NIS2-Umsetzungszeitplan: Wo steht jedes EU-Land?
Die NIS2-Richtlinie hätte bis zum 17. Oktober 2024 in nationales Recht umgesetzt werden müssen. In der Praxis haben viele EU-Mitgliedstaaten diese Frist versäumt. Anfang 2026 sieht die Lage je nach Land sehr unterschiedlich aus.
Statusübersicht
NIS2-Umsetzung nach Land
- ÖsterreichIn Kraft
- In Kraft seit 1. Oktober 2026
- Gesetz: NISG 2026 (BGBl. I Nr. 94/2025)
- Registrierung bis 31. Dezember 2026
Behörde: Federal Office for Cybersecurity · Quelle
- NiederlandeIn Kraft
- In Kraft seit 15. August 2026
- Gesetz: Cyberbeveiligingswet (Stb. 2026, 187)
- Registrierungspflicht ohne Übergangsfrist
Behörde: NCSC (MijnNCSC) · Quelle
- LuxemburgIn Kraft
- In Kraft seit 10. Mai 2026
- Gesetz: Law of 5 May 2026
- Registrierung bis 10. Juli 2026
Behörde: ILR (CSSF for finance) · Quelle
- PolenIn Kraft
- In Kraft seit 3. April 2026
- Gesetz: UKSC (Dz.U. 2026 poz. 252)
- Registrierung bis 3. Oktober 2026
- Maßnahmen bis 3. April 2027
Behörde: Minister Cyfryzacji (Wykaz KSC) · Quelle
- PortugalIn Kraft
- In Kraft seit 3. April 2026
- Gesetz: Decree-Law 125/2025 (RJC)
Behörde: CNCS · Quelle
- BulgarienIn Kraft
- In Kraft seit 13. Februar 2026
- Gesetz: Cybersecurity Act amendment (State Gazette No 17/2026)
Behörde: Ministry of e-Government · Quelle
- MaltaIn Kraft
- In Kraft seit 23. Januar 2026
- Gesetz: S.L. 460.41
Behörde: Critical Infrastructure Protection Department · Quelle
- SchwedenIn Kraft
- In Kraft seit 15. Januar 2026
- Gesetz: SFS 2025:1506
Behörde: NCSC-SE · Quelle
- EstlandIn Kraft
- In Kraft seit 1. Januar 2026
- Gesetz: Cybersecurity Act (KüTS) amendment
- Registrierung innerhalb von 3 Monaten
Behörde: RIA · Quelle
- DeutschlandIn Kraft
- In Kraft seit 6. Dezember 2025
- Gesetz: NIS2UmsuCG
- Registrierung bis 6. März 2026
- 17.729 Registrierungen bis 30. Juni 2026
Behörde: BSI · Quelle
- TschechienIn Kraft
- In Kraft seit 1. November 2025
- Gesetz: Act No 264/2025 Coll.
- Registrierung innerhalb von 60 Tagen
Behörde: NÚKIB · Quelle
- DänemarkIn Kraft
- In Kraft seit 1. Juli 2025
- Gesetz: NIS 2 Act No 434 of 6 May 2025
- Registrierung bis 1. Oktober 2025
Behörde: Danish Agency for Societal Security · Quelle
- SlowenienIn Kraft
- In Kraft seit 19. Juni 2025
- Gesetz: ZInfV-1 (OG 40/25)
- Registrierung innerhalb von 30 Tagen
Behörde: URSIV · Quelle
- ZypernIn Kraft
- In Kraft seit 25. April 2025
- Gesetz: Law 60(I)/2025
Behörde: Digital Security Authority · Quelle
- FinnlandIn Kraft
- In Kraft seit 8. April 2025
- Gesetz: Cybersecurity Act 124/2025
- Registrierung bis 8. Mai 2025
- Maßnahmen bis 8. Juli 2025
Behörde: Traficom (NCSC-FI) · Quelle
- UngarnIn Kraft
- In Kraft seit 1. Januar 2025
- Gesetz: Act LXIX of 2024
Behörde: SZTFH · Quelle
- SlowakeiIn Kraft
- In Kraft seit 1. Januar 2025
- Gesetz: Act No 366/2024 Coll.
- Registrierung innerhalb von 60 Tagen
Behörde: NBÚ · Quelle
- RumänienIn Kraft
- In Kraft seit 31. Dezember 2024
- Gesetz: GEO 155/2024 (Law 124/2025)
- Registrierung innerhalb von 30 Tagen
Behörde: DNSC · Quelle
- GriechenlandIn Kraft
- In Kraft seit 27. November 2024
- Gesetz: Law 5160/2024 (Gazette A' 195)
Behörde: National Cybersecurity Authority · Quelle
- BelgienIn Kraft
- In Kraft seit 18. Oktober 2024
- Registrierung bis 18. März 2025
Behörde: CCB · Quelle
- LitauenIn Kraft
- In Kraft seit 18. Oktober 2024
- Gesetz: Law No XIV-2902
Behörde: NCSC (MoND) · Quelle
- ItalienIn Kraft
- In Kraft seit 16. Oktober 2024
- Gesetz: D.Lgs. 138/2024
- Basismaßnahmen bis Oktober 2026 (2025 gelistete Einrichtungen)
Behörde: ACN · Quelle
- LettlandIn Kraft
- In Kraft seit 1. September 2024
- Gesetz: National Cybersecurity Law
Behörde: National Cybersecurity Centre · Quelle
- KroatienIn Kraft
- In Kraft seit 15. Februar 2024
- Gesetz: Cybersecurity Act (OG 14/2024)
Behörde: NCSC (SOA) · Quelle
- FrankreichNoch nicht umgesetzt
- Senat verabschiedete das Gesetz am 12. März 2025
- Behörde veröffentlichte ihren Referenzrahmen am 17. März 2026
- Am 8. Juli 2026 an den Gerichtshof verwiesen
- Vorregistrierung geöffnet
Behörde: ANSSI · Quelle
- SpanienNoch nicht umgesetzt
- Gesetzentwurf am 14. Januar 2025 gebilligt
- Am 8. Juli 2026 an den Gerichtshof verwiesen
- Das NIS1-Regime gilt weiter
Behörde: CCN / INCIBE · Quelle
- IrlandNoch nicht umgesetzt
- Am 8. Juli 2026 an den Gerichtshof verwiesen
- Gesetzentwurf noch nicht verabschiedet
Behörde: NCSC Ireland · Quelle
Stand 28. September 2026. Weitere Mitgliedstaaten: siehe die Zeitleiste nach Land.
Detaillierter Status
🇩🇪 Deutschland — In Kraft
Das NIS2UmsuCG gilt seit dem 6. Dezember 2025. Die Registrierungsfrist beim BSI lief am 6. März 2026 ab (§ 33 BSIG); bis zum 30. Juni 2026 hatten sich 17.729 Unternehmen registriert.
🇧🇪 Belgien — Vollständig in Kraft
Seit Oktober 2024 vollständig aktiv. CCB ist zuständige Behörde. Registrierung über Safeonweb@work.
🇳🇱 Niederlande — Im Parlament
Cyberbeveiligingswet im Juni 2025 eingereicht. Inkrafttreten erwartet Q2 2026.
🇫🇷 Frankreich — In Arbeit
ANSSI wird zuständige Behörde. Nationales Gesetz erwartet 2026.
🇮🇹 Italien — Verabschiedet
Decreto Legislativo seit 2024. ACN ist zuständige Behörde. Umsetzung läuft.
🇪🇸 Spanien — In Arbeit
CCN-CERT / INCIBE werden Aufsichtsbehörden. Umsetzung in Arbeit.
🇵🇱 Polen — Gesetzentwurf im Parlament
Entwurf in parlamentarischer Beratung. Erwartet 2026.
Weitere EU-Mitgliedstaaten
| Land | Status | Zeitplan |
|---|---|---|
| Österreich | In Arbeit | 2026 |
| Kroatien | In Kraft | Seit 2024 |
| Tschechien | Verabschiedet Ende 2025 | Durchsetzung startet |
| Dänemark | In Arbeit | 2026 |
| Finnland | Verabschiedet Ende 2025 | Durchsetzung startet |
| Ungarn | In Kraft | Seit 2024 |
| Lettland | In Kraft | Seit 2024 |
| Litauen | In Kraft | Seit 2024 |
| Schweden | In Arbeit | 2026 |
Was sollten Sie jetzt tun?
- Warten Sie nicht auf Ihr nationales Gesetz — die 10 Artikel-21-Maßnahmen sind auf EU-Ebene definiert
- Identifizieren Sie Ihre nationale Behörde — wissen Sie, wer Ihr Aufseher wird
- Beginnen Sie mit der Umsetzung — Risikoanalyse, Vorfallbewältigung, Lieferkettensicherheit
- Bereiten Sie die Meldeprozesse vor — 24h / 72h / 1 Monat
- Informieren Sie Ihren Vorstand — persönliche Haftung gilt unabhängig vom Umsetzungsstand
Starten Sie mit einem kostenlosen Quickscan
Unser kostenloser NIS2-Quickscan bewertet Ihre Bereitschaft über alle 10 Artikel-21-Maßnahmenkategorien — egal in welchem Land Sie sind.
Lesen Sie auch
Noch eine Frage?
Antworten werden auf Basis unserer Artikel generiert und sind keine Rechtsberatung. Geben Sie keine persönlichen oder vertraulichen Daten ein.
