Mönchengladbach & Stadland +49 2166 998809-0
★★★★★ 4,7 Google Schnellhilfe
Sicherheit

NIS2: Die BSI-Registrierung läuft am 31. Juli ab — sind Sie betroffen?

Betroffene Unternehmen müssen sich bis zum 31. Juli 2026 beim BSI registrieren — ohne allgemeine Übergangsfrist. Der Kreis der Betroffenen ist deutlich größer als früher. Prüfen Sie jetzt, ob auch Sie dazugehören.

NIS2: Die BSI-Registrierung läuft am 31. Juli ab — sind Sie betroffen?
Sofort-Antwort

Unter der NIS2-Umsetzung müssen sich betroffene Unternehmen bis zum 31. Juli 2026 im Portal des BSI registrieren — schätzungsweise rund 29.500, weit mehr als bisher. Eine allgemeine Übergangsfrist gibt es nicht, bei Verstößen drohen Bußgelder von bis zu 10 Millionen Euro oder 2 Prozent des Jahresumsatzes. Wer unsicher ist, sollte die Betroffenheit umgehend klären.

Worum geht es bei der NIS2-Registrierung?

NIS2 ist die EU-Richtlinie zur Cybersicherheit, die über das nationale Umsetzungsgesetz für viele Unternehmen verbindlich wird. Ihr Ziel ist, das Sicherheitsniveau in wichtigen Wirtschaftsbereichen anzuheben. Ein erster, sehr konkreter Schritt ist die Registrierungspflicht beim BSI: Betroffene Organisationen müssen sich bis zum 31. Juli 2026 im BSI-Portal melden und dort Kontakt- und Basisdaten hinterlegen.

Neu ist vor allem die Breite: Schätzungen gehen von rund 29.500 betroffenen Unternehmen aus — deutlich mehr als unter der Vorgängerregelung, die nur einen engen Kreis kritischer Infrastrukturen erfasste. Viele der jetzt Betroffenen fallen zum ersten Mal unter solche Pflichten und wissen es schlicht noch nicht — genau das macht die Frist so tückisch.

Sind Sie überhaupt betroffen?

Zwei Dinge entscheiden: Größe und Sektor. Grob gilt die Schwelle ab etwa 50 Mitarbeitenden oder 10 Millionen Euro Jahresumsatz — kombiniert mit der Zugehörigkeit zu einem als „wesentlich" oder „wichtig" eingestuften Sektor. Dazu zählen unter anderem Energie, Gesundheit, Trinkwasser und Abwasser, Ernährung, verarbeitendes Gewerbe, digitale Dienste, Transport und Entsorgung — eine Liste, die spürbar breiter ist als früher.

Wichtig: Auch wer selbst knapp unter der Schwelle liegt, kann über die Lieferkette in die Pflicht geraten. Beliefern Sie ein betroffenes Unternehmen, wird dieses Ihre Sicherheit vertraglich einfordern — NIS2 wirkt so weit über den unmittelbar erfassten Kreis hinaus. Die Grundlagen, und warum das für Geschäftsführer persönlich brisant ist, haben wir in NIS2 für den Mittelstand ausführlich erklärt.

Was passiert, wenn Sie die Frist verpassen?

Die Registrierung selbst ist bewusst niederschwellig — sie zu ignorieren aber teuer. Bei Verstößen gegen die NIS2-Pflichten drohen Bußgelder von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Und es gibt keine allgemeine Übergangsfrist, auf die man sich herausreden könnte.

Hinzu kommt die persönliche Dimension: NIS2 nimmt die Geschäftsführung ausdrücklich in die Pflicht — Leitungsorgane müssen die Maßnahmen billigen und überwachen, die Verantwortung lässt sich nicht einfach an die IT-Abteilung wegdelegieren. Ebenso wichtig zu wissen: Die Registrierung ist nur der Anfang. Danach folgen die eigentlichen Pflichten — Risikomanagement, technische und organisatorische Maßnahmen sowie Meldepflichten bei Sicherheitsvorfällen.

Was verlangt NIS2 über die Registrierung hinaus?

Die Meldung im BSI-Portal ist nur die Eintrittskarte — die Substanz kommt danach. NIS2 verpflichtet betroffene Unternehmen zu einem angemessenen Risikomanagement und zu konkreten technischen und organisatorischen Maßnahmen: unter anderem Konzepte für Zugriffskontrolle und Verschlüsselung, ein funktionierendes Backup- und Notfallmanagement, sichere Lieferketten und regelmäßige Mitarbeiterschulungen.

Hinzu kommen strenge Meldepflichten: Ein erheblicher Sicherheitsvorfall muss dem BSI sehr kurzfristig gemeldet werden — eine erste Frühwarnung binnen 24 Stunden, eine ausführlichere Meldung binnen 72 Stunden. Das setzt voraus, dass Sie Vorfälle überhaupt bemerken; ohne Monitoring und ein durchdachtes Sicherheitskonzept läuft diese Pflicht ins Leere. Die gute Nachricht: Vieles davon ist ohnehin sinnvoll und zahlt unabhängig von NIS2 auf Ihre Widerstandsfähigkeit ein.

Betrachten Sie die Frist deshalb weniger als bürokratische Hürde und mehr als Anlass, den eigenen Sicherheitsstand einmal grundlegend zu ordnen — vieles davon schulden Sie ohnehin Ihren Kunden und Ihrem eigenen Fortbestand.

Was sollten Sie jetzt tun?

Drei Schritte, in dieser Reihenfolge:

  • Betroffenheit klären: Prüfen Sie Größe, Sektor und Lieferkettenbezug — im Zweifel mit fachlicher Unterstützung, denn die Einstufung ist nicht immer eindeutig.
  • Registrieren: Falls betroffen, die Meldung im BSI-Portal fristgerecht bis zum 31. Juli 2026 erledigen.
  • Maßnahmen aufsetzen: Parallel die geforderten Sicherheitsmaßnahmen planen — das ist der Teil, der wirklich Substanz braucht und nicht über Nacht entsteht.

Sie sind unsicher, ob und wie NIS2 Sie betrifft? Wir klären die Betroffenheit mit Ihnen, ordnen die Frist ein und zeigen, welche Maßnahmen für Ihr Unternehmen sinnvoll und verhältnismäßig sind — verständlich und ohne Panikmache. So machen Sie aus einer Pflicht einen echten Sicherheitsgewinn.

NR
Nils Rochholl

Geschäftsführer bei implec. Schreibt hier über Themen aus dem IT-Alltag des Mittelstands — praxisnah und ohne Buzzword-Bingo.

Alle Beiträge dieses Autors →

FAQ

Häufige Fragen

Kurz und konkret beantwortet.

Bis wann muss ich mich beim BSI registrieren?+

Betroffene Unternehmen müssen sich bis zum 31. Juli 2026 im BSI-Portal registrieren. Eine allgemeine Übergangsfrist gibt es nicht.

Wer ist von NIS2 betroffen?+

Grob Unternehmen ab etwa 50 Mitarbeitenden oder 10 Millionen Euro Umsatz in einem als wesentlich oder wichtig eingestuften Sektor — sowie Zulieferer betroffener Unternehmen über die Lieferkette.

Was kostet es, die Frist zu verpassen?+

Bei Verstößen drohen Bußgelder von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes. Zudem haftet die Geschäftsführung persönlich.

Reicht die Registrierung aus?+

Nein. Die Registrierung ist nur der erste Schritt. Danach folgen die eigentlichen Pflichten: Risikomanagement, technische und organisatorische Maßnahmen und Meldepflichten bei Vorfällen.

Weiterlesen

Das könnte Sie auch interessieren.

Fragen zu Ihrem Projekt?

Sprechen wir über Ihre IT.

Ob IT-Sicherheit oder ein anderes Thema — wir schauen uns Ihre Situation an und sagen Ihnen ehrlich, was sinnvoll ist.

Kontakt aufnehmen

Full-Managed-IT-Kalkulator

Was kostet Full Managed IT?

Sechs kurze Fragen — am Ende sehen Sie eine erste Preiseinschätzung pro Monat und das passende Paket.

Schritt 1 von 6

Wie viele Mitarbeitende betreuen wir?

Sie möchten gleich ein konkretes Angebot? Im kostenlosen Erstgespräch rechnen wir Full Managed IT für Ihre Situation durch.

Angebot anfragen