Zum Hauptinhalt springen
Zurück zur Übersicht

NIS2-Umsetzungszeitplan: Wo steht jedes EU-Land?

Von NIS2Certify
nis2zeitplanumsetzungeu-laendertransposition

Die NIS2-Richtlinie hätte bis zum 17. Oktober 2024 in nationales Recht umgesetzt werden müssen. In der Praxis haben viele EU-Mitgliedstaaten diese Frist versäumt. Anfang 2026 sieht die Lage je nach Land sehr unterschiedlich aus.


Statusübersicht

NIS2-Umsetzung nach Land

  • ÖsterreichIn Kraft
    • In Kraft seit 1. Oktober 2026
    • Gesetz: NISG 2026 (BGBl. I Nr. 94/2025)
    • Registrierung bis 31. Dezember 2026

    Behörde: Federal Office for Cybersecurity · Quelle

  • NiederlandeIn Kraft
    • In Kraft seit 15. August 2026
    • Gesetz: Cyberbeveiligingswet (Stb. 2026, 187)
    • Registrierungspflicht ohne Übergangsfrist

    Behörde: NCSC (MijnNCSC) · Quelle

  • LuxemburgIn Kraft
    • In Kraft seit 10. Mai 2026
    • Gesetz: Law of 5 May 2026
    • Registrierung bis 10. Juli 2026

    Behörde: ILR (CSSF for finance) · Quelle

  • PolenIn Kraft
    • In Kraft seit 3. April 2026
    • Gesetz: UKSC (Dz.U. 2026 poz. 252)
    • Registrierung bis 3. Oktober 2026
    • Maßnahmen bis 3. April 2027

    Behörde: Minister Cyfryzacji (Wykaz KSC) · Quelle

  • PortugalIn Kraft
    • In Kraft seit 3. April 2026
    • Gesetz: Decree-Law 125/2025 (RJC)

    Behörde: CNCS · Quelle

  • BulgarienIn Kraft
    • In Kraft seit 13. Februar 2026
    • Gesetz: Cybersecurity Act amendment (State Gazette No 17/2026)

    Behörde: Ministry of e-Government · Quelle

  • MaltaIn Kraft
    • In Kraft seit 23. Januar 2026
    • Gesetz: S.L. 460.41

    Behörde: Critical Infrastructure Protection Department · Quelle

  • SchwedenIn Kraft
    • In Kraft seit 15. Januar 2026
    • Gesetz: SFS 2025:1506

    Behörde: NCSC-SE · Quelle

  • EstlandIn Kraft
    • In Kraft seit 1. Januar 2026
    • Gesetz: Cybersecurity Act (KüTS) amendment
    • Registrierung innerhalb von 3 Monaten

    Behörde: RIA · Quelle

  • DeutschlandIn Kraft
    • In Kraft seit 6. Dezember 2025
    • Gesetz: NIS2UmsuCG
    • Registrierung bis 6. März 2026
    • 17.729 Registrierungen bis 30. Juni 2026

    Behörde: BSI · Quelle

  • TschechienIn Kraft
    • In Kraft seit 1. November 2025
    • Gesetz: Act No 264/2025 Coll.
    • Registrierung innerhalb von 60 Tagen

    Behörde: NÚKIB · Quelle

  • DänemarkIn Kraft
    • In Kraft seit 1. Juli 2025
    • Gesetz: NIS 2 Act No 434 of 6 May 2025
    • Registrierung bis 1. Oktober 2025

    Behörde: Danish Agency for Societal Security · Quelle

  • SlowenienIn Kraft
    • In Kraft seit 19. Juni 2025
    • Gesetz: ZInfV-1 (OG 40/25)
    • Registrierung innerhalb von 30 Tagen

    Behörde: URSIV · Quelle

  • ZypernIn Kraft
    • In Kraft seit 25. April 2025
    • Gesetz: Law 60(I)/2025

    Behörde: Digital Security Authority · Quelle

  • FinnlandIn Kraft
    • In Kraft seit 8. April 2025
    • Gesetz: Cybersecurity Act 124/2025
    • Registrierung bis 8. Mai 2025
    • Maßnahmen bis 8. Juli 2025

    Behörde: Traficom (NCSC-FI) · Quelle

  • UngarnIn Kraft
    • In Kraft seit 1. Januar 2025
    • Gesetz: Act LXIX of 2024

    Behörde: SZTFH · Quelle

  • SlowakeiIn Kraft
    • In Kraft seit 1. Januar 2025
    • Gesetz: Act No 366/2024 Coll.
    • Registrierung innerhalb von 60 Tagen

    Behörde: NBÚ · Quelle

  • RumänienIn Kraft
    • In Kraft seit 31. Dezember 2024
    • Gesetz: GEO 155/2024 (Law 124/2025)
    • Registrierung innerhalb von 30 Tagen

    Behörde: DNSC · Quelle

  • GriechenlandIn Kraft
    • In Kraft seit 27. November 2024
    • Gesetz: Law 5160/2024 (Gazette A' 195)

    Behörde: National Cybersecurity Authority · Quelle

  • BelgienIn Kraft
    • In Kraft seit 18. Oktober 2024
    • Registrierung bis 18. März 2025

    Behörde: CCB · Quelle

  • LitauenIn Kraft
    • In Kraft seit 18. Oktober 2024
    • Gesetz: Law No XIV-2902

    Behörde: NCSC (MoND) · Quelle

  • ItalienIn Kraft
    • In Kraft seit 16. Oktober 2024
    • Gesetz: D.Lgs. 138/2024
    • Basismaßnahmen bis Oktober 2026 (2025 gelistete Einrichtungen)

    Behörde: ACN · Quelle

  • LettlandIn Kraft
    • In Kraft seit 1. September 2024
    • Gesetz: National Cybersecurity Law

    Behörde: National Cybersecurity Centre · Quelle

  • KroatienIn Kraft
    • In Kraft seit 15. Februar 2024
    • Gesetz: Cybersecurity Act (OG 14/2024)

    Behörde: NCSC (SOA) · Quelle

  • FrankreichNoch nicht umgesetzt
    • Senat verabschiedete das Gesetz am 12. März 2025
    • Behörde veröffentlichte ihren Referenzrahmen am 17. März 2026
    • Am 8. Juli 2026 an den Gerichtshof verwiesen
    • Vorregistrierung geöffnet

    Behörde: ANSSI · Quelle

  • SpanienNoch nicht umgesetzt
    • Gesetzentwurf am 14. Januar 2025 gebilligt
    • Am 8. Juli 2026 an den Gerichtshof verwiesen
    • Das NIS1-Regime gilt weiter

    Behörde: CCN / INCIBE · Quelle

  • IrlandNoch nicht umgesetzt
    • Am 8. Juli 2026 an den Gerichtshof verwiesen
    • Gesetzentwurf noch nicht verabschiedet

    Behörde: NCSC Ireland · Quelle

Stand 28. September 2026. Weitere Mitgliedstaaten: siehe die Zeitleiste nach Land.


Detaillierter Status

🇩🇪 Deutschland — In Kraft

Das NIS2UmsuCG gilt seit dem 6. Dezember 2025. Die Registrierungsfrist beim BSI lief am 6. März 2026 ab (§ 33 BSIG); bis zum 30. Juni 2026 hatten sich 17.729 Unternehmen registriert.

🇧🇪 Belgien — Vollständig in Kraft

Seit Oktober 2024 vollständig aktiv. CCB ist zuständige Behörde. Registrierung über Safeonweb@work.

🇳🇱 Niederlande — Im Parlament

Cyberbeveiligingswet im Juni 2025 eingereicht. Inkrafttreten erwartet Q2 2026.

🇫🇷 Frankreich — In Arbeit

ANSSI wird zuständige Behörde. Nationales Gesetz erwartet 2026.

🇮🇹 Italien — Verabschiedet

Decreto Legislativo seit 2024. ACN ist zuständige Behörde. Umsetzung läuft.

🇪🇸 Spanien — In Arbeit

CCN-CERT / INCIBE werden Aufsichtsbehörden. Umsetzung in Arbeit.

🇵🇱 Polen — Gesetzentwurf im Parlament

Entwurf in parlamentarischer Beratung. Erwartet 2026.


Weitere EU-Mitgliedstaaten

LandStatusZeitplan
ÖsterreichIn Arbeit2026
KroatienIn KraftSeit 2024
TschechienVerabschiedet Ende 2025Durchsetzung startet
DänemarkIn Arbeit2026
FinnlandVerabschiedet Ende 2025Durchsetzung startet
UngarnIn KraftSeit 2024
LettlandIn KraftSeit 2024
LitauenIn KraftSeit 2024
SchwedenIn Arbeit2026

Was sollten Sie jetzt tun?

  1. Warten Sie nicht auf Ihr nationales Gesetz — die 10 Artikel-21-Maßnahmen sind auf EU-Ebene definiert
  2. Identifizieren Sie Ihre nationale Behörde — wissen Sie, wer Ihr Aufseher wird
  3. Beginnen Sie mit der Umsetzung — Risikoanalyse, Vorfallbewältigung, Lieferkettensicherheit
  4. Bereiten Sie die Meldeprozesse vor — 24h / 72h / 1 Monat
  5. Informieren Sie Ihren Vorstand — persönliche Haftung gilt unabhängig vom Umsetzungsstand

Starten Sie mit einem kostenlosen Quickscan

Unser kostenloser NIS2-Quickscan bewertet Ihre Bereitschaft über alle 10 Artikel-21-Maßnahmenkategorien — egal in welchem Land Sie sind.


Lesen Sie auch


Zum kostenlosen Quickscan →

Noch eine Frage?

Antworten werden auf Basis unserer Artikel generiert und sind keine Rechtsberatung. Geben Sie keine persönlichen oder vertraulichen Daten ein.