Das NIS2-Umsetzungsgesetz (NIS2UmsuCG) ist seit dem 6. Dezember 2025 in Kraft. Es verpflichtet rund 29.500 Unternehmen in Deutschland, sich beim Bundesamt für Sicherheit in der Informationstechnik (BSI) zu registrieren und umfangreiche Sicherheitsmaßnahmen umzusetzen. Die Registrierungsfrist endete am 6. März 2026 — doch laut aktuellen Berichten haben sich bis zum Stichtag lediglich etwa 11.500 Unternehmen registriert.
Zahlen zum Status: Nur rund 39 % der NIS2-pflichtigen Unternehmen haben sich fristgerecht beim BSI registriert. Rund 18.000 Unternehmen befinden sich damit bereits in einer rechtlich kritischen Situation.
Wer ist von NIS2 betroffen?
Das Gesetz gilt für Unternehmen in 18 kritischen Sektoren — von Energie und Verkehr über Gesundheit bis hin zu digitaler Infrastruktur und Lebensmittelversorgung. Die Betroffenheit richtet sich nach Unternehmensgröße:
- Besonders wichtige Einrichtungen: ab 250 Mitarbeitern oder über 50 Mio. EUR Jahresumsatz und über 43 Mio. EUR Bilanzsumme
- Wichtige Einrichtungen: ab 50 Mitarbeitern oder über 10 Mio. EUR Jahresumsatz und Bilanzsumme
Auch Zulieferer und IT-Dienstleister kritischer Infrastrukturen können über die Lieferkettenpflichten indirekt betroffen sein — selbst wenn sie die Schwellenwerte nicht erreichen.
Welche Konsequenzen drohen bei Nichtregistrierung?
Das BSI hat unmittelbar nach Fristablauf keine pauschalen Bußgelder angekündigt. Dennoch sollten Geschäftsführer das Thema nicht unterschätzen:
- Bußgeld: Die fehlende Registrierung ist eine Ordnungswidrigkeit, die mit einem Bußgeld bis zu 500.000 EUR geahndet werden kann (§ 65 Abs. 5 Nr. 5 BSIG). Die Höchstbeträge gelten für andere, schwerste Verstöße (etwa gegen §§ 30 und 32 BSIG): bei besonders wichtigen Einrichtungen bis zu 10 Mio. EUR, bei mehr als 500 Mio. EUR Gesamtumsatz bis zu 2 % des weltweiten Jahresumsatzes; bei wichtigen Einrichtungen bis zu 7 Mio. EUR, bei mehr als 500 Mio. EUR Gesamtumsatz bis zu 1,4 %
- Persönliche Haftung der Geschäftsführung — das NIS2UmsuCG verankert dies ausdrücklich im Gesetz
- Meldepflicht bei Sicherheitsvorfällen kann nicht erfüllt werden, wenn keine Registrierung vorliegt — zusätzliche Pflichtverletzung
- Reputationsschäden bei Bekanntwerden der Nichtkonformität gegenüber Kunden und Partnern
Was müssen betroffene Unternehmen jetzt sofort tun?
1. Betroffenheit prüfen
Stellen Sie mit Ihrer Rechts- oder IT-Abteilung fest, ob Ihr Unternehmen tatsächlich in den Anwendungsbereich des NIS2UmsuCG fällt. Branchen, Mitarbeiterzahl und Umsatz sind die entscheidenden Kriterien.
2. Registrierung unverzüglich nachholen
Das BSI-Melde- und Informationsportal ist seit Januar 2026 aktiv. Betroffene Unternehmen sollten die Registrierung ohne weitere Verzögerung nachholen. Jeder Tag weiterer Nichtregistrierung erhöht das Haftungsrisiko.
3. Technische und organisatorische Maßnahmen umsetzen
NIS2 fordert Maßnahmen in zehn Bereichen — darunter Risikomanagement, Incident Response, Business Continuity, Lieferkettenmanagement und Kryptografie. Viele Unternehmen haben noch keinen dieser Bereiche strukturiert aufgestellt. Unsere NIS2-Umsetzungsberatung hilft Ihnen, schnell und systematisch compliant zu werden.
4. Meldewege für Sicherheitsvorfälle definieren
Das Gesetz verpflichtet zu einer 24-Stunden-Frühwarnung und einer 72-Stunden-Meldung bei erheblichen Sicherheitsvorfällen. Ohne vorbereitete Prozesse ist diese Frist nicht einzuhalten.
NIS2 als Chance: Sicherheitsniveau dauerhaft erhöhen
Unternehmen, die NIS2 als lästige Pflicht betrachten, verschenken eine wichtige Chance. Die geforderten Maßnahmen — ein funktionierendes Risikomanagement, dokumentierte Sicherheitsrichtlinien, ein Business Continuity Plan — sind genau die Grundlagen, die KMU vor Ransomware, Phishing und Betriebsunterbrechungen schützen.
Wer NIS2 ernst nimmt, baut ein robustes Sicherheitsfundament auf, das Cyberangriffe deutlich teurer für Angreifer macht — und das Unternehmen resilient gegen die zunehmenden Bedrohungen der digitalen Welt.
Nutzen Sie auch unseren kostenlosen NIS2-Checker, um in wenigen Minuten zu prüfen, ob Ihr Unternehmen betroffen ist und wo die dringendsten Handlungsfelder liegen.
NIS2‑Registrierung und Umsetzung — wir helfen Ihnen
Schützen Sie Ihr Unternehmen und sichern Sie Ihre Compliance. Kontaktieren Sie TSMONDO für eine kostenlose Erstberatung.
Kostenlose Erstberatung anfragenNIS-2 jetzt umsetzen — mit klarem Fahrplan
Zwei nächste Schritte für Ihre NIS-2-Umsetzung:
➜ NIS-2-Reifegrad-Check für 499 EUR — vollständige Erstanalyse Ihrer Betroffenheit, Pflichten und Umsetzungslücken, geliefert in 5–7 Werktagen.
➜ NIS-2-Umsetzungs-Beratung — konkrete Umsetzungsbegleitung mit ISO-27001-Mapping, ISMS-Aufbau und GF-Dokumentation.