NIS2-Registrierung verpasst? Was KMU jetzt tun müssen
Die Registrierungsfrist beim Bundesamt für Sicherheit in der Informationstechnik (BSI) ist am 6. März 2026 abgelaufen. Rund 29.500 Unternehmen in Deutschland waren verpflichtet, sich innerhalb von drei Monaten nach Inkrafttreten des NIS2-Umsetzungsgesetzes zu registrieren. Wer das versäumt hat, riskiert empfindliche Bußgelder — und das ist erst der Anfang.
Doch auch Unternehmen, die formal unter den Schwellenwerten liegen, sind zunehmend betroffen: Über die Lieferkettenanforderungen des Gesetzes werden IT-Sicherheitsstandards faktisch an den gesamten Mittelstand weitergereicht.
Wer ist von NIS2 betroffen?
Das NIS2UmsuCG gilt für Unternehmen in 18 definierten Sektoren, die mindestens 50 Mitarbeiter beschäftigen oder einen Jahresumsatz und eine Bilanzsumme von jeweils über 10 Millionen Euro erzielen. Dazu gehören unter anderem Energie, Transport, Gesundheit, digitale Infrastruktur, verarbeitendes Gewerbe und IT-Dienstleister.
Entscheidend für KMU: Selbst wenn Ihr Unternehmen die Schwellenwerte nicht erreicht, können Sie über die Lieferkettensicherheit in die Pflicht genommen werden. Wenn ein NIS2-regulierter Auftraggeber Sie als Zulieferer einsetzt, wird er vertragliche Sicherheitsanforderungen an Sie weitergeben — und muss das auch.
Praxis-Beispiel: Ein IT-Dienstleister mit 30 Mitarbeitern betreut die Netzwerkinfrastruktur eines Stadtwerks. Das Stadtwerk ist NIS2-reguliert und fordert nun vom Dienstleister einen Nachweis über ein Informationssicherheitsmanagementsystem (ISMS) nach ISO 27001 — obwohl der Dienstleister selbst nicht direkt unter NIS2 fällt.
Welche Bußgelder drohen bei verspäteter Registrierung?
Das Gesetz sieht gestaffelte Sanktionen vor. Die fehlende Registrierung ist eine Ordnungswidrigkeit, die mit einem Bußgeld bis zu 500.000 Euro geahndet werden kann (§ 65 Abs. 5 Nr. 5 BSIG). Für die schwersten Verstöße (etwa gegen §§ 30 und 32 BSIG) drohen besonders wichtigen Einrichtungen bis zu 10 Millionen Euro, bei mehr als 500 Millionen Euro Gesamtumsatz bis zu 2 Prozent des weltweiten Jahresumsatzes; wichtigen Einrichtungen bis zu 7 Millionen Euro, bei mehr als 500 Millionen Euro Gesamtumsatz bis zu 1,4 Prozent.
Hinzu kommt die persönliche Haftung der Geschäftsleitung. NIS2 macht unmissverständlich klar: Die Geschäftsführung muss die Umsetzung überwachen, sich selbst fortbilden und darf diese Verantwortung nicht vollständig delegieren.
Verspätete Registrierung ist weiterhin möglich
Die gute Nachricht: Das BSI nimmt Registrierungen weiterhin entgegen. Eine nachträgliche Registrierung mindert das Bußgeldrisiko erheblich, da sie guten Willen zur Compliance demonstriert. Handeln Sie jetzt — jeder weitere Tag Verzögerung verschlechtert Ihre Position.
Die fünf Sofortmaßnahmen für KMU
Unabhängig davon, ob Sie direkt reguliert sind oder über die Lieferkette betroffen: Diese Schritte sollten Sie umgehend einleiten.
1. Betroffenheitsprüfung durchführen: Klären Sie, ob Ihr Unternehmen in einen der 18 NIS2-Sektoren fällt und die Schwellenwerte überschreitet. Prüfen Sie auch, ob Ihre Auftraggeber reguliert sind.
2. BSI-Registrierung nachholen: Falls Sie direkt betroffen sind und die Frist versäumt haben, registrieren Sie sich sofort beim BSI. Die Plattform ist weiterhin geöffnet.
3. Meldeprozess etablieren: NIS2 verlangt die Meldung erheblicher Sicherheitsvorfälle innerhalb von 24 Stunden. Ohne definierten Prozess ist das nicht realisierbar. Bestimmen Sie Verantwortliche und testen Sie den Meldeweg.
4. Risikobewertung starten: Identifizieren Sie Ihre kritischen Systeme und bewerten Sie aktuelle Bedrohungen. Ein externer Schwachstellenscan gibt Ihnen sofort einen Überblick über technische Angriffsflächen.
5. ISMS aufbauen oder nachweisen: Ein Informationssicherheitsmanagementsystem nach ISO 27001 ist der Goldstandard. Für KMU kann der Einstieg über die ISMS-Software von TSMONDO deutlich vereinfacht werden — mit vorgefertigten Richtlinienvorlagen und automatisierter Dokumentation.
Lieferkettensicherheit: Der versteckte Compliance-Treiber
NIS2 fordert explizit die Absicherung der Lieferkette. Regulierte Unternehmen müssen nachweisen, dass auch ihre Zulieferer angemessene Sicherheitsmaßnahmen treffen. In der Praxis bedeutet das: Auftraggeber werden Verträge anpassen, Sicherheitsfragebögen versenden und Zertifizierungen verlangen.
Wer hier nicht vorbereitet ist, verliert Aufträge. Wer sich frühzeitig aufstellt, gewinnt einen echten Wettbewerbsvorteil. Ein dokumentiertes ISMS, regelmäßige Schwachstellenscans und ein nachweisbarer Incident-Response-Prozess sind die drei Elemente, die Auftraggeber sehen wollen.
Geschäftsführerhaftung: Kein Delegieren möglich
Anders als bei vielen regulatorischen Anforderungen erlaubt NIS2 keine vollständige Delegation der Verantwortung. Die Geschäftsleitung muss die Maßnahmen zur Informationssicherheit umsetzen, ihre Umsetzung überwachen und sich selbst regelmäßig fortbilden.
Das bedeutet konkret: Ein Geschäftsführer, der Cybersecurity komplett an die IT-Abteilung abgibt und sich nie damit befasst, haftet persönlich, wenn ein Vorfall eintritt und die gesetzlichen Anforderungen nicht erfüllt waren.
Fazit: Handeln statt abwarten
Die NIS2-Registrierungsfrist ist verstrichen, aber die Möglichkeit zur Compliance besteht weiterhin. Jeder Tag ohne Maßnahmen erhöht das Risiko — regulatorisch durch Bußgelder, wirtschaftlich durch verlorene Aufträge in der Lieferkette und operativ durch unerkannte Schwachstellen.
Der pragmatische Weg für KMU: Starten Sie mit einer Betroffenheitsprüfung, lassen Sie einen externen Schwachstellenscan durchführen und bauen Sie Ihr ISMS schrittweise auf. Die Investition in IT-Sicherheit zahlt sich nicht nur regulatorisch aus — sie schützt Ihr Unternehmen vor realen Bedrohungen.
NIS2-Betroffenheit prüfen lassen
Kostenfreie Ersteinschätzung: Sind Sie von NIS2 betroffen? Welche Maßnahmen sind prioritär? Wir analysieren Ihre Situation in 30 Minuten.
Beratungstermin vereinbarenNIS-2 jetzt umsetzen — mit klarem Fahrplan
Zwei nächste Schritte für Ihre NIS-2-Umsetzung:
➜ NIS-2-Reifegrad-Check für 499 EUR — vollständige Erstanalyse Ihrer Betroffenheit, Pflichten und Umsetzungslücken, geliefert in 5–7 Werktagen.
➜ NIS-2-Umsetzungs-Beratung — konkrete Umsetzungsbegleitung mit ISO-27001-Mapping, ISMS-Aufbau und GF-Dokumentation.