Ab_wann_gilt_NIS2

Ab wann gilt NIS2 für deutsche Unternehmen als verpflichtend?

Verbindlichkeit für deutsche Unternehmen – NIS2

In Deutschland wurde die EU-NIS2-Richtlinie durch das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) in nationales Recht umgesetzt. Im Zuge dessen wurde das BSI-Gesetz (BSIG) grundlegend überarbeitet und inhaltlich deutlich erweitert.

Seit dem 6. Dezember 2025 sind alle Regelungen verbindlich anzuwenden.


Zeitlicher Ablauf der Umsetzung in Deutschland

DatumEreignis
14.12.2022Erste Veröffentlichung der NIS2-Richtlinie
16.01.2023Inkrafttreten auf EU-Ebene
17.10.2024verfehlte Frist zur nationalen Umsetzung
13.11.2025Verabschiedung des NIS2UmsuCG im Bundestag
21.11.2025Zustimmung durch den Bundesrat
05.12.2025Veröffentlichung im Bundesgesetzblatt
06.12.2025Inkrafttreten des neuen BSIG
06.01.2026Start des BSI-Registrierungsportals
06.03.2026Ende der Registrierungsfrist
ab ca. 2028Erste vollständige Prüfungen für KRITIS-Betreiber

Wichtig: Es gibt keine Übergangsphase – Pflichten wie Risikomanagement, Meldepflichten und Verantwortlichkeiten gelten sofort.


Einordnung der betroffenen Einrichtungen

Deutschland verwendet eine nationale Begriffssystematik, die auf der EU-Systematik basiert:

  • wesentliche Einrichtungen → besonders wichtige Einrichtungen (bwE)
  • wichtige Einrichtungen → wE
  • KRITIS → Betreiber kritischer Anlagen

KRITIS-Betreiber werden automatisch als besonders wichtige Einrichtungen eingestuft.

Insgesamt sind in Deutschland rund 29.500 Organisationen betroffen.


Bußgelder und Sanktionen

Die deutsche Umsetzung sieht ein abgestuftes Sanktionssystem vor.

Nach Einrichtungstyp

KategorieHöchststrafeUmsatzbezogene Grenze
besonders wichtige Einrichtungenbis 10 Mio. €2 % des weltweiten Umsatzes
wichtige Einrichtungenbis 7 Mio. €1,4 % des weltweiten Umsatzes

Nach Verstoßart

  • fehlende Umsetzung von Sicherheitsmaßnahmen (§30 BSIG) → bis 10 Mio. € / 7 Mio. €
  • unterlassene Meldung von Sicherheitsvorfällen (§31 BSIG) → bis 10 Mio. € / 7 Mio. €
  • Missachtung von Anordnungen des BSI → bis 10 Mio. € / 7 Mio. €
  • Verstöße im KRITIS-Kontext (z. B. kritische Komponenten) → bis 5 Mio. €
  • fehlender Nachweis bei KRITIS-Prüfungen → bis 2 Mio. €
  • Verstöße gegen Registrierungspflichten → bis 500.000 €
  • Behinderung von Prüfungen → bis 500.000 €
  • fehlende Erreichbarkeit von Kontaktstellen → bis 100.000 €

Geschäftsführerhaftung (§38 BSIG)

Eine zentrale Verschärfung betrifft die persönliche Verantwortung der Unternehmensleitung.

Die Geschäftsführung ist verpflichtet:

1. Genehmigung

Die Risikomanagement-Maßnahmen nach §30 BSIG müssen formell freigegeben werden.

2. Überwachung

Die Umsetzung muss aktiv kontrolliert werden. Eine reine Kenntnisnahme reicht nicht aus.

3. Schulung

Die Teilnahme an Cybersicherheits-Schulungen ist verpflichtend (mindestens alle 3 Jahre) und nicht übertragbar.



BSI-Registrierungspflicht

Alle betroffenen Organisationen müssen sich beim Bundesamt für Sicherheit in der Informationstechnik (BSI) registrieren.

Fristen

  • Beginn: 06.01.2026
  • Ende: 06.03.2026

Ablauf

  1. Einrichtung eines Kontos über das Unternehmenskonto (MUK/ELSTER)
  2. Registrierung im BSI-Portal (online verfügbar seit 06.01.2026)

Wichtiger Hinweis

Die Registrierung erfolgt eigenverantwortlich durch das Unternehmen. Es erfolgt keine automatische Benachrichtigung durch Behörden. Das BSI kann jedoch eine Registrierung auch aktiv einfordern.


Aufsichtssystem des BSI

Die behördliche Kontrolle richtet sich nach der Einstufung der Organisation:

Bereichbesonders wichtige Einrichtungenwichtige Einrichtungen
Art der Aufsichtproaktiv (regelmäßige Prüfungen möglich)reaktiv (bei Verdachtsfällen)
Prüfmechanismusrisikobasiert, stichprobenartiganlassbezogen
Bußgeldniveauhöherniedriger
KRITIS-Prüfungenalle 3 Jahre verpflichtendentfällt