Das NIS2-Umsetzungsgesetz (NIS2UmsuCG) ist seit dem 6. Dezember 2025 in Kraft — das novellierte BSIG gilt. Die Registrierungsfrist beim BSI lief am 6. März 2026 ab, die Nachfrist endete am 31. Juli 2026. Wer jetzt nicht registriert ist, riskiert ein Bußgeld von bis zu 500.000 € — und fällt dem BSI als Verweigerer auf.
Diese Seite fasst zusammen, wer betroffen ist, welche Pflichten das neue BSIG bringt und wie Sie Versäumtes schnell und sauber nachholen.
Wo Deutschland heute steht
| Datum | Was gilt |
|---|---|
| 6. Dezember 2025 | NIS2UmsuCG in Kraft, BSIG novelliert |
| 6. März 2026 | Ursprüngliche Registrierungsfrist — nur rund 11.500 von ca. 29.500 betroffenen Unternehmen waren registriert |
| 31. Juli 2026 | Ende der BSI-Nachfrist — abgelaufen |
| Ende 2028 | Nachweisfrist für besonders wichtige Einrichtungen |
Betroffen: rund 29.500 Unternehmen in zwei Kategorien
| Kategorie | Schwelle | Bußgeldrahmen |
|---|---|---|
| Besonders wichtige Einrichtungen | ab 250 Mitarbeitern oder >50 Mio. € Umsatz und >43 Mio. € Bilanzsumme | bis 10 Mio. € oder 2 % des weltweiten Umsatzes |
| Wichtige Einrichtungen | ab 50 Mitarbeitern oder >10 Mio. € Umsatz | bis 7 Mio. € oder 1,4 % |
Qualifizierte Vertrauensdiensteanbieter, TLD-Registries und DNS-Anbieter gelten unabhängig von der Größe als besonders wichtig. Betroffene Sektoren u. a.: Energie, Transport, Gesundheit, digitale Infrastruktur, verarbeitendes Gewerbe, Chemie, Lebensmittel, Entsorgung.
Ihre Pflichten nach dem neuen BSIG
- Registrierung beim BSI über das offizielle Portal — wenn noch nicht geschehen: unverzüglich nachholen.
- Zehn Risikomanagement-Maßnahmen: Risikoanalysen, Incident-Handling, Backup- und Krisenmanagement, Lieferkettensicherheit, sichere Entwicklung, Wirksamkeitsmessung, Cyberhygiene und Schulung, Kryptografie, Zugriffskontrolle, MFA und sichere Kommunikation.
- Meldepflichten: Frühwarnung binnen 24 Stunden, Detailmeldung binnen 72 Stunden, Abschlussbericht binnen eines Monats.
- Geschäftsleitung: billigt die Maßnahmen, überwacht die Umsetzung, absolviert Schulungen — und haftet persönlich (§38 BSIG).
Nachfrist verpasst — was jetzt?
- Sofort registrieren. Eine späte Registrierung ist ein korrigierter Verstoß — keine Registrierung ist ein fortgesetzter.
- Gap-Analyse gegen die zehn Maßnahmen: dokumentierter Startpunkt für Aufsicht und Geschäftsführung.
- 24/7-Detektion aufsetzen: Die 24-Stunden-Frühwarnung ist ohne durchgängiges Monitoring nicht einzuhalten.
- Lieferkette dokumentieren: Sicherheitsanforderungen an Dienstleister und Zulieferer vertraglich fixieren.
- Schulung der Geschäftsleitung terminieren und nachweisbar machen.
Warum ITSECOPS
- Sophos-Partner: Managed EDR/MDR für Detektion und Response.
- Acronis-Partner: Backup und Disaster Recovery — Kontinuitätsnachweis inklusive.
- 24/7 SOC: Monitoring, das die 24-Stunden-Meldung realistisch macht — auch am Wochenende.
- Festpreise, typischerweise 30–50 % unter lokalen Sätzen (Liefermodell Norwegen + Indien).
- EU-Compliance-Fokus: NIS2-, DSGVO- und ISO-27001-Projekte für Kunden in der EU und den Nordics.
Häufige Fragen
Die Nachfrist ist abgelaufen — bringt eine späte Registrierung noch etwas?
Ja. Das Bußgeldrisiko einer verspäteten Registrierung ist deutlich geringer als das einer andauernden Nichtregistrierung, die als fortgesetzter Verstoß gilt. Registrieren Sie jetzt und dokumentieren Sie parallel Ihren Umsetzungsplan.
Gilt NIS2 auch für Zulieferer unterhalb der Schwellenwerte?
Indirekt ja: Betroffene Unternehmen müssen ihre Lieferkette absichern und geben Anforderungen vertraglich weiter. Wer als Zulieferer schnell Nachweise liefern kann (MFA, Backups, Incident-Prozess), gewinnt Aufträge — wer nicht, wird aussortiert.
Reicht ISO 27001 für NIS2?
ISO 27001 deckt einen Großteil der zehn Maßnahmen ab, ersetzt aber weder die BSI-Registrierung noch die 24/72-Stunden-Meldewege oder die persönlichen Pflichten der Geschäftsleitung. Ein kurzes Mapping zeigt die Lücken.
Was kostet die NIS2-Umsetzung im Mittelstand?
Das hängt vom Reifegrad ab. Wir starten mit einer Gap-Analyse zum Festpreis; danach kennen Sie Prioritäten und Kosten exakt. Managed Detection & Response ist dabei regelmäßig günstiger als der Eigenaufbau eines SOC.
Mehr lesen: NIS2-Services von ITSECOPS (EU-Hub) · Niederlande · Belgien · Dänemark · Norwegen · Schweden
Dies sind allgemeine Informationen, keine Rechtsberatung. Maßgeblich sind Gesetzestext und BSI-Veröffentlichungen.
Update September 2026: NIS2 ist in Deutschland in Kraft
Das NIS-2-Umsetzungsgesetz (NIS2UmsuCG) gilt seit dem 6. Dezember 2025, ohne Übergangsfristen. Rund 30.000 Unternehmen sind betroffen, die Registrierung läuft über das BSI-Meldeportal, und die BSI-Betroffenheitsprüfung ist der schnellste Weg zur ersten Einschätzung. Wie real das Risiko ist, zeigte 2026 die Angriffsserie auf deutsche Unternehmen: Ransomware bei Bosch im Juli, der Angriff auf Statista im August, dazu SafePay am Flughafen Hahn. Die Frage ist nicht mehr ob, sondern wie schnell ein Angriff erkannt wird.
Warum ITSECOPS: wir sind Partner aller marktüblichen Security-Hersteller, dadurch kosten EDR, MDR, Backup und Microsoft-365-Lizenzen über uns in der Regel weniger als im Direktbezug, mit offen einsehbaren Preisen statt Vertriebsgespräch. Vergleichen Sie selbst: Preisvergleich für Security-Lösungen, Security-Stack-Empfehlung und Lizenzberater für Microsoft 365 und Google Workspace (Tools auf Englisch, Preise automatisch in Euro). Dazu 24/7 SOC, MDR und SIEM, auf Wunsch als Open-Source-SIEM (Wazuh, Elastic), das ab etwa 50 GB Logdaten pro Tag die Jahreskosten gegenüber kommerziellen SIEM deutlich senkt.
Sind wir von NIS2 betroffen, wenn wir 60 Mitarbeiter haben?
In einem der 18 Sektoren ja: die Schwelle liegt bei 50 Mitarbeitern oder 10 Mio. EUR Umsatz. Auch darunter kommen Pflichten häufig über die Lieferkette regulierter Kunden.
Was kostet ein Managed SOC pro Monat für den Mittelstand?
Für Unternehmen mit 50 bis 300 Arbeitsplätzen liegen realistische Preise bei wenigen tausend Euro im Monat, ein Bruchteil eines eigenen 24/7-Teams mit sechsstelligen Jahreskosten. Eine exakte Kalkulation erhalten Sie binnen 24 Stunden.
Reicht Windows Defender für eine Firma?
Als Basisschutz ja, als NIS2-taugliche Erkennung nein: ohne verwaltetes EDR oder MDR mit 24/7-Analyse bleiben Angriffe nachts und am Wochenende unentdeckt, und die Meldefristen von 24 und 72 Stunden sind nicht einhaltbar.