NIS2-Registrierung verpasst? Was Unternehmen jetzt tun sollten
Seit dem 6. Dezember 2025 gilt in Deutschland das NIS-2-Umsetzungsgesetz. Wer darunter fällt, hätte sich innerhalb von drei Monaten beim Bundesamt für Sicherheit in der Informationstechnik (BSI) registrieren müssen. Nach den Zahlen des BSI haben das bis heute Tausende Unternehmen nicht getan. Nachlässigkeit ist selten der Grund. Meist wissen die Unternehmen schlicht nicht, dass das Gesetz für sie gilt. So erlebe ich es auch in meiner Beratung: Die erste Frage zu NIS2 lautet fast immer, ob man überhaupt betroffen ist.
Die Frist ist vorbei, auch die inoffizielle
Die Pflicht steht in § 33 BSIG. Besonders wichtige und wichtige Einrichtungen müssen sich spätestens drei Monate, nachdem sie erstmals als solche gelten, beim BSI registrieren. Für Unternehmen, die schon beim Inkrafttreten betroffen waren, endete die Frist also am 6. März 2026. Eine allgemeine Übergangsfrist sieht das Gesetz nicht vor, darauf weist das BSI in seinen FAQ zu NIS-2 ausdrücklich hin.
Weil sich viele betroffene Unternehmen noch nicht gemeldet hatten, gab das BSI nach Angaben der IHK Nachzüglern noch bis zum 31. Juli 2026 Zeit. Auch diese Schonfrist ist abgelaufen. Auf seiner Seite für NIS-2-regulierte Unternehmen schreibt das BSI inzwischen ohne Umschweife, die gesetzliche Frist sei abgelaufen, und fordert Betroffene auf, sich umgehend zu registrieren.
Wie groß die Lücke ist, weiß niemand genau. Im Januar ging das BSI von rund 29.500 betroffenen Unternehmen und Einrichtungen aus. Registriert hatten sich bis zum 30. Juni 2026 nach der Statistik des BSI 17.729. Die erwartete Zahl ist eine Schätzung und kann zu hoch liegen. Auch bei vorsichtiger Rechnung fehlen aber mehrere Tausend.
Wer betroffen ist
Ob ein Unternehmen unter NIS2 fällt, entscheidet § 28 BSIG nach zwei Merkmalen. Das Unternehmen muss in einem der Sektoren tätig sein, die in den Anlagen 1 und 2 des Gesetzes aufgeführt sind. Außerdem muss es eine Mindestgröße erreichen: mindestens 50 Beschäftigte oder einen Jahresumsatz und eine Jahresbilanzsumme von jeweils über 10 Millionen Euro. Ab 250 Beschäftigten oder mehr als 50 Millionen Euro Umsatz und 43 Millionen Euro Bilanzsumme gilt ein Unternehmen aus Anlage 1 als besonders wichtige Einrichtung, mit strengeren Folgen.
Bei den Sektoren denken viele zuerst an Energie, Wasser und Krankenhäuser. Für Baden-Württemberg ist Anlage 2 wichtiger. Sie erfasst große Teile der Industrie: Maschinenbau, die Herstellung elektrischer Ausrüstungen, von Kraftwagen und Kraftwagenteilen, von Datenverarbeitungsgeräten und elektronischen Erzeugnissen, den sonstigen Fahrzeugbau und die Herstellung von Medizinprodukten. Maßgeblich ist die Einordnung nach der Wirtschaftszweig-Systematik NACE Rev. 2. Das verarbeitende Gewerbe stellt in der BSI-Statistik mit 4.095 Registrierungen schon jetzt die größte Gruppe aus Anlage 2.
Zwei Punkte werden bei der Prüfung oft übersehen. Erstens zählen bei der Größe grundsätzlich auch Beschäftigte und Umsätze verbundener Unternehmen mit. Eine Ausnahme gilt nur, wenn das Unternehmen bei seiner IT von der Gruppe unabhängig ist (§ 28 Abs. 4 BSIG). Die kleine Tochter eines großen Konzerns ist also nicht automatisch außen vor. Zweitens dürfen Tätigkeiten außer Betracht bleiben, die für das Gesamtgeschäft vernachlässigbar sind (§ 28 Abs. 3 BSIG). Darauf kann sich aber nur berufen, wer die Frage geprüft hat.
Das BSI bietet eine kostenlose NIS-2-Betroffenheitsprüfung an. Sie ist ein guter Einstieg, ersetzt aber keine Prüfung im Einzelfall, gerade bei Konzernstrukturen oder Mischbetrieben. Das Ergebnis würde ich immer schriftlich festhalten, auch wenn es „nicht betroffen“ lautet. Fragt das BSI später nach, ist diese Notiz der beste Beleg dafür, dass das Unternehmen sich ernsthaft mit der Frage befasst hat.
Was bei Versäumnis droht
Wer sich nicht rechtzeitig registriert, handelt ordnungswidrig. Das Bußgeld kann bis zu 500.000 Euro betragen (§ 65 Abs. 2 Nr. 6, Abs. 5 Nr. 5 BSIG). Außerdem kann das BSI die Registrierung selbst vornehmen und Unterlagen und Auskünfte verlangen, wenn Tatsachen auf eine versäumte Registrierung hindeuten (§ 33 Abs. 3 und 4 BSIG).
Schwerer wiegt, was hinter der Registrierung steht. Betroffene Unternehmen müssen Risikomanagementmaßnahmen nach § 30 BSIG umsetzen und dokumentieren, von der Risikoanalyse über Backups und Notfallpläne bis zur Multi-Faktor-Authentifizierung. Fehlen diese Maßnahmen, sind Geldbußen bis zu 10 Millionen Euro bei besonders wichtigen und bis zu 7 Millionen Euro bei wichtigen Einrichtungen möglich, bei sehr großen Unternehmen auch ein Anteil am weltweiten Umsatz.
Die Geschäftsleitung ist dabei persönlich in der Pflicht. Nach § 38 BSIG muss sie die Maßnahmen umsetzen und ihre Umsetzung überwachen, und sie muss regelmäßig an Schulungen teilnehmen. Verletzt sie diese Pflichten schuldhaft, haftet sie dem Unternehmen für den Schaden nach dem jeweiligen Gesellschaftsrecht, bei einer GmbH also der Geschäftsführer gegenüber der Gesellschaft.
Rechne ich mit Bußgeldern? Bisher hat das BSI vor allem informiert und Nachzüglern Zeit gegeben. Mittelfristig rechne ich aber damit, dass es die Pflichten auch durchsetzt. Die Frage, ob ein Unternehmen registriert war und seine Pflichten kannte, stellt sich spätestens dann, wenn ein Sicherheitsvorfall gemeldet werden muss.
Wo NIS2 und Datenschutz zusammentreffen
Für Unternehmen mit einer funktionierenden Datenschutzorganisation ist NIS2 kein Neuland. Die Maßnahmen nach § 30 BSIG überschneiden sich weit mit den technischen und organisatorischen Maßnahmen, die Art. 32 DSGVO ohnehin verlangt. Wer sein Datenschutzkonzept ernst genommen hat, beginnt nicht bei null.
Heikel wird es bei Sicherheitsvorfällen. Ein Angriff auf die IT ist häufig zugleich eine Datenpanne. Dann laufen zwei Meldepflichten nebeneinander: an das BSI eine frühe Erstmeldung innerhalb von 24 Stunden und eine Meldung innerhalb von 72 Stunden (§ 32 BSIG), an die Datenschutzaufsicht eine Meldung innerhalb von 72 Stunden nach Art. 33 DSGVO. Empfänger, Inhalte und Fristen unterscheiden sich. Im Ernstfall bleibt keine Zeit, das erst zu sortieren. Wie die Meldung an die Datenschutzaufsicht abläuft, beschreibt der Beitrag Datenpanne nach DSGVO: Was in den ersten 72 Stunden zu tun ist.
Eine Entlastung enthält das Gesetz immerhin. Hat die Datenschutzaufsicht für einen Verstoß bereits eine Geldbuße verhängt, darf für dasselbe Verhalten keine weitere nach dem BSI-Gesetz folgen (§ 65 Abs. 11 BSIG). Das schützt vor dem doppelten Bußgeld. Die doppelten Pflichten bleiben.
Was jetzt zu tun ist
- Betroffenheit prüfen und das Ergebnis dokumentieren. Dazu gehören die Zuordnung zum Sektor nach NACE Rev. 2 und die Größe, bei Unternehmensgruppen einschließlich der verbundenen Unternehmen.
- Bei Betroffenheit sofort registrieren und nicht auf ein Schreiben des BSI warten. Zuerst wird über „Mein Unternehmenskonto“ ein ELSTER-Organisationszertifikat beantragt, danach folgt die Registrierung im BSI-Portal. Ändern sich die Angaben später, ist das innerhalb von zwei Wochen nachzumelden (§ 33 Abs. 5 BSIG).
- Die Geschäftsleitung schulen und die Teilnahme festhalten. Das BSI hat im April 2026 Hinweise zu Geschäftsleitungsschulungen veröffentlicht.
- Einen gemeinsamen Ablauf für Sicherheitsvorfälle festlegen, der die Meldepflicht an das BSI und die Meldepflicht nach der DSGVO in einem Schritt prüft.
- Die Risikomanagementmaßnahmen auf den vorhandenen Datenschutz-Maßnahmen aufbauen, statt ein zweites, getrenntes System einzuführen. Eine Zertifizierung nach ISO 27001 hilft, deckt nach Auffassung des BSI den gesetzlichen Katalog aber nicht automatisch vollständig ab.
Betroffen oder nicht?
Ich prüfe mit Ihnen, ob Ihr Unternehmen unter NIS2 fällt, und halte das Ergebnis nachvollziehbar fest. Ist es betroffen, verbinde ich die neuen Pflichten mit Ihrer Datenschutzorganisation, damit keine zwei Parallelwelten entstehen.
Datenschutz-Check Datenpanne DSGVO