← Wissen

NIS2

NIS2-Registrierung verpasst? Warum jetzt trotzdem der beste Zeitpunkt ist

06. August 2026 · 5 Min. Lesezeit · aktualisiert am 24.08.2026

Nachregistrieren ist weiterhin möglich, und eine verspätete freiwillige Registrierung ist in jedem realistischen Szenario besser als gar keine — die Pflicht aus § 33 BSIG verschwindet nicht mit der am 31. Juli 2026 abgelaufenen Nachfrist. Ob Sie betroffen sind, müssen Sie selbst prüfen; einen Bescheid gibt es nicht (§ 28 BSIG). Und die Registrierung ist der kleinste Teil: Die Risikomanagementmaßnahmen nach § 30 BSIG und die persönlichen Pflichten der Geschäftsleitung nach § 38 BSIG gelten unabhängig davon.

Seit dem NIS2-Umsetzungsgesetz gelten für rund 29.500 Unternehmen in Deutschland und Institutionen der Bundesverwaltung neue Pflichten, darunter die Registrierung beim Bundesamt für Sicherheit in der Informationstechnik (BSI) — die Zahl stammt vom BSI selbst (Pressemitteilung vom 6. Januar 2026 zur Freischaltung des Registrierungsportals). Die Nachfrist dafür ist am 31. Juli 2026 abgelaufen, und viele Betroffene haben sich noch immer nicht registriert. Manche wissen nicht, dass sie betroffen sind. Andere schieben es auf, weil sie Sanktionen fürchten, sobald sie sich melden.

Beides ist verständlich — und beides ist riskant. Denn die Registrierungspflicht verschwindet nicht, und die Aufsicht wird nicht mit denen beginnen, die sich freiwillig gemeldet haben.

Wer überhaupt betroffen ist

Die Betroffenheit hängt an zwei Fragen: Sind Sie in einem der regulierten Sektoren tätig (unter anderem IT und Managed Services, Energie, Transport, Gesundheit, Produktion, Chemie, Lebensmittel, digitale Dienste)? Und überschreiten Sie die Größenschwelle — in der Regel 50 Mitarbeitende oder 10 Millionen Euro Jahresumsatz? Wer beide Fragen mit Ja beantwortet, ist vermutlich eine „wichtige“ oder „besonders wichtige“ Einrichtung im Sinne des § 28 BSIG.

Wichtig: Die Einstufung passiert nicht per Bescheid. Sie sind selbst verpflichtet zu prüfen, ob Sie unter das Gesetz fallen — und sich zu registrieren, wenn ja (§ 33 BSIG).

Verpasste Frist — was jetzt?

Die unbequeme Wahrheit zuerst: Eine verpasste Registrierungsfrist ist ein Ordnungswidrigkeitsrisiko. Die gute Nachricht: Nachregistrieren ist weiterhin möglich, und eine verspätete freiwillige Registrierung ist in jedem realistischen Szenario besser als gar keine. Aufsichtsbehörden unterscheiden erfahrungsgemäß sehr deutlich zwischen „hat sich spät gekümmert“ und „hat sich nie gekümmert“.

Der Ablauf ist überschaubar: Betroffenheit sauber dokumentieren, Registrierung über das BSI-Portal (via „Mein Unternehmenskonto“) durchführen, Kontaktstelle benennen — und parallel mit den inhaltlichen Pflichten beginnen, denn die Registrierung ist nur der Anfang.

Die Registrierung ist der kleinste Teil

Mit der Registrierung sind Sie sichtbar — compliant sind Sie damit noch nicht. § 30 BSIG verlangt ein Bündel an Risikomanagementmaßnahmen: von Risikoanalyse und Incident-Handling über Backup-Konzepte und Lieferkettensicherheit bis zu Multi-Faktor-Authentifizierung und Schulungen. Und § 38 BSIG nimmt die Geschäftsleitung persönlich in die Pflicht: Sie muss die Maßnahmen umsetzen, ihre Umsetzung überwachen und sich regelmäßig schulen lassen.

Unser Rat: Nicht in Panik alle Baustellen gleichzeitig aufreißen, sondern priorisiert vorgehen — erst Registrierung und Meldeprozess (denn Meldefristen von 24 Stunden gelten ab sofort), dann die Maßnahmen nach Risiko. Genau diese Priorisierung übernimmt in Compliverse der Kompass: Interview, Betroffenheitsanalyse, sortierter Maßnahmenplan.

Der nächste Schritt

Wissen, was davon für Ihr Unternehmen gilt? Der Betroffenheits-Check braucht dreißig Sekunden.

Check starten

Weiterlesen