· Thorsten Schmitz-Hübsch, TSMONDO GmbH

NIS2-Registrierung verpasst? Was KMU jetzt tun müssen

Die Registrierungsfrist beim Bundesamt für Sicherheit in der Informationstechnik (BSI) ist am 6. März 2026 abgelaufen. Rund 29.500 Unternehmen in Deutschland waren verpflichtet, sich innerhalb von drei Monaten nach Inkrafttreten des NIS2-Umsetzungs­gesetzes zu registrieren. Wer das versäumt hat, riskiert empfindliche Bußgelder — und das ist erst der Anfang.

Doch auch Unternehmen, die formal unter den Schwellenwerten liegen, sind zunehmend betroffen: Über die Lieferketten­anforderungen des Gesetzes werden IT-Sicherheits­standards faktisch an den gesamten Mittelstand weitergereicht.

Wer ist von NIS2 betroffen?

Das NIS2UmsuCG gilt für Unternehmen in 18 definierten Sektoren, die mindestens 50 Mitarbeiter beschäftigen oder einen Jahresumsatz und eine Bilanzsumme von jeweils über 10 Millionen Euro erzielen. Dazu gehören unter anderem Energie, Transport, Gesundheit, digitale Infrastruktur, verarbeitendes Gewerbe und IT-Dienstleister.

Entscheidend für KMU: Selbst wenn Ihr Unternehmen die Schwellenwerte nicht erreicht, können Sie über die Lieferketten­sicherheit in die Pflicht genommen werden. Wenn ein NIS2-regulierter Auftraggeber Sie als Zulieferer einsetzt, wird er vertragliche Sicherheits­anforderungen an Sie weitergeben — und muss das auch.

Praxis-Beispiel: Ein IT-Dienstleister mit 30 Mitarbeitern betreut die Netzwerk­infrastruktur eines Stadtwerks. Das Stadtwerk ist NIS2-reguliert und fordert nun vom Dienstleister einen Nachweis über ein Informations­sicherheits­management­system (ISMS) nach ISO 27001 — obwohl der Dienstleister selbst nicht direkt unter NIS2 fällt.

Welche Bußgelder drohen bei verspäteter Registrierung?

Das Gesetz sieht gestaffelte Sanktionen vor. Die fehlende Registrierung ist eine Ordnungswidrigkeit, die mit einem Bußgeld bis zu 500.000 Euro geahndet werden kann (§ 65 Abs. 5 Nr. 5 BSIG). Für die schwersten Verstöße (etwa gegen §§ 30 und 32 BSIG) drohen besonders wichtigen Einrichtungen bis zu 10 Millionen Euro, bei mehr als 500 Millionen Euro Gesamtumsatz bis zu 2 Prozent des weltweiten Jahresumsatzes; wichtigen Einrichtungen bis zu 7 Millionen Euro, bei mehr als 500 Millionen Euro Gesamtumsatz bis zu 1,4 Prozent.

Hinzu kommt die persönliche Haftung der Geschäftsleitung. NIS2 macht unmissverständlich klar: Die Geschäftsführung muss die Umsetzung überwachen, sich selbst fortbilden und darf diese Verantwortung nicht vollständig delegieren.

Verspätete Registrierung ist weiterhin möglich

Die gute Nachricht: Das BSI nimmt Registrierungen weiterhin entgegen. Eine nachträgliche Registrierung mindert das Bußgeld­risiko erheblich, da sie guten Willen zur Compliance demonstriert. Handeln Sie jetzt — jeder weitere Tag Verzögerung verschlechtert Ihre Position.

Die fünf Sofortmaßnahmen für KMU

Unabhängig davon, ob Sie direkt reguliert sind oder über die Lieferkette betroffen: Diese Schritte sollten Sie umgehend einleiten.

1. Betroffenheits­prüfung durchführen: Klären Sie, ob Ihr Unternehmen in einen der 18 NIS2-Sektoren fällt und die Schwellenwerte überschreitet. Prüfen Sie auch, ob Ihre Auftraggeber reguliert sind.

2. BSI-Registrierung nachholen: Falls Sie direkt betroffen sind und die Frist versäumt haben, registrieren Sie sich sofort beim BSI. Die Plattform ist weiterhin geöffnet.

3. Meldeprozess etablieren: NIS2 verlangt die Meldung erheblicher Sicherheits­vorfälle innerhalb von 24 Stunden. Ohne definierten Prozess ist das nicht realisierbar. Bestimmen Sie Verantwortliche und testen Sie den Meldeweg.

4. Risikobewertung starten: Identifizieren Sie Ihre kritischen Systeme und bewerten Sie aktuelle Bedrohungen. Ein externer Schwachstellenscan gibt Ihnen sofort einen Überblick über technische Angriffsflächen.

5. ISMS aufbauen oder nachweisen: Ein Informations­sicherheits­management­system nach ISO 27001 ist der Goldstandard. Für KMU kann der Einstieg über die ISMS-Software von TSMONDO deutlich vereinfacht werden — mit vorgefertigten Richtlinien­vorlagen und automatisierter Dokumentation.

Lieferketten­sicherheit: Der versteckte Compliance-Treiber

NIS2 fordert explizit die Absicherung der Lieferkette. Regulierte Unternehmen müssen nachweisen, dass auch ihre Zulieferer angemessene Sicherheits­maßnahmen treffen. In der Praxis bedeutet das: Auftraggeber werden Verträge anpassen, Sicherheits­fragebögen versenden und Zertifizierungen verlangen.

Wer hier nicht vorbereitet ist, verliert Aufträge. Wer sich frühzeitig aufstellt, gewinnt einen echten Wettbewerbs­vorteil. Ein dokumentiertes ISMS, regelmäßige Schwachstellen­scans und ein nachweisbarer Incident-Response-Prozess sind die drei Elemente, die Auftraggeber sehen wollen.

Geschäftsführer­haftung: Kein Delegieren möglich

Anders als bei vielen regulatorischen Anforderungen erlaubt NIS2 keine vollständige Delegation der Verantwortung. Die Geschäftsleitung muss die Maßnahmen zur Informations­sicherheit umsetzen, ihre Umsetzung überwachen und sich selbst regelmäßig fortbilden.

Das bedeutet konkret: Ein Geschäftsführer, der Cybersecurity komplett an die IT-Abteilung abgibt und sich nie damit befasst, haftet persönlich, wenn ein Vorfall eintritt und die gesetzlichen Anforderungen nicht erfüllt waren.

Fazit: Handeln statt abwarten

Die NIS2-Registrierungsfrist ist verstrichen, aber die Möglichkeit zur Compliance besteht weiterhin. Jeder Tag ohne Maßnahmen erhöht das Risiko — regulatorisch durch Bußgelder, wirtschaftlich durch verlorene Aufträge in der Lieferkette und operativ durch unerkannte Schwachstellen.

Der pragmatische Weg für KMU: Starten Sie mit einer Betroffenheits­prüfung, lassen Sie einen externen Schwachstellenscan durchführen und bauen Sie Ihr ISMS schrittweise auf. Die Investition in IT-Sicherheit zahlt sich nicht nur regulatorisch aus — sie schützt Ihr Unternehmen vor realen Bedrohungen.

NIS2-Betroffenheit prüfen lassen

Kostenfreie Ersteinschätzung: Sind Sie von NIS2 betroffen? Welche Maßnahmen sind prioritär? Wir analysieren Ihre Situation in 30 Minuten.

Beratungstermin vereinbaren

NIS-2 jetzt umsetzen — mit klarem Fahrplan

Zwei nächste Schritte für Ihre NIS-2-Umsetzung:

➜ NIS-2-Reifegrad-Check für 499 EUR — vollständige Erstanalyse Ihrer Betroffenheit, Pflichten und Umsetzungslücken, geliefert in 5–7 Werktagen.

➜ NIS-2-Umsetzungs-Beratung — konkrete Umsetzungsbegleitung mit ISO-27001-Mapping, ISMS-Aufbau und GF-Dokumentation.

Thorsten Schmitz-Hübsch, Gründer der TSMONDO GmbH und Entwickler von NIS2-Manager und KI-Manager.

Geprüft von Thorsten Schmitz-Hübsch, Gründer der TSMONDO GmbH und Entwickler der NIS2-Manager-Software. Als externer CISO und Informationssicherheitsbeauftragter begleitet er aktuell mehrere Unternehmen bei ihrer NIS2-Umsetzung auf Basis von ISO 27001.