NIS-2 · Aufsicht

BSI kündigt Durchsetzungsinitiative bei NIS-2 an: Was bis Q1 2027 auf Unternehmen zukommt

Das BSI will nicht länger warten. Laut einem Bericht des Tagesspiegel Background geht die Behörde noch im vierten Quartal 2026 aktiv auf Unternehmen zu, die sich hätten registrieren müssen – ab dem ersten Quartal 2027 sollen Audits per Anordnung folgen. Wir ordnen ein, was gesichert ist und was nicht.

📅 10. Oktober 2026⏱ 6 Min. Lesezeit✍ Dominik Lange

Was das BSI angekündigt hat

Timo Hauschild, Abteilungsleiter beim Bundesamt für Sicherheit in der Informationstechnik, hat gegenüber dem Tagesspiegel eine Durchsetzungsinitiative angekündigt. Der Kern in drei Punkten:

  • Noch im vierten Quartal 2026 geht das BSI direkt auf Unternehmen zu, bei denen offensichtlich ist, dass sie sich hätten registrieren müssen.
  • Nicht sofort ein Bußgeld. Hauschild beschreibt einen Prozess, der mit einer Anhörung beginnt – und mit einem Bußgeld enden kann. Wörtlich: „Da wird es nicht sofort ein Bußgeld geben.“
  • Ab dem ersten Quartal 2027 will die Behörde einzelne Einrichtungen per Anordnung verpflichten, ihre IT-Sicherheit zu auditieren und Nachweise vorzulegen. Jedes Audit soll einen Themenschwerpunkt haben. Im KRITIS-Bereich beginnt das BSI bei besonders wichtigen Einrichtungen in den Sektoren mit dem größten Bedarf.

Wichtig zur Einordnung: Diese Ankündigung stammt aus einer Medienberichterstattung, nicht aus einer offiziellen Veröffentlichung des BSI. Wir haben geprüft: Auf bsi.bund.de gibt es dazu bislang weder eine Pressemitteilung noch eine formale Mitteilung. Grundlage ist ein Pressegespräch, über das Tagesspiegel Background und ChannelPartner berichtet haben. Das macht die Aussage nicht falsch – aber es ist eine indirekte Quelle, und so behandeln wir sie auch.

Die Zahlen, die dahinterstehen

Was das BSI selbst veröffentlicht, sind die Registrierungszahlen. Stand 30. September 2026 sieht es so aus:

Kategorie Registrierungen
Gesamt 20.373
davon über das Meldeportal 20.141
davon Nebenniederlassungen 232
Wichtige Einrichtungen 13.252
Besonders wichtige Einrichtungen 6.837
darunter KRITIS-Betreiber 1.447

Das BSI erwartet, dass knapp 30.000 Einrichtungen unter die Regelung fallen. Rechnerisch fehlt also rund ein Drittel – mehr als sieben Monate nach Ablauf der ursprünglichen Frist. Die nächste Aktualisierung dieser Zahlen hat das BSI für den 31. Januar 2027 angekündigt.

Wer sich jetzt fragt, ob das eigene Unternehmen dazugehört: Wir haben die Kriterien in einem eigenen Beitrag aufbereitet – was zu tun ist, wenn die Registrierungsfrist versäumt wurde – und einen Betroffenheitscheck in zwei Minuten dazugestellt.

Was das praktisch bedeutet

Für Unternehmen, die sich nicht registriert haben

Die Reihenfolge ist absehbar: Ansprache durch das BSI, dann Anhörung, dann – wenn nichts passiert – ein Bußgeldverfahren. Für die versäumte Registrierung sieht das NIS2UmsuCG Bußgelder von bis zu 500.000 Euro vor. Entscheidend ist, dass eine Anhörung eine Gelegenheit ist, kein Urteil. Wer zum Zeitpunkt der Ansprache nachweisen kann, dass er die Betroffenheit geprüft und die Registrierung nachgeholt hat, steht deutlich besser da als jemand, der erst dann anfängt.

Für Unternehmen, die registriert sind

Registrierung ist nicht Erfüllung. Ab dem ersten Quartal 2027 geht es um Nachweise: Risikomanagement, Patch-Management, Mehr-Faktor-Authentifizierung, Vorfallsmeldungen, Lieferkette. Wer bis dahin nur den Haken bei der Registrierung gesetzt hat, bekommt bei einer Anordnung ein Problem – nicht wegen der Technik, sondern wegen der fehlenden Dokumentation.

Für Zulieferer

Der unterschätzte Hebel: Auch Unternehmen, die selbst nicht unter NIS-2 fallen, bekommen die Anforderungen über ihre Kunden. Wer an eine besonders wichtige Einrichtung liefert, wird nach Mindeststandards gefragt werden. Das passiert bereits – unabhängig davon, was das BSI tut.

Unsere Einschätzung: Die technischen Anforderungen sind selten das Problem. In Gesprächen hören wir fast immer dasselbe: Unklarheit darüber, was dokumentiert werden muss und wie viel davon reicht. Genau da entsteht das Gefühl, ein unlösbares Projekt vor sich zu haben.

Fünf Schritte, in dieser Reihenfolge

  1. Betroffenheit feststellen und schriftlich festhalten. Auch ein begründetes „Wir fallen nicht darunter“ ist ein Ergebnis – aber nur, wenn es dokumentiert ist. Unbegründet im Kopf zu haben, dass man nicht betroffen sei, hilft in einer Anhörung nicht.
  2. Registrierung nachholen, falls nötig. Das Meldeportal des BSI ist weiterhin offen. Eine verspätete Registrierung ist besser als keine.
  3. Bestandsaufnahme der Maßnahmen. Was ist technisch schon da? Erfahrungsgemäß mehr, als die Verantwortlichen denken – es ist nur nirgends aufgeschrieben.
  4. Lücken schließen, Nachweise anlegen. Risikoanalyse, Notfallplan, Meldewege, Lieferantenübersicht. Das ist der Teil, der bei einem Audit abgefragt wird.
  5. Überschneidungen nutzen. Wer bereits DSGVO-Dokumentation, ein ISMS, TISAX oder ISO 27001 im Haus hat, hat große Teile schon erledigt. Es lohnt sich, die Normen nicht als getrennte Projekte zu führen.

Zum letzten Punkt ausführlicher: Wie ein ISMS die Nachweispflichten trägt und was ISO 27001 davon bereits abdeckt.

Häufige Fragen

Ist die Durchsetzungsinitiative offiziell bestätigt?

Nein. Sie geht auf Äußerungen eines BSI-Abteilungsleiters in einem Pressegespräch zurück, über die Tagesspiegel Background und ChannelPartner berichtet haben. Eine Pressemitteilung oder formale Mitteilung des BSI dazu gibt es Stand heute nicht. Die Registrierungszahlen dagegen stammen direkt vom BSI.

Wir haben die Frist versäumt. Kommt jetzt automatisch ein Bußgeld?

Nach der berichteten Darstellung nicht. Der Prozess beginnt mit einer Ansprache und einer Anhörung und kann in einem Bußgeldverfahren enden. Wer bis dahin die Betroffenheit geprüft und die Registrierung nachgeholt hat, verbessert seine Position erheblich.

Was ist ein Audit mit Themenfokus?

Statt die gesamte IT-Sicherheit auf einmal zu prüfen, greift die Aufsicht einen Schwerpunkt heraus – etwa Patch-Management oder Zugriffskontrolle – und verlangt dafür Nachweise. Das verkürzt die Prüfung, setzt aber voraus, dass zum jeweiligen Thema saubere Dokumentation vorliegt.

Wir sind kein KRITIS-Betreiber. Sind wir trotzdem betroffen?

Möglich. NIS-2 geht über KRITIS hinaus: Von den 20.373 Registrierungen entfallen nur 1.447 auf KRITIS-Betreiber. Maßgeblich sind Sektor, Mitarbeiterzahl und Umsatz. Unser Betroffenheitscheck führt Sie in zwei Minuten durch die Kriterien.

Reicht es, einen externen Beauftragten zu benennen?

Eine Benennung allein erfüllt keine Pflicht. Sie hilft dort, wo es um Aufbau und Pflege der Nachweise geht und um eine Ansprechperson gegenüber der Aufsicht. Die Verantwortung bleibt bei der Geschäftsleitung – NIS-2 nimmt sie ausdrücklich in die Pflicht.

Quellen

Betroffen oder nicht – wir klären es verbindlich

Eine dokumentierte Betroffenheitsprüfung ist die Grundlage für alles Weitere. Wir machen sie mit Ihnen, schriftlich, in einem Termin.