NIS2-Bußgelder 2026: 10 Millionen Euro oder 2% des Umsatzes — Was Ihr Vorstand wissen muss
Ein mittelständisches Energieunternehmen in Deutschland erhält ein Schreiben vom BSI. Ihre NIS2-Registrierungsfrist ist seit Monaten abgelaufen. Sie haben sich nie registriert und können nicht belegen, welche Sicherheitsmaßnahmen sie umgesetzt haben. Allein die fehlende Registrierung kann bis zu 500.000 Euro kosten, die fehlenden Maßnahmen bis zu 10 Millionen Euro — oder 2% des weltweiten Umsatzes bei einem Unternehmen mit mehr als 500 Millionen Euro Gesamtumsatz. Und gemäß Artikel 20 der NIS2-Richtlinie können Vorstandsmitglieder, die die Genehmigung von Cybersicherheitsmaßnahmen versäumt haben, persönlich haftbar gemacht werden.
Dies ist kein hypothetisches Szenario. (Wenn Sie die gesamte Bandbreite der Durchsetzungsbefugnisse über Bußgelder hinaus verstehen möchten, lesen Sie unsere frühere Analyse: 7 NIS2-Sanktionen, die schlimmer sind als Geld.) Deutschlands NIS2-Umsetzungsgesetz ist seit Dezember 2025 in Kraft. Rund 29.500 Unternehmen unterstehen nun der BSI-Aufsicht. Die Niederlande, Frankreich und ein Dutzend weitere EU-Mitgliedstaaten folgen schnell nach.
Falls Ihre Organisation unter NIS2 fällt und Ihr Vorstand noch nicht tätig geworden ist, schließt sich das Zeitfenster zur druckfreien Vorbereitung rasch.
So funktionieren NIS2-Bußgelder tatsächlich
Die NIS2-Richtlinie (EU 2022/2555) legt zwei Bußgeldstaffeln in Artikel 34 fest. Die Höhe hängt davon ab, ob Ihre Organisation als wesentliche oder wichtige Einrichtung klassifiziert ist.
Wesentliche Einrichtungen — Energie, Verkehr, Gesundheitswesen, Bankenwesen, digitale Infrastruktur, Wasser und IKT-Dienstleister — zahlen Bußgelder von bis zu 10 Millionen Euro oder 2% des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher liegt.
Wichtige Einrichtungen — Postdienste, Abfallwirtschaft, Lebensmittelproduktion, Chemikalien, Fertigung und digitale Anbieter — zahlen Bußgelder von bis zu 7 Millionen Euro oder 1,4% des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher liegt.
Die Klausel „je nachdem, welcher Betrag höher liegt" ist entscheidend. Für ein Unternehmen mit 800 Millionen Euro Jahresumsatz entspricht 2% 16 Millionen Euro — deutlich über der 10-Millionen-Euro-Grenze. Die festen Beträge begrenzen nur kleinere Organisationen.
NIS2-Bußgelder: wesentliche und wichtige Einrichtungen
Die mittlere Spalte gilt für wesentliche wie für wichtige Einrichtungen
Diese Bußgelder gelten bei Verstößen in zwei Bereichen: Nichtumsetzen der erforderlichen Cybersicherheitsmaßnahmen (Artikel 21) und Nichterfüllung der Meldepflichten für Vorfälle (Artikel 23). Nationale Behörden können zusätzlich Zwangsgelder verhängen, um die laufende Compliance zu erzwingen.
Ein konkretes Beispiel
Betrachten Sie einen verwalteten IKT-Dienstleister mit 50 Millionen Euro Jahresumsatz, klassifiziert als wesentliche Einrichtung. Falls ein Regulator feststellt, dass angemessene Incident-Response-Verfahren und Lieferkettenkontrollen fehlen, liegt die maximale Bußgeldexposition bei 10 Millionen Euro (da 2% von 50 Mio. Euro 1 Mio. Euro entspricht, gilt die feste Obergrenze). Das sind 20% des Jahresumsatzes — genug, um das Geschäftsmodell zu gefährden.
Ihr Vorstand trägt persönliche Haftung
Artikel 20 der NIS2-Richtlinie führt etwas ein, das viele Direktoren noch nicht vollständig erfasst haben: die Verantwortung des Leitungsorgans für Cybersicherheit.
Ihr Vorstand muss:
- Die Cybersicherheits-Risikomanagement-Maßnahmen genehmigen, die Ihre Organisation gemäß Artikel 21 umsetzt
- Die Umsetzung dieser Maßnahmen überwachen
- Regelmäßige Cybersicherheitsschulung absolvieren — und sicherstellen, dass auch Mitarbeiter fortlaufende Schulungen erhalten
- Haftung für Verstöße gegen Artikel 21 akzeptieren
Dies ist keine Delegationsmöglichkeit. Die Richtlinie besagt ausdrücklich, dass Leitungsorgane für Nichtkonformität haftbar gemacht werden können. Für wesentliche Einrichtungen gehen die Artikel 32 und 33 noch weiter: zuständige Behörden können Gerichte auffordern, einzelne Direktoren vorübergehend von der Ausübung von Managementfunktionen zu suspendieren, bis die Organisation Compliance erreicht.
Der genaue Umfang der persönlichen Haftung variiert zwischen den Mitgliedstaaten — Deutschland, Italien und Belgien haben bereits spezifische Haftungsmechanismen in ihre nationalen Gesetze implementiert. Aber die Richtung ist EU-weit klar: Cybersicherheit ist jetzt eine Vorstandsverantwortung, kein IT-Abteilungsproblem.
Was dies in der Praxis bedeutet
Falls Ihre Organisation einen schwerwiegenden Cybersicherheitsvorfall erleidet und der Regulator feststellt, dass der Vorstand nie eine Cybersicherheitsrichtlinie genehmigt hat, nie Schulungen absolviert hat und die Risikosituation der Organisation nie überprüft hat — gehen die persönlichen Konsequenzen für Direktoren über die Unternehmensstrafe hinaus.
Die 10 Maßnahmen, die Ihre Organisation umsetzen muss
Artikel 21 schreibt zehn mindestens erforderliche Cybersicherheits-Risikomanagement-Maßnahmen vor. Diese sind nicht optional und gelten für jede in Scope befindliche Einrichtung:
- Risikoanalyse und Informationssicherheitsrichtlinien — dokumentiert, vorstandsgenehmigt
- Incident-Handling — Verfahren, die die 24/72-Stunden-Meldungsfristen unterstützen
- Geschäftskontinuität — Backup-Management, Disaster Recovery und Krisenmanagement
- Lieferkettensicherheit — Sicherheitsanforderungen für direkte Lieferanten und Dienstleister
- Sicherheit in Systembeschaffung, -entwicklung und -wartung — einschließlich Schwachstellenbehandlung
- Wirksamkeitsbewertung — Richtlinien und Verfahren zur Evaluierung, ob Ihre Maßnahmen tatsächlich wirken
- Cyber-Hygiene und Schulung — grundlegende Praktiken für alle Mitarbeiter
- Kryptographiepolitik — einschließlich Verschlüsselung, wo angemessen
- Personalsicherheit, Zugriffskontrolle und Asset-Management
- Multi-Faktor-Authentifizierung — und sichere Kommunikation, wo angemessen
Artikel 21 — 10 NIS2 Cybersicherheitsmaßnahmen
Artikel 21
10 Cybersicherheitsmaßnahmen
Governance & Strategie
Vorfälle & Kontinuität
Lieferkette & Systeme
Technische Kontrollen
Personal & Ressourcen
Nicht sicher, ob Ihre Organisation diese 10 Anforderungen erfüllt? Machen Sie den kostenlosen NIS2 Quick Scan — er bildet Ihre aktuelle Position gegenüber Artikel 21 in unter 10 Minuten ab.
Die Maßnahmen, die in mittelständischen Organisationen am häufigsten fehlen, sind Lieferkettensicherheit, formale Incident-Handling-Verfahren, Wirksamkeitsbewertung und MFA-Implementierung über E-Mail hinaus. Dies sind auch die Bereiche, auf die sich Regulatoren voraussichtlich zunächst konzentrieren werden.
Incident-Meldung: Der 24-72-30-Zeitplan
Artikel 23 legt strenge Meldungsfristen fest, auf die sich viele Organisationen nicht vorbereitet haben:
| Stufe | Frist | Was Sie melden müssen |
|---|---|---|
| Früherkennung | 24 Stunden nach Feststellung | Ob der Vorfall vermutlich böswillig ist; mögliche grenzüberschreitende Auswirkungen |
| Incident-Benachrichtigung | 72 Stunden nach Feststellung | Aktualisierte Informationen, erste Schweregradbewertung, Indikatoren für Kompromittierung |
| Abschlussbericht | 1 Monat nach Benachrichtigung | Ursachenanalyse, ergriffene Mitigationsmaßnahmen, vollständige Auswirkungsbewertung |
NIS2 Zeitplan für die Vorfallmeldung
Frühwarnung
Melden Sie den erheblichen Vorfall innerhalb von 24 Stunden nach Bekanntwerden bei der zuständigen Behörde (CSIRT/NCA).
Vorfallmeldung
Übermitteln Sie innerhalb von 72 Stunden eine detaillierte Meldung mit einer ersten Bewertung von Schwere, Auswirkungen und Kompromittierungsindikatoren.
Abschlussbericht
Liefern Sie innerhalb eines Monats einen umfassenden Abschlussbericht mit Ursachenanalyse, ergriffenen Maßnahmen und grenzüberschreitenden Auswirkungen.
Frühwarnung
Melden Sie den erheblichen Vorfall innerhalb von 24 Stunden nach Bekanntwerden bei der zuständigen Behörde (CSIRT/NCA).
Vorfallmeldung
Übermitteln Sie innerhalb von 72 Stunden eine detaillierte Meldung mit einer ersten Bewertung von Schwere, Auswirkungen und Kompromittierungsindikatoren.
Abschlussbericht
Liefern Sie innerhalb eines Monats einen umfassenden Abschlussbericht mit Ursachenanalyse, ergriffenen Maßnahmen und grenzüberschreitenden Auswirkungen.
Das Versäumnis dieser Fristen setzt Ihre Organisation den gleichen Artikel-34-Bußgeldern aus wie das Versäumnis, Sicherheitsmaßnahmen umzusetzen. Die 24-Stunden-Früherkennung ist besonders anspruchsvoll — sie erfordert, dass Ihre Organisation Überwachungs-, Klassifizierungs- und Eskalationsprozesse bereits vor einem Vorfall etabliert hat.
Durchsetzungsstand der Behörden
Die Durchsetzungslandschaft in Europa ist uneinheitlich, aber beschleunigt sich:
Deutschland ist vollständig operativ. Das NIS2UmsuCG trat am 6. Dezember 2025 in Kraft. Das BSI-Registrierungsportal öffnete am 6. Januar 2026 mit einer Registrierungsfrist bis zum 6. März 2026. Rund 29.500 Einrichtungen sind betroffen — gegenüber 4.500 unter dem vorherigen NIS1-Regime.
Die Niederlande folgen schnell. Die Cyberbeveiligingswet (Cbw) stand Ende März 2026 in der Parlamentsdebatte, mit Inkrafttreten erwartet in Q2 2026. Die RDI beaufsichtigt digitale Infrastruktur; die ILT Verkehr. Die Registrierungsinfrastruktur steht bereits für frühzeitige Vorbereitung zur Verfügung.
Frankreich hat sein ReCyF-Framework über die ANSSI (März 2026) mit 20 Sicherheitszielen für wesentliche Einrichtungen und 15 für wichtige Einrichtungen gestartet. Allerdings ist Frankreichs Umsetzungsgesetz noch nicht erlassen — die parlamentarische Prüfung ist für Juli 2026 angesetzt.
Belgien, Italien, Kroatien, Ungarn und mehrere weitere Mitgliedstaaten haben die Richtlinie vollständig umgesetzt. Die Europäische Kommission hat im Mai 2025 begründete Stellungnahmen an 19 Mitgliedstaaten für das Versäumnis der ursprünglichen Frist im Oktober 2024 ausgegeben.
NIS2-Umsetzung nach Land
- ÖsterreichIn Kraft
- In Kraft seit 1. Oktober 2026
- Gesetz: NISG 2026 (BGBl. I Nr. 94/2025)
- Registrierung bis 31. Dezember 2026
Behörde: Federal Office for Cybersecurity · Quelle
- NiederlandeIn Kraft
- In Kraft seit 15. August 2026
- Gesetz: Cyberbeveiligingswet (Stb. 2026, 187)
- Registrierungspflicht ohne Übergangsfrist
Behörde: NCSC (MijnNCSC) · Quelle
- LuxemburgIn Kraft
- In Kraft seit 10. Mai 2026
- Gesetz: Law of 5 May 2026
- Registrierung bis 10. Juli 2026
Behörde: ILR (CSSF for finance) · Quelle
- PolenIn Kraft
- In Kraft seit 3. April 2026
- Gesetz: UKSC (Dz.U. 2026 poz. 252)
- Registrierung bis 3. Oktober 2026
- Maßnahmen bis 3. April 2027
Behörde: Minister Cyfryzacji (Wykaz KSC) · Quelle
- PortugalIn Kraft
- In Kraft seit 3. April 2026
- Gesetz: Decree-Law 125/2025 (RJC)
Behörde: CNCS · Quelle
- BulgarienIn Kraft
- In Kraft seit 13. Februar 2026
- Gesetz: Cybersecurity Act amendment (State Gazette No 17/2026)
Behörde: Ministry of e-Government · Quelle
- MaltaIn Kraft
- In Kraft seit 23. Januar 2026
- Gesetz: S.L. 460.41
Behörde: Critical Infrastructure Protection Department · Quelle
- SchwedenIn Kraft
- In Kraft seit 15. Januar 2026
- Gesetz: SFS 2025:1506
Behörde: NCSC-SE · Quelle
- EstlandIn Kraft
- In Kraft seit 1. Januar 2026
- Gesetz: Cybersecurity Act (KüTS) amendment
- Registrierung innerhalb von 3 Monaten
Behörde: RIA · Quelle
- DeutschlandIn Kraft
- In Kraft seit 6. Dezember 2025
- Gesetz: NIS2UmsuCG
- Registrierung bis 6. März 2026
- 17.729 Registrierungen bis 30. Juni 2026
Behörde: BSI · Quelle
- TschechienIn Kraft
- In Kraft seit 1. November 2025
- Gesetz: Act No 264/2025 Coll.
- Registrierung innerhalb von 60 Tagen
Behörde: NÚKIB · Quelle
- DänemarkIn Kraft
- In Kraft seit 1. Juli 2025
- Gesetz: NIS 2 Act No 434 of 6 May 2025
- Registrierung bis 1. Oktober 2025
Behörde: Danish Agency for Societal Security · Quelle
- SlowenienIn Kraft
- In Kraft seit 19. Juni 2025
- Gesetz: ZInfV-1 (OG 40/25)
- Registrierung innerhalb von 30 Tagen
Behörde: URSIV · Quelle
- ZypernIn Kraft
- In Kraft seit 25. April 2025
- Gesetz: Law 60(I)/2025
Behörde: Digital Security Authority · Quelle
- FinnlandIn Kraft
- In Kraft seit 8. April 2025
- Gesetz: Cybersecurity Act 124/2025
- Registrierung bis 8. Mai 2025
- Maßnahmen bis 8. Juli 2025
Behörde: Traficom (NCSC-FI) · Quelle
- UngarnIn Kraft
- In Kraft seit 1. Januar 2025
- Gesetz: Act LXIX of 2024
Behörde: SZTFH · Quelle
- SlowakeiIn Kraft
- In Kraft seit 1. Januar 2025
- Gesetz: Act No 366/2024 Coll.
- Registrierung innerhalb von 60 Tagen
Behörde: NBÚ · Quelle
- RumänienIn Kraft
- In Kraft seit 31. Dezember 2024
- Gesetz: GEO 155/2024 (Law 124/2025)
- Registrierung innerhalb von 30 Tagen
Behörde: DNSC · Quelle
- GriechenlandIn Kraft
- In Kraft seit 27. November 2024
- Gesetz: Law 5160/2024 (Gazette A' 195)
Behörde: National Cybersecurity Authority · Quelle
- BelgienIn Kraft
- In Kraft seit 18. Oktober 2024
- Registrierung bis 18. März 2025
Behörde: CCB · Quelle
- LitauenIn Kraft
- In Kraft seit 18. Oktober 2024
- Gesetz: Law No XIV-2902
Behörde: NCSC (MoND) · Quelle
- ItalienIn Kraft
- In Kraft seit 16. Oktober 2024
- Gesetz: D.Lgs. 138/2024
- Basismaßnahmen bis Oktober 2026 (2025 gelistete Einrichtungen)
Behörde: ACN · Quelle
- LettlandIn Kraft
- In Kraft seit 1. September 2024
- Gesetz: National Cybersecurity Law
Behörde: National Cybersecurity Centre · Quelle
- KroatienIn Kraft
- In Kraft seit 15. Februar 2024
- Gesetz: Cybersecurity Act (OG 14/2024)
Behörde: NCSC (SOA) · Quelle
- FrankreichNoch nicht umgesetzt
- Senat verabschiedete das Gesetz am 12. März 2025
- Behörde veröffentlichte ihren Referenzrahmen am 17. März 2026
- Am 8. Juli 2026 an den Gerichtshof verwiesen
- Vorregistrierung geöffnet
Behörde: ANSSI · Quelle
- SpanienNoch nicht umgesetzt
- Gesetzentwurf am 14. Januar 2025 gebilligt
- Am 8. Juli 2026 an den Gerichtshof verwiesen
- Das NIS1-Regime gilt weiter
Behörde: CCN / INCIBE · Quelle
- IrlandNoch nicht umgesetzt
- Am 8. Juli 2026 an den Gerichtshof verwiesen
- Gesetzentwurf noch nicht verabschiedet
Behörde: NCSC Ireland · Quelle
Stand 28. September 2026. Weitere Mitgliedstaaten: siehe die Zeitleiste nach Land.
Das Fazit: Durchsetzung ist keine Zukunftssorge. In mehreren EU-Ländern findet sie bereits statt.
Was Ihr Vorstand diese Woche tun sollte
Sie müssen nicht alles auf einmal lösen. Aber Ihr Vorstand muss beginnen — sichtbar, formal und dokumentiert.
Schritt 1: Bestimmen Sie Ihre Klassifizierung. Sind Sie eine wesentliche oder wichtige Einrichtung? Die Schwellwerte sind eindeutig: 50 oder mehr Mitarbeitende, oder weniger als 50 mit sowohl Jahresumsatz als auch Bilanzsumme über 10 Mio. €, in einem betroffenen Sektor. Einige Einrichtungen (DNS-Anbieter, Vertrauensdienste) sind unabhängig von der Größe automatisch in Scope.
Schritt 2: Involvieren Sie Ihren Vorstand formal. Planen Sie eine Vorstandsbeschlussfassung zur Genehmigung eines Cybersicherheits-Risikomanagement-Ansatzes. Dokumentieren Sie dies. Dies beantwortet direkt die Haftungsanforderung aus Artikel 20.
Schritt 3: Buchen Sie Managementschulung. Die Richtlinie verlangt es. Eine Sitzung reicht nicht aus — dies muss fortlaufend erfolgen. Stellen Sie sicher, dass Ihre Vorstandsmitglieder ihre Vertrautheit mit der Cyber-Risikosituation der Organisation nachweisen können.
Schritt 4: Bewerten Sie Ihre aktuellen Lücken. Ordnen Sie Ihre bestehenden Sicherheitsmaßnahmen den 10 Anforderungen aus Artikel 21 zu. Wo sind Sie am schwächsten? Lieferkettensicherheit und Incident Response sind häufige Lücken.
Schritt 5: Bereiten Sie Ihre Meldungsfähigkeit vor. Kann Ihre Organisation einen Vorfall innerhalb von 24 Stunden erkennen, klassifizieren und melden? Falls nicht, müssen diese Prozesse jetzt aufgebaut werden — nicht nach dem ersten Vorfall.
Möchten Sie wissen, wie es um Ihre Organisation steht? Starten Sie die kostenlose NIS2-Readiness-Analyse — sie dauert 10 Minuten und gibt Ihnen ein klares Bild Ihrer Compliance-Lücken gegenüber Artikel 21.
Die Kosten des Wartens
Jeder Monat Verzögerung erhöht Ihre Risikoexposition. Deutschland setzt bereits durch. Die Niederlande sind kurz davor. Frankreich, Spanien und Polen befinden sich in fortgeschrittenen Umsetzungsstadien.
NIS2-Bußgelder sind so gestaltet, dass sie verhältnismäßig sind, aber bedeutsam — hoch genug, dass die Ignorierung der Richtlinie wirtschaftlich nie rational ist. Und mit persönlicher Vorstandshaftung, die nun in EU-Recht verankert ist, gehen die Konsequenzen über die Bilanz hinaus.
Die Organisationen, die jetzt handeln, werden weniger ausgeben, weniger Überraschungen erleben und sich der Überstürzung entziehen, wenn die Durchsetzung ernsthaft beginnt. Der Compliance-Weg ist machbar — aber nur, wenn Sie beginnen, bevor der Regulator es tut.
Weiterführende Lektüre: 7 NIS2-Sanktionen, die schlimmer sind als Geld — Über Bußgelder hinaus gibt NIS2 Aufsichtsbehörden die Befugnis, Geschäftsführer zu sperren, Ihre Organisation öffentlich zu benennen und Ihren Betrieb auszusetzen. Kennen Sie das vollständige Bild.
Noch eine Frage?
Antworten werden auf Basis unserer Artikel generiert und sind keine Rechtsberatung. Geben Sie keine persönlichen oder vertraulichen Daten ein.
