Stand der Umsetzung in Deutschland
Die Richtlinie (EU) 2022/2555 (NIS2) ist in Deutschland durch das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) umgesetzt. Verkündet am 5. Dezember 2025 (BGBl. 2025 I Nr. 301), in Kraft seit dem 6. Dezember 2025, ohne Übergangsfrist.
Kern ist das neu gefasste BSI-Gesetz (BSIG) mit zwei Kategorien: besonders wichtige und wichtige Einrichtungen.
Stand: 22.09.2026. Diese Seite ist eine technische Zusammenfassung, keine Rechtsberatung. Zur Einstufung empfehlen wir die Betroffenheitsprüfung des BSI.
- Inkrafttreten NIS2UmsuCG: 6. Dezember 2025
- Gesetzliche Registrierungsfrist (§ 33 BSIG): 6. März 2026 – abgelaufen
- Vom BSI kommunizierte Duldungsfrist für verspätete Registrierungen: 31. Juli 2026 – abgelaufen
- Registrierung im BSI-Portal jetzt unverzüglich nachholen
Fristen und Fakten auf einen Blick
Quelle: BSIG und BSI. Stand: 22.09.2026.
| In Kraft seit | 6. Dezember 2025 – ohne Übergangsfrist |
|---|---|
| Betroffene Einrichtungen | ca. 29.500 (bisher rund 4.500 KRITIS-Betreiber), Angabe des BSI |
| Registrierung (§ 33 BSIG) | binnen 3 Monaten nach Betroffenheit; Frist für Bestandsfälle: 6. März 2026 |
| Meldepflichten (§ 32 BSIG) | Erstmeldung 24 h, Meldung 72 h, Abschlussmeldung 1 Monat |
| Bußgeldrahmen (§ 65 BSIG) | bis 10 Mio. Euro oder 2 % des weltweiten Gesamtumsatzes; wichtige Einrichtungen bis 7 Mio. Euro oder 1,4 % |
Wer ist betroffen?
Zwei Fragen entscheiden: Gehören Sie zu einer Einrichtungsart aus Anlage 1 oder 2 des BSIG? Und überschreiten Sie die Größenschwellen?
- Wichtige Einrichtungen (§ 28 Abs. 2): mindestens 50 Mitarbeitende oder mehr als 10 Mio. Euro Jahresumsatz und mehr als 10 Mio. Euro Bilanzsumme.
- Besonders wichtige Einrichtungen (§ 28 Abs. 1): mindestens 250 Mitarbeitende oder mehr als 50 Mio. Euro Umsatz und mehr als 43 Mio. Euro Bilanzsumme in einer Einrichtungsart aus Anlage 1. Betreiber kritischer Anlagen zählen unabhängig von der Größe dazu.
Gerechnet wird nach der KMU-Empfehlung 2003/361/EG. Auch Managed Services Provider stehen in Anlage 1. Für unsere Branchen ist die Zuordnung eindeutig:
Sektoren mit Relevanz für unsere Kunden
Auszug aus Anlage 1 und 2 des BSIG.
Energie
Strom, Gas, Fernwärme, Kraftstoffe, Wasserstoff. Stadtwerke und Netzbetreiber liegen häufig über der 50-Mitarbeiter-Schwelle.
Schifffahrt und Häfen
Passagier- und Frachtbeförderung der Binnen-, See- und Küstenschifffahrt, Leitungsorgane von Häfen, Betreiber von Anlagen in Häfen – ausdrücklich in Anlage 1 genannt.
Lieferkette
Wer selbst nicht betroffen ist, spürt NIS2 über Kunden: § 30 Abs. 2 Nr. 4 verlangt Sicherheit der Lieferkette. Anforderungen werden an Dienstleister weitergegeben.
Die Pflichten nach BSIG
Die zehn Maßnahmenbereiche nach § 30 Abs. 2 BSIG
Das Gesetz schreibt keine Produkte vor, sondern Ergebnisse, angemessen zu Risiko, Größe und Kosten:
- Konzepte zur Risikoanalyse und zur Sicherheit in der Informationstechnik
- Bewältigung von Sicherheitsvorfällen
- Aufrechterhaltung des Betriebs: Backup, Wiederherstellung, Krisenmanagement
- Sicherheit der Lieferkette
- Sicherheit bei Erwerb, Entwicklung und Wartung, inklusive Schwachstellenmanagement
- Bewertung der Wirksamkeit der Maßnahmen
- Schulungen und Sensibilisierung
- Kryptografie und Verschlüsselung
- Sicherheit des Personals, Zugriffskontrolle, Management von Anlagen
- Multi-Faktor-Authentifizierung, gesicherte Kommunikation, Notfallkommunikation
Fahrplan: In vier Schritten zur NIS2-Umsetzung
Erst Klarheit, dann Technik. So gehen wir mit Kunden vor.
Betroffenheit klären und registrieren
Einrichtungsart, Mitarbeiterzahl, Umsatz und Bilanzsumme prüfen, Ergebnis dokumentieren, Registrierung im BSI-Portal durchführen oder nachholen.
Ist-Aufnahme und Gap-Analyse
Inventar der Systeme, Netze, Standorte, Schiffe und Fernzugriffe. Abgleich mit den zehn Maßnahmenbereichen, priorisierte Liste offener Punkte.
Netz und Zugriff absichern
IT und OT segmentieren, Firewalls mit klaren Regelwerken, Multi-Faktor-Authentifizierung, geregelter Fernzugriff für Hersteller und Dienstleister.
Erkennen, melden, nachweisen
Monitoring und Alarmierung einrichten, Meldekette mit 24-Stunden-Frist üben, Backups testen, Maßnahmen dokumentieren, Geschäftsleitung schulen.
So unterstützt DRYNET bei der Umsetzung
Wir setzen § 30 BSIG technisch um und betreiben es – an Land, im Hafen, an Bord. Sicherheitsschicht: Fortinet (Engage Partner). WAN-Schicht: Peplink SpeedFusion und unser SD-WAN-Gateway.
Cybersicherheit und Firewalls
Firewalls, Regelwerke, Härtung, Schwachstellenmanagement (§ 30 Abs. 2 Nr. 1, 5, 8).
Netzwerksegmentierung
IT, OT, Crew- und Gastnetze in Zonen mit kontrollierten Übergängen (Nr. 9).
Sicherer Fernzugriff
VPN und Zero-Trust-Zugänge mit MFA für Mitarbeitende, Hersteller und Wartungsfirmen, protokolliert (Nr. 4, 9, 10).
Monitoring und Alarmierung
Netze, Links und Systeme rund um die Uhr im Blick – Grundlage für die Meldekette nach § 32 (Nr. 2, 6).
Endgeräteverwaltung
Inventar, Patches, Verschlüsselung und Richtlinien für Laptops, Mobilgeräte und Bordrechner (Nr. 5, 9).
Compliance und Betrieb
Mapping auf BSIG, IMO und IACS UR E26/E27, Prüfdokumentation, dazu Managed Services und 24/7-Support.
Häufige Fragen zu NIS2
Gilt NIS2 in Deutschland schon?
Ja, seit dem 6. Dezember 2025, ohne Übergangsfrist. Seitdem gelten Registrierungs-, Risikomanagement- und Meldepflichten. Stand: 22.09.2026.
Die Registrierungsfrist ist vorbei. Was jetzt?
Die gesetzliche Frist endete am 6. März 2026. Das BSI hat verspätete Registrierungen bis zum 31. Juli 2026 geduldet, die Frist selbst aber nicht verlängert. Registrieren Sie sich unverzüglich nach. Die unterlassene Registrierung ist bußgeldbewehrt.
Ist eine Reederei oder ein Hafenbetrieb betroffen?
Ja, oberhalb der Größenschwellen. Anlage 1 nennt Passagier- und Frachtbeförderungsunternehmen der Binnen-, See- und Küstenschifffahrt, Leitungsorgane von Häfen und Betreiber von Anlagen in Häfen.
Was ändert sich für Stadtwerke und Wasserversorger?
Strom, Gas, Wärme, Trinkwasser und Abwasser stehen in Anlage 1. Ab 50 Mitarbeitenden sind Versorger wichtige Einrichtung. Bisherige KRITIS-Betreiber gelten als besonders wichtig, betreiben Angriffserkennung und weisen alle drei Jahre nach.
Welche Fristen gelten bei einem Sicherheitsvorfall?
Erstmeldung binnen 24 Stunden nach Kenntnis, Meldung binnen 72 Stunden, Abschlussmeldung spätestens einen Monat danach (§ 32 BSIG). Ohne Monitoring und geübte Meldekette sind diese Fristen kaum zu halten.
Muss ich bestimmte Produkte oder Zertifikate kaufen?
Nein. Das BSIG schreibt Maßnahmenbereiche vor, keine Produkte. ISO 27001 hilft beim Nachweis, ist aber keine Pflicht. Entscheidend sind Stand der Technik, Verhältnismäßigkeit und Dokumentation.
Was bedeutet die Geschäftsleitungspflicht praktisch?
Sie verantwortet und überwacht die Umsetzung und besucht regelmäßig Schulungen (§ 38 BSIG). Aufgaben lassen sich delegieren, Verantwortung nicht. Praktisch: ein Verantwortlicher, regelmäßige Berichte, dokumentierte Entscheidungen.
Was verlangt NIS2 von meinen IT-Dienstleistern?
Sicherheit der Lieferkette (§ 30 Abs. 2 Nr. 4): Dienstleister bewerten, Anforderungen vertraglich regeln, Fernzugriffe kontrollieren. DRYNET liefert dokumentierte Zugriffswege, Protokollierung und feste Ansprechpartner.
NIS2-Erstgespräch anfragen
Lieber direkt sprechen? +49 431 55607040
Passende Seiten
NIS2 umsetzen
Sprechen wir über Ihre Betroffenheit
Registrierung, Gap-Analyse, Segmentierung, Monitoring: Wir sagen Ihnen, was zuerst dran ist. Rufen Sie an unter +49 431 55607040 oder schreiben Sie uns.
