Zum Hauptinhalt springen
Zurück zur Übersicht

Deutschlands NIS2-Frist ist abgelaufen — und Tausende Einrichtungen sind noch immer nicht registriert

Von NIS2Certify
NIS2DeutschlandBSIDurchsetzungComplianceFristCybersicherheit

Ein Schreiben vom BSI — dem Bundesamt für Sicherheit in der Informationstechnik — liegt auf dem Tisch. Ihr Unternehmen war verpflichtet, sich bis zum 6. März 2026 zu registrieren. Sie haben es nicht getan. Das BSI verfügt nun über die gesetzliche Befugnis, Ihre Organisation zu prüfen, verbindliche Anordnungen zu erteilen und Bußgelder zu verhängen: bis zu 500.000 Euro allein für die versäumte Registrierung und bis zu 10 Millionen Euro, wenn Sie die vorgeschriebenen Sicherheitsmaßnahmen nicht umgesetzt haben. Und nach § 38 des neuen BSIG haften Geschäftsführer, die ihre Pflichten verletzen, gegenüber dem Unternehmen für den entstandenen Schaden.

Dies ist kein hypothetisches Szenario. Es geschieht gerade jetzt in Deutschland — und es ist ein Vorgeschmack auf das, was im Rest der Europäischen Union folgen wird.

Was am 6. März 2026 geschah

Das deutsche NIS2-Umsetzungsgesetz — das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) — trat am 6. Dezember 2025 in Kraft. Es gab den betroffenen Organisationen genau drei Monate Zeit, sich über das dedizierte BSI-Portal zu registrieren.

Diese Frist war der 6. März 2026.

Das BSI schätzt, dass rund 29.500 Unternehmen unter das Gesetz fallen. Bis zum 30. Juni 2026, vier Monate nach Ablauf der Frist, hatten sich nach Angaben des BSI 17.729 im BSI-Portal registriert. Gemessen an dieser Schätzung fehlen noch fast 12.000 Organisationen: Sie befinden sich in einem Rechtsverstoß — und haben noch nicht einmal mit der Umsetzung ihrer eigentlichen Cybersicherheitsmaßnahmen begonnen.

NIS2-Umsetzung nach Land

  • ÖsterreichIn Kraft
    • In Kraft seit 1. Oktober 2026
    • Gesetz: NISG 2026 (BGBl. I Nr. 94/2025)
    • Registrierung bis 31. Dezember 2026

    Behörde: Federal Office for Cybersecurity · Quelle

  • NiederlandeIn Kraft
    • In Kraft seit 15. August 2026
    • Gesetz: Cyberbeveiligingswet (Stb. 2026, 187)
    • Registrierungspflicht ohne Übergangsfrist

    Behörde: NCSC (MijnNCSC) · Quelle

  • LuxemburgIn Kraft
    • In Kraft seit 10. Mai 2026
    • Gesetz: Law of 5 May 2026
    • Registrierung bis 10. Juli 2026

    Behörde: ILR (CSSF for finance) · Quelle

  • PolenIn Kraft
    • In Kraft seit 3. April 2026
    • Gesetz: UKSC (Dz.U. 2026 poz. 252)
    • Registrierung bis 3. Oktober 2026
    • Maßnahmen bis 3. April 2027

    Behörde: Minister Cyfryzacji (Wykaz KSC) · Quelle

  • PortugalIn Kraft
    • In Kraft seit 3. April 2026
    • Gesetz: Decree-Law 125/2025 (RJC)

    Behörde: CNCS · Quelle

  • BulgarienIn Kraft
    • In Kraft seit 13. Februar 2026
    • Gesetz: Cybersecurity Act amendment (State Gazette No 17/2026)

    Behörde: Ministry of e-Government · Quelle

  • MaltaIn Kraft
    • In Kraft seit 23. Januar 2026
    • Gesetz: S.L. 460.41

    Behörde: Critical Infrastructure Protection Department · Quelle

  • SchwedenIn Kraft
    • In Kraft seit 15. Januar 2026
    • Gesetz: SFS 2025:1506

    Behörde: NCSC-SE · Quelle

  • EstlandIn Kraft
    • In Kraft seit 1. Januar 2026
    • Gesetz: Cybersecurity Act (KüTS) amendment
    • Registrierung innerhalb von 3 Monaten

    Behörde: RIA · Quelle

  • DeutschlandIn Kraft
    • In Kraft seit 6. Dezember 2025
    • Gesetz: NIS2UmsuCG
    • Registrierung bis 6. März 2026
    • 17.729 Registrierungen bis 30. Juni 2026

    Behörde: BSI · Quelle

  • TschechienIn Kraft
    • In Kraft seit 1. November 2025
    • Gesetz: Act No 264/2025 Coll.
    • Registrierung innerhalb von 60 Tagen

    Behörde: NÚKIB · Quelle

  • DänemarkIn Kraft
    • In Kraft seit 1. Juli 2025
    • Gesetz: NIS 2 Act No 434 of 6 May 2025
    • Registrierung bis 1. Oktober 2025

    Behörde: Danish Agency for Societal Security · Quelle

  • SlowenienIn Kraft
    • In Kraft seit 19. Juni 2025
    • Gesetz: ZInfV-1 (OG 40/25)
    • Registrierung innerhalb von 30 Tagen

    Behörde: URSIV · Quelle

  • ZypernIn Kraft
    • In Kraft seit 25. April 2025
    • Gesetz: Law 60(I)/2025

    Behörde: Digital Security Authority · Quelle

  • FinnlandIn Kraft
    • In Kraft seit 8. April 2025
    • Gesetz: Cybersecurity Act 124/2025
    • Registrierung bis 8. Mai 2025
    • Maßnahmen bis 8. Juli 2025

    Behörde: Traficom (NCSC-FI) · Quelle

  • UngarnIn Kraft
    • In Kraft seit 1. Januar 2025
    • Gesetz: Act LXIX of 2024

    Behörde: SZTFH · Quelle

  • SlowakeiIn Kraft
    • In Kraft seit 1. Januar 2025
    • Gesetz: Act No 366/2024 Coll.
    • Registrierung innerhalb von 60 Tagen

    Behörde: NBÚ · Quelle

  • RumänienIn Kraft
    • In Kraft seit 31. Dezember 2024
    • Gesetz: GEO 155/2024 (Law 124/2025)
    • Registrierung innerhalb von 30 Tagen

    Behörde: DNSC · Quelle

  • GriechenlandIn Kraft
    • In Kraft seit 27. November 2024
    • Gesetz: Law 5160/2024 (Gazette A' 195)

    Behörde: National Cybersecurity Authority · Quelle

  • BelgienIn Kraft
    • In Kraft seit 18. Oktober 2024
    • Registrierung bis 18. März 2025

    Behörde: CCB · Quelle

  • LitauenIn Kraft
    • In Kraft seit 18. Oktober 2024
    • Gesetz: Law No XIV-2902

    Behörde: NCSC (MoND) · Quelle

  • ItalienIn Kraft
    • In Kraft seit 16. Oktober 2024
    • Gesetz: D.Lgs. 138/2024
    • Basismaßnahmen bis Oktober 2026 (2025 gelistete Einrichtungen)

    Behörde: ACN · Quelle

  • LettlandIn Kraft
    • In Kraft seit 1. September 2024
    • Gesetz: National Cybersecurity Law

    Behörde: National Cybersecurity Centre · Quelle

  • KroatienIn Kraft
    • In Kraft seit 15. Februar 2024
    • Gesetz: Cybersecurity Act (OG 14/2024)

    Behörde: NCSC (SOA) · Quelle

  • FrankreichNoch nicht umgesetzt
    • Senat verabschiedete das Gesetz am 12. März 2025
    • Behörde veröffentlichte ihren Referenzrahmen am 17. März 2026
    • Am 8. Juli 2026 an den Gerichtshof verwiesen
    • Vorregistrierung geöffnet

    Behörde: ANSSI · Quelle

  • SpanienNoch nicht umgesetzt
    • Gesetzentwurf am 14. Januar 2025 gebilligt
    • Am 8. Juli 2026 an den Gerichtshof verwiesen
    • Das NIS1-Regime gilt weiter

    Behörde: CCN / INCIBE · Quelle

  • IrlandNoch nicht umgesetzt
    • Am 8. Juli 2026 an den Gerichtshof verwiesen
    • Gesetzentwurf noch nicht verabschiedet

    Behörde: NCSC Ireland · Quelle

Stand 28. September 2026. Weitere Mitgliedstaaten: siehe die Zeitleiste nach Land.

Die Botschaft des BSI an alle, die noch fehlen, ist unmissverständlich: Die Frist ist abgelaufen, registrieren Sie sich umgehend im BSI-Portal. Deutschland ist der erste große EU-Mitgliedstaat, der diesen Durchsetzungsmeilenstein erreicht — und die Zahlen sind bemerkenswert.

Warum so viele Unternehmen die Frist verpasst haben

Drei Muster erklären die Lücke.

Viele Organisationen wissen noch immer nicht, dass sie betroffen sind. Die NIS2-Richtlinie gilt für Unternehmen mit 50 oder mehr Mitarbeitenden, oder weniger als 50 mit sowohl Jahresumsatz als auch Bilanzsumme über 10 Mio. €, die in 18 festgelegten Sektoren tätig sind. Der deutsche Mittelstand — das Rückgrat der Industriewirtschaft — umfasst Tausende mittelständischer Hersteller, Logistikdienstleister und IT-Unternehmen, die bislang nie mit Cybersicherheitsregulierung konfrontiert waren.

Der Zeitplan war eng gesteckt. Drei Monate von der Gesetzesverabschiedung bis zur Registrierungsfrist ließen wenig Spielraum für Unternehmen, die noch dabei waren zu klären, ob NIS2 überhaupt auf sie zutrifft. Viele warteten auf endgültige Klarheit bei Sektoreinstufungen und Schwellenwerten.

Lieferkettenbetriebe wurden kalt erwischt. Gemäß Artikel 21(2)(d) müssen NIS2-Entitäten Cybersicherheitsrisiken in ihren Lieferketten steuern. Das bedeutet: Lieferanten, die selbst nicht direkt betroffen sind, erhalten Compliance-Anforderungen von ihren Kunden — doch die Registrierungspflicht liegt beim NIS2-Unternehmen, nicht beim Lieferanten. Die Verwechslung zwischen direkten Verpflichtungen und indirektem Lieferkettendruck verzögerte die Entscheidungsfindung.

Was das BSI jetzt tun kann

Die Durchsetzungsbefugnisse des BSI nach dem neuen BSIG sind weitreichend:

Proaktive Prüfungen. Bei wesentlichen Einrichtungen — Energie, Verkehr, Gesundheitswesen, digitale Infrastruktur, Bankwesen — kann das BSI Audits durchführen, ohne einen Vorfall abzuwarten. Es kann Dokumentationen anfordern, Sicherheitsmaßnahmen prüfen und Nachweise für die Einhaltung von Artikel 21 verlangen.

Verbindliche Anordnungen. Stellt das BSI Mängel fest, kann es rechtlich bindende Weisungen zur Behebung innerhalb einer festgesetzten Frist erteilen. Wer einer verbindlichen Anordnung nicht nachkommt, riskiert eine Eskalation des Durchsetzungsverfahrens.

Bußgelder. In Deutschland drohen besonders wichtigen Einrichtungen Bußgelder von bis zu 10 Millionen Euro, wichtigen Einrichtungen bis zu 7 Millionen Euro (§ 65 BSIG). Bei einem Unternehmen mit mehr als 500 Millionen Euro Gesamtumsatz liegt die Obergrenze bei 2 % bzw. 1,4 % des weltweiten Umsatzes. Allein eine versäumte Registrierung kann bis zu 500.000 Euro kosten. Dies sind keine theoretischen Höchstwerte — es ist der Rahmen, den die nationalen Behörden in der gesamten EU jetzt anwenden dürfen.

Haftung der Geschäftsführung. § 38 BSIG verpflichtet Geschäftsführer, die Risikomanagementmaßnahmen im Bereich der Cybersicherheit umzusetzen und ihre Umsetzung zu überwachen. Geschäftsführer, die diese Pflichten verletzen, haften ihrem Unternehmen für den entstandenen Schaden. Dies spiegelt Artikel 20 der NIS2-Richtlinie wider, der die Verantwortung des Leitungsorgans in allen Mitgliedstaaten verankert.

NIS2-Sanktionseskalation — Jenseits der Geldbuße

!

Auslöser

Non-Compliance erkannt oder Vorfall tritt ein

Eine Aufsichtsbehörde identifiziert eine Compliance-Lücke oder eine Organisation erfüllt die NIS2-Anforderungen nicht

Behörden können verhängen
▼
Nicht-finanzielle Sanktionen
1

Anordnungen mit bindenden Fristen

2

Verpflichtende Sicherheitsaudits auf eigene Kosten

3

Öffentliche Bekanntmachung von Verstößen

4

Bindende Anweisungen zu spezifischen Sicherheitsmaßnahmen

Eskaliert zu
▼
Betriebliche und persönliche Konsequenzen
1

Aussetzung von Zertifizierungen oder Betriebsgenehmigungen

2

Vorübergehendes Verbot von Leitungsfunktionen für Personen

3

Öffentliche Benennung verantwortlicher natürlicher Personen

Auslöser
Nicht-finanziell
Betrieblich / persönlich

Vorübergehende Tätigkeitsverbote. In schwerwiegenden Fällen anhaltender Nichteinhaltung kann das BSI beantragen, dass Geschäftsführer vorübergehend von ihren Aufgaben suspendiert werden. Dies ist das schärfste Durchsetzungsinstrument im NIS2-Instrumentarium — und Deutschland hat es ausdrücklich umgesetzt.

Was das für den Rest Europas bedeutet

Deutschland ist kein Einzelfall. Es ist der Indikator für das, was folgt.

Belgien setzt seine NIS2-Umsetzung bereits seit Ende 2024 durch — als erstes EU-Land überhaupt. Italien (ACN) und Kroatien haben ihre Rahmenwerke in Kraft. Frankreich (ANSSI) hat im März 2026 das ReCyF-Referenzrahmenwerk eingeführt und baut seine Durchsetzungsinfrastruktur aus. Die Niederlande erwarten ihr Cyberbeveiligingswet (Cbw) im zweiten Quartal 2026, mit der RDI als Aufsichtsbehörde.

Das Muster ist eindeutig: Jeder EU-Mitgliedstaat bewegt sich von der Gesetzgebung zur Durchsetzung. Der Umsetzungszeitplan variiert von Land zu Land — die Richtung ist einheitlich.

Auch für österreichische Unternehmen gilt: Mit dem Netz- und Informationssystemsicherheitsgesetz (NISG 2024) ist Österreich ebenfalls in der Umsetzungsphase. Die zuständige Behörde ist das Bundesamt für Verfassungsschutz und Terrorismusbekämpfung (BVT) in Abstimmung mit der Rundfunk und Telekom Regulierungs-GmbH (RTR). Wer in Österreich tätig ist und die Schwellenwerte erreicht, steht vor denselben Pflichten.

Was Deutschlands Erfahrung lehrt, ist folgendes: Die Lücke zwischen „das Gesetz existiert" und „Unternehmen sind bereit" ist enorm. Und die Regulierungsbehörden warten nicht darauf, dass sich diese Lücke schließt, bevor sie mit der Durchsetzung beginnen.

Gilt NIS2 für Ihre Organisation?

1

Ist Ihre Organisation in einem wesentlichen oder wichtigen Sektor tätig (Energie, Verkehr, Gesundheit, digitale Infrastruktur usw.)?

Ja ↓Nein →
2

Beschäftigt Ihre Organisation 50 oder mehr Mitarbeiter oder liegen sowohl der Jahresumsatz als auch die Bilanzsumme über 10 Millionen Euro?

Ja ↓Nein →
3

Ist Ihre Organisation ein Anbieter kritischer Infrastruktur oder ein qualifizierter Vertrauensdiensteanbieter?

Ja ↓Nein →
✗

NIS2 gilt nicht unmittelbar für Ihre Organisation.

✓

NIS2 gilt für Ihre Organisation als wesentliche oder wichtige Einrichtung.

!

NIS2 könnte für Ihre Organisation gelten — holen Sie rechtlichen Rat ein, um Ihren Status zu bestätigen.

Gilt
Gilt möglicherweise
Gilt nicht

Was Sie diese Woche tun sollten

Ob Ihre Organisation in Deutschland, Österreich oder einem anderen EU-Mitgliedstaat ansässig ist — der BSI-Stichtag ist ein Signal zum Handeln.

1. Stellen Sie fest, ob NIS2 auf Sie zutrifft. Überprüfen Sie Ihre Mitarbeiterzahl, Ihren Umsatz und Ihre Sektorzugehörigkeit. Die Kriterien sind EU-weit einheitlich: Wer 50 oder mehr Mitarbeitende hat (oder weniger als 50 mit sowohl Jahresumsatz als auch Bilanzsumme über 10 Mio. €) und in einem erfassten Sektor tätig ist, fällt mit hoher Wahrscheinlichkeit unter das Gesetz.

2. Registrieren Sie sich bei Ihrer nationalen Behörde. Deutschlands Frist ist abgelaufen — doch andere Länder öffnen ihre Registrierungsportale noch. Die Niederlande (über mijn.ncsc.nl), Frankreich (über MesServicesCyber) und Italien (über ACN) haben Registrierungsprozesse eingerichtet oder angekündigt.

3. Beginnen Sie mit Artikel 21. Die Registrierung ist nur der Einstiegspunkt. Die eigentliche Verpflichtung besteht darin, die zehn Cybersicherheitsmaßnahmen nach Artikel 21 umzusetzen: Risikoanalyse, Incident Handling, Business Continuity, Lieferkettensicherheit, Netzwerksicherheit, Schwachstellenmanagement und mehr.

4. Informieren Sie Ihre Geschäftsleitung. NIS2 ist eine Governance-Pflicht, kein IT-Projekt. Artikel 20 verpflichtet das Leitungsorgan, Cybersicherheitsmaßnahmen zu genehmigen und Schulungen zu absolvieren. Wenn Ihre Geschäftsführung NIS2 noch nicht besprochen hat, ist dieses Gespräch überfällig.

5. Verschaffen Sie sich einen Überblick über Ihren aktuellen Stand. Sie brauchen keinen Berater, um anzufangen. Ein strukturierter Bereitschafts-Scan zeigt Ihnen in wenigen Minuten, wo Sie im Vergleich zu den NIS2-Anforderungen stehen — und wo genau die Lücken sind. Starten Sie den kostenlosen NIS2-Bereitschafts-Scan und erfahren Sie noch heute, wo Ihre Organisation steht.

Das Fenster schließt sich

Deutschlands nicht registrierte Unternehmen erfahren gerade, wie Durchsetzung in der Praxis aussieht. Jeder andere EU-Mitgliedstaat folgt demselben Weg — die einzige Variable ist der Zeitpunkt.

Die Organisationen, die jetzt handeln — bevor ihre nationale Frist eintrifft — haben den Vorteil der Vorbereitung statt des Drucks durch Vollstreckungsmaßnahmen. Wer wartet, wird dieselbe Situation erleben, mit der sich der deutsche Mittelstand heute konfrontiert sieht: eine Behörde mit der Befugnis, zu prüfen, Bußgelder zu verhängen und Geschäftsführer persönlich haftbar zu machen — und ein Compliance-Programm, das längst hätte beginnen sollen.

Noch eine Frage?

Antworten werden auf Basis unserer Artikel generiert und sind keine Rechtsberatung. Geben Sie keine persönlichen oder vertraulichen Daten ein.