Kundenleitfaden · NIS‑2 Compliance

BSI‑Registrierung nach NIS‑2: Was Sie jetzt wissen und tun müssen

Das NIS‑2‑Umsetzungs­gesetz gilt seit dem 6. Dezember 2025 ohne Übergangs­frist. Die Registrierungs­frist beim BSI ist am 6. März 2026 abgelaufen — und trotzdem haben sich bis heute weniger als 10 % der rund 29.500 verpflichteten Unternehmen registriert. Dieser Leitfaden zeigt Ihnen Schritt für Schritt, wie Sie die Registrierung sauber nachholen und welche Pflichten danach auf Sie warten.

Rechtsgrundlage BSIG §§ 28, 30, 32, 33, 38
Betroffene Unternehmen ca. 29.500 in Deutschland
Bußgeldrahmen (schwerste Verstöße) bis 10 Mio. €, bei > 500 Mio. € Umsatz bis 2 %
Stand April 2026
Wichtig Die Frist ist abgelaufen — aber eine verspätete Registrierung ist immer besser als keine. Das BSI behandelt Unternehmen, die nachweislich tätig werden, anders als solche, die das Thema ignorieren. Nicht registriert zu sein, ist ein eigenständiger Bußgeld­tatbestand: bis zu 500.000 € (§ 65 Abs. 5 Nr. 5 BSIG).

1. Sind Sie überhaupt betroffen?

Das BSI prüft die Betroffenheit nicht automatisch. Sie müssen selbst entscheiden, ob Ihr Unternehmen unter NIS‑2 fällt — und diese Entscheidung schriftlich dokumentieren, auch wenn sie negativ ausfällt.

Die Faustregel

Sie sind betroffen, wenn beides zutrifft:

Verbundbetrachtung nicht vergessen

Bei der Schwellenwert­berechnung zählen Partner­unternehmen und verbundene Unternehmen nach EU-KMU-Empfehlung mit. Ein Mittelständler mit 30 Mitarbeitern kann gemeinsam mit seiner Holding-Struktur über den Schwellen liegen. Diese Prüfung wird häufig falsch gemacht.

Größenunabhängig betroffen

Unabhängig von der Unternehmensgröße sind insbesondere verpflichtet:

Für öffentliche Telekommunikationsanbieter, Betreiber von Energienetzen und -anlagen nach §§ 5c bis 5e EnWG, Finanzunternehmen unter DORA und die Telematikinfrastruktur gelten die §§ 30, 32 und 38 BSIG unter anderem nicht; hier greifen Fachregeln, die Registrierung nach § 33 BSIG bleibt.

Empfehlung

Nutzen Sie die offizielle Betroffenheits­prüfung des BSI unter betroffenheitspruefung-nis-2.bsi.de und speichern Sie das Ergebnis als PDF — das ist bei einer späteren Aufsichts­maßnahme Ihr erster Nachweis, dass Sie sich mit dem Thema auseinander­gesetzt haben.

2. „Wichtig" oder „besonders wichtig"?

NIS‑2 unterscheidet zwei Einstufungen, die sich auf Aufsicht und Bußgeld­rahmen auswirken. Sie müssen sich selbst einstufen — bei der Registrierung im BSI-Portal wird das abgefragt.

MerkmalBesonders wichtigWichtig
Größen­schwelle ≥ 250 MA oder > 50 Mio. € Umsatz und > 43 Mio. € Bilanzsumme ≥ 50 MA oder > 10 Mio. € Umsatz und > 10 Mio. € Bilanzsumme
Aufsicht proaktiv, auch ohne Anlass anlass­bezogen
Bußgeld­rahmen (schwerste Verstöße) bis 10 Mio. €; bei > 500 Mio. € Gesamtumsatz bis 2 % des weltweiten Jahresumsatzes bis 7 Mio. €; bei > 500 Mio. € Gesamtumsatz bis 1,4 % des weltweiten Jahresumsatzes
Typische Sektoren Energie, Transport, Banken, Gesundheit, digitale Infrastruktur Post, Abfall, Chemie, Forschung, verarbeitendes Gewerbe

3. Registrierung in 5 Schritten

Der Prozess ist zweistufig: erst ELSTER + „Mein Unternehmens­konto" (MUK), dann die eigentliche Registrierung im BSI-Portal. Planen Sie mindestens 1–2 Wochen Vorlauf ein, wenn Sie noch kein ELSTER‑Organisations­zertifikat haben.

Vorbereitung · 1–14 Tage

ELSTER-Organisations­zertifikat beschaffen

Ohne ELSTER-Zertifikat kein Zugriff. Prüfen Sie zuerst, ob in Ihrem Unternehmen schon eines existiert — häufig in der Steuer­abteilung oder beim Steuer­berater. Falls nein: unter mein-unternehmenskonto.de beantragen. Die Aktivierungs-ID kommt per Post, das dauert typischer­weise 5–10 Werktage.

Voraussetzung: deutsche Steuernummer.

Konto · 15 Min

„Mein Unternehmens­konto" (MUK) einrichten

Mit dem ELSTER-Zertifikat legen Sie bei MUK ein behörden­übergreifendes Unternehmens­konto an. Das MUK ist die Authentifizierungs­basis für alle Behörden­dienste, einschließlich des BSI-Portals.

Praxis-Tipp

Pro Person ein eigenes ELSTER-Zertifikat. Wenn später jemand außer Ihnen Vorfälle im BSI-Portal melden können soll, braucht diese Person ebenfalls ein eigenes Zertifikat. Planen Sie das früh — sonst hängt Ihr Notfall­prozess an einer einzelnen Person.

Selbsteinstufung · 30 Min

Betroffenheits­prüfung dokumentieren

Bevor Sie sich registrieren: dokumentieren Sie Ihre Selbst­einstufung schriftlich. Sektor, Einrichtungs­art, Mitarbeiter­zahl, Umsatz, Verbund­betrachtung — alles kommentiert und unterschrieben (Geschäfts­leitung). Das ist bei Streit­fragen mit der Aufsicht Ihr wichtigster Nachweis.

Registrierung · 30–60 Min

Registrierung im BSI-Portal

Unter portal.bsi.bund.de melden Sie sich mit Ihrer MUK-Identität an und legen Ihre Einrichtung an. Welche Angaben gefragt sind, finden Sie in Abschnitt 4.

Nach Abschluss wird Ihre Einrichtung offiziell im BSI-System erfasst — ab diesem Zeitpunkt unterliegen Sie der aktiven BSI-Aufsicht.

Pflege · laufend

Daten aktuell halten

Änderungen an Registrierungs­daten (z.B. Kontakt­person wechselt, Unternehmens­größe ändert sich, neuer Sektor kommt hinzu) müssen innerhalb von zwei Wochen im Portal nachgezogen werden. Das ist eine Dauer­pflicht, kein einmaliger Akt.

4. Diese Angaben brauchen Sie bereit

Halten Sie die folgenden Informationen griff­bereit, bevor Sie die Registrierung starten. Ohne 24/7-Kontaktstelle kommen Sie nicht durch den Prozess.

Unternehmens­stammdaten

NIS-2-Kontaktstelle

24/7-Erreichbarkeit

Die Kontaktstelle muss rund um die Uhr erreichbar sein, um BSI-Warnungen entgegen­zunehmen und Vorfälle zu melden. Das gilt auch an Wochenenden und Feiertagen. Richten Sie vorher eine Ruf­bereitschaft und Vertretungs­regelung ein.

NIS-2-Kontaktperson

Wichtig

Informieren Sie die Kontakt­person vorher. Es kommt regelmäßig vor, dass Mitarbeitende erst aus einem BSI-Schreiben erfahren, dass sie offizielle Kontakt­person sind. Das ist nicht nur unhöflich, sondern auch ein Organisations­fehler.

Ggf. technische Angaben

5. Nach der Registrierung — die eigentliche Arbeit beginnt

Die Registrierung ist nicht das Ziel, sondern der Eintritts­stempel in die Aufsicht. Folgende Pflichten gelten ab sofort:

6. Meldepflicht bei erheblichen Sicherheits­vorfällen

Bei einem erheblichen Vorfall beginnt eine dreistufige Uhr — die Fristen sind nicht verhandelbar.

FristInhaltZweck
24 Stunden Frühwarnung mit ersten Infos BSI kann Lage­bild erstellen und ggf. Warnungen versenden
72 Stunden Detail­meldung mit Schadens­einschätzung Ursache, betroffene Systeme, erste Gegen­maßnahmen
1 Monat nach der Meldung Abschluss- oder Fortschritts­bericht Root-Cause, finale Maßnahmen, Lessons Learned
Konsequenz bei Fristversäumnis

Wird eine Frist nicht eingehalten, wird das Unternehmen so behandelt, als hätte es gar nicht gemeldet — mit voller Bußgeld-Konsequenz. Ihre Incident-Response-Prozesse müssen so robust sein, dass Meldungen auch am Wochenende rechts­sicher abgesetzt werden können.

7. Die 10 Pflicht­maßnahmen nach §30 BSIG

Unabhängig von Ihrer Größe müssen Sie folgende zehn Maßnahmen­bereiche umsetzen und nach dem Stand der Technik halten. Die Liste orientiert sich eng an ISO/IEC 27001:

  1. Risikoanalyse & Sicherheits­konzepte — strukturierte Identifikation und Bewertung von IT-Risiken
  2. Bewältigung von Sicherheits­vorfällen — Incident Response inkl. 24/72h/1M-Meldewege
  3. Business Continuity & Krisen­management — Backup, Disaster Recovery, Wiederanlauf
  4. Sicherheit der Lieferkette — Bewertung und Absicherung von Dienstleistern und Zulieferern
  5. Sicherheit bei Beschaffung, Entwicklung und Wartung — einschließlich Schwachstellen­management
  6. Wirksamkeits­bewertung — regelmäßige Überprüfung, ob die Maßnahmen tatsächlich schützen
  7. Cyber-Hygiene & Schulungen — Awareness-Programme für alle Mitarbeitenden
  8. Kryptografie & Verschlüsselung — Richtlinien und Umsetzung
  9. Personal-, Zugriffs- und Asset-Management — Berechtigungs­konzepte, Principle of Least Privilege
  10. Multi-Faktor-Authenti­fizierung & sichere Kommunikation — MFA für privilegierte Konten, verschlüsselte Kommunikation
Gute Nachricht

Wer bereits ein ISMS nach ISO/IEC 27001 betreibt, erfüllt erfahrungs­gemäß 70–80 % der NIS‑2-Anforderungen. Die verbleibenden 20–30 % sind NIS‑2-spezifisch: BSI-Registrierung, Melde­verfahren nach §32, Geschäfts­leitungs­pflichten nach §38.

8. Persönliche Haftung der Geschäfts­leitung

NIS‑2 adressiert die Leitungs­ebene direkt. Geschäfts­führer und Vorstände sind persönlich dafür verantwortlich, dass die Risiko­management-Maßnahmen umgesetzt und überwacht werden. Delegation an die IT-Abteilung entbindet nicht.

Konkrete Pflichten

Haftungsrisiko

Bei Pflicht­verletzungen droht die persönliche Haftung mit dem Privat­vermögen. Eine D&O-Versicherung deckt NIS‑2-Verstöße nicht automatisch — prüfen Sie Ihren Vertrag und ergänzen Sie ggf. eine Cyber-Police.

9. Typische Stolper­fallen aus der Praxis

FallstrickFolgeGegenmaßnahme
ELSTER-Zertifikat vergessen 1–2 Wochen Verzögerung Sofort beantragen, bestehende prüfen
Schwellenwerte ohne Verbund berechnet Falsche Selbst­einschätzung, ggf. Bußgeld Partner & verbundene Unternehmen mitrechnen
Keine 24/7-Kontakt­stelle 24h-Frühwarnung nicht möglich Ruf­bereitschaft + Vertretung definieren
Persönliche E-Mail als Kontakt Bei Personalwechsel bricht die Kommunikation ab Funktions­postfach einrichten
Kontaktperson nicht informiert Unprofessionell, Kommunikations­lücken Vor Registrierung informieren & bestätigen
Mehrere Sektoren, nur einer registriert Unvollständige Registrierung Jede Einrichtungs­art separat anmelden
Betroffenheits­prüfung nicht dokumentiert Kein Nachweis bei Aufsicht PDF speichern, GF‑Unterschrift
„Fertig" nach Registrierung §30-Pflichten werden ignoriert Projekt­plan für Risiko­management aufsetzen

10. Checkliste — was Sie jetzt tun sollten

Arbeiten Sie diese Liste von oben nach unten ab. Für die meisten Punkte brauchen Sie keine externe Unterstützung.

Sofort (Woche 1)

Woche 2–3

Monat 2–3

Laufend

Brauchen Sie Unterstützung?

Als IT-Security-Spezialist begleite ich Sie durch die komplette NIS‑2-Umsetzung — von der Betroffenheits­prüfung über die Registrierung bis zur laufenden Compliance. Pragmatisch, nachweisbar und ohne Berater­sprech.

v1.0.0-20260424-0949

Build-Info

Versionv1.0.0-20260424-0949
Build2026-04-24 09:49 Europe/Berlin
SeiteNIS-2 Leitfaden

NIS-2-Reifegrad-Check für 499 EUR

Klare Bewertung Ihrer NIS-2-Betroffenheit und Ihrer offenen Pflichten — mit Umsetzungs-Roadmap.

Jetzt Check buchen