NIS2-Enforcement: Das BSI prüft jetzt aktiv – und über 18.000 Unternehmen sind nicht vorbereitet
Die Registrierungsfrist ist seit März 2026 abgelaufen, doch knapp zwei Drittel der betroffenen Unternehmen haben sich nicht beim BSI registriert. Jetzt beginnt die Durchsetzungsphase: Vor-Ort-Prüfungen laufen, die ersten Bußgeldverfahren stehen bevor. Was KMU jetzt wissen müssen – und welche Schritte sofort nötig sind.
Vom Gesetz zur Durchsetzung: Was gerade passiert
Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) trat am 6. Dezember 2025 in Kraft. Die dreimonatige Registrierungsfrist beim BSI endete am 6. März 2026. Rund 29.500 Unternehmen in Deutschland fallen unter die neuen Regelungen – von Energieversorgern über Logistiker bis zu IT-Dienstleistern in 18 Sektoren.
Die Zahlen sind ernüchternd: Bis März 2026 hatten sich laut BSI-Daten nur rund 38,5 Prozent der betroffenen Unternehmen registriert. Das bedeutet: Mehr als 18.000 Unternehmen befinden sich in einer rechtlichen Grauzone – betroffen, aber weder registriert noch compliant. Und das BSI hat unmissverständlich signalisiert, dass nach der Registrierungsphase nun die aktive Durchsetzung beginnt.
Was das BSI konkret prüft
Die Prüfungen des BSI folgen einem systematischen Ansatz. Dabei werden nicht nur formale Kriterien wie die Registrierung kontrolliert, sondern auch die tatsächliche Umsetzung der Risikomanagementmaßnahmen nach §30 BSIG. Konkret bedeutet das:
Registrierung und Kontaktstelle
Ist das Unternehmen beim BSI registriert? Gibt es einen erreichbaren Ansprechpartner für Security-Vorfälle? Allein die fehlende Registrierung ist ein eigenständiger Bußgeldtatbestand (bis 500.000 €, § 65 Abs. 5 Nr. 5 BSIG) – ein Bußgeld droht, ohne dass ein Sicherheitsvorfall vorliegen muss.
Technische und organisatorische Maßnahmen
Das BSI prüft, ob die zehn in §30 BSIG definierten Risikomanagement-Bereiche abgedeckt sind: Risikoanalyse und Sicherheitskonzepte, Bewältigung von Sicherheitsvorfällen, Betriebsaufrechterhaltung mit Backup- und Krisenmanagement, Lieferkettensicherheit, Sicherheit bei Entwicklung, Beschaffung und Wartung einschließlich Schwachstellenmanagement, Wirksamkeitsbewertung der Maßnahmen, Cyberhygiene und Schulungen, Kryptografie und Verschlüsselung, Personalsicherheit mit Zugriffskontrolle und Anlagenmanagement sowie Multi-Faktor-Authentifizierung und gesicherte Kommunikation.
Meldepflichten und Prozesse
Existiert ein dokumentierter Prozess für die dreistufige Vorfallsmeldung? 24 Stunden für die Frühwarnung, 72 Stunden für den ausführlichen Bericht, spätestens ein Monat nach der Meldung für den Abschlussbericht. Ohne funktionierenden Meldeprozess drohen bei einem Vorfall zusätzliche Bußgelder.
Geschäftsführerhaftung nach §38 BSIG
Parallel zur Unternehmensprüfung kontrolliert das BSI, ob die Geschäftsleitung ihren persönlichen Pflichten nachkommt: Haben Geschäftsführer an Cybersecurity-Schulungen teilgenommen? Gibt es dokumentierte Nachweise für Umsetzung und Überwachung des Risikomanagements? Seit Inkrafttreten haften Geschäftsführer persönlich.
Bußgeldrahmen: Was konkret droht
Das Gesetz sieht ein abgestuftes Bußgeldsystem vor, das sich an der Schwere des Verstoßes orientiert. Für KMU sind die Beträge existenzbedrohend:
| Verstoß | Bußgeldrahmen |
|---|---|
| Fehlende BSI-Registrierung | bis 500.000 € (§ 65 Abs. 5 Nr. 5 BSIG) |
| Fehlende Risikomanagementmaßnahmen oder Verstoß gegen Meldepflichten (besonders wichtige Einrichtungen) | bis 10 Mio. €; bei > 500 Mio. € Gesamtumsatz bis 2% des weltweiten Jahresumsatzes |
| Fehlende Risikomanagementmaßnahmen oder Verstoß gegen Meldepflichten (wichtige Einrichtungen) | bis 7 Mio. €; bei > 500 Mio. € Gesamtumsatz bis 1,4% des weltweiten Jahresumsatzes |
Warum indirekt betroffene KMU nicht aufatmen sollten
Formal fallen im Wesentlichen nur Unternehmen ab 50 Mitarbeitern oder mehr als 10 Millionen Euro Jahresumsatz und Bilanzsumme in den definierten Sektoren unter NIS2. Kleinere Unternehmen könnten sich zurücklehnen – wäre da nicht die Lieferkette. Denn NIS2-pflichtige Unternehmen müssen auch ihre Zulieferer und Dienstleister in das Risikomanagement einbeziehen.
In der Praxis heißt das: Großkunden versenden derzeit Fragebögen zur IT-Sicherheit, fordern Zertifizierungsnachweise und binden Compliance-Anforderungen in neue Verträge ein. Ein IT-Dienstleister mit 20 Mitarbeitern, der Managed Services für ein NIS2-pflichtiges Unternehmen erbringt, wird de facto zum Audit-Objekt. Wer hier keine belastbaren Nachweise liefern kann, riskiert den Verlust von Kernkunden.
Sofortmaßnahmen: Was Sie jetzt tun müssen
Die Reihenfolge ist entscheidend. Priorisieren Sie nach unmittelbarem Bußgeldrisiko:
Priorität 1: Formale Compliance (diese Woche)
- BSI-Registrierung nachholen, falls noch nicht erfolgt – jeder weitere Tag ohne Registrierung ist ein laufender Bußgeldtatbestand
- Erreichbare Kontaktstelle für Security-Vorfälle benennen und beim BSI hinterlegen
- Meldeprozess für Sicherheitsvorfälle schriftlich festlegen (24h / 72h / 1 Monat)
Priorität 2: Technische Grundlagen (innerhalb von 4 Wochen)
- Externen Schwachstellenscan der IT-Infrastruktur durchführen und dokumentieren
- Multi-Faktor-Authentifizierung für alle Remote-Zugänge und kritischen Systeme aktivieren
- Backup-Konzept prüfen: Werden Backups regelmäßig getestet? Gibt es Offsite-Kopien?
- Netzwerksegmentierung bewerten – sind kritische Systeme vom Büronetzwerk getrennt?
Priorität 3: Systematischer Aufbau (innerhalb von 3 Monaten)
- ISMS nach ISO 27001 aufbauen oder bestehende Maßnahmen in ein strukturiertes System überführen
- Gap-Analyse gegen die zehn Risikomanagement-Bereiche des §30 BSIG
- Cybersecurity-Schulung für Geschäftsführung dokumentiert durchführen
- Lieferanten-Management: Sicherheitsanforderungen in Verträge mit Dienstleistern aufnehmen
Der häufigste Fehler: Compliance als Einmalprojekt
Viele Unternehmen behandeln NIS2 wie ein Projekt mit Enddatum – Registrierung erledigt, Dokumente erstellt, abgehakt. Das ist ein grundlegender Denkfehler. NIS2 verlangt ein dauerhaftes, lebendiges Sicherheitsmanagementsystem. Das BSI wird nicht nur prüfen, ob Dokumente existieren, sondern ob sie gelebt werden: Wann war der letzte Schwachstellenscan? Wann wurde der Incident-Response-Plan zuletzt getestet? Wann hat der Geschäftsführer zuletzt den Risikobericht unterschrieben?
Unternehmen, die jetzt ein fundiertes ISMS aufbauen, schaffen sich nicht nur Bußgeldschutz – sie reduzieren gleichzeitig ihr reales Angriffsrisiko. Angesichts der Tatsache, dass laut BSI rund 80 Prozent der Ransomware-Angriffe auf KMU zielen, ist das keine Kost-Nutzen-Rechnung, sondern eine Existenzfrage.
NIS2-Readiness-Check: Wo steht Ihr Unternehmen?
Wir prüfen Ihren aktuellen Stand gegenüber den NIS2-Anforderungen, identifizieren Bußgeldrisiken und erstellen einen priorisierten Maßnahmenplan. Vertraulich, praxisnah und speziell für den Mittelstand.
Kostenloses Erstgespräch vereinbarenNIS-2 jetzt umsetzen — mit klarem Fahrplan
Zwei nächste Schritte für Ihre NIS-2-Umsetzung:
➜ NIS-2-Reifegrad-Check für 499 EUR — vollständige Erstanalyse Ihrer Betroffenheit, Pflichten und Umsetzungslücken, geliefert in 5–7 Werktagen.
➜ NIS-2-Umsetzungs-Beratung — konkrete Umsetzungsbegleitung mit ISO-27001-Mapping, ISMS-Aufbau und GF-Dokumentation.