Regulatorik & Compliance

NIS2-Umsetzungsgesetz (NIS2UmsuCG): Was jetzt für Unternehmen gilt

Mit dem NIS2UmsuCG hat Deutschland die europäische NIS2-Richtlinie umgesetzt. Das Gesetz ist seit dem 6. Dezember 2025 ohne Übergangsfrist in Kraft, die Kulanzphase des BSI für die Registrierung ist am 31. Juli 2026 ausgelaufen. Für rund 29.500 Unternehmen gelten damit verbindliche Pflichten zu Risikomanagement, Vorfallmeldung und Leitungsverantwortung.

Redaktionell geprüft · Aktualisiert am 1. September 2026

Stand und Einordnung: Diese Übersicht gibt den Stand September 2026 wieder. Aufsichtspraxis, Portalbetrieb und Auslegungshinweise können sich weiterentwickeln. Maßgeblich sind der Gesetzestext und die aktuellen Hinweise des BSI. Die Übersicht ersetzt keine Rechtsberatung.

Was ist das NIS2UmsuCG?

Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz, kurz NIS2UmsuCG, überträgt die Richtlinie (EU) 2022/2555 in deutsches Recht. Es ist ein sogenanntes Artikelgesetz: Es ändert mehrere bestehende Gesetze, im Kern aber fasst es das BSI-Gesetz (BSIG) neu. Die konkreten Pflichten für Unternehmen stehen deshalb heute überwiegend im BSIG.

Die NIS2-Richtlinie selbst richtet sich an die Mitgliedstaaten und gilt nicht unmittelbar für Unternehmen. Verbindlich wird sie erst über das nationale Umsetzungsgesetz. Wer wissen will, was konkret zu tun ist, muss daher das BSIG in der Fassung des NIS2UmsuCG lesen. Hintergrund, Ziele und die vollständige Einordnung der 18 Sektoren erklärt unser Leitfaden zur NIS2-Richtlinie.

Gegenüber dem bisherigen KRITIS-Regime erweitert das Gesetz den Kreis der regulierten Unternehmen erheblich. Nicht mehr nur Betreiber kritischer Anlagen sind erfasst, sondern auch viele mittelständische Unternehmen in Produktion, Logistik, Lebensmittel, Chemie, digitalen Diensten und weiteren Branchen.

Zeitleiste: von der Richtlinie bis zur Durchsetzung

DatumEreignis
16. Januar 2023NIS2-Richtlinie auf EU-Ebene in Kraft
17. Oktober 2024Frist der EU für die nationale Umsetzung; Deutschland setzte verspätet um
6. Dezember 2025NIS2UmsuCG in Kraft, ohne Übergangsfrist
6. Januar 2026Registrierungsportal des BSI in Betrieb
6. März 2026Gesetzliche Registrierungsfrist von drei Monaten abgelaufen
31. Juli 2026Kulanzphase des BSI für ausstehende Registrierungen beendet

Bis zum Ablauf der gesetzlichen Frist hatten sich nach Medienberichten nur rund 11.500 der geschätzt etwa 29.500 betroffenen Einrichtungen registriert. Die anschließende Kulanzphase war ein Entgegenkommen der Behörde, keine neue gesetzliche Frist. Seit ihrem Ende ist mit einer konsequenteren Durchsetzung zu rechnen.

Wer ist betroffen?

Das Gesetz unterscheidet zwei Kategorien: besonders wichtige Einrichtungen und wichtige Einrichtungen. Die Zuordnung ergibt sich aus Sektor, Unternehmensgröße und bestimmten Sondertatbeständen. Maßgeblich ist, ob das Unternehmen in einem der erfassten Sektoren tätig ist, die in den Anlagen zum BSIG aufgeführt sind.

KategorieTypische GrößenschwelleAufsicht
Wichtige Einrichtungab 50 Beschäftigten oder mehr als 10 Mio. € Jahresumsatz und mehr als 10 Mio. € Jahresbilanzsummeanlassbezogen, etwa nach Hinweisen oder Vorfällen
Besonders wichtige Einrichtungab 250 Beschäftigten oder mehr als 50 Mio. € Jahresumsatz und mehr als 43 Mio. € Jahresbilanzsumme, jeweils in Sektoren hoher Kritikalität; außerdem Betreiber kritischer Anlagenauch ohne konkreten Anlass möglich

Einige Einrichtungen sind unabhängig von ihrer Größe erfasst, etwa bestimmte Anbieter öffentlicher Telekommunikationsnetze, qualifizierte Vertrauensdiensteanbieter oder DNS-Diensteanbieter. Bei der Größenberechnung können nach der europäischen KMU-Definition Partner- und verbundene Unternehmen einzubeziehen sein. Eine isolierte Betrachtung der einzelnen Gesellschaft genügt deshalb nicht immer.

Ob Ihr Unternehmen betroffen ist, lässt sich mit unserem kostenlosen NIS2- und DORA-Betroffenheits-Check in wenigen Minuten einordnen. Die NIS2-Readiness-Checkliste hilft bei der anschließenden Bestandsaufnahme.

Registrierung nach § 33 BSIG

Betroffene Einrichtungen müssen sich beim BSI registrieren. Übermittelt werden unter anderem Name und Rechtsform, Anschrift und Kontaktdaten, eine erreichbare Kontaktstelle, der maßgebliche Sektor, die Mitgliedstaaten, in denen Dienste erbracht werden, sowie öffentliche IP-Adressbereiche. Die Registrierung erfolgt über das dafür vorgesehene Portal des BSI; Zugangsvoraussetzungen und das aktuelle Verfahren nennt das BSI.

Die Registrierung ist nicht nur eine Formalie. Über die hinterlegte Kontaktstelle erreicht das BSI das Unternehmen, etwa mit Warnungen. Ändern sich Angaben, müssen sie aktualisiert werden. Wer betroffen ist und sich noch nicht registriert hat, sollte dies unverzüglich nachholen. Für Verstöße gegen die Registrierungspflicht sehen die Bußgeldvorschriften nach übereinstimmenden Darstellungen Beträge von bis zu 500.000 Euro vor.

Die Kernpflichten im Überblick

Risikomanagementmaßnahmen nach § 30 BSIG

Einrichtungen müssen geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen ergreifen, um Störungen ihrer IT-Systeme zu vermeiden und Auswirkungen zu begrenzen. Das Gesetz nennt Mindestbereiche:

  • Konzepte zur Risikoanalyse und zur Sicherheit der Informationssysteme
  • Bewältigung von Sicherheitsvorfällen
  • Aufrechterhaltung des Betriebs, Backup-Management, Wiederherstellung und Krisenmanagement
  • Sicherheit der Lieferkette, einschließlich der Beziehungen zu Dienstleistern
  • Sicherheit bei Erwerb, Entwicklung und Wartung von Systemen, einschließlich Umgang mit Schwachstellen
  • Bewertung der Wirksamkeit der Maßnahmen
  • Cyberhygiene und Schulungen
  • Kryptografie und Verschlüsselung
  • Personalsicherheit, Zugriffskontrolle und Management von Anlagen
  • Mehr-Faktor-Authentifizierung und gesicherte Kommunikation

Die Maßnahmen müssen zum Risiko passen und dokumentiert sein. Ein Informationssicherheits-Managementsystem nach ISO 27001 ist gesetzlich nicht vorgeschrieben, bildet aber einen bewährten Rahmen, um die Anforderungen strukturiert zu erfüllen.

Meldepflichten nach § 32 BSIG

Erhebliche Sicherheitsvorfälle sind in mehreren Stufen an das BSI zu melden: eine frühe Erstmeldung binnen 24 Stunden nach Kenntnis, eine Meldung binnen 72 Stunden mit erster Bewertung und eine Abschlussmeldung innerhalb eines Monats. Ob ein Vorfall erheblich ist, bestimmt sich nach den rechtlichen Kriterien, etwa schwerwiegenden Betriebsstörungen oder erheblichen Schäden für Dritte.

Die Fristen sind kurz. Ohne vorbereitete Rollen, Eskalationswege und Entscheidungskriterien sind sie in einer echten Krise kaum einzuhalten. Unsere Vorlage für einen Incident-Response-Plan gibt dafür eine ausfüllbare Struktur.

Pflichten der Geschäftsleitung nach § 38 BSIG

Das NIS2UmsuCG macht Cybersicherheit ausdrücklich zur Aufgabe der Geschäftsleitung. Die Leitung muss die Risikomanagementmaßnahmen nach § 30 BSIG billigen, ihre Umsetzung veranlassen und überwachen. Diese Verantwortung lässt sich an Fachabteilungen oder Dienstleister übertragen, aber nicht vollständig abgeben.

Zudem müssen Mitglieder der Geschäftsleitung regelmäßig an Schulungen teilnehmen, um Risiken erkennen und Risikomanagementpraktiken sowie deren Auswirkungen auf die Dienste der Einrichtung beurteilen zu können. Schulungsnachweise gehören in die Dokumentation.

Verletzt die Geschäftsleitung diese Pflichten, haftet sie gegenüber der Einrichtung nach den gesellschaftsrechtlichen Regeln. Das rückt die persönliche Haftung von Geschäftsführern und Vorständen in den Mittelpunkt. Wie Organhaftung und D&O-Versicherung zusammenhängen, erklärt unser Leitfaden zur D&O-Versicherung.

Aufsicht und Bußgelder

Zuständige Aufsichtsbehörde ist das BSI. Es kann Nachweise anfordern, Prüfungen veranlassen und Anordnungen treffen. Bei besonders wichtigen Einrichtungen sind Prüfungen auch ohne konkreten Anlass möglich, bei wichtigen Einrichtungen in der Regel anlassbezogen.

VerstoßBußgeldrahmen
Besonders wichtige Einrichtungen, Kernpflichtenbis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist
Wichtige Einrichtungen, Kernpflichtenbis zu 7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist
Verstoß gegen die Registrierungspflichtnach den Bußgeldvorschriften bis zu 500.000 €

Die tatsächliche Höhe hängt vom Einzelfall ab, etwa von Schwere, Dauer und Kooperation. Zielführend ist deshalb nicht Papier für eine mögliche Prüfung, sondern nachweisbar wirksame Risikosteuerung.

Was Unternehmen jetzt tun sollten

  1. Betroffenheit und Kategorie prüfen, einschließlich verbundener Unternehmen.
  2. Registrierung beim BSI nachholen, falls noch nicht erfolgt, und Kontaktstelle festlegen.
  3. Verantwortliche in der Geschäftsleitung benennen und die Schulung planen.
  4. Bestehende Maßnahmen gegen die Mindestbereiche des § 30 BSIG abgleichen.
  5. Meldeprozess für 24, 72 Stunden und einen Monat definieren und üben.
  6. Kritische Dienstleister und Lieferketten erfassen und vertraglich absichern.
  7. Nachweise ablegen: Richtlinien, Risikoregister, Leitungsbeschlüsse, Schulungen, Tests.
  8. Verbleibende finanzielle Risiken und bestehende Versicherungen einordnen lassen.

NIS2UmsuCG und Cyberversicherung

Compliance und Versicherung ergänzen sich, ersetzen sich aber nicht. Viele Versicherer fragen bei der Risikoprüfung nach denselben Maßnahmen, die auch das Gesetz verlangt, etwa Mehr-Faktor-Authentifizierung, getestete Backups und einen Notfallplan. Wer die Pflichten nach § 30 BSIG umsetzt, verbessert damit häufig auch seine Ausgangslage für eine Cyberversicherung.

Umgekehrt ersetzt eine Police keine gesetzlichen Pflichten. Ob Bußgelder überhaupt versicherbar sind, ist rechtlich umstritten und hängt vom Vertrag ab. Wenn Sie verbleibende Risiken einordnen lassen möchten, stellen wir den Kontakt zu einem unabhängigen, nach § 34d GewO zugelassenen Partnermakler her.

Häufige Fragen zum NIS2UmsuCG

Seit wann gilt das NIS2UmsuCG?

Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz ist am 6. Dezember 2025 in Kraft getreten, ohne Übergangsfrist. Die Pflichten gelten damit für betroffene Einrichtungen seit diesem Tag.

Was ist der Unterschied zwischen NIS2-Richtlinie und NIS2UmsuCG?

Die NIS2-Richtlinie ist EU-Recht und richtet sich an die Mitgliedstaaten. Das NIS2UmsuCG setzt sie in Deutschland um und fasst vor allem das BSI-Gesetz neu. Für Unternehmen sind die deutschen Vorschriften im BSIG maßgeblich.

Bis wann musste man sich beim BSI registrieren?

Die gesetzliche Frist endete drei Monate nach Inkrafttreten am 6. März 2026. Das BSI gewährte danach eine Kulanzphase bis zum 31. Juli 2026. Wer betroffen und noch nicht registriert ist, sollte die Registrierung unverzüglich nachholen.

Welche Bußgelder sieht das NIS2UmsuCG vor?

Für besonders wichtige Einrichtungen bis zu 10 Mio. Euro oder 2 Prozent des weltweiten Jahresumsatzes, für wichtige Einrichtungen bis zu 7 Mio. Euro oder 1,4 Prozent, jeweils der höhere Betrag. Für Verstöße gegen die Registrierungspflicht sind geringere Rahmen vorgesehen.

Muss die Geschäftsführung eine NIS2-Schulung machen?

Ja. Nach § 38 BSIG müssen Mitglieder der Geschäftsleitung regelmäßig an Schulungen teilnehmen, um Cyberrisiken und Risikomanagementmaßnahmen beurteilen zu können. Zudem müssen sie die Maßnahmen billigen und ihre Umsetzung überwachen.

Kostenlose Ersteinschätzung

Der passende nächste Schritt für Ihr Unternehmen

Beschreiben Sie Ihre Situation in groben Zügen. Polis Global prüft keine Tarife und vermittelt keine Versicherungsverträge. Wir stellen bei Interesse den Kontakt zu einem unabhängigen, nach § 34d GewO zugelassenen Partnermakler mit passender fachlicher Ausrichtung her.

  • Unverbindliche Kontaktaufnahme
  • Keine Produkt- oder Tarifempfehlung durch Polis Global
  • Ihre Daten gehen nur mit Ihrer Einwilligung an einen geeigneten Partnermakler

1. Ihr Unternehmen

2. Kontakt und Anliegen