Veröffentlicht am 05.07.2026
Rund 11.000 deutsche Unternehmen laufen derzeit in eine Bußgeldfalle, ohne es zu wissen. Sie sind gesetzlich verpflichtet, sich beim Bundesamt für Sicherheit in der Informationstechnik (BSI) zu registrieren – haben es aber bislang nicht getan. Die gesetzliche Frist ist bereits am 6. März 2026 abgelaufen. Das BSI hat nun eine letzte faktische Gnadenfrist bis zum 31. Juli 2026 gesetzt. Danach ist mit einer deutlich schärferen Gangart zu rechnen. Wer betroffen ist, sich aber nicht registriert, riskiert Bußgelder von bis zu 500.000 Euro – und im Fall eines Cyberangriffs eine gefährliche Doppelbelastung.
Das Tückische daran: Viele kleine und mittlere Unternehmen wissen gar nicht, dass sie überhaupt unter die neuen Regeln fallen. In diesem Artikel erklären wir, was hinter der NIS-2-Registrierungspflicht steckt, wer betroffen ist, wie Sie das in wenigen Schritten selbst prüfen und was Sie jetzt konkret tun müssen.
Am 6. Dezember 2025 ist in Deutschland das NIS-2-Umsetzungsgesetz (kurz: NIS2UmsuCG) in Kraft getreten. Es setzt die EU-Richtlinie 2022/2555 in nationales Recht um und erneuert das BSI-Gesetz (BSIG) grundlegend. NIS-2 steht für die zweite Fassung der europäischen „Netz- und Informationssicherheits“-Richtlinie – ein Regelwerk, das die Cyber-Widerstandsfähigkeit besonders wichtiger Wirtschaftsbereiche stärken soll.
Mit dem Gesetz sind rund 29.500 Unternehmen und Einrichtungen in Deutschland verpflichtet, drei zentrale Dinge zu tun: sich beim BSI zu registrieren, erhebliche Sicherheitsvorfälle zu melden und definierte Risikomanagementmaßnahmen umzusetzen. Zum Vergleich: Unter dem bisherigen KRITIS-Regime (kritische Infrastrukturen) waren nur etwa 4.500 Unternehmen erfasst – NIS-2 vervielfacht diesen Kreis fast auf das Siebenfache.
Das BSI-Registrierungsportal wurde am 6. Januar 2026 freigeschaltet. Die gesetzliche Frist zur Registrierung nach § 33 BSIG endete am 6. März 2026. Bis dahin hatten sich jedoch nur rund 11.500 Einrichtungen registriert – weniger als 40 Prozent der Betroffenen. Bis Anfang April stieg die Zahl auf 15.477, bis Ende Mai auf etwa 18.500. Mehr als ein Drittel aller betroffenen Unternehmen fehlt damit noch immer.
Als Reaktion auf diese schwache Quote wandte sich das BSI mit einem Schreiben an deutsche Wirtschaftsverbände und kommunizierte eine faktische Nachfrist bis zum 31. Juli 2026. Das Schreiben wurde am 17. Juni 2026 öffentlich, Heise Online berichtete einen Tag später.
Hier lauert ein gefährliches Missverständnis. Die Frist zum 31. Juli ist keine neue gesetzliche Frist und keine Schonzeit im rechtlichen Sinne. Der Bußgeldtatbestand für den Registrierungsverstoß nach § 65 Abs. 2 Nr. 6 BSIG (bis zu 500.000 Euro allein für die versäumte Registrierung) gilt ununterbrochen seit dem 7. März 2026.
Das BSI übt lediglich sein sogenanntes Verfolgungsermessen nach § 47 OWiG aus – es entscheidet also, ob und wann es einen Verstoß tatsächlich verfolgt. Der Rechtsanwalt Simon Orzel bringt es in einem LinkedIn-Kommentar auf den Punkt:
„Ende Juli ist keine gesetzliche Verlängerung und keine Schonfrist. Die Registrierungsfrist endete am 6. März 2026 (§33 BSIG), und der Bußgeldtatbestand greift seither ununterbrochen. Was das BSI verschiebt, ist nicht die Pflicht, sondern der Moment, ab dem es das Ermessen nutzt, ob es verfolgt. Wer auf Ende Juli wartet, wartet nicht auf eine Frist, sondern auf das Wohlwollen einer Behörde, das jederzeit enden kann.“
Auch die IT-Sicherheitsrechtler Prof. Dr. Dennis-Kenji Kipker (Cyberintelligence Institute) und Stefan Hessel (Reuschlaw) fordern seit Monaten ein konsequenteres Vorgehen. In einem Gastbeitrag warnten sie:
„Von rund 29.500 erwarteten Unternehmen hat sich nicht einmal die Hälfte beim BSI gemeldet. Viele Betriebe scheinen darauf zu hoffen, ‚unter dem Radar‘ zu bleiben […]. Damit NIS-2 nicht zum Papiertiger wird, ist ein Kurswechsel in der Aufsicht notwendig.“
Ein weit verbreiteter Irrtum lautet: „NIS-2 betrifft nur Großkonzerne und kritische Infrastruktur.“ Das stimmt nicht. Das Gesetz unterscheidet zwei Kategorien:
Für Website-Betreiber besonders relevant sind zwei Sektoren: Der Sektor „Digitale Dienste“ umfasst Online-Marktplätze, Suchmaschinen und soziale Netzwerke. Der Sektor „Digitale Infrastruktur“ deckt Cloud-Anbieter, DNS-Dienstleister, Rechenzentren und Content-Delivery-Networks ab. Wichtig: Qualifizierte Vertrauensdiensteanbieter, TLD-Registries und DNS-Dienstleister gelten unabhängig von ihrer Größe immer als besonders wichtig.
Der Unterschied zwischen den Kategorien betrifft auch die Aufsicht: Bei besonders wichtigen Einrichtungen darf das BSI proaktiv prüfen – also auch ohne konkreten Verdacht. Bei wichtigen Einrichtungen wird die Behörde in der Regel erst nach einem Vorfall oder einer Beschwerde tätig (reaktive Aufsicht).
Wenn die Prüfung ergibt, dass Sie betroffen sind, sollten Sie ohne Verzögerung handeln. Die Registrierung läuft technisch in zwei Schritten über ein staatliches System:
Das eigentlich kritische Risiko entsteht nicht durch die Registrierungspflicht allein, sondern im Ernstfall – wenn ein Cyberangriff das Unternehmen trifft. Denn dann greifen unter Umständen zwei Meldepflichten gleichzeitig:
Tritt etwa ein Ransomware-Angriff mit Datenabfluss auf (Ransomware ist Erpressungssoftware, die Daten verschlüsselt oder stiehlt), muss ein nicht registriertes Unternehmen gleichzeitig den Vorfall melden und die versäumte Registrierung nachholen. Genau darauf weisen die Autoren der Kanzlei Latham & Watkins hin:
„Viele Organisationen wissen nicht, dass sie unter die NIS-2-Richtlinie fallen, bis ein Cybervorfall eintritt. Zu diesem Zeitpunkt müssen sie sich möglicherweise gleichzeitig bei den Behörden registrieren und Vorfallsmeldungen abgeben – wodurch sie ihre Compliance-Lücken im Moment der maximalen Aufmerksamkeit offenlegen.“
Die Bußgeldrahmen sind erheblich: NIS-2-Verstöße können mit bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes (besonders wichtige Einrichtungen) beziehungsweise 7 Millionen Euro oder 1,4 Prozent (wichtige Einrichtungen) geahndet werden. Der Registrierungsverstoß allein kostet bis zu 500.000 Euro, eine nicht erreichbare Kontaktstelle bis zu 100.000 Euro. DSGVO-Verstöße wiederum können mit bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes belegt werden.
Die gute Nachricht: Beide Regelwerke überschneiden sich inhaltlich stark. Eine integrierte Compliance-Strategie – etwa auf Basis von ISO 27001 oder dem BSI-IT-Grundschutz – kann NIS-2 und DSGVO gemeinsam abdecken und spart Doppelarbeit.
Der Blick in den BSI-Lagebericht 2025 zeigt, warum diese Regeln kein bürokratischer Selbstzweck sind. Rund 80 Prozent der angezeigten Cyberangriffe – vor allem Ransomware – richteten sich gegen kleine und mittlere Unternehmen. Diesen fehlen häufig die Mittel und das Wissen, um sich eigenständig zu schützen. Täglich wurden im Berichtszeitraum durchschnittlich 119 neue Sicherheitslücken bekannt, ein Anstieg von rund 24 Prozent gegenüber dem Vorjahr.
BSI-Präsidentin Claudia Plattner betont die Verantwortung der Chefetage:
„Die NIS-2-Richtlinie macht Cybersicherheit zur Chefinnen- und Chefsache: Geschäftsführungen betroffener Einrichtungen sind dazu verpflichtet, die Risikomanagementmaßnahmen umzusetzen, ihre Umsetzung zu überwachen und sich zu Fragen der Bewertung und des Managements von Cyberrisiken schulen zu lassen.“
Die NIS-2-Registrierungspflicht ist keine technische Schwachstelle, sondern ein regulatorisches Risiko mit realen finanziellen Folgen. Die zentrale Botschaft lautet: Die faktische Frist bis zum 31. Juli 2026 ist die letzte Gelegenheit, ohne akutes Verfolgungsrisiko in die Compliance zu kommen – aber sie ist keine rechtliche Schonfrist. Der Bußgeldtatbestand läuft seit dem 7. März 2026 durchgehend.
Für Sie als Website-Betreiber oder Unternehmensentscheider bedeutet das drei klare Schritte: Erstens die Betroffenheit mit dem offiziellen BSI-Tool prüfen und dokumentieren. Zweitens – falls betroffen – umgehend das ELSTER-Zertifikat beantragen (Postlaufzeit einplanen!) und die Registrierung abschließen. Drittens die zehn Risikomanagementmaßnahmen umsetzen und die Meldeprozesse für den Ernstfall vorbereiten.
Wer betroffen ist, aber untätig bleibt, riskiert nicht nur ein Bußgeld, sondern signalisiert im Fall eines Angriffs strukturelle Defizite – genau dann, wenn die behördliche Aufmerksamkeit am größten ist. Eine Registrierung ist auch nach dem 31. Juli noch möglich und signalisiert aktives Handeln. Warten Sie damit aber nicht auf das Wohlwollen einer Behörde, das jederzeit enden kann.