Skip to content
IT-Sicherheit & Compliance

Ihre NIS2-Lücke fällt niemandem auf. Bis zum nächsten Jahresabschluss oder bis etwas passiert.

Von Maria Patschke5 Min. Lesezeit27. August 2026

Rund 11.000 Unternehmen haben die NIS2-Registrierung verpasst. 48 Prozent halten sich fälschlich für nicht betroffen. Und seit Dezember 2025 haftet die Geschäftsführung persönlich. Was das im Ernstfall bedeutet und woran Sie in einer Minute erkennen, wo Sie stehen.

Es gibt zwei Wege, wie es herauskommt. Nur einer davon ist beherrschbar.

Ein Mittelständler wendet sich an seinen Branchenverband. Die Frage: Wie haben die anderen das mit NIS2 gelöst? Man sei ja eher einer der Kleineren, man wolle nicht hinterherhinken. Der Verband fragt bei seinen Mitgliedern nach. Ergebnis: gelöst hat es niemand. Das ist keine Anekdote, das ist die Lage. Am 31. Juli 2026 ist die vom BSI eingeräumte Nachfrist für die NIS2-Registrierung abgelaufen. Von schätzungsweise 29.500 registrierungspflichtigen Einrichtungen waren zuletzt rund 18.500 erfasst. Es fehlen etwa 11.000 – gut ein Drittel.

Der Rest hat einen Satz im Kopf, der sinngemäß so klingt: Uns hat noch keiner geprüft. Das stimmt meistens sogar. Es ist nur die falsche Beruhigung.

Der erste Weg ist die Aufsicht: Das BSI prüft, fordert Nachweise, findet Lücken. Unangenehm, teuer, beherrschbar. Auf diesen Weg richten sich fast alle Gedanken. Der zweite ist der Vorfall: Ein Verschlüsselungstrojaner legt die Disposition lahm. Ab dem Moment, in dem jemand das bemerkt, läuft eine Uhr: Erstmeldung ans BSI innerhalb von 24 Stunden, Folgemeldung nach 72 Stunden, Abschlussbericht einen Monat später. Wer in dieser Nacht erst klärt, wer melden darf und über welchen Zugang, verliert Stunden, die er nicht hat. Der triviale Weg ist: auch Ihr Wirtschaftsprüfer hat NIS2 jetzt auf dem Schirm.

Im ersten Schritt sprechen wir über ein Versäumnis. Im zweiten über persönliche Haftung der Geschäftsführung und Geld.

Die Verantwortung liegt seit Dezember 2025 bei Ihnen persönlich

Das NIS2-Umsetzungsgesetz gilt seit dem 6. Dezember 2025, ohne Übergangsfrist. Kein Aufwärmjahr, keine Einführungsphase. Wenn Sie sich eine einzige Fundstelle merken, dann diese: § 38 BSIG. Die Geschäftsleitung muss die Risikomanagementmaßnahmen umsetzen und ihre Umsetzung überwachen. Verletzt sie diese Pflicht, haftet sie ihrer eigenen Gesellschaft für den schuldhaft verursachten Schaden. Dazu kommt die Pflicht, regelmäßig an Schulungen teilzunehmen, um Risiken erkennen und bewerten zu können. Die technische Umsetzung dürfen Sie an die IT oder einen Dienstleister geben. Die Frage, ob Sie hingesehen haben, bleibt bei Ihnen. Der Bußgeldrahmen reicht bis zehn Millionen Euro. Die fehlende Registrierung ist dabei ein eigener Tatbestand – unabhängig davon, ob je etwas passiert.

„Wir sind zu klein" ist selten die richtige Antwort

Der Cyber Security Report 2026 von Schwarz Digits hat im März 2026 repräsentativ 1.001 deutsche Unternehmen befragt. 48 Prozent unterschätzen ihre regulatorische Betroffenheit. Bei Kleinunternehmen mit 10 bis 49 Mitarbeitern und mehr als 10 Millionen Euro Jahresumsatz schließen 92 Prozent eine Betroffenheit fälschlicherweise aus. Der Grund liegt in der Struktur der Schwelle. Betroffen ist, wer in einem der erfassten Sektoren tätig ist und entweder mindestens 50 Mitarbeiter beschäftigt oder Jahresumsatz und Bilanzsumme von jeweils über 10 Millionen Euro aufweist. Eines von beiden genügt. Vierzig Beschäftigte sind kein Ausschlusskriterium. Dazu kommt die Zurechnung: Die Zahlen verbundener und Partnerunternehmen fließen grundsätzlich mit ein. Wer drei Gesellschaften hält und jede einzeln betrachtet, rechnet sich systematisch heraus. Und selbst wer sauber draußen bleibt, ist nicht draußen. Jedes zweite Unternehmen registriert Angriffe bei seinen Zulieferern, 75 Prozent verzichten trotzdem auf regelmäßige Audits ihrer Partner. Dieser Anteil wird sinken. Auf Ihre Kosten.

Ein Szenario mit Preisschild: Ihr größter Kunde macht 38 Prozent Ihres Umsatzes aus, Rahmenvertrag EUR 480.000,00 im Jahr. Er ist betroffen, Sie nicht. Bei der nächsten Lieferantenprüfung verlangt er Nachweise zu Ihrer Informationssicherheit. Sie haben keine. Rechtlich müssen Sie auch keine haben. Der Vertrag gerät dennoch ins Stocken.

Der Praxistest dauert eine Minute

Rufen Sie Ihren IT-Verantwortlichen an. Drei Fragen: Sind wir mit NIS2 beim BSI registriert? Wer entscheidet um zwei Uhr nachts, dass ein Vorfall gemeldet wird? Und wo liegt dokumentiert, dass die Geschäftsführung die Sicherheitsmaßnahmen freigegeben und ihre Umsetzung überwacht hat?

Kommt auf die dritte Frage eine Rückfrage, lautet die Antwort nein. Dann existiert im Ernstfall kein Dokument, das Ihre Überwachungspflicht belegt. Das ist kein Vorwurf. In den meisten Unternehmen zwischen 50 und 500 Mitarbeitern lag das Thema bis vor Kurzem in der IT, und dort ist es sachlich gut aufgehoben. Nur die Haftung liegt seit Dezember 2025 woanders.

Wo man anfängt

Der erste Schritt ist kein Projekt. Es sind drei Feststellungen, und zwar schriftlich:

1. Betroffenheit prüfen, konsolidiert. Die Betroffenheitsprüfung des BSI liefert in Minuten eine erste Einschätzung. Sie ersetzt nicht die Prüfung entlang der Beteiligungsstruktur. Genau dort entstehen die Fehleinschätzungen.

2. Meldefähigkeit vor dem Vorfall herstellen. Zugang, Zuständigkeit, Entscheidungsregel. Wer das erst im Vorfall klärt, verbrennt die 24 Stunden mit Organisation.

3. Nachweise an einer Stelle führen. Freigabebeschluss, Schulungsnachweise, Statusberichte, Risikoregister. Im Ernstfall zählt nicht, was Sie getan haben, sondern was Sie belegen können.

Der dritte Punkt bleibt erfahrungsgemäß liegen. Er ist aber der, der im Schadensfall zählt. Wer seine Registrierung freiwillig nachholt, muss nach heutigem Stand kaum ein Bußgeld befürchten: Die Verfolgung liegt im Ermessen des BSI und die Behörde hat signalisiert, dass proaktives Handeln bei der Sanktionsbemessung berücksichtigt wird. Wer dagegen unregistriert bleibt, hält einen laufenden Verstoß aufrecht. Jeden Tag neu.

© 2026 Applied Intelligence Steering GmbH. Alle Rechte vorbehalten.