NIS2-Registrierung: Die Pflicht, die Tausende deutsche Einrichtungen noch nicht erfüllt haben

Das BSI schätzt, dass rund 29.500 Einrichtungen unter das NIS2-Umsetzungsgesetz fallen. Die gesetzliche Registrierungsfrist lief am 6. März 2026 ab. Bis zum 30. Juni 2026 hatten sich nach Angaben des BSI 17.729 Unternehmen registriert. Gemessen an der eigenen Schätzung des BSI bleiben damit fast 12.000 Organisationen, die wahrscheinlich im Anwendungsbereich liegen, zur Registrierung verpflichtet sind — und es nicht getan haben.
Die Reaktion des BSI war bislang kein Bußgeld, sondern eine klare Ansage auf seiner NIS-2-Seite: Die gesetzliche Frist ist abgelaufen, und wer betroffen ist und sich noch nicht registriert hat, muss das umgehend nachholen.
Wenn Sie einen MSP oder eine Beratung mit deutschen Kunden führen, ist jeder nicht registrierte Kunde bereits überfällig. Und die Registrierung ist die eine Pflicht, die Sie nachträglich nicht im Sprint reparieren können, denn das Register ist mit Zeitstempel versehen.
Registrierung ist eine eigene Pflicht neben Artikel 21 — und kommt zuerst
Die meisten Compliance-Gespräche beginnen bei den Sicherheitsmaßnahmen. Risikoanalyse, Incident Handling, Backups, MFA, Lieferkette. Artikel-21-Arbeit.
Die Registrierung steht völlig daneben. Sie folgt aus Artikel 3(4) NIS2, der Mitgliedstaaten zur Erstellung einer Liste wesentlicher und wichtiger Einrichtungen verpflichtet, und aus Artikel 27, der bestimmte Einrichtungen der digitalen Infrastruktur zur Übermittlung identifizierender Daten verpflichtet. Die Mitgliedstaaten setzen das über ein eigenes Einrichtungsregister um.
Der praktische Unterschied zählt: Artikel-21-Pflichten werden über die Zeit im Audit bewertet, mit Raum, Fortschritt zu zeigen. Registrierung ist binär. Sie stehen an einem bestimmten Datum im Register — oder nicht.
Deshalb schaut eine Aufsichtsbehörde zuerst dorthin. Es kostet die Behörde nichts, das Register mit einer Branchenliste aus dem Handelsregister abzugleichen. Nicht registrierte Einrichtungen sind das billigste Vollzugsziel der gesamten Richtlinie.
Jeder Mitgliedstaat betreibt sein eigenes Register, nach eigener Uhr
Es gibt kein EU-weites NIS2-Registrierungsportal. Jede Umsetzung schafft ein eigenes Register, ein eigenes Portal und eine eigene Frist — und diese Fristen verteilen sich inzwischen über einen Zeitraum von zwei Jahren.
Deutschland: Das NIS2UmsuCG trat am 6. Dezember 2025 in Kraft, das BSI-Portal öffnete am 6. Januar 2026, die gesetzliche Registrierungsfrist war der 6. März 2026, drei Monate nach Inkrafttreten (§ 33 BSIG). Für alle Betroffenen, die sich noch nicht registriert haben, ist die Registrierung jetzt überfällig.
Belgien: Die Registrierung beim Centre for Cybersecurity Belgium über Safeonweb@work endete am 18. März 2025. Belgien setzte früh um, belgische Einrichtungen, die erst 2026 mit NIS2 begonnen haben, sind also bereits über ein Jahr im Verzug.
Niederlande: Die Erste Kammer verabschiedete das Cyberbeveiligingswet am 7. Juli 2026. Es tritt am 15. August 2026 in Kraft, und die Registrierung über das NCSC-Einrichtungsregister wird ab diesem Datum verpflichtend. Rund 8.000 niederländische Organisationen dürften in den Anwendungsbereich fallen, beaufsichtigt von der RDI über neun Sektoren.
Italien: Die Registrierung nach Gesetzesdekret 138/2024 läuft über das ACN-Portal in einem jährlichen Zyklus, mit einem festen Zeitfenster pro Jahr statt einer einmaligen Frist.
Für einen MSP mit Kunden in vier Ländern sind das vier Portale, vier Rechtsgrundlagen, vier Sätze verpflichtender Datenfelder und vier Termine. Es gibt keine Variante, in der eine einzige Tabellenspalte "NIS2: ja/nein" ausreicht.
NIS2-Umsetzung nach Land
- ÖsterreichIn Kraft
- In Kraft seit 1. Oktober 2026
- Gesetz: NISG 2026 (BGBl. I Nr. 94/2025)
- Registrierung bis 31. Dezember 2026
Behörde: Federal Office for Cybersecurity · Quelle
- NiederlandeIn Kraft
- In Kraft seit 15. August 2026
- Gesetz: Cyberbeveiligingswet (Stb. 2026, 187)
- Registrierungspflicht ohne Übergangsfrist
Behörde: NCSC (MijnNCSC) · Quelle
- LuxemburgIn Kraft
- In Kraft seit 10. Mai 2026
- Gesetz: Law of 5 May 2026
- Registrierung bis 10. Juli 2026
Behörde: ILR (CSSF for finance) · Quelle
- PolenIn Kraft
- In Kraft seit 3. April 2026
- Gesetz: UKSC (Dz.U. 2026 poz. 252)
- Registrierung bis 3. Oktober 2026
- Maßnahmen bis 3. April 2027
Behörde: Minister Cyfryzacji (Wykaz KSC) · Quelle
- PortugalIn Kraft
- In Kraft seit 3. April 2026
- Gesetz: Decree-Law 125/2025 (RJC)
Behörde: CNCS · Quelle
- BulgarienIn Kraft
- In Kraft seit 13. Februar 2026
- Gesetz: Cybersecurity Act amendment (State Gazette No 17/2026)
Behörde: Ministry of e-Government · Quelle
- MaltaIn Kraft
- In Kraft seit 23. Januar 2026
- Gesetz: S.L. 460.41
Behörde: Critical Infrastructure Protection Department · Quelle
- SchwedenIn Kraft
- In Kraft seit 15. Januar 2026
- Gesetz: SFS 2025:1506
Behörde: NCSC-SE · Quelle
- EstlandIn Kraft
- In Kraft seit 1. Januar 2026
- Gesetz: Cybersecurity Act (KüTS) amendment
- Registrierung innerhalb von 3 Monaten
Behörde: RIA · Quelle
- DeutschlandIn Kraft
- In Kraft seit 6. Dezember 2025
- Gesetz: NIS2UmsuCG
- Registrierung bis 6. März 2026
- 17.729 Registrierungen bis 30. Juni 2026
Behörde: BSI · Quelle
- TschechienIn Kraft
- In Kraft seit 1. November 2025
- Gesetz: Act No 264/2025 Coll.
- Registrierung innerhalb von 60 Tagen
Behörde: NÚKIB · Quelle
- DänemarkIn Kraft
- In Kraft seit 1. Juli 2025
- Gesetz: NIS 2 Act No 434 of 6 May 2025
- Registrierung bis 1. Oktober 2025
Behörde: Danish Agency for Societal Security · Quelle
- SlowenienIn Kraft
- In Kraft seit 19. Juni 2025
- Gesetz: ZInfV-1 (OG 40/25)
- Registrierung innerhalb von 30 Tagen
Behörde: URSIV · Quelle
- ZypernIn Kraft
- In Kraft seit 25. April 2025
- Gesetz: Law 60(I)/2025
Behörde: Digital Security Authority · Quelle
- FinnlandIn Kraft
- In Kraft seit 8. April 2025
- Gesetz: Cybersecurity Act 124/2025
- Registrierung bis 8. Mai 2025
- Maßnahmen bis 8. Juli 2025
Behörde: Traficom (NCSC-FI) · Quelle
- UngarnIn Kraft
- In Kraft seit 1. Januar 2025
- Gesetz: Act LXIX of 2024
Behörde: SZTFH · Quelle
- SlowakeiIn Kraft
- In Kraft seit 1. Januar 2025
- Gesetz: Act No 366/2024 Coll.
- Registrierung innerhalb von 60 Tagen
Behörde: NBÚ · Quelle
- RumänienIn Kraft
- In Kraft seit 31. Dezember 2024
- Gesetz: GEO 155/2024 (Law 124/2025)
- Registrierung innerhalb von 30 Tagen
Behörde: DNSC · Quelle
- GriechenlandIn Kraft
- In Kraft seit 27. November 2024
- Gesetz: Law 5160/2024 (Gazette A' 195)
Behörde: National Cybersecurity Authority · Quelle
- BelgienIn Kraft
- In Kraft seit 18. Oktober 2024
- Registrierung bis 18. März 2025
Behörde: CCB · Quelle
- LitauenIn Kraft
- In Kraft seit 18. Oktober 2024
- Gesetz: Law No XIV-2902
Behörde: NCSC (MoND) · Quelle
- ItalienIn Kraft
- In Kraft seit 16. Oktober 2024
- Gesetz: D.Lgs. 138/2024
- Basismaßnahmen bis Oktober 2026 (2025 gelistete Einrichtungen)
Behörde: ACN · Quelle
- LettlandIn Kraft
- In Kraft seit 1. September 2024
- Gesetz: National Cybersecurity Law
Behörde: National Cybersecurity Centre · Quelle
- KroatienIn Kraft
- In Kraft seit 15. Februar 2024
- Gesetz: Cybersecurity Act (OG 14/2024)
Behörde: NCSC (SOA) · Quelle
- FrankreichNoch nicht umgesetzt
- Senat verabschiedete das Gesetz am 12. März 2025
- Behörde veröffentlichte ihren Referenzrahmen am 17. März 2026
- Am 8. Juli 2026 an den Gerichtshof verwiesen
- Vorregistrierung geöffnet
Behörde: ANSSI · Quelle
- SpanienNoch nicht umgesetzt
- Gesetzentwurf am 14. Januar 2025 gebilligt
- Am 8. Juli 2026 an den Gerichtshof verwiesen
- Das NIS1-Regime gilt weiter
Behörde: CCN / INCIBE · Quelle
- IrlandNoch nicht umgesetzt
- Am 8. Juli 2026 an den Gerichtshof verwiesen
- Gesetzentwurf noch nicht verabschiedet
Behörde: NCSC Ireland · Quelle
Stand 28. September 2026. Weitere Mitgliedstaaten: siehe die Zeitleiste nach Land.
Der Registrierungsstatus Ihres Kunden ist Ihr Problem, bevor er seins ist
Das Muster sehen wir immer wieder. Ein MSP leistet solide technische Arbeit — Segmentierung, EDR-Rollout, Backup-Tests, MFA auf allem, was es verträgt. Zwölf Monate echte Sicherheitsverbesserung.
Dann meldet sich die Aufsichtsbehörde beim Kunden, und die erste Frage betrifft nicht MFA. Sie lautet: Warum stehen Sie nicht im Register?
Die Antwort des Kunden, fast immer: "Ich bin davon ausgegangen, dass unser IT-Dienstleister das erledigt."
Rechtlich liegen sie falsch. Die Registrierung ist die eigene Pflicht der Einrichtung und nicht delegierbar — die Leitungsebene trägt sie nach Artikel 20. Aber rechtlich im Recht zu sein hilft nicht, wenn die Geschäftsführung eines Kunden fragt, warum niemand darauf hingewiesen hat.
Die Lösung ist prozessual, nicht technisch. Für jeden Kunden brauchen Sie drei dokumentierte Angaben: ob er im Anwendungsbereich liegt, in welchen Mitgliedstaaten, und ob die Registrierung mit Referenznummer und Datum bestätigt ist. Liegt ein Kunde außerhalb, muss diese Feststellung schriftlich begründet vorliegen — Mitarbeiterzahl, Umsatz, Sektor nach Anhang I oder II — denn "wir hielten ihn für nicht betroffen" ist keine Verteidigung ohne nachweisbare Bewertung.
Gilt NIS2 für Ihre Organisation?
Ist Ihre Organisation in einem wesentlichen oder wichtigen Sektor tätig (Energie, Verkehr, Gesundheit, digitale Infrastruktur usw.)?
Beschäftigt Ihre Organisation 50 oder mehr Mitarbeiter oder liegen sowohl der Jahresumsatz als auch die Bilanzsumme über 10 Millionen Euro?
NIS2 gilt nicht unmittelbar für Ihre Organisation.
NIS2 gilt für Ihre Organisation als wesentliche oder wichtige Einrichtung.
Ist Ihre Organisation ein Anbieter kritischer Infrastruktur oder ein qualifizierter Vertrauensdiensteanbieter?
NIS2 könnte für Ihre Organisation gelten — holen Sie rechtlichen Rat ein, um Ihren Status zu bestätigen.
Ist Ihre Organisation in einem wesentlichen oder wichtigen Sektor tätig (Energie, Verkehr, Gesundheit, digitale Infrastruktur usw.)?
Beschäftigt Ihre Organisation 50 oder mehr Mitarbeiter oder liegen sowohl der Jahresumsatz als auch die Bilanzsumme über 10 Millionen Euro?
Ist Ihre Organisation ein Anbieter kritischer Infrastruktur oder ein qualifizierter Vertrauensdiensteanbieter?
NIS2 gilt nicht unmittelbar für Ihre Organisation.
NIS2 gilt für Ihre Organisation als wesentliche oder wichtige Einrichtung.
NIS2 könnte für Ihre Organisation gelten — holen Sie rechtlichen Rat ein, um Ihren Status zu bestätigen.
Die Anwendungsbereichsprüfung ist schwieriger als sie aussieht — und fällt im Zweifel auf "drin"
Zwei Dinge ziehen mehr Einrichtungen in den Anwendungsbereich, als die meisten Berater erwarten.
Erstens ist die Größenschwelle nicht der einzige Weg hinein. Eine Einrichtung fällt normalerweise heraus, es sei denn, sie hat 50 oder mehr Mitarbeitende, oder weniger als 50 mit sowohl Jahresumsatz als auch Bilanzsumme über 10 Mio. € — aber Artikel 2(2) zieht bestimmte Einrichtungen unabhängig von der Größe hinein, darunter alleinige Anbieter eines kritischen Dienstes in einem Mitgliedstaat, bestimmte DNS- und TLD-Einrichtungen, Vertrauensdiensteanbieter und Einrichtungen der öffentlichen Verwaltung. Die deutsche Umsetzung wurde hier weit ausgelegt, was mit erklärt, warum die Schätzung des BSI bei rund 29.500 landete.
Zweitens: Konzernstrukturen. Beschäftigten- und Umsatzschwellen werden einschließlich verbundener und Partnerunternehmen nach der EU-KMU-Definition bewertet. Eine niederländische Tochter mit 30 Beschäftigten in einem Konzern mit 900 Mitarbeitern ist für NIS2 keine kleine Einrichtung. Das wird ständig falsch gelesen und ist der mit Abstand häufigste Grund, warum eine Einrichtung, die sich außerhalb wähnte, ein Schreiben erhält.
Wenn Sie diese Prüfung über einen Kundenstamm fahren, machen Sie sie einmal richtig und dokumentieren Sie sie. Eine strukturierte Gap-Analyse macht die Einstufung verteidigbar statt zur Meinungsfrage. Sie starten das in etwa zehn Minuten mit unserem kostenlosen Quick Scan und nehmen das Ergebnis in eine vollständige Bewertung mit.
Was nach Ablauf der Frist kommt, ist nicht nur ein Bußgeld
Der deutsche Rahmen erlaubt Bußgelder bis zu 10 Millionen Euro für besonders wichtige Einrichtungen, die die vorgeschriebenen Sicherheitsmaßnahmen nicht umsetzen, oder bis zu 2 % des weltweiten Umsatzes bei einem Unternehmen mit mehr als 500 Millionen Euro Gesamtumsatz (§ 65 BSIG). Allein eine versäumte Registrierung kann bis zu 500.000 Euro kosten. Die großen Zahlen machen die Schlagzeilen. Sie sind selten das, was tatsächlich weh tut.
Die unterlassene Registrierung ist eine Ordnungswidrigkeit, die eine Einrichtung auf der Liste der Aufsichtsbehörde als bekannten Nichterfüller führt. Das ändert die Haltung: Die Behörde hat nun einen Anlass hinzusehen, und wenn sie hinsieht, sieht sie auch auf Artikel 21. Ein Registrierungsversäumnis ist keine isolierte Sanktion — es ist eine Einladung zur vollständigen Prüfung von Sicherheitsmaßnahmen, die die Einrichtung wahrscheinlich noch nicht fertig umgesetzt hat.
Danach wandert es die Kette hinunter. Der Registrierungsstatus taucht zunehmend in Lieferanten-Due-Diligence-Fragebögen nach Artikel 21(2)(d) auf. Ein nicht registrierter Lieferant ist ein dokumentiertes Lieferkettenrisiko für jede wesentliche Einrichtung, die er beliefert — die kommerzielle Folge kommt also vor der regulatorischen. Vertragsverlängerungen werden schwieriger. Ausschreibungen gehen verloren.
NIS2-Sanktionseskalation — Jenseits der Geldbuße
Auslöser
Non-Compliance erkannt oder Vorfall tritt ein
Eine Aufsichtsbehörde identifiziert eine Compliance-Lücke oder eine Organisation erfüllt die NIS2-Anforderungen nicht
Anordnungen mit bindenden Fristen
Verpflichtende Sicherheitsaudits auf eigene Kosten
Öffentliche Bekanntmachung von Verstößen
Bindende Anweisungen zu spezifischen Sicherheitsmaßnahmen
Aussetzung von Zertifizierungen oder Betriebsgenehmigungen
Vorübergehendes Verbot von Leitungsfunktionen für Personen
Öffentliche Benennung verantwortlicher natürlicher Personen
Was jetzt zu tun ist
Für deutsche Kunden konkret, in dieser Reihenfolge.
Anwendungsbereich bestätigen. Sektor nach Anhang I oder II, Größe einschließlich Konzerneinheiten, und etwaige Artikel-2(2)-Ausnahme. Halten Sie das Ergebnis in jedem Fall schriftlich fest.
Register prüfen. Glaubt ein Kunde, registriert zu sein, verifizieren Sie die Bestätigung und sichern Sie die Referenz. Registrierungen mit unvollständigen Daten wurden zurückgewiesen, und manche Kunden haben es nie bemerkt.
Jetzt registrieren. Das BSI-Portal läuft seit dem 6. Januar 2026. Die Einreichung selbst dauert unter einer Stunde, sobald Einrichtungsdaten, Kontaktstellen und Sektoreinstufung bereitliegen. Es gibt keinen Grund, weiter unregistriert zu bleiben.
Für niederländische Kunden: Der 15. August ist Ihr Datum. Das Register geht mit dem Gesetz live. Stellen Sie die Einrichtungsdaten jetzt zusammen, denn eine Registrierung in Woche eins ist trivial, eine in Monat vier ist ein Gespräch mit der RDI.
Für alle anderen: Bauen Sie den Registerstatus dauerhaft in Ihr Kundentracking ein. Registrierung ist keine einmalige Aufgabe. Einrichtungsdaten ändern sich, Kontaktstellen ändern sich, und die meisten Mitgliedstaaten verlangen, das Register aktuell zu halten — die Pflicht kehrt also bei jeder Umstrukturierung, jedem Sitzwechsel und jedem Wechsel des Sicherheitskontakts zurück.
Die Organisationen, die in der ersten Vollzugswelle hängenbleiben, sind nicht die mit unvollkommenen Artikel-21-Maßnahmen. Nahezu niemand hat die bisher perfekt. Es sind die, die eine Behörde mit einer einzigen Datenbankabfrage identifizieren kann.
Weiterlesen: NIS2-Vollzug in Deutschland, das niederländische Cyberbeveiligingswet erklärt, und gilt NIS2 für mich.
Noch eine Frage?
Antworten werden auf Basis unserer Artikel generiert und sind keine Rechtsberatung. Geben Sie keine persönlichen oder vertraulichen Daten ein.
