherheit der Lieferkette, Zugriffskontrolle, Kryptografie, Schulungen und Mehr-Faktor-Authentisierung umfassen. Hinzu kommt die Meldepflicht nach § 32 BSIG: eine frühe Erstmeldung spätestens 24 Stunden nach Kenntnis eines erheblichen Sicherheitsvorfalls, eine Vorfallsmeldung nach 72 Stunden und eine Abschlussmeldung spätestens einen Monat danach. Die Meldungen laufen über dasselbe BSI-Portal wie die Registrierung.
Was neu ist: die persönliche Verantwortung
Der eigentliche Bruch mit der bisherigen Praxis liegt nicht in den technischen Anforderungen. Er liegt darin, dass die Geschäftsleitung die Risikomanagementmaßnahmen nach § 38 BSIG umsetzen und ihre Umsetzung überwachen muss – und dafür persönlich einsteht. Verletzt sie diese Pflichten schuldhaft, haftet sie der Einrichtung für den Schaden nach den gesellschaftsrechtlichen Regeln. IT-Sicherheit ist damit endgültig keine Angelegenheit mehr, die sich vollständig an die IT-Abteilung oder den Dienstleister delegieren lässt.
Der Bußgeldrahmen reicht bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes. Das gilt für besonders wichtige Einrichtungen; für wichtige Einrichtungen liegt die Obergrenze bei 7 Millionen Euro oder 1,4 Prozent des Umsatzes. Der umsatzbezogene Wert kommt erst bei einem Jahresumsatz über 500 Millionen Euro zum Tragen.
In der Praxis bedeutet die Überwachungspflicht: Die Geschäftsleitung muss sich regelmäßig berichten lassen, Entscheidungen über Risiken selbst treffen und das dokumentieren. Eine typische Schwachstelle im Mittelstand ist nicht das fehlende Sicherheitskonzept, sondern dass niemand belegen kann, wann die Geschäftsführung es zuletzt gesehen, hinterfragt und freigegeben hat.
- Betroffenheit schriftlich prüfen und das Ergebnis dokumentieren – auch ein begründetes Nein ist ein Nachweis.
- Registrierung nachholen, falls versäumt: Die abgelaufene Frist macht die Pflicht nicht kleiner.
- Risikomanagement, Meldewege und Notfallpläne belegbar machen, nicht nur vorhanden.
- Meldekette für die 24-Stunden-Frist festlegen: Wer stellt einen erheblichen Vorfall fest, wer meldet, wer vertritt?
- Zulieferer und Dienstleister vertraglich einbinden – die Lieferkette ist ausdrücklich Teil der Pflichten.
- Schulung der Geschäftsleitung nachweisen; das Gesetz verlangt in § 38 Absatz 3 eine regelmäßige Teilnahme.
- Einen festen Berichtstermin zur Informationssicherheit in der Geschäftsleitung einführen und protokollieren.
Worauf es in den nächsten Monaten ankommt
Mit der Registrierung wird ein Unternehmen für die Aufsicht sichtbar. Bei besonders wichtigen Einrichtungen kann das BSI Nachweise anfordern und Prüfungen anordnen, bei wichtigen Einrichtungen vor allem dann, wenn Hinweise auf Verstöße vorliegen. Wer heute gefragt würde, sollte innerhalb weniger Tage vorlegen können, welche Maßnahmen bestehen, wer sie verantwortet und wann die Geschäftsleitung sie zuletzt bewertet hat.
Die Auslagerung an einen IT-Dienstleister ändert an der Verantwortung nichts: Die Einrichtung bleibt verpflichtet, der Dienstleister wird Teil ihrer Lieferkette. Sinnvoll ist, vertraglich festzuhalten, welche Informationen und Nachweise er in welcher Frist liefert. Das gilt besonders für die 24-Stunden-Erstmeldung, die ohne seine Zuarbeit oft nicht einzuhalten ist.
Die meisten betroffenen Unternehmen tun bereits vieles richtig. Was fehlt, ist der Nachweis. Eine geordnete Dokumentation dessen, was ohnehin läuft, bringt in diesem Fall mehr Sicherheit als jedes neue Werkzeug.
Verwandte Themen: Wer hier weiterdenkt, liest bei NIS2, Cyberrisiken und IT-Sicherheitsbudget weiter.
Quellen
- Cybersicherheitsrecht: NIS-2-Umsetzungsgesetz ab morgen in Kraft · BSIamtlich
- Gesetz zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung (BGBl. 2025 I Nr. 301) · Bundesgesetzblattamtlich
- Gesetz über das Bundesamt für Sicherheit in der Informationstechnik und über die Sicherheit in der Informationstechnik von Einrichtungen (BSI-Gesetz - BSIG) · Bundesministerium der Justiz / gesetze-im-internet.deamtlich




