RegelnMeldung

NIS2 nach der Frist: Registrierung seit 6. März Pflicht, Nachweise bis 2027

Das deutsche NIS2-Umsetzungsgesetz ist seit dem 6. Dezember 2025 in Kraft, das Registrierungsportal des BSI seit 6. Januar 2026 offen, die Registrierungsfrist für betroffene Einrichtungen ist am 6. März 2026 abgelaufen. Für Betriebe, die sich noch nicht gemeldet haben, und für ihre IT-Dienstleister heißt das: nachholen, Risikomanagement belegen, Meldewege einrichten.

Von Dr. Simone Kratzmann, Redaktion Digitalbetriebe: Releases, Sicherheit, Regeln, Markt, Köpfe der Digitalwirtschaft

NIS2 nach der Frist: Registrierung seit 6. März Pflicht, Nachweise bis 2027
Symbolbild: Digitalbetriebe (KI-generiert)

Die erste harte Frist der NIS2-Umsetzung in Deutschland liegt sieben Monate zurück. Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz ist seit dem 6. Dezember 2025 in Kraft, das BSI schaltete sein Registrierungsportal am 6. Januar 2026 frei, und bis zum 6. März 2026 mussten sich betroffene Einrichtungen beim Bundesamt registrieren. Nach Schätzungen aus dem Gesetzgebungsverfahren fallen rund 29.500 Unternehmen unter die Regeln, viele davon Mittelständler ab 50 Beschäftigten oder 10 Millionen Euro Umsatz in Sektoren wie Energie, Verkehr, Gesundheit, digitale Dienste, Lebensmittel, Chemie und verarbeitendes Gewerbe.

Wer die Frist verpasst hat, bleibt verpflichtet: Die Registrierung ist nachzuholen, Bußgelder sind möglich. Darüber hinaus verlangt das Gesetz ein Risikomanagement nach dem Stand der Technik, Meldungen erheblicher Sicherheitsvorfälle innerhalb von 24 Stunden als Erstmeldung und 72 Stunden als Folgemeldung sowie die persönliche Verantwortung der Geschäftsleitung, die sich schulen lassen muss. Nachweise verlangt das BSI für besonders wichtige Einrichtungen, der erste Nachweiszyklus beginnt frühestens 2027. Österreich zog am 1. Oktober 2026 mit dem NISG 2026 nach; dort läuft die Registrierungsfrist bis 1. Januar 2027.

Was das für IT-Betriebe heißt

Die meisten Systemhäuser sind selbst nicht registrierungspflichtig, aber ihre Kunden sind es, und NIS2 verlangt von denen, die Sicherheit der Lieferkette zu steuern. Das heißt in der Praxis: Kunden fragen nach Zertifikaten, Vertragsklauseln zu Meldefristen und Nachweisen über Patch-Prozesse. Wer als Dienstleister ein ISO-27001-Zertifikat oder einen dokumentierten Prozess nach dem BSI-Grundschutz vorlegen kann, gewinnt diese Ausschreibungen. Wer nichts vorlegen kann, wird in den kommenden Vertragsrunden ersetzt.

Quellen

Laut Digitalbetriebe

„Das deutsche NIS2-Umsetzungsgesetz ist seit dem 6. Dezember 2025 in Kraft, das Registrierungsportal des BSI seit 6. Januar 2026 offen, die Registrierungsfrist für betroffene Einrichtungen ist am 6. März 2026 abgelaufen. Für Betriebe, die sich noch nicht gemeldet haben, und für ihre IT-Dienstleister heißt das: nachholen, Risikomanagement belegen, Meldewege einrichten.“

Diese Meldung mit Quellenlink zitieren.