google-site-verification=htyjVOyZekXa8knT4vtGE74WtOhhOjJaj_BgJ0xA6Mc
nis2

NIS-2: 3 Monate nach Registrierungsfrist

Wo stehen die Unternehmen?

Revision 1.0

Am 6. März 2026 lief die dreimonatige Registrierungsfrist für NIS-2-betroffene Unternehmen beim BSI ab. Knapp drei Monate später zeigt die Bilanz: Nur rund 40 % der ca. 29.500 betroffenen Einrichtungen haben sich fristgerecht registriert. Mehr als 18.000 Unternehmen sind im Verzug.

Das ist kein Verwaltungsproblem. Das ist ein Risikoproblem.

Denn die Pflichten gelten seit Inkrafttreten des NIS2UmsuCG am 6. Dezember 2025, ohne Übergangsfrist. Wer nicht registriert ist, verstößt bereits gegen § 33 BSIG und riskiert Bußgelder von bis zu 500.000 €. Kommt dann noch ein erheblicher Sicherheitsvorfall hinzu, der nicht innerhalb von 24 Stunden gemeldet wird, summieren sich die Pflichtverstöße.

Was mich in der Praxis besonders beschäftigt: Viele Unternehmen haben die BSI-Registrierung als Hauptaufgabe verstanden und danach den Haken gesetzt. Aber die Registrierung war nur der administrative Startpunkt.
Die eigentliche Arbeit beginnt jetzt:
→ Risikomanagement gemäß § 30 BSIG aufbauen und wirksam dokumentieren
→ Meldeprozesse etablieren (24h Frühwarnung / 72h Detailmeldung / 1 Monat Abschlussbericht)
→ Lieferkettensicherheit bewerten, laut Cyber Security Report 2026 verzichten 75 % der Unternehmen auf regelmäßige Sicherheitsaudits bei Zulieferern
→ Geschäftsleitung nach § 38 BSIG schulen und in die Verantwortung nehmen
→ Technische Maßnahmen nach Stand der Technik umsetzen: Backup, MFA, Patch-Management, Incident Response

Wer schon ein ISMS nach ISO 27001 betreibt, hat eine solide Basis. Wer nicht, sollte jetzt strukturiert mit einer Gap-Analyse starten, anstatt auf die sektorspezifischen Umsetzungsfahrpläne des BSI zu warten, die voraussichtlich erst Mitte 2026 kommen.

Mein Appell an Geschäftsleitungen: NIS-2 ist kein reines IT-Thema. Es ist ein Governance-Thema mit persönlicher Haftung. Cybersicherheit wird mit dieser Regulierung zur Chefsache – und das ist gut so.

Für Unternehmen, die noch im Verzug sind: Das BSI-Portal bleibt offen. Die verspätete Registrierung ist weiterhin möglich und zeigt dem BSI zumindest Handlungsbereitschaft. Aber warten Sie nicht weiter. Jeder zusätzliche Tag ohne Registrierung und ohne wirksame Maßnahmen erhöht Ihr Risiko, regulatorisch und operativ.

NIS-2 ist keine Bürde. Es ist eine Chance, Resilienz aufzubauen und das Vertrauen von Kunden und Partnern zu stärken.

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert