◆ Informationssicherheit & NIS2

NIS-2-Registrierung versäumt: Was Unternehmen jetzt tun sollten

📅 13. September 2026⏱ 4 Min. Lesezeit✍ Dominik Lange

Die Frist zur Registrierung beim BSI ist abgelaufen – zweimal. Wer sie versäumt hat, sollte jetzt handeln statt abzuwarten. Dieser Beitrag ordnet ein, was gilt, was droht und in welcher Reihenfolge Sie vorgehen.

Zwei Fristen, beide vorbei

Das NIS2-Umsetzungsgesetz ist am 6. Dezember 2025 in Kraft getreten. Betroffene Einrichtungen mussten sich innerhalb von drei Monaten beim Bundesamt für Sicherheit in der Informationstechnik registrieren – Stichtag war der 6. März 2026. Weil viele Unternehmen die Anforderung nicht auf dem Schirm hatten, räumte das BSI anschließend eine Nachfrist bis zum 31. Juli 2026 ein. Auch diese ist inzwischen verstrichen.

Es gibt keine behördliche Benachrichtigung. Niemand schreibt Ihnen, dass Sie betroffen sind. Die Einstufung und die Registrierung sind Sache des Unternehmens – das ist der Grund, warum so viele Betriebe die Frist überhaupt nicht wahrgenommen haben.

Was passiert, wenn man es jetzt nachholt

Der Fristverstoß bleibt bestehen. Eine nachträgliche Registrierung macht ihn nicht ungeschehen, aber sie beendet den Zustand, in dem gar nichts passiert. Das BSI kann die Registrierung auch von sich aus vornehmen und Auskünfte sowie Unterlagen anfordern.

Der gesetzliche Bußgeldrahmen:

Verstoß Rahmen
Registrierungspflicht verletzt bis 500.000 €
Weitere Pflichtverstöße, besonders wichtige Einrichtung bis 10 Mio. € oder 2 % des weltweiten Jahresumsatzes
Weitere Pflichtverstöße, wichtige Einrichtung bis 7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes

Diese Zahlen sind Rahmen, keine Regelbeträge. In der Praxis wiegt etwas anderes oft schwerer: Wer nach einem Sicherheitsvorfall feststellt, dass weder Registrierung noch Nachweise vorliegen, verhandelt aus einer deutlich schlechteren Position – gegenüber der Behörde, gegenüber der Cyberversicherung und gegenüber Kunden, die Nachweise verlangen.

In dieser Reihenfolge vorgehen

1. Betroffenheit feststellen und schriftlich festhalten

Bevor Sie sich registrieren, muss die Einstufung stehen: Fällt Ihr Unternehmen in einen der achtzehn Sektoren, und erreichen Sie die Schwellenwerte? Wichtig ist, das Ergebnis zu dokumentieren – auch wenn es lautet, dass Sie nicht betroffen sind. Diese Notiz ist im Zweifel genauso wertvoll wie die Registrierung selbst.

In zwei Minuten geklärt: Der NIS-2-Betroffenheitscheck ordnet Sie anhand von sechs Fragen ein und nennt die Begründung. Auf Wunsch bekommen Sie das Ergebnis schriftlich per E-Mail.

2. Verzögerung dokumentieren

Halten Sie fest, wann Ihnen die Betroffenheit bewusst wurde und warum die Registrierung nicht früher erfolgte. Das klingt nach Formalität, ist aber die Grundlage jedes Gesprächs mit der Behörde: Es zeigt, dass gehandelt wird, statt dass weiter nichts passiert.

3. Zugang über ELSTER schaffen

Die Registrierung läuft über das Meldeportal des BSI, die Anmeldung über ein Organisationszertifikat aus „Mein Unternehmenskonto“ bei ELSTER. Dafür brauchen Sie die Steuernummer. Dieser Schritt dauert in der Regel länger als das Formular selbst – planen Sie ihn zuerst ein.

4. Registrieren

Verlangt werden Name und Rechtsform, Kontaktdaten, Sektor und Teilsektor, die Einstufung als besonders wichtige oder wichtige Einrichtung, IP-Adressbereiche und eine Kontaktperson für Sicherheitsvorfälle. Die Kontaktperson sollte erreichbar sein – sie ist der Weg, über den die Behörde im Ernstfall Kontakt aufnimmt.

5. Parallel mit den Pflichten beginnen

Die Registrierung ist eine Meldung, keine Umsetzung. Dahinter stehen Risikomanagement, Meldewege mit 24-Stunden-Frist, Lieferkettensicherheit, Schulungen und die ausdrückliche Verantwortung der Geschäftsleitung. Wer registriert ist, aber nichts davon nachweisen kann, hat den schwierigeren Teil noch vor sich.

Der häufigste Irrtum im Mittelstand

„Wir sind zu klein“ ist die Begründung, die wir am häufigsten hören – und sie stimmt oft nicht. Der Sektor „Verarbeitendes Gewerbe und Herstellung von Waren“ ist weit gefasst und trifft Maschinenbau, Elektrotechnik, Medizinprodukte und Fahrzeugbau gleichermaßen. Ab 50 Beschäftigten oder zehn Millionen Euro Umsatz ist ein solcher Betrieb wichtige Einrichtung.

Hinzu kommt die mittelbare Betroffenheit: Betroffene Unternehmen müssen die Sicherheit ihrer Lieferanten bewerten. In der Praxis landen die Anforderungen deshalb per Vertrag auch bei Zulieferern, die selbst unterhalb der Schwellen liegen. Wer Sicherheitsfragebögen von Kunden bekommt, merkt das zuerst.

Was wir empfehlen

Abwarten ist die schlechteste Option. Die Frist lässt sich nicht zurückholen, aber der Abstand zwischen Pflicht und Zustand lässt sich ab heute verkleinern – und genau das ist es, was im Prüffall zählt. Wer die Betroffenheit dokumentiert, sich registriert und einen datierten Maßnahmenplan vorweisen kann, steht anders da als jemand, der weiterhin nichts unternommen hat.

Betroffenheit in zwei Minuten prüfen

Die NIS-2-Richtlinie im Überblick: Sektoren, Schwellenwerte, Pflichten

Stand: 13. September 2026. Angaben nach dem NIS2-Umsetzungsgesetz, ohne Gewähr. Dieser Beitrag ersetzt keine Rechtsberatung im Einzelfall.

Betroffen oder nicht – wir klären es verbindlich

Die dokumentierte Betroffenheitsprüfung schafft Rechtssicherheit in beide Richtungen. Im Erstgespräch schauen wir gemeinsam auf Ihre Ausgangslage.