Veröffentlicht am 07.07.2026
Bis zu 10 Millionen Euro Bußgeld – und die Geschäftsleitung haftet mit ihrem Privatvermögen. Was wie eine abstrakte Drohung klingt, wird für rund 30.000 deutsche Unternehmen ab dem 31. Juli 2026 sehr konkret. An diesem Tag endet die vom Bundesamt für Sicherheit in der Informationstechnik (BSI) gewährte Nachfrist zur Registrierung unter der neuen NIS-2-Richtlinie. Wer bis dahin nicht registriert ist, obwohl er betroffen wäre, riskiert nicht nur empfindliche Bußgelder, sondern gerät ins Visier einer ganzen Aufsichts- und Sanktionskaskade. Und viele Unternehmen wissen noch nicht einmal, dass sie überhaupt betroffen sind.
Die NIS-2-Richtlinie (NIS steht für „Network and Information Security“, also Netz- und Informationssicherheit) ist ein europäisches Gesetz, das die Cybersicherheit von Unternehmen in wichtigen Wirtschaftssektoren deutlich verschärft. Deutschland hat diese EU-Vorgabe mit dem sogenannten NIS-2-Umsetzungsgesetz (NIS2UmsuCG) in nationales Recht überführt – allerdings mit erheblicher Verspätung.
Ursprünglich hätte die Umsetzung bis zum 17. Oktober 2024 erfolgen müssen. Der Bundestag verabschiedete das Gesetz erst am 13. November 2025, in Kraft trat es am 6. Dezember 2025 – rund 14 Monate zu spät. Das Registrierungsportal des BSI ging am 6. Januar 2026 in Betrieb. Die gesetzliche Frist zur Registrierung lief eigentlich bereits am 6. März 2026 ab. Weil sich bis dahin viel zu wenige Unternehmen gemeldet hatten, räumte das BSI als Kulanzregelung eine Nachfrist bis zum 31. Juli 2026 ein.
Die Dimension ist enorm: Bislang waren in Deutschland rund 4.500 Betreiber sogenannter Kritischer Infrastrukturen (KRITIS) reguliert. Mit NIS-2 steigt die Zahl der betroffenen Einrichtungen auf rund 29.500 bis 30.000. Trotzdem hatten sich bis Ende Mai 2026 erst knapp 18.500 Einrichtungen beim BSI registriert – eine erhebliche Lücke.
NIS-2 dreht sich im Kern um zwei Dinge: IT-Risikomanagement und die Meldung von Sicherheitsvorfällen.
Betroffene Unternehmen müssen zehn Kernmaßnahmen zum Risikomanagement umsetzen, die im Paragraf 30 des BSI-Gesetzes (BSIG) festgeschrieben sind. Dazu gehören unter anderem Risikoanalysen, Sicherheitskonzepte, der Einsatz von Kryptografie (also Verschlüsselung), Multi-Faktor-Authentifizierung (die Anmeldung mit mehr als nur einem Passwort, etwa zusätzlich per App-Code), Backup-Konzepte und Zugangskontrollen.
Besonders anspruchsvoll ist die Meldepflicht bei erheblichen Sicherheitsvorfällen. Sie folgt einer festen Kaskade:
Diese 24-Stunden-Frist ist der neuralgische Punkt. Sie setzt de facto eine Rund-um-die-Uhr-Erreichbarkeit voraus – denn ein Ransomware-Angriff (Erpressungssoftware, die Daten verschlüsselt) hält sich nicht an Bürozeiten. Die Meldung erfolgt über das BSI-Portal. Voraussetzung dafür ist ein sogenanntes ELSTER-Organisationszertifikat, das über die Plattform „Mein Unternehmenskonto“ beantragt wird. Wer dieses Zertifikat erst im Ernstfall besorgen will, hat die 24-Stunden-Frist bereits verloren.
Wie ernst die Lage ist, zeigt der BSI-Lagebericht 2025: Durchschnittlich 119 neue Schwachstellen pro Tag wurden bekannt – ein Anstieg um 24 Prozent gegenüber dem Vorjahr. Hauptangriffsvektoren sind Ransomware, sogenannte APT-Gruppen (staatlich gestützte, hochprofessionelle Angreifer) und Botnetze wie „Badbox“.
„Die Cybersicherheitslage ist messbarer geworden. Unser Lagebericht stellt erstmals konsequent statistische Indikatoren in den Vordergrund. Wahr ist aber auch: Wir alle gemeinsam – Staat, Wirtschaft, Wissenschaft und Gesellschaft – haben noch ein großes Stück Arbeit vor uns.“ – Claudia Plattner, BSI-Präsidentin
NIS-2 gilt für Unternehmen in 18 Sektoren, aufgeteilt in 11 „besonders wichtige“ und 7 „wichtige“ Sektoren. Neu hinzugekommen sind unter anderem das verarbeitende Gewerbe, die Abwasserwirtschaft und die öffentliche Verwaltung. Entscheidend ist zusätzlich die Größe: Betroffen sind Unternehmen, die mindestens 50 Mitarbeiter beschäftigen oder mehr als 10 Millionen Euro Jahresumsatz beziehungsweise Bilanzsumme erreichen.
Wichtig: Es gibt Ausnahmen ohne jede Größenbeschränkung. Vertrauensdiensteanbieter, TLD-Registries (Verwalter von Top-Level-Domains wie „.de“) und DNS-Diensteanbieter (Betreiber des Adressbuchs des Internets) fallen unabhängig von ihrer Größe immer unter NIS-2.
Besonders tückisch ist die indirekte Betroffenheit über die Lieferkette. Auch kleinere Firmen, die selbst nicht direkt unter die Richtlinie fallen, werden häufig über die Anforderungen ihrer großen Kunden faktisch zur Compliance gezwungen.
„Die größte Unsicherheit bei NIS2 sehe ich bei mittelständischen Zulieferern: Sie fallen oft nicht direkt unter die Richtlinie, werden aber über die Lieferketten-Anforderungen ihrer Kunden de facto zu NIS2-Compliance verpflichtet.“ – Bettina Stearn, ISO/IEC 27001 Auditorin bei SECJUR
Der Druck auf kleine und mittlere Unternehmen (KMU) ist groß: Laut BSI-Lagebericht 2025 richteten sich 80 Prozent der angezeigten Ransomware-Angriffe gegen KMU. Wer glaubt, zu klein oder zu unbedeutend für Angreifer zu sein, irrt.
„Es gibt keine uninteressanten Ziele für Cyberangriffe, solange Aufwand und Nutzen in einem für Angreifer günstigen Verhältnis stehen.“ – Alexander Dobrindt, Bundesminister des Innern
Die Frist ist nah. Wer betroffen ist, sollte nicht bis zur letzten Woche warten – schon deshalb, weil die Beantragung des ELSTER-Zertifikats Zeit kostet.
Für die technisch-organisatorische Umsetzung empfiehlt sich der Aufbau eines Informationssicherheitsmanagementsystems (ISMS) – ein strukturiertes Regelwerk für IT-Sicherheit – nach ISO 27001 oder dem BSI-Grundschutz. Damit lassen sich die NIS-2-Anforderungen systematisch abbilden und nachweisen.
Die reine Anmeldung im Portal ist noch keine Compliance. Sie ist der sichtbare Startpunkt, an dem sich zeigt, ob ein Unternehmen die neuen Pflichten überhaupt ernst nimmt.
„Die NIS-2-Registrierung ist der sichtbare erste echte Test, ob Cybersicherheit tatsächlich als Chefsache verstanden und gelebt wird. [...] Eine versäumte Registrierung ist damit kein isolierter Formfehler, sondern häufig der erste Baustein einer umfassenden Aufsichts- und Sanktionskaskade.“ – Rechtsanwalt Jens Ferner
Ob das Gesetz seine Wirkung entfaltet, hängt maßgeblich davon ab, wie konsequent das BSI kontrolliert und sanktioniert.
„Das BSI muss bei NIS-2 Zähne zeigen. Nur gezielte Kontrollen und spürbare Sanktionen könnten dem Gesetz die nötige Wirkung verleihen. Andernfalls drohe NIS2 zum Papiertiger zu werden.“ – Dennis-Kenji Kipker und Stefan Hessel, IT-Sicherheitsexperten
Die Sanktionen sind gestaffelt:
Hinzu kommt die bereits erwähnte persönliche Haftung der Geschäftsleitung nach Paragraf 38 BSIG. Wer seine Sorgfaltspflichten verletzt, kann unter Umständen mit dem Privatvermögen einstehen. Das hebt NIS-2 auf eine Eskalationsstufe, die weit über eine gewöhnliche Ordnungswidrigkeit hinausgeht.
Für alle, die eine Website betreiben und mit personenbezogenen Daten arbeiten, ist ein Punkt besonders wichtig: Bei einem Cyberangriff mit Personenbezug greift eine Doppelmeldepflicht.
Neben der NIS-2-Meldung an das BSI (24-Stunden-Frühwarnung, 72-Stunden-Vollmeldung) muss nach Artikel 33 der Datenschutz-Grundverordnung (DSGVO) zusätzlich eine Meldung an die zuständige Datenschutzaufsichtsbehörde erfolgen – ebenfalls innerhalb von 72 Stunden. Beide Meldungen verfolgen unterschiedliche Ziele: Die BSI-Meldung fokussiert auf Cybersicherheit und IT-Strukturen, die DSGVO-Meldung auf den Schutz der betroffenen Personen. Unternehmen müssen also im Ernstfall parallel zwei getrennte Prozesse bedienen.
Nur zwei Tage nach der NIS-2-Frist wartet die nächste Herausforderung: Am 2. August 2026 müssen Unternehmen prüfen, ob ihre KI-Systeme unter die EU-KI-Verordnung (EU AI Act) fallen. Laut einer Bitdefender-Studie haben 47,4 Prozent der Organisationen nur eine eingeschränkte Sichtbarkeit ihrer eigenen KI-Nutzung – ein Problem, wenn plötzlich neue Pflichten greifen.
Experten warnen zudem vor operativen Zielkonflikten zwischen DSGVO und AI Act. Die DaProLab-Studie nennt als Beispiel den Widerspruch zwischen dem DSGVO-Grundsatz der Datenminimierung einerseits und dem großen Datenbedarf beim Training von KI-Modellen andererseits.
Die NIS-2-Registrierung ist keine bürokratische Formalie, die man auf die lange Bank schieben kann. Bis zum 31. Juli 2026 müssen betroffene Unternehmen im BSI-Portal registriert sein – und mit der Registrierung beginnt die eigentliche Arbeit erst. Wer die Frist verstreichen lässt, riskiert Bußgelder bis zu 10 Millionen Euro, die persönliche Haftung der Geschäftsführung und den Einstieg in eine Sanktionskaskade.
Prüfen Sie zuerst, ob Sie betroffen sind – direkt über einen der 18 Sektoren oder indirekt über die Lieferkette Ihrer Kunden. Dokumentieren Sie das Ergebnis. Beantragen Sie umgehend das ELSTER-Zertifikat und registrieren Sie sich. Und richten Sie einen Prozess ein, mit dem Sie im Ernstfall die 24-Stunden-Frühwarnung tatsächlich leisten können. Die Angreifer, das zeigt der BSI-Lagebericht mit 119 neuen Schwachstellen pro Tag deutlich, warten nicht.