Europa als Punktraster, Deutschland in der Bildmitte hervorgehoben, Bamberg als heller Punkt
Grafik: Lichtspur, die zu einer Fristmarke zurückkehrt
Grafik: dunkle Fläche mit Keil, rechts lila Satinfalten
NIS2 · BSIG seit 06.12.2025 · Stand 23.09.2026

NIS2-Compliance für den Mittelstand — Connecting the dots: Betroffenheit prüfen, Registrierung nachholen, Geschäftsleitung absichern

Das BSI-Gesetz (BSIG) setzt die Richtlinie (EU) 2022/2555 um und erfasst seit dem 6. Dezember 2025 Unternehmen, die einer Einrichtungsart der Anlagen 1 oder 2 angehören und mindestens 50 Beschäftigte oder Umsatz und Bilanzsumme von jeweils über 10 Mio. € haben (§ 28). Kernpflichten: BSI-Registrierung (§ 33), Risikomanagement (§ 30), Meldung erheblicher Sicherheitsvorfälle (§ 32). Die Geschäftsleitung muss das Risikomanagement umsetzen und überwachen (§ 38).

Beitrag · § 33 BSIG

NIS2-Registrierung beim BSI: Frist verpasst? So holen Sie sie nach, bevor das BSI selbst registriert

Die Pflicht zur Registrierung aus § 33 Abs. 1 BSIG entfällt nicht mit dem Fristablauf; für am 6. Dezember 2025 bereits erfasste Unternehmen endete die Dreimonatsfrist Anfang März 2026. Das BSI kann selbst registrieren (§ 33 Abs. 3), die Geldbuße reicht bis 500.000 € (§ 65 Abs. 5 Nr. 5).

Beitrag · § 38 BSIG

NIS2-Geschäftsführerhaftung: Was § 38 BSIG von der Geschäftsleitung verlangt — umsetzen, überwachen, schulen

Wer die Risikomanagementmaßnahmen nach § 30 schuldhaft nicht umsetzt oder nicht überwacht, haftet der eigenen Gesellschaft nach Gesellschaftsrecht, etwa § 43 GmbHG (§ 38 Abs. 2 BSIG); eine Außenhaftung begründet das BSIG nicht. Alle Mitglieder der Geschäftsleitung müssen zudem regelmäßig an Schulungen teilnehmen (§ 38 Abs. 3).

Erheblicher Sicherheitsvorfall? Die 24-Stunden-Frist des § 32 BSIG läuft ab Kenntniserlangung; die frühe Erstmeldung geben Sie selbst über das BSI-Portal ab, eine Anfrage bei uns wahrt sie nicht. Für die rechtliche Begleitung: E-Mail an office@kanzlei-theofunk.de mit Betreff „Sicherheitsvorfall“ oder Nachricht unter 0951 16099520 (Sprachbox), Bearbeitung werktags.

NIS2 in Zahlen Quellen

BSI · Stand 30.06.2026

17.945

Registrierungen beim BSI

darunter 11.501 wichtige und 6.215 besonders wichtige Einrichtungen

BSI-Schätzung · 13.11.2025

rund 29.500

erwartete Einrichtungen

Schätzung des BSI zum Beschluss des Umsetzungsgesetzes

§ 32 Abs. 1 Nr. 1 BSIG

24 Stunden

bis zur frühen Erstmeldung

nach Kenntnis eines erheblichen Sicherheitsvorfalls, unverzüglich

§ 30 Abs. 2 BSIG

10 Bereiche

Mindestmaßnahmen im Risikomanagement

von der Risikoanalyse bis zur Multi-Faktor-Authentifizierung

Quellen: BSI: NIS-2 in Zahlen, Stand 30.06.2026 · BSI-Pressemitteilung vom 13.11.2025 · § 32 Abs. 1 Nr. 1 und § 30 Abs. 2 BSIG.

01

Ist mein Unternehmen von NIS2 betroffen?

Seit dem 6. Dezember 2025 ist betroffen, wer einer Einrichtungsart der Anlage 1 oder 2 des Gesetzes über das Bundesamt für Sicherheit in der Informationstechnik (BSIG) angehört und mindestens 50 Beschäftigte oder Jahresumsatz und Jahresbilanzsumme von jeweils über 10 Mio. € hat (§ 28 Abs. 2 Nr. 3). Sonderfälle gelten größenunabhängig.

Betroffenheitscheck · nur im Browser

Unternehmensgröße (letzter Jahresabschluss)

Maßgeblich ist die KMU-Empfehlung 2003/361/EG (§ 28 Abs. 4 BSIG): Mitarbeiterzahl oder Umsatz und Bilanzsumme. Daten von Partner- und verbundenen Unternehmen zählen grundsätzlich mit, außer Ihr Unternehmen betreibt seine IT unabhängig von ihnen.

Wählen Sie die Tätigkeit Ihres Unternehmens; die Einordnung erscheint hier. Die Auswertung läuft nur in Ihrem Browser.

Schwellenwerte nach § 28 BSIG
EinrichtungsartBesonders wichtigWichtig
Anlage 1, u. a. Energie, Gesundheit, digitale Infrastrukturab 250 Beschäftigten oder Umsatz über 50 Mio. € und Bilanz über 43 Mio. €ab 50 Beschäftigten oder Umsatz und Bilanz jeweils über 10 Mio. €
Anlage 2, u. a. Maschinenbau, Lebensmittel, Chemienie über die Größe (nur über einen anderen Tatbestand, etwa eine kritische Anlage)wie Anlage 1
Öffentliche Telekommunikationab 50 Beschäftigten oder Umsatz und Bilanz jeweils über 10 Mio. €alle übrigen
Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter, TLD-Registries, DNS-Diensteanbieter (ohne Root-Nameserver)immer
Vertrauensdiensteanbieter, nicht qualifiziertimmer
Domain-Registrare und Stellen, die für sie tätig sind (§ 2 Nr. 9)keine Einrichtung nach § 28keine Einrichtung nach § 28; aber Registrierung (§§ 33, 34) und Pflichten zur Registrierungsdatenbank (§§ 49, 50)

So wird gerechnet

  • Nach der KMU-Empfehlung 2003/361/EG zählen Partner- und verbundene Unternehmen mit, außer das Unternehmen ist bei Beschaffenheit und Betrieb seiner IT unabhängig (§ 28 Abs. 4 BSIG).
  • Mitarbeiter zählen als Jahresarbeitseinheiten (Art. 5 des Anhangs der KMU-Empfehlung). Nach der BSI-FAQ ändert sich der Größenstatus erst, wenn eine Schwelle in zwei aufeinanderfolgenden Geschäftsjahren über- oder unterschritten wird (Art. 4 Abs. 2 des Anhangs, über § 28 Abs. 4); ein einzelnes Geschäftsjahr genügt nicht, außer bei neu gegründeten Unternehmen.
  • Vernachlässigbare Geschäftstätigkeiten können außer Betracht bleiben (§ 28 Abs. 3).
Zwei Rechenbeispiele (Anlage-2-Tätigkeit, ohne Konzernbezug)
BeispielErgebnis
52 Beschäftigte, Maschinenbauwichtige Einrichtung (§ 28 Abs. 2 Nr. 3 Buchst. a)
30 Beschäftigte, 12 Mio. € Umsatz, 8 Mio. € Bilanzsummenicht erfasst: Umsatz und Bilanzsumme müssten jeweils über 10 Mio. € liegen (§ 28 Abs. 2 Nr. 3 Buchst. b)

Wer nur auf den Umsatz schaut, stuft sich leicht falsch ein: Für die Umsatzalternative verlangt § 28 BSIG Umsatz und Bilanzsumme jeweils über 10 Millionen Euro.

Theo Funk, Rechtsanwalt

BSI-Betroffenheitsprüfung

Die Betroffenheitsprüfung des Bundesamts für Sicherheit in der Informationstechnik (BSI) ist unverbindlich und ersetzt in Grenzfällen keine Einzelprüfung.

02

Besonders wichtige oder wichtige Einrichtung — was ist der Unterschied?

Seit dem 6. Dezember 2025 gelten für beide Stufen dieselben Pflichten aus §§ 30, 32, 33 und 38 BSIG. Unterschiede bestehen bei Aufsicht und Bußgeldrahmen: Besonders wichtige Einrichtungen kann das BSI ohne Anlass prüfen (§ 61), wichtige nur, wenn Tatsachen die Annahme rechtfertigen, dass sie Pflichten aus § 30 Abs. 1 Satz 1, § 32 Abs. 1 bis 3 oder § 38 Abs. 3 nicht oder nicht richtig umsetzen (§ 62).

Die zwei Stufen im Vergleich
MerkmalBesonders wichtigWichtig
Aufsichtauch ohne Anlass: Audits, Prüfungen, Anordnungen (§ 61)anlassbezogen, dann dieselben Befugnisse (§ 62)
Nachweise auf Anordnungfrühestens ab Dezember 2028 (§ 61 Abs. 3 Satz 1); zugelassene Krankenhäuser frühestens ab Dezember 2030, sofern keine Rechtsverordnung nach § 56 Abs. 6 einen früheren Zeitpunkt bestimmt (Satz 5); Betreiber kritischer Anlagen weisen unabhängig davon turnusmäßig nach § 39 nachnur anlassbezogen
Bußgeldrahmen §§ 30, 32bis 10 Mio. €bis 7 Mio. €
bei über 500 Mio. € weltweitem Gesamtumsatz des Unternehmens, dem die Einrichtung angehört (§ 65 Abs. 8)bis 2 % des Gesamtumsatzesbis 1,4 % des Gesamtumsatzes
Tätigkeitsuntersagung der Geschäftsleitungals letztes Mittel durch die zuständige Aufsichtsbehörde, wenn BSI-Anordnungen trotz Fristsetzung nicht befolgt werden (§ 61 Abs. 9)§ 61 Abs. 9 nennt nur besonders wichtige Einrichtungen
03

Welche Pflichten gelten seit dem 6. Dezember 2025?

Seit dem 6. Dezember 2025 müssen erfasste Unternehmen sich beim BSI registrieren (§ 33 BSIG) und Risikomanagement in zehn Bereichen betreiben und dokumentieren (§ 30). Erhebliche Sicherheitsvorfälle sind zu melden, seit der Meldeweg eingerichtet ist (§ 32 Abs. 1 S. 2), über das BSI-Portal seit dem 06.01.2026. Die Geschäftsleitung setzt um, überwacht und lässt sich schulen (§ 38). Eine allgemeine Übergangsfrist gibt es nicht.

Pflichten nach dem BSIG
NormInhaltFristBußgeldrahmen (besonders wichtig / wichtig)
§ 33Registrierung beim BSIspätestens drei Monate ab erstmaliger oder erneuter Erfassung; Änderungen unverzüglich, spätestens binnen zwei Wochen ab KenntnisErstregistrierung: Geldbuße bis 500.000 € (§ 65 Abs. 2 Nr. 6, Abs. 5 Satz 1 Nr. 5)
§ 30Maßnahmen in zehn Bereichen, Dokumentationseit 06.12.2025bis 10 / 7 Mio. €
§ 32erhebliche Sicherheitsvorfälle melden24 Stunden, 72 Stunden, ein Monatbis 10 / 7 Mio. €
§ 38Geschäftsleitung: umsetzen, überwachen, Schulungseit 06.12.2025kein Bußgeldtatbestand

Ausnahmen: Für Anbieter öffentlicher Telekommunikation und für Betreiber von Energieversorgungsnetzen, Energieanlagen oder digitalen Energiediensten, die den §§ 5c bis 5e EnWG unterliegen, gelten die §§ 30, 31, 32, 35, 36, 38, 39, 61 und 62 nicht (§ 28 Abs. 5 Satz 1) — nicht jedoch, soweit sie daneben weitere kritische Anlagen betreiben oder mit weiteren Tätigkeiten einer Einrichtungsart der Anlage 1 oder 2 angehören (Satz 2), und nicht, wenn der Betrieb der Energieanlage nur eine Nebentätigkeit ist (Satz 4). Für Finanzunternehmen unter DORA sowie für die gematik und Dienste der Telematikinfrastruktur gelten die §§ 30, 31, 32, 35, 36, 38 und 39 nicht (§ 28 Abs. 6). Die Registrierung nach § 33 bleibt in allen Fällen Pflicht.

Die zehn Bereiche des § 30 Abs. 2 BSIG reichen von Risikoanalyse, Vorfallbewältigung und Backup über Lieferkette, Schwachstellenmanagement und Kryptographie bis zu Zugriffskontrolle und Multi-Faktor-Authentifizierung. Die Maßnahmen müssen verhältnismäßig sein und sollen den Stand der Technik einhalten. Eine allgemeine Zertifizierungspflicht enthält das BSIG nicht.

04

Registrierung beim BSI verpasst — was jetzt?

Die Registrierung ist nachzuholen; die Pflicht aus § 33 Abs. 1 BSIG entfällt nicht mit dem Fristablauf. Für am 6. Dezember 2025 bereits erfasste Unternehmen endete die Dreimonatsfrist Anfang März 2026. Das BSI kann selbst registrieren (§ 33 Abs. 3); die Geldbuße reicht bis 500.000 € (§ 65 Abs. 5 Nr. 5).

  • 06.12.2025Pflichten nach §§ 30, 33 und 38 BSIG gelten (Inkrafttreten, BGBl. 2025 I Nr. 301); die Meldepflicht nach § 32 gilt frühestens ab Einrichtung des Meldewegs (§ 32 Abs. 1 S. 2)gilt
  • 06.01.2026BSI-Portal freigeschaltet (Registrierung und Meldungen), Zugang über „Mein Unternehmenskonto“ (MUK)gilt
  • Anfang März 2026Ende der Dreimonatsfrist zur Registrierung für Unternehmen, die schon am 06.12.2025 erfasst waren (§ 33 Abs. 1)abgelaufen
  • laufendfrühe Erstmeldung erheblicher Sicherheitsvorfälle unverzüglich, spätestens binnen 24 Stunden nach Kenntniserlangung (§ 32 Abs. 1 Nr. 1)laufend
  • laufendregelmäßige Schulung der Geschäftsleitung (§ 38 Abs. 3)laufend
  • 06.12.2028frühester Zeitpunkt für Nachweisanordnungen an besonders wichtige Einrichtungen (§ 61 Abs. 3 Satz 1; Betreiber kritischer Anlagen: turnusmäßig nach § 39); zugelassene Krankenhäuser frühestens 06.12.2030, vorbehaltlich einer Rechtsverordnung nach § 56 Abs. 6 (Satz 5)offen

Die Frist läuft drei Monate ab erstmaliger oder erneuter Erfassung (§ 33 Abs. 1 BSIG); für den Bestand endete sie je nach Fristberechnung nach §§ 187, 188 BGB am 5. März 2026 oder am 6. März 2026.

So holen Sie die Registrierung nach

  • Bei „Mein Unternehmenskonto“ (MUK) anmelden, dann im BSI-Portal registrieren, das seit dem 06.01.2026 freigeschaltet ist.
  • Angaben nach § 33 Abs. 1 vollständig übermitteln; ein angelegter Zugang ist noch keine Registrierung.
  • Änderungen unverzüglich, spätestens binnen zwei Wochen ab Kenntnis nachmelden (§ 33 Abs. 5).

Rechtfertigen Tatsachen die Annahme, dass die Registrierung fehlt, kann das BSI Unterlagen und Auskünfte verlangen (§ 33 Abs. 4). Eine amtliche Nachfrist oder veröffentlichte Bußgeldentscheidungen dazu sind uns nicht bekannt (Stand 23.09.2026).

Zum 30.06.2026 zählte das BSI 17.945 Registrierungen, darunter 11.501 wichtige und 6.215 besonders wichtige Einrichtungen; aus Anlage 2 nannten 4.095 Registrierungen das verarbeitende Gewerbe als Sektor, 1.782 Lebensmittel, 880 Abfallbewirtschaftung und 737 Chemie (das BSI zählt jede Registrierung für jeden angegebenen Sektor, Mehrfachnennungen sind möglich). Im November 2025 hatte das BSI rund 29.500 Einrichtungen geschätzt. Nächste Aktualisierung der BSI-Zahlen: voraussichtlich 31.10.2026.

05

Haftet die Geschäftsführung persönlich?

Ja, aber nach dem BSIG nur gegenüber dem eigenen Unternehmen: Seit dem 6. Dezember 2025 haftet eine Geschäftsleitung, die ihre Pflicht aus § 38 Abs. 1 BSIG verletzt, ihrer Einrichtung für den dadurch schuldhaft verursachten Schaden nach Gesellschaftsrecht, etwa § 43 GmbHG oder § 93 AktG (§ 38 Abs. 2). Eine Außenhaftung begründet das BSIG nicht.

§ 38 BSIG in drei Sätzen

  • Umsetzen und überwachen: die Maßnahmen nach § 30 umsetzen und ihre Umsetzung überwachen (§ 38 Abs. 1 BSIG); das „Billigen“ aus Art. 20 der NIS-2-Richtlinie steht dort nicht.
  • Innenhaftung: bei schuldhafter Verletzung gegenüber der eigenen Einrichtung nach Gesellschaftsrecht (§ 38 Abs. 2).
  • Schulung: regelmäßige Teilnahme an Schulungen (§ 38 Abs. 3).

§ 38 ist nach § 65 nicht bußgeldbewehrt und enthält kein Verzichtsverbot; eine Haftung nach dem BSIG selbst greift nur nachrangig, wenn das Gesellschaftsrecht der Rechtsform keine Haftungsregelung enthält (§ 38 Abs. 2 Satz 2). Das BSI kann aber bei besonders wichtigen Einrichtungen Audits auch zur Schulungspflicht anordnen (§ 61 Abs. 1), bei wichtigen Einrichtungen, wenn Tatsachen einen Verstoß nahelegen (§ 62); bei besonders wichtigen Einrichtungen ist als letztes Mittel eine vorübergehende Tätigkeitsuntersagung unzuverlässiger Geschäftsleitungen durch die zuständige Aufsichtsbehörde möglich (§ 61 Abs. 9 Satz 2 Nr. 2).

Rechtsanwalt Theo Funk, Bamberg

§ 38 BSIG ist kein Bußgeldtatbestand, sondern eine Organpflicht. Belegt wird sie mit Beschlüssen, Berichten und Teilnahmenachweisen aus der Zeit vor dem Vorfall.

Theo Funk, Rechtsanwalt

Was in die Akte der Geschäftsleitung gehört

  • datierter Einstufungsvermerk
  • Umsetzungsbeschluss mit Verantwortlichen und Zeitplan
  • regelmäßige IT-Berichte
  • Schulungsnachweise
  • D&O-Prüfung zu § 38 Abs. 2
06

Muss die Geschäftsleitung eine NIS2-Schulung absolvieren?

Ja. Nach § 38 Abs. 3 BSIG müssen seit dem 6. Dezember 2025 alle Mitglieder der Geschäftsleitung erfasster Einrichtungen regelmäßig an Schulungen teilnehmen (§ 2 Nr. 13). Ziel ist, Risiken und Risikomanagementpraktiken der IT-Sicherheit zu erkennen und zu bewerten und ihre Auswirkungen auf die eigenen Dienste zu beurteilen.

Turnus, Dauer und Format schreibt das Gesetz nicht vor. Die rechtlich unverbindliche Handreichung „Schulung für Geschäftsleitungen“ des BSI (Version 1.0 vom 17.04.2026) empfiehlt:

  • eine ausführliche erste Schulung mit anschließenden regelmäßigen Folgeschulungen; Art, Dauer und Intervall sollen sich unter anderem an Wechseln in der Geschäftsleitung und an signifikanten Änderungen von Geschäftsprozessen, Risikoexposition oder Maßnahmen ausrichten;
  • freie Formate wie ein Risikomanagement-Quartalstermin mit dem Informationssicherheitsbeauftragten, Planspiel oder Audit-Simulation, bezogen auf das eigene Unternehmen; Schulung intern oder extern — bei rein internen Schulungen können nach der Handreichung Beiträge externer, unabhängiger Risiko-, Compliance- und Rechtsexpertise ein wesentlicher Bestandteil effektiver Governance sein;
  • eine Dokumentation von Anbieter, Teilnehmenden mit Name und Rolle, Datum, Uhrzeit, Dauer und Inhalten mit Bezug zu § 38 Abs. 3, auf Verlangen für das BSI.

Eine Prüfung der Teilnehmenden ist weder gesetzlich noch vom BSI verpflichtend vorgesehen. Nach unserer Einschätzung kann auch ein Webinar genügen, wenn es auf das eigene Unternehmen bezogen ist und Risiken, Risikomanagementpraktiken und deren Auswirkungen auf die eigenen Dienste behandelt.

Parallele zur KI-Verordnung

Auch Art. 4 KI-VO schreibt keine Form vor; zur Nachweisfrage unser Beitrag zur KI-Schulungspflicht nach Art. 4 KI-VO.

07

Welche Meldefristen gelten bei einem Sicherheitsvorfall?

Seit dem 6. Dezember 2025 sieht das BSIG ein Stufenverfahren vor: frühe Erstmeldung spätestens 24 Stunden nach Kenntnis eines erheblichen Sicherheitsvorfalls, Meldung mit erster Bewertung spätestens nach 72 Stunden, Abschlussmeldung spätestens einen Monat nach dieser Meldung (§ 32 Abs. 1 BSIG). Ist der Schutz personenbezogener Daten verletzt, läuft daneben die Meldung nach Art. 33 DSGVO an die Datenschutzaufsicht.

  1. 24 Stunden

    Frühe Erstmeldung an die gemeinsame Meldestelle von BSI und BBK: unverzüglich, spätestens 24 Stunden nach Kenntnis eines erheblichen Sicherheitsvorfalls, mit der Angabe, ob ein Verdacht auf rechtswidrige oder böswillige Handlungen oder auf grenzüberschreitende Auswirkungen besteht (§ 32 Abs. 1 Nr. 1 BSIG).

  2. 72 Stunden

    Meldung mit erster Bewertung: bestätigt oder aktualisiert die Erstmeldung, bewertet Schweregrad und Auswirkungen und nennt gegebenenfalls Kompromittierungsindikatoren (§ 32 Abs. 1 Nr. 2 BSIG).

  3. parallel 72 Stunden

    Meldung an die Datenschutzaufsicht, wenn personenbezogene Daten betroffen sind: unverzüglich und möglichst binnen 72 Stunden nach Bekanntwerden (Art. 33 Abs. 1 DSGVO). Eigene Pflicht, eigener Meldeweg; die Meldung nach dem BSIG ersetzt sie nicht.

  4. 1 Monat

    Abschlussmeldung spätestens einen Monat nach der 72-Stunden-Meldung; dauert der Vorfall noch an, zunächst eine Fortschrittsmeldung (§ 32 Abs. 1 Nr. 4, Abs. 2 BSIG). Auf Ersuchen des BSI zusätzlich Zwischenmeldungen (§ 32 Abs. 1 Nr. 3 BSIG).

Fristenrechner · nur im Browser

Meldestufen nach § 32 BSIG und Art. 33 DSGVO
StufeFristInhalt
Frühe Erstmeldung (§ 32 Abs. 1 Nr. 1)unverzüglich, spätestens 24 Stunden nach KenntnisVerdacht auf rechtswidrige oder böswillige Handlung, grenzüberschreitende Auswirkungen
Meldung (Nr. 2)unverzüglich, spätestens 72 Stunden nach Kenntniserste Bewertung von Schweregrad und Auswirkungen
Zwischenmeldung (Nr. 3)auf Ersuchen des BSIStatusaktualisierungen
Abschlussmeldung (Nr. 4)spätestens einen Monat nach der MeldungBeschreibung, Ursache, Abhilfemaßnahmen
Fortschrittsmeldung (Abs. 2)zum Monatstermin, wenn der Vorfall noch andauertAbschlussmeldung nach abschließender Bearbeitung
Art. 33 DSGVOunverzüglich, möglichst binnen 72 Stunden ab Bekanntwerden der Verletzungan die Datenschutzaufsicht bei einer Verletzung des Schutzes personenbezogener Daten, außer sie führt voraussichtlich nicht zu einem Risiko für die Betroffenen

Erheblich ist ein Vorfall, der schwerwiegende Betriebsstörungen, finanzielle Verluste oder erhebliche Schäden Dritter verursacht hat oder verursachen kann (§ 2 Nr. 11 BSIG). Für DNS-Diensteanbieter, TLD-Registries, Cloud, Rechenzentren, CDN, Managed (Security) Service Provider, Online-Marktplätze, Suchmaschinen, soziale Netzwerke und Vertrauensdiensteanbieter konkretisiert die Durchführungsverordnung (EU) 2024/2690, wann ein Vorfall erheblich ist.

Gemeldet wird über das BSI-Portal an die gemeinsame Meldestelle von BSI und Bundesamt für Bevölkerungsschutz und Katastrophenhilfe, frühestens ab Einrichtung des Meldewegs (§ 32 Abs. 1 Satz 2 BSIG); bis zum 30.06.2026 gingen 692 Erstmeldungen ein. Betreiber kritischer Anlagen melden nach der BSI-FAQ vorrangig weiterhin über das Meldeportal MIP-2.

08

Welche Bußgelder drohen wirklich?

Seit dem 6. Dezember 2025 gilt für Verstöße gegen Risikomanagement- und Meldepflichten ein Rahmen bis 10 Mio. € für besonders wichtige und bis 7 Mio. € für wichtige Einrichtungen (§ 65 Abs. 5 Nr. 1 BSIG). Prozentgrenzen greifen erst über 500 Mio. € weltweitem Gesamtumsatz des Unternehmens, dem die Einrichtung angehört (§ 65 Abs. 6 bis 8). Registrierungsverstöße: Geldbuße bis 500.000 € (§ 65 Abs. 2 Nr. 6, Abs. 5 Satz 1 Nr. 5).

Bußgeldrahmen nach § 65 BSIG
VerstoßBesonders wichtigWichtigNorm
Risikomanagement und Dokumentation (§ 30)bis 10 Mio. €bis 7 Mio. €§ 65 Abs. 5 Nr. 1
Meldepflichten (§ 32)bis 10 Mio. €bis 7 Mio. €§ 65 Abs. 5 Nr. 1
dieselben Verstöße, Gesamtumsatz über 500 Mio. €bis 2 % des Gesamtumsatzesbis 1,4 % des Gesamtumsatzes§ 65 Abs. 6 bis 8
Registrierung (§ 33 Abs. 1)Geldbuße bis 500.000 €Geldbuße bis 500.000 €§ 65 Abs. 5 Nr. 5
KRITIS-Nachweis (§ 39)Geldbuße bis 1 Mio. €§ 65 Abs. 5 Nr. 4
Geschäftsleitungspflicht selbst (§ 38)kein Bußgeldkein Bußgeldnicht in § 65
Vollziehbare Anordnungen des BSI nicht befolgt (§ 61 Abs. 3, 6, 7, 8, auch i. V. m. § 62)Geldbuße bis 500.000 €Geldbuße bis 500.000 €§ 65 Abs. 2 Nr. 1 Buchst. c, Abs. 5 Satz 1 Nr. 5
Anordnungen durchsetzenZwangsgeld bis 100.000 €Zwangsgeld bis 100.000 €§ 63

Auch Fahrlässigkeit genügt (§ 65 Abs. 2 BSIG). Eine DSGVO-Geldbuße für dasselbe Verhalten sperrt die BSIG-Geldbuße (§ 65 Abs. 11). Veröffentlichte BSI-Bußgeldentscheidungen sind uns bis zum 23.09.2026 nicht bekannt.

09

Wir sind Zulieferer — gilt NIS2 für uns indirekt?

Die Pflichten der §§ 30, 32 und 38 BSIG treffen nur erfasste Einrichtungen. Diese müssen seit dem 6. Dezember 2025 aber die Sicherheit ihrer Lieferkette adressieren (§ 30 Abs. 2 Nr. 4) und reichen Anforderungen per Fragebogen und Klausel weiter. Für Zulieferer folgen sie aus dem Vertrag, nicht aus dem Gesetz.

Worauf wir bei Fragebogen und Klauseln achten

  • Keine pauschale Erklärung, „NIS2-konform“ zu sein; besser sind konkrete, belegbare Zusagen.
  • Meldefristen an die eigenen Abläufe anpassen; die 24 Stunden des § 32 gelten für die Meldung des Kunden an das BSI.
  • Auditrechte, Haftung und Vertragsstrafen nach Anlass und Risiko begrenzen.

Anders, wenn der Zulieferer selbst erfasst ist, etwa als Managed Service Provider (Anlage 1 Nr. 6.1.10) oder Maschinenbauer (Anlage 2 Nr. 5.4), jeweils mit mindestens 50 Beschäftigten oder Umsatz und Bilanzsumme von jeweils über 10 Mio. €: Dann gelten die Pflichten kraft Gesetzes.

10

Wo stehen wir? Der 15-Punkte-Check

Der Check fragt 15 Punkte aus §§ 30, 32, 33 und 38 BSIG ab: Registrierung, zehn Maßnahmenbereiche, Meldeprozess, Dokumentation, Geschäftsleitung. Maßstab ist das BSIG seit dem 6. Dezember 2025, Stand 23. September 2026. Die Auswertung läuft nur in Ihrem Browser, ohne Datenübertragung.

Readiness-Check · 15 Punkte

Offene Punkte mit Frist gehen vor: zuerst Registrierung und Meldeprozess, dann die Dokumentation (§ 30 Abs. 1 Satz 3) und die Pflichten der Geschäftsleitung (§ 38).

11

Anwalt oder IT-Dienstleister — wer macht was?

Beide, mit getrennten Rollen. Der Anwalt klärt die Rechtsfragen: Einstufung (§ 28 BSIG), Registrierung (§ 33), Pflichten der Geschäftsleitung (§ 38), Lieferkettenverträge und den Umgang mit dem BSI. IT-Abteilung und Dienstleister setzen die technischen Maßnahmen nach § 30 um, die seit dem 6. Dezember 2025 geschuldet sind.

Recht und Technik bei NIS2
AufgabeAnwaltIT
Einstufung (§ 28)prüft und dokumentiertliefert Daten zur IT-Unabhängigkeit
Registrierung (§ 33)klärt Angaben und Verspätungliefert IP-Adressbereiche
Risikomanagement (§ 30)ordnet Maßnahmen den Pflichten zusetzt um: Backup, MFA, Patches
Vorfall (§ 32, Art. 33 DSGVO)bewertet Erheblichkeit, formuliert Meldungenanalysiert den Vorfall
Geschäftsleitung (§ 38)Haftung, Beschlussvorlage, Schulungberichtet regelmäßig
Kundenklauseln (§ 30 Abs. 2 Nr. 4)prüft und verhandeltbewertet die Umsetzbarkeit
12

Sitz außerhalb der EU — was gilt dann?

Anbieter bestimmter digitaler Dienste ohne EU-Niederlassung, etwa Cloud-, Rechenzentrums-, DNS- oder Managed-Service-Anbieter, müssen einen Vertreter in einem Mitgliedstaat benennen, in dem sie Dienste anbieten (Art. 26 Abs. 3 Richtlinie (EU) 2022/2555, § 60 Abs. 3 BSIG). Sitzt der Vertreter in Deutschland, ist seit dem 6. Dezember 2025 das BSI zuständig.

Einzelheiten für Anbieter außerhalb der EU: unser englischer Beitrag. Die Funktion als NIS2-EU-Vertreter übernimmt die Regingada UG (haftungsbeschränkt), eine eigenständige Gesellschaft des Kanzleiinhabers, mit gesondertem Vertrag und ohne Rechtsberatung. Diese Seite richtet sich an Unternehmen mit Sitz in Deutschland.

13

So läuft die Zusammenarbeit

Am Anfang steht eine kostenfreie Ersteinschätzung von bis zu 20 Minuten. Danach erhalten Sie ein Angebot, zum Festpreis für abgrenzbare Bausteine oder nach Zeitaufwand; tätig wird die Kanzlei erst nach Ihrer ausdrücklichen Beauftragung. Maßstab ist das BSIG seit dem 6. Dezember 2025, zuletzt geändert durch die Gesetze vom 21. und 23. Juli 2026 (BGBl. 2026 I Nr. 221 und Nr. 226).

  1. Kostenfreie Ersteinschätzungbis 20 Minuten

    Sie schildern Tätigkeit, Größe und Anlass, etwa einen Kundenfragebogen oder eine verpasste Registrierung. Wir sagen Ihnen, ob eine vertiefte Prüfung sinnvoll ist und was sie umfasst.

  2. Einstufungsvermerkin der Regel ein bis zwei Wochen nach Eingang der Unterlagen

    Wir prüfen die Einstufung nach § 28 BSIG anhand Ihrer Unterlagen, einschließlich Konzernzurechnung und Nebentätigkeiten, und halten das Ergebnis mit Begründung und Datum fest.

  3. Priorisierung und Registrierungje nach Umfang zwei bis sechs Wochen

    Auf Grundlage des Vermerks legen wir fest, was zuerst zu tun ist, etwa Registrierung nachholen, Meldeprozess festlegen, Geschäftsleitung einbinden. Die Registrierung begleiten wir bis zur Übermittlung der Angaben.

  4. Umsetzung und Übungfortlaufend, meist über mehrere Monate

    Mit Ihrem IT-Dienstleister ordnen wir die Maßnahmen den zehn Bereichen des § 30 BSIG zu, schulen die Geschäftsleitung und üben den Meldeablauf an einem Beispielvorfall.

Leistungsbausteine

Betroffenheitsprüfung mit Einstufungsvermerk

ErgebnisSie erhalten einen datierten Vermerk, ob und wie Ihr Unternehmen nach § 28 BSIG erfasst ist, mit Begründung für die Akte der Geschäftsleitung.

BSI-Registrierung begleiten oder nachholen

ErgebnisSie erhalten geprüfte Angaben nach § 33 Abs. 1 BSIG und eine Dokumentation, wann und auf welcher Grundlage registriert wurde.

Paket für die Geschäftsleitung

ErgebnisSie erhalten eine Übersicht der Pflichten nach § 38 BSIG, eine Schulung mit Teilnahmenachweis und eine Beschlussvorlage zu Umsetzung und Überwachung.

Prüfung eines NIS2-Fragebogens oder von Kundenklauseln

ErgebnisSie erhalten eine Einschätzung, was gesetzlich geschuldet und was nur vertraglich verlangt ist, mit Formulierungsvorschlägen für die Antwort an Ihren Kunden.

Meldeprozess und Vorfallbegleitung

ErgebnisSie erhalten einen Meldeablauf für 24 Stunden, 72 Stunden und einen Monat nach § 32 BSIG, abgestimmt mit der Meldung nach Art. 33 DSGVO, und Unterstützung im Vorfall.

Gap-Priorisierung zu § 30 BSIG

ErgebnisSie erhalten, gemeinsam mit Ihrem IT-Dienstleister erarbeitet, eine nach Pflicht und Risiko geordnete Liste der offenen Punkte in den zehn Maßnahmenbereichen.

Die Festpreise der Bausteine stehen auf der Honorarseite: Honorare für NIS2. Zur Person: Rechtsanwalt Theo Funk. Tätigkeitsschwerpunkte der Kanzlei: KI-Verordnung, Digital Services Act. Allgemeine Anfragen: Kontakt.

Porträt von Rechtsanwalt Theo Funk
Ihr Rechtsanwalt

Theo Funk

Kanzlei Theo Funk, Bamberg — NIS2 und BSIG im Mittelstand

Rechtsanwalt Theo Funk berät mittelständische Unternehmen zur Einstufung nach § 28 BSIG, zur Registrierung beim BSI, zu den Pflichten der Geschäftsleitung und zu NIS2-Anforderungen von Kunden. Die Kanzlei berät im EU-Digitalrecht: Digital Services Act, KI-Verordnung, Datenschutz und NIS2. Die Ersteinschätzung von bis zu 20 Minuten ist kostenfrei. Für eine Anfrage genügen Tätigkeit, Größe und Anlass.

§ 28

Einstufung

§ 33

Registrierung

§ 38

Geschäftsleitung

14

Vertiefung: drei Beiträge zu NIS2 im Mittelstand

Betroffenheit, Registrierung und Geschäftsleitung — jeweils ausführlich, mit Normzitaten und Fundstellen.

NIS2-Betroffenheitsprüfung (§ 28 BSIG): Wer ist betroffen?

Wer seit 06.12.2025 unter § 28 BSIG fällt: Einrichtungsart statt Branche, Schwellenwerte, Konzernzahlen, Ausnahmen — mit Rechenbeispielen und Vermerk.

Beitrag lesen

NIS2-Registrierung beim BSI: Frist verpasst — was jetzt gilt

Die Frist zur NIS2-Registrierung endete Anfang März 2026. Was § 33 BSIG verlangt, wie Sie sie über das BSI-Portal nachholen und welches Bußgeld droht.

Beitrag lesen

NIS2-Geschäftsführerhaftung: Pflichten nach § 38 BSIG

§ 38 BSIG: Geschäftsführer müssen NIS2-Maßnahmen umsetzen, überwachen und sich schulen lassen. Innenhaftung, kein Bußgeld aus § 38, BSI-Handreichung, D&O.

Beitrag lesen
15

Häufige Fragen zu NIS2 im Mittelstand

Wir haben die Registrierungsfrist verpasst — was nun?

Nachholen; die Pflicht aus § 33 Abs. 1 BSIG besteht fort. Für den Bestand lief die Frist Anfang März 2026 ab; eine gesetzliche Verlängerung gibt es nicht, eine amtliche Nachfrist ist uns nicht bekannt. Das BSI kann selbst registrieren (§ 33 Abs. 3); Geldbuße bis 500.000 €.

Reicht eine ISO-27001-Zertifizierung?

Nicht automatisch. Das BSIG kennt keine allgemeine Zertifizierungspflicht, verlangt aber Maßnahmen in zehn Bereichen (§ 30 Abs. 2). Nach der BSI-FAQ ist eine Unternehmenszertifizierung allein nicht ausreichend; die Maßnahmen sind am gesetzlichen Katalog zu prüfen und gegebenenfalls zu ergänzen. Meldefristen und Schulungspflicht sind gesondert zu prüfen.

Zählen Konzernunternehmen bei der Größe mit?

Grundsätzlich ja: Nach der KMU-Empfehlung, auf die § 28 Abs. 4 BSIG verweist, zählen Partnerunternehmen anteilig und verbundene Unternehmen voll mit, außer Ihr Unternehmen ist bei Beschaffenheit und Betrieb seiner IT unabhängig. Betreibt die Konzernmutter die IT vollständig, verneint die BSI-FAQ diese Unabhängigkeit; betreibt ein Dienstleister die IT im Auftrag, bejaht sie den bestimmenden Einfluss regelmäßig.

Sind wir ab 50 Mitarbeitern automatisch betroffen?

Nein. Die Schwelle zählt nur für Einrichtungsarten der Anlagen 1 und 2 BSIG (§ 28 Abs. 2 Nr. 3). Umgekehrt ist auch ein kleineres Unternehmen erfasst, wenn Umsatz und Bilanzsumme jeweils über 10 Mio. € liegen; Sonderfälle wie DNS-Diensteanbieter sogar ohne Größenschwelle.

Hafte ich als Geschäftsführer persönlich?

Ja, gegenüber Ihrer Gesellschaft: Wer die Maßnahmen nach § 30 schuldhaft nicht umsetzt oder nicht überwacht, haftet nach Gesellschaftsrecht, etwa § 43 GmbHG (§ 38 Abs. 2 BSIG). Eine Außenhaftung gegenüber Dritten begründet § 38 nicht, und § 38 ist kein Bußgeldtatbestand; wer eine Ordnungswidrigkeit der Einrichtung nach § 65 Abs. 2 BSIG, etwa fehlende Maßnahmen nach § 30, persönlich zu verantworten hat, bestimmt aber das allgemeine Ordnungswidrigkeitenrecht (§ 9 OWiG). Prüfen Sie die D&O-Deckung.

Muss ich selbst zur Schulung, oder genügt ein Webinar?

Ja, persönlich: § 38 Abs. 3 BSIG verpflichtet jedes Mitglied der Geschäftsleitung (§ 2 Nr. 13). Ein Format schreibt das Gesetz nicht vor. Nach unserer Einschätzung kann auch ein Webinar genügen, wenn es auf das eigene Unternehmen bezogen ist und Risiken, Risikomanagementpraktiken und deren Auswirkungen auf Ihre Dienste behandelt. Dokumentieren Sie Anbieter, Teilnehmende mit Name und Rolle, Datum, Uhrzeit, Dauer und Inhalte mit Bezug zu § 38 Abs. 3.

Unser Kunde schickt einen NIS2-Fragebogen — müssen wir unterschreiben?

Gesetzlich nicht. Ihr Kunde muss aber die Sicherheit seiner Lieferkette adressieren (§ 30 Abs. 2 Nr. 4 BSIG) und wird Antworten verlangen. Unterschreiben Sie nur Belegbares, keine pauschale Konformitätserklärung, und prüfen Sie vorher Meldefristen, Auditrechte und Haftung.

Was kostet das — gibt es Festpreise?

Die Ersteinschätzung von bis zu 20 Minuten ist kostenfrei. Danach erhalten Sie ein Angebot: zum Festpreis, wenn sich der Umfang vorab abgrenzen lässt, sonst nach Zeitaufwand. Alle Beträge: Honorare für NIS2.

16

Quellen und Fundstellen

  1. Richtlinie (EU) 2022/2555 (NIS-2-Richtlinie), EUR-Lex
  2. BSI-Gesetz (BSIG) in der Fassung des NIS-2-Umsetzungsgesetzes, Volltext, gesetze-im-internet.de (abgerufen 23.09.2026)
  3. NIS-2-Umsetzungsgesetz, BGBl. 2025 I Nr. 301 vom 05.12.2025
  4. BSI: NIS-2-Betroffenheitsprüfung
  5. BSI: NIS-2 in Zahlen (Stand 30.06.2026)
  6. BSI: FAQ zu NIS-2
  7. BSI-Pressemitteilung vom 06.01.2026: BSI-Portal freigeschaltet
  8. BSI-Pressemitteilung vom 13.11.2025: Bundestag beschließt Cybersicherheitsgesetz (Schätzung rund 29.500 Einrichtungen)
  9. BSI: Handreichung „Schulung für Geschäftsleitungen“, Version 1.0 vom 17.04.2026
  10. Durchführungsverordnung (EU) 2024/2690, EUR-Lex

Autor Theo Funk, Rechtsanwalt (Rechtsanwaltskammer Bamberg)

Zuletzt geprüft · Veröffentlicht

Änderungsprotokoll
  • 23.09.2026 Erstfassung; Rechtsstand BSIG einschließlich der Änderungen durch Art. 4 G v. 11.03.2026 (BGBl. 2026 I Nr. 66), Art. 9 G v. 21.07.2026 (BGBl. 2026 I Nr. 221: §§ 2, 33, 35, 66) und Art. 8 Abs. 1 G v. 23.07.2026 (BGBl. 2026 I Nr. 226)
  • 23.09.2026 Rechts-Gegenprüfung eingearbeitet (Einrichtungsart statt Sektor, Ausnahmen § 28 Abs. 5 und 6, Registrare §§ 34, 49, 50, Meldeweg § 32 Abs. 1 S. 2, Bußgeld für nicht befolgte Anordnungen)
  • 23.09.2026 Präzisierungen zu §§ 33, 34, 35, 38, 39, 60, 62, 65 BSIG nach erneuter Gegenprüfung am Gesetzeswortlaut
Anfrage

Ersteinschätzung anfragen

Rechtsanwalt Theo Funk · Rechtsanwaltskammer Bamberg · +49 951 16099520

Beschreiben Sie kurz Ihr Unternehmen und Ihre Frage. Die Antwort kommt vom Anwalt selbst, in der Regel innerhalb weniger Werktage. Ein Mandat entsteht erst durch Ihre ausdrückliche Beauftragung.

Rechtsanwalt Theo Funk bei einer Besprechung per Video in der Kanzlei in Bamberg
Ersteinschätzung per Video oder Telefon, bis 20 Minuten

Ihr Unternehmen

Ihre Kontaktdaten

Pflichtfelder sind mit * markiert. Die Anfrage begründet kein Mandat und wahrt keine Frist, insbesondere keine Meldefrist nach § 32 BSIG. Bitte senden Sie über das Formular noch keine Unterlagen, Zugangsdaten oder Details zu Schwachstellen; diese erbitten wir nach dem Erstkontakt auf einem gesicherten Weg.

Kanzlei Theo Funk, Bamberg — NIS2 und BSIG im Mittelstand

Telefon +49 951 16099520 · office@kanzlei-theofunk.de · Troppauplatz 1d, 96052 Bamberg

Kontaktseite
Betroffenheit prüfen Anrufen