7 Min. Lesezeit

NIS2-Enforcement: Das BSI prüft jetzt aktiv – und über 18.000 Unternehmen sind nicht vorbereitet

Die Registrierungsfrist ist seit März 2026 abgelaufen, doch knapp zwei Drittel der betroffenen Unternehmen haben sich nicht beim BSI registriert. Jetzt beginnt die Durchsetzungsphase: Vor-Ort-Prüfungen laufen, die ersten Bußgeldverfahren stehen bevor. Was KMU jetzt wissen müssen – und welche Schritte sofort nötig sind.

61,5 % der betroffenen Unternehmen nicht registriert
18.000+ Unternehmen in rechtlicher Grauzone
10 Mio. € Bußgeldrahmen für schwerste Verstöße (mehr als 500 Mio. € Umsatz bis 2 %)

Vom Gesetz zur Durchsetzung: Was gerade passiert

Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) trat am 6. Dezember 2025 in Kraft. Die dreimonatige Registrierungsfrist beim BSI endete am 6. März 2026. Rund 29.500 Unternehmen in Deutschland fallen unter die neuen Regelungen – von Energieversorgern über Logistiker bis zu IT-Dienstleistern in 18 Sektoren.

Die Zahlen sind ernüchternd: Bis März 2026 hatten sich laut BSI-Daten nur rund 38,5 Prozent der betroffenen Unternehmen registriert. Das bedeutet: Mehr als 18.000 Unternehmen befinden sich in einer rechtlichen Grauzone – betroffen, aber weder registriert noch compliant. Und das BSI hat unmissverständlich signalisiert, dass nach der Registrierungsphase nun die aktive Durchsetzung beginnt.

6. Dezember 2025
NIS2UmsuCG tritt in Kraft – alle Pflichten gelten ab sofort
6. März 2026
Registrierungsfrist beim BSI läuft ab – nur 38,5% registriert
Q2 2026 – jetzt
BSI startet Vor-Ort-Prüfungen und Enforcement-Maßnahmen
H2 2026
Erste Bußgeldbescheide und EU-weite Verfahren erwartet

Was das BSI konkret prüft

Die Prüfungen des BSI folgen einem systematischen Ansatz. Dabei werden nicht nur formale Kriterien wie die Registrierung kontrolliert, sondern auch die tatsächliche Umsetzung der Risikomanagement­maßnahmen nach §30 BSIG. Konkret bedeutet das:

Registrierung und Kontaktstelle

Ist das Unternehmen beim BSI registriert? Gibt es einen erreichbaren Ansprechpartner für Security-Vorfälle? Allein die fehlende Registrierung ist ein eigenständiger Bußgeldtatbestand (bis 500.000 €, § 65 Abs. 5 Nr. 5 BSIG) – ein Bußgeld droht, ohne dass ein Sicherheitsvorfall vorliegen muss.

Technische und organisatorische Maßnahmen

Das BSI prüft, ob die zehn in §30 BSIG definierten Risikomanagement-Bereiche abgedeckt sind: Risikoanalyse und Sicherheits­konzepte, Bewältigung von Sicherheits­vorfällen, Betriebs­aufrechterhaltung mit Backup- und Krisen­management, Lieferketten­sicherheit, Sicherheit bei Entwicklung, Beschaffung und Wartung einschließlich Schwachstellen­management, Wirksamkeits­bewertung der Maßnahmen, Cyber­hygiene und Schulungen, Kryptografie und Verschlüsselung, Personal­sicherheit mit Zugriffs­kontrolle und Anlagen­management sowie Multi-Faktor-Authentifizierung und gesicherte Kommunikation.

Meldepflichten und Prozesse

Existiert ein dokumentierter Prozess für die dreistufige Vorfallsmeldung? 24 Stunden für die Frühwarnung, 72 Stunden für den ausführlichen Bericht, spätestens ein Monat nach der Meldung für den Abschlussbericht. Ohne funktionierenden Meldeprozess drohen bei einem Vorfall zusätzliche Bußgelder.

Geschäftsführer­haftung nach §38 BSIG

Parallel zur Unternehmensprüfung kontrolliert das BSI, ob die Geschäftsleitung ihren persönlichen Pflichten nachkommt: Haben Geschäftsführer an Cybersecurity-Schulungen teilgenommen? Gibt es dokumentierte Nachweise für Umsetzung und Überwachung des Risiko­managements? Seit Inkrafttreten haften Geschäftsführer persönlich.

Bußgeldrahmen: Was konkret droht

Das Gesetz sieht ein abgestuftes Bußgeldsystem vor, das sich an der Schwere des Verstoßes orientiert. Für KMU sind die Beträge existenzbedrohend:

VerstoßBußgeldrahmen
Fehlende BSI-Registrierungbis 500.000 € (§ 65 Abs. 5 Nr. 5 BSIG)
Fehlende Risikomanagement­maßnahmen oder Verstoß gegen Meldepflichten (besonders wichtige Einrichtungen)bis 10 Mio. €; bei > 500 Mio. € Gesamtumsatz bis 2% des weltweiten Jahresumsatzes
Fehlende Risikomanagement­maßnahmen oder Verstoß gegen Meldepflichten (wichtige Einrichtungen)bis 7 Mio. €; bei > 500 Mio. € Gesamtumsatz bis 1,4% des weltweiten Jahresumsatzes

Warum indirekt betroffene KMU nicht aufatmen sollten

Formal fallen im Wesentlichen nur Unternehmen ab 50 Mitarbeitern oder mehr als 10 Millionen Euro Jahresumsatz und Bilanzsumme in den definierten Sektoren unter NIS2. Kleinere Unternehmen könnten sich zurücklehnen – wäre da nicht die Lieferkette. Denn NIS2-pflichtige Unternehmen müssen auch ihre Zulieferer und Dienstleister in das Risikomanagement einbeziehen.

In der Praxis heißt das: Großkunden versenden derzeit Fragebögen zur IT-Sicherheit, fordern Zertifizierungsnachweise und binden Compliance-Anforderungen in neue Verträge ein. Ein IT-Dienstleister mit 20 Mitarbeitern, der Managed Services für ein NIS2-pflichtiges Unternehmen erbringt, wird de facto zum Audit-Objekt. Wer hier keine belastbaren Nachweise liefern kann, riskiert den Verlust von Kernkunden.

Sofortmaßnahmen: Was Sie jetzt tun müssen

Die Reihenfolge ist entscheidend. Priorisieren Sie nach unmittelbarem Bußgeldrisiko:

Priorität 1: Formale Compliance (diese Woche)

Priorität 2: Technische Grundlagen (innerhalb von 4 Wochen)

Priorität 3: Systematischer Aufbau (innerhalb von 3 Monaten)

Der häufigste Fehler: Compliance als Einmalprojekt

Viele Unternehmen behandeln NIS2 wie ein Projekt mit Enddatum – Registrierung erledigt, Dokumente erstellt, abgehakt. Das ist ein grundlegender Denkfehler. NIS2 verlangt ein dauerhaftes, lebendiges Sicherheitsmanagementsystem. Das BSI wird nicht nur prüfen, ob Dokumente existieren, sondern ob sie gelebt werden: Wann war der letzte Schwachstellenscan? Wann wurde der Incident-Response-Plan zuletzt getestet? Wann hat der Geschäftsführer zuletzt den Risikobericht unterschrieben?

Unternehmen, die jetzt ein fundiertes ISMS aufbauen, schaffen sich nicht nur Bußgeldschutz – sie reduzieren gleichzeitig ihr reales Angriffsrisiko. Angesichts der Tatsache, dass laut BSI rund 80 Prozent der Ransomware-Angriffe auf KMU zielen, ist das keine Kost-Nutzen-Rechnung, sondern eine Existenzfrage.

NIS2-Readiness-Check: Wo steht Ihr Unternehmen?

Wir prüfen Ihren aktuellen Stand gegenüber den NIS2-Anforderungen, identifizieren Bußgeldrisiken und erstellen einen priorisierten Maßnahmenplan. Vertraulich, praxisnah und speziell für den Mittelstand.

Kostenloses Erstgespräch vereinbaren
TS
Thorsten Schmitz-Hübsch
IT-Security Consultant & Geschäftsführer, TSMONDO GmbH – Münster

NIS-2 jetzt umsetzen — mit klarem Fahrplan

Zwei nächste Schritte für Ihre NIS-2-Umsetzung:

➜ NIS-2-Reifegrad-Check für 499 EUR — vollständige Erstanalyse Ihrer Betroffenheit, Pflichten und Umsetzungslücken, geliefert in 5–7 Werktagen.

➜ NIS-2-Umsetzungs-Beratung — konkrete Umsetzungsbegleitung mit ISO-27001-Mapping, ISMS-Aufbau und GF-Dokumentation.

Weiterlesen

Passende Leistungen & Software

NIS2-Beratung & ISMS → ISO 27001 Software → Schwachstellen­scan →
Thorsten Schmitz-Hübsch, Gründer der TSMONDO GmbH und Entwickler von NIS2-Manager und KI-Manager.

Geprüft von Thorsten Schmitz-Hübsch, Gründer der TSMONDO GmbH und Entwickler der NIS2-Manager-Software. Als externer CISO und Informationssicherheitsbeauftragter begleitet er aktuell mehrere Unternehmen bei ihrer NIS2-Umsetzung auf Basis von ISO 27001.