SentrivoNIS2-CheckNIS2 in Deutschland
🇩🇪 NIS2UmsuCG · BSIG · Ratgeber für den Mittelstand

NIS2 in Deutschland: NIS2UmsuCG und BSIG verständlich erklärt

Seit dem 6. Dezember 2025 ist das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz in Kraft. Rund 29.500 Unternehmen – ein Großteil davon Mittelstand – müssen sich beim BSI registrieren, Risikomanagementmaßnahmen umsetzen, Vorfälle innerhalb von 24 Stunden melden und ihre Geschäftsleitung schulen. Dieser Ratgeber zeigt, wer betroffen ist, welche Pflichten gelten und was jetzt dringend ist.

Stand: 8. September 2026·Lesezeit: ca. 8 Minuten·Keine Rechtsberatung
6. Dez. 2025
Inkrafttreten NIS2UmsuCG / neues BSIG
ca. 29.500
betroffene Unternehmen in 18 Sektoren
31. Juli 2026
BSI-Nachfrist für Registrierung (abgelaufen)
bis 10 Mio. €
Bußgeld oder 2 % Umsatz (§ 65 BSIG)

Noch nicht beim BSI registriert?

Die reguläre Frist (6. März 2026) und die Nachfrist (31. Juli 2026) sind vorbei. Bis zur ursprünglichen Frist hatten sich nur rund 11.500 der ca. 29.500 betroffenen Unternehmen gemeldet. Wer betroffen ist und noch fehlt, sollte die Registrierung jetzt unverzüglich im Melde- und Unterrichtungskanal des BSI nachholen – Voraussetzung ist ein ELSTER-Organisationszertifikat. Unsicher, ob Sie betroffen sind? In 2 Minuten prüfen.

Was ist das NIS2UmsuCG?

Die EU-Richtlinie NIS2 (Richtlinie (EU) 2022/2555) hätte bis Oktober 2024 in nationales Recht umgesetzt werden müssen. Deutschland hat das mit dem NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) nachgeholt, das am 6. Dezember 2025 im Bundesgesetzblatt verkündet wurde und am selben Tag in Kraft trat. Kern des Gesetzes ist die vollständige Neufassung des BSI-Gesetzes (BSIG), das nun die Pflichten für Unternehmen, die Aufsicht durch das Bundesamt für Sicherheit in der Informationstechnik (BSI) und die Bußgeldtatbestände regelt.

Der Kreis der Verpflichteten wächst damit von wenigen tausend KRITIS-Betreibern auf rund 29.500 Unternehmen. Erstmals gilt: Wer die Kriterien erfüllt, ist automatisch verpflichtet – es gibt keinen Feststellungsbescheid und keine Übergangsfrist.

Wer ist in Deutschland betroffen?

Die Betroffenheit ergibt sich aus Sektor und Unternehmensgröße (§ 28 BSIG). Die Größenschwellen orientieren sich an der EU-KMU-Empfehlung 2003/361/EG; verbundene Unternehmen werden mitgezählt.

Die 18 Sektoren

Sektoren mit hoher Kritikalität (Anlage 1 BSIG): Energie, Transport und Verkehr, Finanz- und Versicherungswesen, Gesundheitswesen, Wasser (Trinkwasser und Abwasser), digitale Infrastruktur, IT- und TK-Dienste (Managed Service Provider, Managed Security Service Provider), Weltraum sowie – in eigener Regelung – die öffentliche Verwaltung des Bundes.

Sonstige kritische Sektoren (Anlage 2 BSIG): Transport/Logistik (Post- und Kurierdienste), Siedlungsabfallentsorgung, Produktion, Herstellung und Handel mit chemischen Stoffen, Lebensmittel, verarbeitendes Gewerbe (Medizinprodukte, Datenverarbeitungsgeräte, Elektronik, Maschinenbau, Fahrzeugbau), Anbieter digitaler Dienste und Forschung.

Besonders wichtige und wichtige Einrichtungen

Anders als in Österreich spricht das deutsche Gesetz von „besonders wichtigen Einrichtungen“ (statt „wesentlichen“) und „wichtigen Einrichtungen“:

EinstufungWerBesonderheitenBußgeld (§ 65 BSIG)
Besonders wichtige EinrichtungGroße Unternehmen aus Anlage 1, Betreiber kritischer Anlagen (KRITIS), qualifizierte Vertrauensdiensteanbieter, TLD-Registries, DNS-Dienste, größere TK-AnbieterProaktive Aufsicht; für Betreiber kritischer Anlagen zusätzlich Nachweispflichten (§ 39 BSIG) und Angriffserkennungbis 10 Mio. € oder 2 % des weltweiten Jahresumsatzes
Wichtige EinrichtungMittlere Unternehmen aus Anlage 1, mittlere und große Unternehmen aus Anlage 2, kleinere Vertrauensdienste- und TK-AnbieterAnlassbezogene Aufsichtbis 7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes
LieferketteKleine Zulieferer und Dienstleister betroffener EinrichtungenKeine direkte Pflicht – aber Sicherheitsanforderungen der Kunden (§ 30 Abs. 2 Nr. 4 BSIG)Keine gesetzlichen Bußgelder

Das BSI bietet unter betroffenheitspruefung-nis-2.bsi.de eine offizielle Betroffenheitsprüfung an. Unser NIS2-Check deckt zusätzlich die österreichische Rechtslage und die Lieferketten-Perspektive ab.

Die Pflichten nach dem neuen BSIG

1. Registrierung beim BSI (§ 33 BSIG)

Besonders wichtige und wichtige Einrichtungen müssen sich innerhalb von drei Monaten nach Eintritt der Betroffenheit über das BSI-Portal registrieren. Für Unternehmen, die bereits am 6. Dezember 2025 betroffen waren, endete diese Frist am 6. März 2026; das BSI gewährte eine Nachfrist bis 31. Juli 2026. Anzugeben sind Name, Anschrift, Sektor, Kontaktstelle, IP-Adressbereiche und die EU-Mitgliedstaaten, in denen Dienste erbracht werden. Zusätzlich ist eine jederzeit erreichbare Kontaktstelle zu benennen.

2. Risikomanagementmaßnahmen (§ 30 BSIG)

Betroffene Einrichtungen müssen geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen nach dem Stand der Technik treffen. Der Katalog umfasst zehn Mindestbereiche: Risikoanalyse und Sicherheitskonzepte, Bewältigung von Sicherheitsvorfällen, Business Continuity und Krisenmanagement, Sicherheit der Lieferkette, Sicherheit bei Erwerb, Entwicklung und Wartung von IT, Wirksamkeitsbewertung, Cyberhygiene und Schulungen, Kryptografie und Verschlüsselung, Personalsicherheit und Zugriffskontrolle sowie Multi-Faktor-Authentifizierung und gesicherte Kommunikation.

3. Meldepflichten (§ 32 BSIG)

Erhebliche Sicherheitsvorfälle sind dreistufig an das BSI zu melden: Frühwarnung innerhalb von 24 Stunden, Vorfallsmeldung mit erster Bewertung innerhalb von 72 Stunden und Abschlussbericht spätestens einen Monat nach der ersten Meldung. Betroffene Kunden sind gegebenenfalls unverzüglich zu informieren.

4. Pflichten der Geschäftsleitung (§ 38 BSIG)

Die Geschäftsleitung muss die Risikomanagementmaßnahmen billigen und ihre Umsetzung überwachen. Sie ist verpflichtet, regelmäßig an Schulungen teilzunehmen, um ausreichende Kenntnisse zur Erkennung und Bewertung von Risiken zu erwerben. Verletzt sie diese Pflichten, haftet sie dem Unternehmen gegenüber persönlich für den entstandenen Schaden – ein Verzicht des Unternehmens auf diese Ansprüche ist unwirksam. Was das für Geschäftsführer konkret bedeutet, lesen Sie im Beitrag zur NIS2-Schulungspflicht.

Bußgelder nach § 65 BSIG

Besonders wichtige Einrichtungen: bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes. Wichtige Einrichtungen: bis zu 7 Mio. Euro oder 1,4 %. Verstöße gegen die Registrierungspflicht oder Meldepflicht können mit bis zu 500.000 Euro geahndet werden. Das BSI kann außerdem verbindliche Anweisungen erteilen und bei besonders wichtigen Einrichtungen die Ausübung von Leitungsfunktionen vorübergehend untersagen lassen.

Was der Mittelstand jetzt tun sollte

  1. Betroffenheit dokumentiert prüfen: Sektor, Größe inklusive verbundener Unternehmen und Sonderfälle bewerten – mit dem NIS2-Check oder der BSI-Betroffenheitsprüfung. Das Ergebnis schriftlich festhalten, auch wenn Sie nicht betroffen sind.
  2. Registrierung nachholen: Falls betroffen und noch nicht registriert, ELSTER-Organisationszertifikat beschaffen und die Registrierung im BSI-Portal sofort durchführen.
  3. Geschäftsleitung einbinden: Maßnahmen formell billigen lassen, Schulung der Geschäftsleitung terminieren und dokumentieren (§ 38 BSIG).
  4. Gap-Analyse nach § 30 BSIG: Bestehende Maßnahmen gegen die zehn Mindestbereiche prüfen, Lücken priorisieren, Maßnahmenplan mit Verantwortlichen und Terminen erstellen.
  5. Meldeprozess aufbauen: Wer erkennt, bewertet und meldet innerhalb von 24 Stunden? Ansprechpartner, Vorlagen und Eskalationswege in einer Notfall-Datenbank hinterlegen.
  6. Security Awareness etablieren: Regelmäßige Schulungen für alle Mitarbeitenden, Phishing-Simulationen und Nachweise über Teilnahme – Cyberhygiene ist explizit Pflichtmaßnahme und zugleich der wirksamste Schutz gegen die häufigsten Angriffe.

Nicht betroffen? Warum NIS2 trotzdem relevant ist

Betroffene Einrichtungen müssen die Sicherheit ihrer Lieferkette gewährleisten und reichen ihre Anforderungen an Zulieferer, IT-Dienstleister und Partner weiter. Kleine Unternehmen erhalten deshalb zunehmend Sicherheitsfragebögen, vertragliche Mindeststandards und die Bitte um Schulungsnachweise. Wer diese Nachweise vorlegen kann, bleibt Lieferant – wer nicht, riskiert den Auftrag.

Schulungspflicht erfüllen – leistbar für den Mittelstand

Sentrivo ist die Security-Awareness-Plattform für KMU im DACH-Raum: wöchentlich neue Schulungsmodule, Phishing-Simulationen, Notfall-Datenbank und Management-Reports als Nachweis für BSI, Auditoren und Kunden. Ab wenigen Euro pro Mitarbeiter und Monat.

Häufige Fragen zu NIS2 in Deutschland

Seit wann gilt NIS2 in Deutschland?

Das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) ist am 6. Dezember 2025 in Kraft getreten. Es hat das BSI-Gesetz (BSIG) grundlegend neu gefasst. Eine Übergangsfrist gibt es nicht – die Pflichten gelten seit dem Inkrafttreten.

Welche Unternehmen sind in Deutschland von NIS2 betroffen?

Rund 29.500 Unternehmen aus 18 Sektoren, die mindestens 50 Mitarbeitende beschäftigen oder mehr als 10 Mio. Euro Jahresumsatz und Bilanzsumme erreichen. Das BSIG unterscheidet zwischen besonders wichtigen Einrichtungen (große Unternehmen in Sektoren hoher Kritikalität, Betreiber kritischer Anlagen) und wichtigen Einrichtungen. Bestimmte Anbieter wie DNS-Dienste oder Telekommunikationsanbieter sind unabhängig von der Größe erfasst.

Bis wann musste die Registrierung beim BSI erfolgen?

Innerhalb von drei Monaten nach Inkrafttreten, also bis 6. März 2026. Das BSI hat eine Nachfrist bis 31. Juli 2026 eingeräumt. Wer bis heute nicht registriert ist, sollte dies unverzüglich über das BSI-Portal nachholen – ein Verstoß gegen die Registrierungspflicht ist bußgeldbewehrt.

Was verlangt § 38 BSIG von der Geschäftsleitung?

Die Geschäftsleitung muss die Risikomanagementmaßnahmen billigen und ihre Umsetzung überwachen. Sie ist verpflichtet, regelmäßig an Cybersicherheitsschulungen teilzunehmen. Bei Pflichtverletzungen haftet sie dem Unternehmen gegenüber persönlich für den entstandenen Schaden.

Welche Bußgelder drohen nach dem BSIG?

Besonders wichtige Einrichtungen riskieren Bußgelder bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes, wichtige Einrichtungen bis zu 7 Mio. Euro oder 1,4 %. Verstöße gegen die Registrierungs- oder Meldepflicht können mit bis zu 500.000 Euro geahndet werden.

Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung. Grundlage sind die NIS2-Richtlinie (EU) 2022/2555 und das BSI-Gesetz in der Fassung des NIS2UmsuCG (in Kraft seit 6. Dezember 2025) nach dem Stand vom 8. September 2026. Paragrafenangaben beziehen sich auf das neue BSIG; Details – insbesondere Sektorabgrenzungen und Rechtsverordnungen – können sich ändern. Verbindliche Auskünfte erteilt das Bundesamt für Sicherheit in der Informationstechnik (BSI).