NIS2 betrifft in Deutschland nach Schätzung der Bundesregierung rund 29.500 Unternehmen und Einrichtungen, doch Tausende davon wissen es offenbar bis heute nicht. Bis zum Ende der Nachfrist am 31. Juli 2026 hatten sich laut BSI-Angaben nur 18.845 Stellen registriert. Die Lücke von rund 10.000 Registrierungen zeigt, wie schwer vielen Firmen die Frage fällt, ob das Gesetz überhaupt für sie gilt.
Die gute Nachricht: Du kannst die Betroffenheit mit einer klaren Prüflogik selbst einschätzen. Entscheidend sind nur zwei Kriterien, nämlich dein Sektor und deine Unternehmensgröße. Die Tücken stecken allerdings in den Details, etwa bei Konzernstrukturen, Nebengeschäften und der richtigen Zählung der Mitarbeitenden.
In diesem Beitrag erfährst du, wie die Prüfung funktioniert, welche Stolperfallen es gibt, welche Pflichten folgen und warum das Thema auch dann bei dir ankommt, wenn du formal nicht reguliert bist.
Was bedeutet NIS2 für Unternehmen in Deutschland?
NIS2 ist eine EU-Richtlinie für Cybersicherheit, die Deutschland mit dem NIS2-Umsetzungsgesetz in das BSI-Gesetz übertragen hat. Seit dem 6. Dezember 2025 müssen Unternehmen aus regulierten Sektoren ab 50 Mitarbeitenden oder mehr als 10 Millionen Euro Umsatz und Bilanzsumme sich registrieren, Vorfälle melden und Risikomanagement betreiben.
Der Sprung ist gewaltig. Vor dem neuen Gesetz unterlagen laut Bundesamt für Sicherheit in der Informationstechnik (BSI) rund 4.500 Organisationen der Aufsicht, vor allem Betreiber kritischer Infrastrukturen. Mit NIS2 wächst der Kreis auf etwa 29.500 Einrichtungen, darunter viele Mittelständler, die bisher kaum Berührung mit Regulierung zur Informationssicherheit hatten.
Wichtig ist ein Grundsatz, den viele Geschäftsführungen unterschätzen: Das BSI stellt nicht fest, wer betroffen ist. Du musst dein Unternehmen selbst einordnen, dich selbst registrieren und die Pflichten selbst umsetzen. Wer die Prüfung versäumt, kann sich später nicht darauf berufen, keine Post von der Behörde bekommen zu haben.
NIS2-Registrierung: Was die Zahlen über die Umsetzung verraten
Die NIS2-Registrierung läuft zweistufig. Zuerst brauchst du ein Konto bei „Mein Unternehmenskonto“ auf Basis eines ELSTER-Organisationszertifikats, danach meldest du dich im BSI-Portal an. Gesetzlich hast du dafür drei Monate Zeit, nachdem dein Unternehmen erstmals oder erneut unter NIS2 fällt.
Für alle, die schon bei Inkrafttreten betroffen waren, endete die Frist am 6. März 2026. Zu diesem Stichtag lagen nach Berichten über BSI-Angaben erst rund 11.500 Registrierungen vor. Das BSI kündigte daraufhin an, verspätete Anmeldungen bis zum 31. Juli 2026 zu tolerieren. Die gesetzliche Frist selbst wurde dabei nicht verlängert.
Auch nach der Nachfrist bleibt die Bilanz durchwachsen. Von den 18.845 registrierten Stellen ordneten sich 6.490 als besonders wichtige und 12.355 als wichtige Einrichtungen ein. Das Bundesinnenministerium hat das Statistische Bundesamt gebeten, die ursprüngliche Schätzung neu zu berechnen. Sanktionen hat das BSI bislang nicht verhängt, beobachtet die Lage nach eigener Aussage aber genau.
Verlass dich nicht darauf, dass diese Zurückhaltung anhält. Ein Verstoß gegen die Registrierungspflicht kann nach § 65 BSIG mit einem Bußgeld von bis zu 500.000 Euro geahndet werden. Wer jetzt feststellt, dass er betroffen ist, sollte die Anmeldung ohne weitere Verzögerung nachholen.

NIS2-Betroffenheit prüfen: Die zwei entscheidenden Kriterien
Die Prüfung folgt § 28 BSIG und lässt sich auf zwei Fragen herunterbrechen. Erstens, ob dein Unternehmen in einem der regulierten Sektoren tätig ist, und zweitens, ob es die gesetzlichen Größenschwellen überschreitet. Nur wenn beides zutrifft, gilt NIS2 in der Regel für dich. Einige Sonderfälle sind unabhängig von der Größe erfasst.
Kriterium 1: Dein Sektor
Das BSI-Gesetz listet die NIS2-Sektoren in zwei Anlagen. Anlage 1 umfasst Bereiche mit hoher Kritikalität, in denen Unternehmen je nach Größe besonders wichtige oder wichtige Einrichtungen sein können:
- Energie, etwa Strom, Gas, Fernwärme, Kraftstoffe und Wasserstoff
- Transport und Verkehr in Luft, Schiene, Schifffahrt und Straße
- Finanzwesen mit Banken und Finanzmarktinfrastrukturen
- Gesundheit, darunter Kliniken, Labore und Pharmahersteller
- Trinkwasser und Abwasser
- Digitale Infrastruktur, etwa Cloud-Anbieter, Rechenzentren und Managed Service Provider
- Weltraum
Anlage 2 nennt weitere Sektoren, deren Unternehmen höchstens als wichtige Einrichtungen gelten. Dazu zählen Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Lebensmittelproduktion und -vertrieb, Forschung sowie Anbieter digitaler Dienste wie Online-Marktplätze. Besonders relevant für den Mittelstand ist das verarbeitende Gewerbe mit Maschinenbau, Elektrotechnik, Fahrzeugbau, Medizinprodukten und Datenverarbeitungsgeräten.
Kriterium 2: Deine Unternehmensgröße
Liegst du in einem dieser Sektoren, entscheidet die Größe. Die Schwellen orientieren sich an der EU-Definition für kleine und mittlere Unternehmen:
- Wichtige Einrichtung: mindestens 50 Mitarbeitende oder ein Jahresumsatz und eine Jahresbilanzsumme von jeweils über 10 Millionen Euro
- Besonders wichtige Einrichtung: mindestens 250 Mitarbeitende oder ein Jahresumsatz von über 50 Millionen Euro und zugleich eine Bilanzsumme von über 43 Millionen Euro, jeweils in einem Sektor aus Anlage 1
Achte auf die Verknüpfung. Bei den Finanzkennzahlen müssen Umsatz und Bilanzsumme gemeinsam über der Schwelle liegen, die Mitarbeiterzahl reicht dagegen allein aus. Ein Hersteller mit 60 Beschäftigten und 8 Millionen Euro Umsatz ist also bereits erfasst, sofern er in einem regulierten Sektor tätig ist.
Umgekehrt fällt ein spezialisierter Maschinenbauer mit 40 Beschäftigten, 12 Millionen Euro Umsatz, aber nur 7 Millionen Euro Bilanzsumme nicht unter NIS2. Solche Rechenbeispiele zeigen, warum du die Zahlen aus dem Jahresabschluss genau prüfen solltest, statt dich auf Bauchgefühl zu verlassen.
Sonderfälle unabhängig von der Größe
Manche Einrichtungen fallen auch als Kleinstunternehmen unter das Gesetz. Dazu gehören qualifizierte Vertrauensdiensteanbieter, Registries für Top-Level-Domains und DNS-Diensteanbieter. Betreiber kritischer Anlagen gelten zudem automatisch als besonders wichtige Einrichtungen, unabhängig von Umsatz oder Belegschaft.
Die typischen Stolperfallen bei der NIS2-Prüfung
Laut Berichten zur Registrierungslücke scheitern viele Unternehmen nicht an den Schwellenwerten, sondern an der rechtlichen Einordnung komplexer Strukturen. Drei Fragen tauchen in der Praxis immer wieder auf.
Konzernstrukturen und verbundene Unternehmen
Grundsätzlich prüfst du jede Gesellschaft einzeln. Bei den Kennzahlen können jedoch Daten von Partner- und verbundenen Unternehmen hinzuzurechnen sein, wie es die EU-Empfehlung zur KMU-Definition vorsieht. Das BSI-Gesetz macht hier eine wichtige Ausnahme: Die Daten verbundener Unternehmen bleiben außen vor, wenn deine Gesellschaft unabhängig über ihre IT-Systeme und deren Betrieb bestimmt.
Für Holdings, Familienunternehmen mit mehreren Gesellschaften und Tochterfirmen ausländischer Konzerne ist das ein zentraler Punkt der NIS2-Prüfung. Dokumentiere sauber, wer die Netze und Systeme tatsächlich steuert. Eine zentrale Konzern-IT spricht eher für die Zusammenrechnung.
Vernachlässigbare Geschäftstätigkeit
Nach § 28 Absatz 3 BSIG können Geschäftstätigkeiten unberücksichtigt bleiben, die im Verhältnis zur gesamten Tätigkeit vernachlässigbar sind. Ein Handelsunternehmen, das nebenbei ein kleines Lager mit Kurierfahrten betreibt, wird dadurch nicht automatisch zum Postdienstleister. Das BSI nennt als Anhaltspunkte etwa den Umsatzanteil, den Personaleinsatz oder die Beschreibung im Gesellschaftsvertrag.
Die Ausnahme gilt aber nicht für alle. Betreiber kritischer Anlagen, Vertrauensdiensteanbieter, Domain-Registries, DNS-Anbieter, Telekommunikationsanbieter und Rechenzentrumsbetreiber können sich nicht darauf berufen. Begründe die Einschätzung schriftlich, damit du sie bei einer Nachfrage belegen kannst.
Hilfreich ist eine einfache Übersicht, in der du jede Tätigkeit mit Umsatzanteil, eingesetztem Personal und Bezug zum Kerngeschäft aufführst. So erkennst du schnell, welche Bereiche tatsächlich prägend sind. Gleichzeitig entsteht eine Grundlage, die du bei Umstrukturierungen oder neuen Geschäftsfeldern nur noch aktualisieren musst.
Mitarbeitende richtig zählen
Gezählt werden keine Köpfe, sondern Jahresarbeitseinheiten nach der EU-Empfehlung 2003/361/EG. Teilzeitkräfte fließen anteilig ein, Auszubildende werden nach dieser Definition nicht mitgezählt. Ein Betrieb mit 58 Personen auf der Gehaltsliste kann so unter der Schwelle von 50 liegen, ein anderer mit 45 Vollzeitstellen und Leiharbeitskräften womöglich darüber.
NIS2-Check: So prüfst du dein Unternehmen in sieben Schritten
Mit dieser Reihenfolge kommst du strukturiert zu einem belastbaren Ergebnis, ob NIS2 für dein Unternehmen gilt:
- Tätigkeiten erfassen: Liste alle Geschäftsfelder auf, auch Nebentätigkeiten wie eigene Logistik, Rechenzentrumsleistungen oder IT-Services für Dritte.
- Sektoren abgleichen: Vergleiche jede Tätigkeit mit den Anlagen 1 und 2 des BSI-Gesetzes und den dortigen Definitionen.
- Kennzahlen ermitteln: Bestimme Jahresarbeitseinheiten, Umsatz und Bilanzsumme des letzten abgeschlossenen Geschäftsjahres.
- Konzernbezug klären: Prüfe, ob Partner- oder verbundene Unternehmen einzurechnen sind und wer über die IT entscheidet.
- Online-Test nutzen: Gleiche dein Ergebnis mit der NIS-2-Betroffenheitsprüfung des BSI ab. Das Ergebnis ist rechtlich nicht bindend, gibt aber eine gute Orientierung.
- Ergebnis dokumentieren: Halte Annahmen, Zahlen und Begründungen schriftlich fest und lass die Einordnung bei Grenzfällen juristisch prüfen.
- Handeln: Bist du betroffen, registriere dich umgehend im BSI-Portal und starte die Umsetzung der Pflichten. Wiederhole die Prüfung jährlich oder nach Zukäufen und neuen Geschäftsfeldern.
Dieser Beitrag gibt dir eine Orientierung, ersetzt aber keine individuelle Rechtsberatung. Gerade bei Konzernfragen und Grenzfällen lohnt sich der Blick eines spezialisierten Anwalts.
Ein Bild, das bei der Einordnung hilft: Stell dir vor, das BSI fragt in zwei Jahren nach deiner Begründung. Kannst du dann nachvollziehbar zeigen, warum du dich so eingeordnet hast, bist du auf der sicheren Seite. Fehlt diese Dokumentation, wird jede Auslegung schnell zum Risiko.
Welche NIS2-Pflichten folgen, wenn du betroffen bist
Sobald feststeht, dass dein Unternehmen unter NIS2 fällt, greifen drei Kernpflichten. Die Anforderungen an besonders wichtige Einrichtungen sind dabei strenger, etwa bei Nachweisen und Aufsicht.
- Registrierung im BSI-Portal innerhalb von drei Monaten nach Eintritt der Betroffenheit
- Meldepflicht: Erhebliche Sicherheitsvorfälle meldest du binnen 24 Stunden als frühe Erstmeldung, binnen 72 Stunden mit einer ausführlicheren Meldung und spätestens nach einem Monat mit einer Abschlussmeldung
- Risikomanagement: geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen, die du dokumentierst
Zu den Maßnahmen zählen nach den Informationen des BSI zu den NIS-2-Pflichten unter anderem Risikoanalysen, Vorfallbewältigung, Backup- und Notfallmanagement, Sicherheit der Lieferkette, Kryptografie, Zugriffskontrollen, Schulungen und Multi-Faktor-Authentifizierung. Wer die Anmeldung absichern will, sollte sich mit Passkeys als Alternative zum klassischen Passwort beschäftigen.
Geschäftsleitung in der Verantwortung
Nach § 38 BSIG muss die Geschäftsleitung die Maßnahmen umsetzen und deren Umsetzung überwachen. Sie muss regelmäßig an Schulungen teilnehmen, eine feste Frequenz nennt das Gesetz nicht. Verletzt sie ihre Pflichten schuldhaft, haftet sie dem Unternehmen nach den gesellschaftsrechtlichen Regeln für den Schaden.
Auch die Bußgelder sind deutlich höher als bisher. Besonders wichtigen Einrichtungen drohen bis zu 10 Millionen Euro, wichtigen Einrichtungen bis zu 7 Millionen Euro. Bei Unternehmen mit mehr als 500 Millionen Euro Umsatz kann sich die Obergrenze am weltweiten Umsatz orientieren, mit 2 beziehungsweise 1,4 Prozent.
Nicht betroffen? Warum NIS2 trotzdem bei dir ankommt
Viele kleine Firmen atmen auf, wenn die NIS2-Prüfung negativ ausfällt. Das ist verständlich, greift aber zu kurz. Regulierte Unternehmen müssen die Sicherheit ihrer Lieferkette gewährleisten und geben diese Anforderungen vertraglich an ihre Dienstleister und Zulieferer weiter. Auch das BSI geht in seinen FAQ davon aus, dass nicht regulierte Lieferanten indirekt mit Anforderungen ihrer Kunden konfrontiert werden.
In der Praxis bedeutet das Fragebögen, Audits, Vorgaben zum Patch-Management und Meldepflichten im Vertrag. Hintergrund ist die wachsende Zahl von Supply-Chain-Angriffen über Zulieferer und Softwareanbieter, bei denen Angreifer das schwächste Glied der Kette nutzen. Wer hier vorbereitet ist, verschafft sich einen echten Vorteil im Vertrieb.
Ein pragmatischer Weg: Orientiere dich freiwillig an den NIS2-Maßnahmen, auch ohne Registrierungspflicht. Ein dokumentiertes Notfallkonzept, getestete Backups, Multi-Faktor-Authentifizierung und eine klare Meldekette lassen sich auch in kleinen Teams umsetzen. Kunden aus regulierten Branchen erkennen daran schnell, dass du die Anforderungen ernst nimmst.
Hinzu kommt die Überschneidung mit anderen Regelwerken. Wenn du KI-Systeme einsetzt, solltest du die Anforderungen aus NIS2 und dem EU AI Act für kleine und mittlere Unternehmen gemeinsam denken. Beide verlangen Risikomanagement, Dokumentation und klare Verantwortlichkeiten.
NIS2-Reform: Was sich auf EU-Ebene noch ändern könnte
Die EU-Kommission hat am 20. Januar 2026 ein Cybersicherheitspaket vorgelegt, das gezielte Änderungen an der Richtlinie vorsieht. Geplant ist unter anderem eine neue Kategorie für kleine Mid-Caps mit weniger als 750 Beschäftigten, für die erleichterte Pflichten gelten sollen. Außerdem sollen weitere Einrichtungen wie Anbieter digitaler Brieftaschen und Betreiber von Unterseekabeln hinzukommen.
Für bereits regulierte Unternehmen könnte die Reform vor allem mehr Einheitlichkeit bringen. Die Kommission will verhindern, dass Mitgliedstaaten bei den technischen Sicherheitsmaßnahmen zusätzliche nationale Vorgaben machen, wenn die EU diese bereits per Durchführungsrechtsakt geregelt hat. Zudem sind detailliertere Meldungen zu Ransomware-Angriffen vorgesehen.
Dabei handelt es sich bislang nur um einen Vorschlag. Parlament und Rat müssen ihn noch beraten, ein fester Zeitplan existiert nicht, und nach Verabschiedung wäre eine weitere Umsetzung in nationales Recht nötig. Für deine NIS2-Prüfung heute gilt deshalb allein das geltende BSI-Gesetz.
Fazit: NIS2 ist Chefsache, nicht nur ein IT-Projekt
Ob dein Unternehmen unter NIS2 fällt, entscheidest du selbst, und genau darin liegt das Risiko. Mit Sektor, Größe und einem sauberen Blick auf Konzernstrukturen kommst du in wenigen Stunden zu einer fundierten Einschätzung. Die Registrierungslücke von rund 10.000 Einrichtungen zeigt, dass viele diesen Schritt noch vor sich haben.
Nutze die Prüfung als Startpunkt, nicht als Abschluss. Wer betroffen ist, sollte sich sofort registrieren und das Risikomanagement aufbauen. Wer nicht betroffen ist, sollte die Anforderungen seiner Kunden antizipieren. In beiden Fällen gilt: Cybersicherheit gehört auf die Agenda der Geschäftsführung.
Häufige Fragen zu NIS2
Wer ist von NIS2 betroffen?
Betroffen sind Unternehmen aus den Sektoren der Anlagen 1 und 2 des BSI-Gesetzes, die mindestens 50 Mitarbeitende beschäftigen oder mehr als 10 Millionen Euro Jahresumsatz und Bilanzsumme erreichen. Dazu zählen etwa Energie, Gesundheit, Logistik, Lebensmittel, Chemie und Teile des verarbeitenden Gewerbes. Einige Anbieter wie DNS-Dienste sind unabhängig von ihrer Größe erfasst.
Wie prüfe ich, ob mein Unternehmen unter NIS2 fällt?
Gleiche zuerst deine Geschäftstätigkeiten mit den regulierten Sektoren ab und ermittle dann Mitarbeitende, Umsatz und Bilanzsumme. Kläre, ob verbundene Unternehmen einzurechnen sind. Das BSI bietet einen kostenlosen Online-Fragebogen zur Betroffenheitsprüfung an, dessen Ergebnis allerdings nicht rechtsverbindlich ist. Dokumentiere deine Einordnung schriftlich und lass Grenzfälle juristisch prüfen.
Was passiert, wenn ich die Registrierung verpasst habe?
Die gesetzliche Frist für bereits betroffene Unternehmen endete am 6. März 2026, das BSI tolerierte Nachmeldungen bis zum 31. Juli 2026. Wer sich noch nicht registriert hat, sollte das sofort nachholen. Verstöße gegen die Registrierungspflicht können mit bis zu 500.000 Euro Bußgeld geahndet werden, auch wenn bislang keine Sanktionen bekannt sind.
Welche Meldefristen gelten bei einem Sicherheitsvorfall?
Erhebliche Sicherheitsvorfälle müssen betroffene Unternehmen innerhalb von 24 Stunden mit einer frühen Erstmeldung an das BSI melden. Nach 72 Stunden folgt eine ausführlichere Meldung mit erster Bewertung, spätestens nach einem Monat eine Abschlussmeldung. Lege deshalb vorab fest, wer im Ernstfall meldet und welche Informationen dafür bereitliegen müssen.
Warum betrifft NIS2 auch Zulieferer kleiner Firmen?
Regulierte Einrichtungen müssen die Sicherheit ihrer Lieferkette gewährleisten. Deshalb verlangen sie von Dienstleistern und Zulieferern vertraglich Sicherheitsmaßnahmen, Nachweise und Meldewege, auch wenn diese selbst nicht unter das Gesetz fallen. Wer früh ein solides Sicherheitsniveau nachweisen kann, erfüllt diese Anforderungen leichter und verbessert seine Chancen bei Ausschreibungen.