" /> NIS2 Deutschland: BSIG-Pflichten & Registrierung 2026 | ITSECOPS
Guide

NIS2 in Deutschland: BSIG-Pflichten, Registrierung & Fristen 2026

Updated · Aug 2026 By ITSECOPS Free · No signup
Not sure if NIS2 applies to you? Take the free 60-second NIS2 applicability checker — classification, fine exposure and a readiness roadmap, no signup needed.

Das NIS2-Umsetzungsgesetz (NIS2UmsuCG) ist seit dem 6. Dezember 2025 in Kraft — das novellierte BSIG gilt. Die Registrierungsfrist beim BSI lief am 6. März 2026 ab, die Nachfrist endete am 31. Juli 2026. Wer jetzt nicht registriert ist, riskiert ein Bußgeld von bis zu 500.000 € — und fällt dem BSI als Verweigerer auf.

Diese Seite fasst zusammen, wer betroffen ist, welche Pflichten das neue BSIG bringt und wie Sie Versäumtes schnell und sauber nachholen.

Wo Deutschland heute steht

Datum Was gilt
6. Dezember 2025 NIS2UmsuCG in Kraft, BSIG novelliert
6. März 2026 Ursprüngliche Registrierungsfrist — nur rund 11.500 von ca. 29.500 betroffenen Unternehmen waren registriert
31. Juli 2026 Ende der BSI-Nachfrist — abgelaufen
Ende 2028 Nachweisfrist für besonders wichtige Einrichtungen

Betroffen: rund 29.500 Unternehmen in zwei Kategorien

Kategorie Schwelle Bußgeldrahmen
Besonders wichtige Einrichtungen ab 250 Mitarbeitern oder >50 Mio. € Umsatz und >43 Mio. € Bilanzsumme bis 10 Mio. € oder 2 % des weltweiten Umsatzes
Wichtige Einrichtungen ab 50 Mitarbeitern oder >10 Mio. € Umsatz bis 7 Mio. € oder 1,4 %

Qualifizierte Vertrauensdiensteanbieter, TLD-Registries und DNS-Anbieter gelten unabhängig von der Größe als besonders wichtig. Betroffene Sektoren u. a.: Energie, Transport, Gesundheit, digitale Infrastruktur, verarbeitendes Gewerbe, Chemie, Lebensmittel, Entsorgung.

Ihre Pflichten nach dem neuen BSIG

  • Registrierung beim BSI über das offizielle Portal — wenn noch nicht geschehen: unverzüglich nachholen.
  • Zehn Risikomanagement-Maßnahmen: Risikoanalysen, Incident-Handling, Backup- und Krisenmanagement, Lieferkettensicherheit, sichere Entwicklung, Wirksamkeitsmessung, Cyberhygiene und Schulung, Kryptografie, Zugriffskontrolle, MFA und sichere Kommunikation.
  • Meldepflichten: Frühwarnung binnen 24 Stunden, Detailmeldung binnen 72 Stunden, Abschlussbericht binnen eines Monats.
  • Geschäftsleitung: billigt die Maßnahmen, überwacht die Umsetzung, absolviert Schulungen — und haftet persönlich (§38 BSIG).

Nachfrist verpasst — was jetzt?

  • Sofort registrieren. Eine späte Registrierung ist ein korrigierter Verstoß — keine Registrierung ist ein fortgesetzter.
  • Gap-Analyse gegen die zehn Maßnahmen: dokumentierter Startpunkt für Aufsicht und Geschäftsführung.
  • 24/7-Detektion aufsetzen: Die 24-Stunden-Frühwarnung ist ohne durchgängiges Monitoring nicht einzuhalten.
  • Lieferkette dokumentieren: Sicherheitsanforderungen an Dienstleister und Zulieferer vertraglich fixieren.
  • Schulung der Geschäftsleitung terminieren und nachweisbar machen.

Warum ITSECOPS

  • Sophos-Partner: Managed EDR/MDR für Detektion und Response.
  • Acronis-Partner: Backup und Disaster Recovery — Kontinuitätsnachweis inklusive.
  • 24/7 SOC: Monitoring, das die 24-Stunden-Meldung realistisch macht — auch am Wochenende.
  • Festpreise, typischerweise 30–50 % unter lokalen Sätzen (Liefermodell Norwegen + Indien).
  • EU-Compliance-Fokus: NIS2-, DSGVO- und ISO-27001-Projekte für Kunden in der EU und den Nordics.
Kostenlose NIS2 Gap-Analyse30 Minuten. Sie erhalten eine konkrete Prioritätenliste — kein Verkaufsgespräch.24h-Meldefähigkeit prüfenKann Ihr Unternehmen einen Vorfall binnen 24 Stunden erkennen und melden? Wir testen es.Festpreis anfragenNIS2-Umsetzung zum Festpreis, typischerweise 30–50 % unter lokalen Sätzen.

Häufige Fragen

Die Nachfrist ist abgelaufen — bringt eine späte Registrierung noch etwas?

Ja. Das Bußgeldrisiko einer verspäteten Registrierung ist deutlich geringer als das einer andauernden Nichtregistrierung, die als fortgesetzter Verstoß gilt. Registrieren Sie jetzt und dokumentieren Sie parallel Ihren Umsetzungsplan.

Gilt NIS2 auch für Zulieferer unterhalb der Schwellenwerte?

Indirekt ja: Betroffene Unternehmen müssen ihre Lieferkette absichern und geben Anforderungen vertraglich weiter. Wer als Zulieferer schnell Nachweise liefern kann (MFA, Backups, Incident-Prozess), gewinnt Aufträge — wer nicht, wird aussortiert.

Reicht ISO 27001 für NIS2?

ISO 27001 deckt einen Großteil der zehn Maßnahmen ab, ersetzt aber weder die BSI-Registrierung noch die 24/72-Stunden-Meldewege oder die persönlichen Pflichten der Geschäftsleitung. Ein kurzes Mapping zeigt die Lücken.

Was kostet die NIS2-Umsetzung im Mittelstand?

Das hängt vom Reifegrad ab. Wir starten mit einer Gap-Analyse zum Festpreis; danach kennen Sie Prioritäten und Kosten exakt. Managed Detection & Response ist dabei regelmäßig günstiger als der Eigenaufbau eines SOC.

Mehr lesen: NIS2-Services von ITSECOPS (EU-Hub) · Niederlande · Belgien · Dänemark · Norwegen · Schweden

Dies sind allgemeine Informationen, keine Rechtsberatung. Maßgeblich sind Gesetzestext und BSI-Veröffentlichungen.

Need help applying this to your environment?

We turn compliance guides into shipped controls. Talk to an engineer.

Book a consultation