- Die gesetzliche Registrierungsfrist endete für bereits betroffene Einrichtungen am 6. März 2026, drei Monate nach Inkrafttreten des NIS2-Umsetzungsgesetzes am 6. Dezember 2025. Sie wurde nicht verlängert, und das BSI schreibt auf seiner Website selbst, dass sie abgelaufen ist.
- Das BSI hat gegenüber Branchenverbänden erklärt, ausstehende Registrierungen bis 31. Juli 2026 zu erwarten. Das war eine Duldung, keine Gesetzesänderung. Nachholen kannst du die Registrierung trotzdem jederzeit, und je früher, desto besser.
- Eine versäumte oder unvollständige Registrierung ist nach § 65 BSIG eine Ordnungswidrigkeit mit einem Höchstbetrag von 500.000 Euro. Die Rahmen von 10 Millionen Euro (besonders wichtige) und 7 Millionen Euro (wichtige Einrichtungen) gelten für andere Verstöße, etwa fehlende Risikomanagementmaßnahmen oder versäumte Meldungen.
- Plane für das Nachholen ein bis zwei Wochen ein. Den Engpass bildet das ELSTER-Organisationszertifikat über Mein Unternehmenskonto, dessen Aktivierungsbrief regelmäßig mindestens fünf Werktage braucht.
- Änderungen an den Registrierungsdaten musst du unverzüglich, spätestens binnen zwei Wochen nach Kenntnis im BSI-Portal nachtragen. Wer nicht betroffen ist, muss sich nicht registrieren, sollte die Prüfung aber schriftlich festhalten.
Du bist von NIS2 betroffen und hast dich nicht beim BSI registriert, oder du bist dir nicht sicher, ob du es überhaupt musstest? Dann bist du in guter Gesellschaft: Von rund 29.500 Einrichtungen, die das BSI als registrierungspflichtig schätzt, hatten sich zur gesetzlichen Frist im März nur etwa 11.500 angemeldet. Dieser Artikel erklärt, was seitdem gilt, was du konkret riskierst und wie du die Registrierung in wenigen Tagen nachholst, ohne in Panik zu verfallen.
Wie ist die Lage nach der Registrierungsfrist?
Das NIS2-Umsetzungsgesetz hat das BSI-Gesetz (BSIG) grundlegend neu gefasst und ist am 6. Dezember 2025 in Kraft getreten. Seitdem müssen sich besonders wichtige und wichtige Einrichtungen beim BSI registrieren. Die Frist regelt § 33 Absatz 1 BSIG: spätestens drei Monate, nachdem eine Einrichtung erstmals als besonders wichtig oder wichtig gilt. Für Unternehmen, die schon bei Inkrafttreten betroffen waren, lief diese Frist am 6. März 2026 ab.
Was ist mit der Nachfrist bis 31. Juli 2026?
Das BSI-Portal ging am 6. Januar 2026 an den Start. Trotzdem fehlte zur Frist ein großer Teil der Pflichtigen. Nach Angaben des BSI, über die heise im Juni 2026 berichtete, waren Ende Mai knapp 18.500 Einrichtungen registriert. In einem Schreiben an Branchenverbände bat das Amt darum, die Mitglieder noch einmal an die Pflicht zu erinnern, und erklärte, es erwarte alle ausstehenden Registrierungen bis spätestens 31. Juli 2026. In Ausnahmefällen gewähre es nach Klärung offener Fragen sechs Wochen Zeit.
Rechtlich ist das keine Fristverlängerung. Das Gesetz hat sich nicht geändert, die gesetzliche Frist blieb der 6. März. Das BSI hat lediglich angekündigt, späte Registrierungen zunächst nicht zu verfolgen. Eine eigene BSI-Veröffentlichung dazu konnte ich nicht finden, die Quelle ist die Berichterstattung über das Verbändeschreiben. Auf der Themenseite zu NIS-2-regulierten Unternehmen schreibt das BSI selbst: "Die gesetzliche Registrierungsfrist ist bereits abgelaufen."
Stand Oktober 2026 ist auch die Duldung Geschichte. Beide Termine sind verstrichen, die Pflicht besteht weiter, und sie lässt sich jederzeit erfüllen.
| Datum | Ereignis |
|---|---|
| 6. Dezember 2025 | NIS2-Umsetzungsgesetz tritt in Kraft |
| 6. Januar 2026 | BSI-Portal für die Registrierung freigeschaltet |
| 6. März 2026 | Gesetzliche Dreimonatsfrist für bereits betroffene Einrichtungen endet |
| Ende Mai 2026 | Knapp 18.500 Einrichtungen registriert (BSI-Angabe laut heise) |
| 31. Juli 2026 | Vom BSI gegenüber Verbänden genannter Termin für ausstehende Registrierungen |
| Heute | Pflicht besteht, Nachholen jederzeit möglich |
Und wenn du erst später betroffen wurdest?
Die Dreimonatsfrist beginnt für jede Einrichtung einzeln, nämlich ab dem Zeitpunkt, zu dem sie "erstmals oder erneut" als besonders wichtig oder wichtig gilt. Wächst dein Unternehmen im Laufe des Jahres über 50 Mitarbeitende, übernimmst du eine Firma oder erschließt du ein neues Geschäftsfeld in einem der NIS2-Sektoren, beginnt eine neue Frist. Die Registrierung ist also kein einmaliges Projekt vom Frühjahr 2026, sondern eine Pflicht, die du bei jeder Änderung deiner Größe oder Tätigkeit neu prüfst.
Wer muss sich registrieren und wer nicht?
Die Pflicht trifft besonders wichtige und wichtige Einrichtungen sowie Domain-Name-Registry-Dienstleister. Welche Kategorie auf dich passt, regelt § 28 BSIG, und die Antwort hängt von zwei Fragen ab: Gehört deine Tätigkeit zu einer Einrichtungsart aus Anlage 1 oder 2 des Gesetzes, und wie groß bist du?
| Kategorie | Schwellenwerte | Sektoren |
|---|---|---|
| Besonders wichtige Einrichtung | mindestens 250 Mitarbeitende, oder mehr als 50 Mio. Euro Jahresumsatz und zugleich mehr als 43 Mio. Euro Bilanzsumme | Anlage 1 (zum Beispiel Energie, Transport, Gesundheit, digitale Infrastruktur) |
| Wichtige Einrichtung | mindestens 50 Mitarbeitende, oder Jahresumsatz und Bilanzsumme jeweils über 10 Mio. Euro | Anlage 1 und 2 (zusätzlich zum Beispiel verarbeitendes Gewerbe, Chemie, Lebensmittel, Abfall) |
| Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter, TLD-Registries, DNS-Diensteanbieter | unabhängig von der Größe (besonders wichtig) | siehe § 28 BSIG |
Ein Beispiel: Ein Maschinenbauer mit 110 Mitarbeitenden und 28 Millionen Euro Umsatz fällt in den Sektor verarbeitendes Gewerbe aus Anlage 2. Er überschreitet die 50-Mitarbeiter-Schwelle und gilt damit als wichtige Einrichtung. Er muss sich registrieren, auch wenn er nie ein Schreiben vom BSI bekommen hat. Das BSI kontaktiert niemanden von sich aus, die Pflicht entsteht allein aus dem Gesetz. Wie sich NIS2 im Mittelstand allgemein auswirkt, haben wir an anderer Stelle beschrieben, und für Hersteller gibt es einen eigenen Blick auf die Pflichten von Maschinenbauern und dem verarbeitenden Gewerbe.
Worauf du bei der Einstufung achten musst
Drei Punkte führen in der Praxis am häufigsten zu Fehleinschätzungen:
Die Einrichtungsart zählt, nicht nur der Sektor. Ein Logistiker gehört zwar zum Sektor Transport, aber nicht jede seiner Tätigkeiten ist eine in Anlage 1 genannte Einrichtungsart. Ob du darunterfällst, entscheidet die konkrete Tätigkeit. Geschäftsaktivitäten, die im Verhältnis zur gesamten Geschäftstätigkeit vernachlässigbar sind, können nach § 28 Absatz 3 BSIG unberücksichtigt bleiben.
Konzernverbund. Mitarbeiterzahl, Umsatz und Bilanzsumme ermittelst du nach der KMU-Empfehlung der EU-Kommission (2003/361/EG). Daten von Partner- und verbundenen Unternehmen rechnest du nicht hinzu, wenn dein Unternehmen mit Blick auf Betrieb und Beschaffenheit der IT-Systeme, Komponenten und Prozesse nachweislich unabhängig von ihnen ist. Dieser Nachweis liegt bei dir. Jede betroffene Einrichtung registriert sich einzeln.
Keine Befreiung auf Antrag. Nach den FAQ des BSI gibt es für Einrichtungen keine Möglichkeit, einen Ausnahmebescheid zu beantragen. Entweder du fällst unter die Definition, oder du tust es nicht.
Das BSI-Tool zur Betroffenheitsprüfung
Das BSI stellt eine anonyme Betroffenheitsprüfung bereit, die per Fragenkatalog eine erste Einschätzung liefert. Das Amt betont ausdrücklich, dass das Ergebnis rechtlich nicht bindend ist und im Streitfall keine Indizwirkung hat. Nimm es als Orientierung, nicht als Beleg. Das ist keine Rechtsberatung, klär Zweifelsfälle mit deiner Rechtsabteilung oder Kanzlei.
Was riskierst du, wenn du nicht registriert bist?
Die ehrliche Antwort hat zwei Teile: Der gesetzliche Rahmen ist hoch, aber die Zahlen, die oft genannt werden, gehören zu anderen Verstößen als der fehlenden Registrierung. Und über eine tatsächliche Bußgeldpraxis des BSI zur Registrierung gibt es Stand Oktober 2026 keine belegten Berichte, die ich finden konnte.
Welche Bußgelder gelten für die fehlende Registrierung?
§ 65 Absatz 2 Nummer 6 BSIG nennt als Ordnungswidrigkeit, wenn jemand entgegen § 33 Absatz 1 oder 2 eine Angabe "nicht, nicht richtig, nicht vollständig oder nicht rechtzeitig" übermittelt. Der Höchstbetrag dafür liegt nach § 65 Absatz 5 bei 500.000 Euro. Das trifft auch Änderungsmitteilungen, die du zu spät schickst. Bei fahrlässigem Handeln halbiert sich der Höchstbetrag nach dem allgemeinen Ordnungswidrigkeitenrecht (§ 17 Absatz 2 OWiG) üblicherweise.
Die großen Zahlen stehen an anderer Stelle:
| Verstoß | Rahmen nach § 65 BSIG |
|---|---|
| Registrierung oder Änderungsmitteilung nicht, unvollständig oder verspätet (§ 33) | bis 500.000 Euro |
| Risikomanagementmaßnahmen nach § 30 nicht ergriffen, Meldungen nach § 32 unterlassen, Anordnungen des BSI missachtet | bis 10 Mio. Euro (besonders wichtige) bzw. 7 Mio. Euro (wichtige Einrichtungen) |
| Bei Gesamtumsatz über 500 Mio. Euro | bis 2 Prozent (besonders wichtige) bzw. 1,4 Prozent (wichtige Einrichtungen) des Gesamtumsatzes |
Die Prozentwerte greifen also nur bei Unternehmen mit mehr als 500 Millionen Euro Gesamtumsatz. Für ein Unternehmen mit 100 Mitarbeitenden ist der Euro-Höchstbetrag maßgeblich. Die FAQ des BSI nennt zur Registrierungspflicht pauschal den Rahmen von 7 bis 10 Millionen Euro bzw. 1,4 bis 2 Prozent. Im Gesetzestext finde ich die Zuordnung nur so wie oben beschrieben, prüf das bei Bedarf selbst nach. Die NIS2-Bußgelder insgesamt und ihre Systematik haben wir in einem eigenen Artikel aufgeschlüsselt.
Wichtig ist die Einordnung: Das sind Höchstbeträge. Die Höhe eines konkreten Bußgelds hängt von Schwere, Dauer und Verschulden ab. Wie das BSI in der Praxis vorgeht, ist Stand Oktober 2026 nicht belegt. Wer seriös plant, rechnet mit dem Rahmen, nicht mit dem Schlimmsten und nicht mit Nachsicht.
Was kann das BSI außer Bußgeldern tun?
§ 33 BSIG gibt dem Amt zwei weitere Hebel. Nach Absatz 3 kann es die Registrierung im Einvernehmen mit den zuständigen Aufsichtsbehörden selbst vornehmen, wenn die Pflicht nicht erfüllt wird. Das klingt bequem, bedeutet aber, dass jemand anderes über deine Daten und deine Einstufung entscheidet. Nach Absatz 4 kann das BSI Unterlagen und Auskünfte verlangen, wenn Tatsachen die Annahme rechtfertigen, dass du deiner Registrierungspflicht nicht nachkommst. Dann musst du darlegen können, wie du zu deiner Einstufung gekommen bist.
Was bedeutet das für die Geschäftsleitung?
§ 38 BSIG verpflichtet die Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen, die Risikomanagementmaßnahmen nach § 30 umzusetzen und ihre Umsetzung zu überwachen. Wer diese Pflichten verletzt, haftet der eigenen Einrichtung für einen schuldhaft verursachten Schaden nach dem jeweiligen Gesellschaftsrecht. Außerdem müssen Geschäftsleitungen regelmäßig an Schulungen teilnehmen.
Genau genommen betrifft § 38 damit die Risikomanagementmaßnahmen und nicht unmittelbar die Registrierung. Aber wer die Registrierung verschläft, hat meist auch noch kein Bild davon, was in den Bereichen Risikomanagement, Meldeprozess und Schulung offen ist. Und genau das ist der Punkt, an dem aus einem Formalversäumnis ein Haftungsthema werden kann. Auch wer als IT-Leiter unterhalb der Geschäftsleitung arbeitet, sollte seine persönlichen Haftungsrisiken kennen und die Verantwortlichkeiten schriftlich klären.
Wie holst du die NIS2-Registrierung beim BSI nach?
Die gute Nachricht: Die Registrierung ist kein Großprojekt. Der Aufwand liegt bei einem halben bis ganzen Tag reiner Arbeit, plus Wartezeit auf den Zertifikatsbrief. Der folgende Plan geht davon aus, dass du heute anfängst.
Schritt 1: Betroffenheit klären und festhalten (Tag 1)
Prüfe anhand von § 28 BSIG, in welche Kategorie du fällst, und halte das Ergebnis schriftlich fest, bevor du dich anmeldest. Die Reihenfolge ist wichtig: Die Einstufung muss der Registrierung vorausgehen, weil du im Portal Sektor und Einrichtungsart angeben musst. Nutze dafür das Muster aus dem Abschnitt weiter unten.
Schritt 2: Mein Unternehmenskonto und ELSTER-Organisationszertifikat beantragen (Tag 1)
Das ist der Engpass, also fang damit zuerst an. Für die Anmeldung im BSI-Portal brauchst du ein ELSTER-Organisationszertifikat, das du über Mein Unternehmenskonto (MUK) unter mein-unternehmenskonto.de beantragst. Voraussetzung ist eine deutsche Steuernummer. Du bekommst die Aktivierungsdaten per E-Mail, zusätzlich geht ein Aktivierungsbrief per Post an das Unternehmen. Laut BSI dauert die Zustellung regelmäßig mindestens fünf Werktage. Es ist das Organisationszertifikat gemeint, nicht dein persönliches ELSTER-Zertifikat für die Steuererklärung.
Gibt es ein Organisationszertifikat schon, weil deine Buchhaltung oder Steuerberatung eines nutzt, klär intern, wer es verwalten darf. Es sollte nicht auf dem Laptop eines einzelnen Mitarbeiters liegen, sondern dort, wo auch eine Vertretung herankommt.
Schritt 3: Verantwortliche benennen (Tag 1 bis 3)
Während der Brief unterwegs ist, legst du fest, wer die NIS-2-Kontaktstelle ist, wer die Kontaktperson ist und wer die Daten künftig pflegt. Dazu mehr im Abschnitt zu den Zuständigkeiten.
Schritt 4: Daten zusammenstellen (Tag 2 bis 5)
Sammle alle Angaben nach § 33 Absatz 1 BSIG, am besten in einem Datenblatt. Die Tabelle im nächsten Abschnitt zeigt, was du brauchst und woher du es bekommst. Der zeitaufwendigste Punkt sind meist die öffentlichen IP-Adressbereiche, weil die IT sie aus Firewall, Provider-Verträgen und Cloud-Konten zusammensuchen muss.
Schritt 5: Im BSI-Portal registrieren (nach Eingang des Zertifikats)
Du rufst portal.bsi.bund.de auf und meldest dich über "Mit MUK anmelden" an. Dort lädst du das ELSTER-Organisationszertifikat hoch, gibst das Passwort ein und bestätigst die aus dem Zertifikat vorausgefüllten Daten. Anschließend wechselst du in den Bereich NIS-2 und trägst die Angaben ein. Das BSI hat dafür eine bebilderte Schritt-für-Schritt-Anleitung veröffentlicht, die du parallel öffnen solltest.
Schritt 6: Bestätigung sichern (am selben Tag)
Ein angelegtes Konto ist noch keine Registrierung. Erst die Übermittlung der Daten erfüllt die Pflicht. Speichere deshalb nach dem Absenden die Bestätigung, am besten als PDF oder Screenshot mit Datum, und lege sie zusammen mit dem Datenblatt in deiner ISMS-Dokumentation ab. Wenn das BSI später nachfragt, ist das dein Beleg.
Schritt 7: Änderungsprozess einrichten (innerhalb einer Woche)
Trage den Zwei-Wochen-Rhythmus für Änderungen in deine Prozesse ein, bevor du das Thema abhakst. Wie das aussieht, steht im Abschnitt zu den Änderungsmeldungen weiter unten.
Welche Daten brauchst du für die Registrierung?
Die Pflichtangaben stehen in § 33 Absatz 1 BSIG, die Eingabemaske im Portal fragt zusätzlich einige praktische Details ab. Die folgende Tabelle ordnet beides, mit einem Hinweis, wer im Unternehmen die Angabe liefert.
| Angabe | Inhalt | Wer liefert es |
|---|---|---|
| Name der Einrichtung | Firmierung mit Rechtsform, falls vorhanden Handelsregisternummer | Geschäftsführung, Rechtsabteilung |
| Anschrift und Kontaktdaten | Adresse, E-Mail-Adresse, Telefonnummern | Verwaltung |
| NIS-2-Kontaktstelle | Funktionspostfach (nicht personengebunden) und Telefonnummer im internationalen Format | ISB, IT-Leitung |
| Kontaktperson | Person, die fachlich Auskunft geben kann und von ihrer Benennung weiß | ISB, IT-Leitung |
| Öffentliche IP-Adressbereiche | Statische Bereiche in CIDR-Schreibweise für IPv4 und IPv6 | IT, Netzwerk |
| Sektor, Branche, Einrichtungsart | Zuordnung nach Anlage 1 oder 2 BSIG | ISB mit Geschäftsführung |
| Mitgliedstaaten | Länder der EU, in denen du Dienste der jeweiligen Einrichtungsart erbringst | Vertrieb, Geschäftsführung |
| Zuständige Aufsichtsbehörden | Behörden des Bundes und der Länder für die Tätigkeit | ISB, Fachabteilung |
| Website | Optional | Marketing |
Zwei Tipps aus der Praxis. Erstens: Nimm für die Kontaktstelle ein Funktionspostfach wie nis2@deinefirma.de, das mehrere Personen lesen. Das BSI empfiehlt in seiner Anleitung ein Funktionspostfach statt einer persönlichen Adresse, und bei Urlaub oder Weggang der Kontaktperson bleibt die Erreichbarkeit gewahrt. Zweitens: Die Kontaktstelle ist die Adresse, unter der das BSI dich erreicht. Sie sollte deshalb auch dann besetzt sein, wenn ein Sicherheitsvorfall eintritt, bei dem die NIS2-Meldefristen von 24 und 72 Stunden laufen.
Wer ist im Unternehmen für die Registrierung zuständig?
Das Gesetz richtet die Pflicht an die Einrichtung, nicht an eine Rolle. In der Praxis brauchst du eine klare Verteilung, sonst bleibt die Registrierung wie in vielen Unternehmen zwischen IT, Rechtsabteilung und Geschäftsführung liegen.
| Rolle | Aufgabe |
|---|---|
| Geschäftsführung | Trägt die Verantwortung, gibt die Betroffenheitsprüfung frei, entscheidet über Benennung der Kontaktstelle |
| ISB oder IT-Leitung | Führt die Registrierung durch, pflegt Kontaktstelle und Datenblatt |
| IT / Netzwerk | Liefert die öffentlichen IP-Adressbereiche und meldet Änderungen daran |
| Buchhaltung / Steuerberatung | Stellt das ELSTER-Organisationszertifikat bereit oder hilft bei der Beantragung |
| Rechtsabteilung oder Kanzlei | Klärt Zweifelsfälle bei der Einstufung, vor allem bei Konzernverbund |
| Vertretung | Zweite Person, die im Portal Änderungen einpflegen kann |
Wichtig ist die Vertretung. Steht die Pflege der Daten nur in einem Kopf, schlägt der Zwei-Wochen-Rhythmus beim ersten Urlaub oder Weggang fehl.
Was gilt nach der Registrierung? Änderungen binnen zwei Wochen
Die Registrierung ist kein Dokument, das du einmal ablegst. § 33 Absatz 5 BSIG verlangt, dass du Änderungen an den übermittelten Angaben unverzüglich dem BSI mitteilst, spätestens binnen zwei Wochen ab dem Zeitpunkt, zu dem du von der Änderung Kenntnis erhalten hast. Das BSI weist in seiner Portalanleitung ausdrücklich darauf hin. Eine verspätete Mitteilung fällt unter dieselbe Ordnungswidrigkeit wie die versäumte Registrierung.
Welche Ereignisse lösen eine Änderungsmeldung aus?
- Neue Rechtsform, Umfirmierung oder neue Handelsregisternummer
- Neue Adresse, neue Telefonnummern oder ein neues Funktionspostfach
- Wechsel der Kontaktperson oder der Kontaktstelle
- Neue, geänderte oder abgegebene öffentliche IP-Adressbereiche, etwa nach einem Providerwechsel oder einer Cloud-Migration
- Änderung der Sektor- oder Einrichtungszuordnung, etwa durch ein neues Geschäftsfeld
- Neue EU-Mitgliedstaaten, in denen du Dienste erbringst
- Wechsel der zuständigen Aufsichtsbehörden
Damit die Frist nicht an der Organisation scheitert, haken die folgenden Maßnahmen den Prozess fest ein: Nimm "BSI-Registrierung prüfen" in deinen Änderungsprozess auf (Neuer Provider, neue Domain, neuer Standort, Personalwechsel in der Kontaktstelle). Prüfe die Daten außerdem einmal im Quartal gegen die Realität, damit nichts durchrutscht, was niemand als Änderung erkannt hat.
Sonderfall Betreiber kritischer Anlagen
Betreiber kritischer Anlagen gelten als besonders wichtige Einrichtungen, ihre Anlagen registrieren sie aber nach § 33 Absatz 2 BSIG über das KRITIS-Dachgesetz (dort § 8). Für kritische Komponenten gilt zusätzlich eine Übergangsregelung in § 66 BSIG, die an eine noch ausstehende Rechtsverordnung nach dem KRITIS-Dachgesetz anknüpft. Trifft das auf dich zu, findest du die Pflichten im Zusammenhang mit dem KRITIS-Dachgesetz beschrieben, und die Anleitung im BSI-Portal gilt für dich vorrangig.
Was kommt nach der Registrierung?
Die Registrierung ist die niedrigste Hürde von NIS2. Sie ist wichtig, weil sie dich im Aufsichtssystem sichtbar macht, aber sie sagt nichts darüber, ob du die inhaltlichen Pflichten erfüllst: Risikomanagementmaßnahmen nach § 30 BSIG, den Meldeprozess nach § 32 mit Erstmeldung binnen 24 Stunden, Meldung binnen 72 Stunden und Abschlussmeldung spätestens einen Monat nach der Meldung, sowie die Schulung der Geschäftsleitung. Die NIS2-Checkliste hilft dir, den Stand dieser Pflichten zu bestimmen. Nutze den Schwung der Registrierung, um die Lücken sofort zu benennen, statt sie erst bei der ersten BSI-Anfrage zu entdecken.
Auch Nachweise rücken näher: Betreiber kritischer Anlagen müssen die Umsetzung der Maßnahmen nach § 39 BSIG alle drei Jahre nachweisen. Wie du dem BSI die Wirksamkeit deiner Maßnahmen allgemein belegst, ist ein eigenes Thema, das unter NIS2-Nachweise und Audits behandelt wird. Bei knappem Budget lohnt es sich, zuerst Meldeprozess und Geschäftsleitungsschulung anzugehen.
Nicht betroffen? So dokumentierst du die Betroffenheitsprüfung
Wenn du zu dem Ergebnis kommst, dass du nicht unter NIS2 fällst, brauchst du dich nicht zu registrieren. Es gibt keine Pflicht, dem BSI eine Negativmeldung zu schicken, und keinen Antrag auf Bestätigung. Was du aber brauchst, ist ein Papier, das zeigt, dass du die Frage ernsthaft geprüft hast. Dafür gibt es zwei Gründe. Das BSI kann nach § 33 Absatz 4 BSIG Unterlagen verlangen, wenn Tatsachen die Annahme einer Pflichtverletzung rechtfertigen. Und dein Ergebnis hat ein Verfallsdatum: Es gilt nur, solange Größe und Tätigkeit sich nicht ändern.
Ein brauchbares Prüfprotokoll enthält sieben Punkte:
- Stichtag und Prüfer. Datum der Prüfung, wer sie durchgeführt hat, wer sie freigegeben hat.
- Zahlen. Mitarbeitende, Jahresumsatz und Bilanzsumme zum Stichtag, nach der KMU-Empfehlung der EU-Kommission ermittelt, mit Angabe der Quelle (Lohnbuchhaltung, Jahresabschluss).
- Konzernbetrachtung. Ob Partner- oder verbundene Unternehmen zugerechnet werden, und falls nicht, die Begründung der Unabhängigkeit der IT-Systeme und Prozesse.
- Tätigkeiten. Welche Geschäftstätigkeiten du ausübst und ob sie einer Einrichtungsart aus Anlage 1 oder 2 BSIG zuzuordnen sind, jeweils mit Begründung. Auch die Anwendung der Vernachlässigbarkeitsregel (§ 28 Absatz 3 BSIG), falls du dich darauf stützt.
- Ergebnis. "Nicht betroffen" oder "betroffen als wichtige / besonders wichtige Einrichtung" mit Verweis auf die Paragrafen.
- Anhang. Ergebnis der BSI-Betroffenheitsprüfung als Ausdruck oder Screenshot, weitere Beratungsergebnisse. Das Tool zählt als Orientierung, nicht als Beweis.
- Wiedervorlage. Termin der nächsten Prüfung, mindestens jährlich, und die Auslöser für eine außerplanmäßige Prüfung: Wachstum über 50 Mitarbeitende oder 10 Millionen Euro Umsatz, Zukauf, neues Geschäftsfeld, geänderte Konzernstruktur.
Lass das Protokoll von der Geschäftsführung freigeben und leg es dort ab, wo auch deine anderen ISMS-Dokumente liegen. In ISMS Lite kannst du die Wiedervorlage zum Beispiel als Maßnahme mit Verantwortlichem und Termin anlegen, sodass sie im Fristen-Dashboard auftaucht. Und denk daran: Auch wenn du nicht selbst betroffen bist, können Kunden oder Lieferanten über die Lieferkette Anforderungen an dich stellen, die sich an NIS2 orientieren.
Checkliste: NIS2-Registrierung nachholen
Betroffenheit klären
- Mitarbeiterzahl, Jahresumsatz und Bilanzsumme zum Stichtag ermittelt
- Tätigkeiten den Einrichtungsarten in Anlage 1 und 2 BSIG zugeordnet
- Konzernbetrachtung geprüft und begründet
- Ergebnis (betroffen oder nicht) schriftlich festgehalten und von der Geschäftsführung freigegeben
- Zeitpunkt festgehalten, ab dem die Betroffenheit besteht
Zugang vorbereiten
- Deutsche Steuernummer des Unternehmens griffbereit
- ELSTER-Organisationszertifikat über Mein Unternehmenskonto beantragt (Brief braucht mindestens fünf Werktage)
- Verwalter und Vertretung für das Zertifikat festgelegt
- Passwort des Zertifikats im Passwortmanager abgelegt
Daten zusammenstellen
- Firmierung, Rechtsform und Handelsregisternummer
- Anschrift, E-Mail-Adresse und Telefonnummern
- Funktionspostfach für die NIS-2-Kontaktstelle eingerichtet
- Telefonnummern im internationalen Format
- Kontaktperson benannt und über die Benennung informiert
- Öffentliche IP-Adressbereiche (IPv4 und IPv6) aus Firewall, Provider und Cloud-Konten ermittelt
- Sektor und Einrichtungsart festgelegt
- EU-Mitgliedstaaten der Leistungserbringung aufgelistet
- Zuständige Aufsichtsbehörden des Bundes und der Länder ermittelt
Registrieren und belegen
- Anmeldung im BSI-Portal mit dem Organisationszertifikat
- Angaben übermittelt (nicht nur das Konto angelegt)
- Bestätigung mit Datum als PDF oder Screenshot gesichert
- Datenblatt und Bestätigung in der ISMS-Dokumentation abgelegt
Dranbleiben
- Änderungsprozess mit Zwei-Wochen-Frist dokumentiert
- Auslöser für Änderungen (Provider, Standort, Rechtsform, Personal) in Change- und Onboarding-Prozessen verankert
- Quartalsweiser Abgleich der Registrierungsdaten im Kalender
- Vertretung für die Pflege im Portal benannt
- Lücken bei Risikomanagement, Meldeprozess und Geschäftsleitungsschulung erfasst und mit Terminen versehen
Häufige Fehler bei der NIS2-Registrierung
Abwarten, ob das BSI sich meldet. Das BSI schreibt Unternehmen nicht an. Die Pflicht entsteht mit dem Gesetz, und die Frist läuft ab dem Zeitpunkt, an dem du betroffen bist, ohne dass es jemand bestätigt.
Das Konto mit der Registrierung verwechseln. Mein Unternehmenskonto und das Portalkonto anzulegen, genügt nicht. Erst die übermittelten Angaben im NIS-2-Bereich erfüllen die Pflicht. Sichere den Nachweis der Übermittlung.
Die Betroffenheitsprüfung auf das BSI-Tool stützen. Das Tool ist anonym, unverbindlich und hat laut BSI keine Indizwirkung. Eine eigene, begründete und freigegebene Prüfung bleibt nötig, auch wenn das Tool "nicht betroffen" anzeigt.
Personengebundene Kontaktdaten angeben. Wer die Kontaktstelle auf die Durchwahl und das Postfach einer einzelnen Person legt, ist bei Urlaub, Krankheit oder Kündigung nicht erreichbar. Nimm ein Funktionspostfach und eine Vertretung.
Änderungen vergessen. Providerwechsel, neue IP-Bereiche nach einer Cloud-Migration oder der Weggang der Kontaktperson passieren im Tagesgeschäft, und niemand denkt an die Registrierung. Ohne feste Verankerung im Änderungsprozess ist die Zwei-Wochen-Frist schon verpasst, wenn es jemand merkt.
Fazit: Nachholen ist schnell erledigt, Dranbleiben ist die eigentliche Arbeit
Die Frist ist abgelaufen, aber die Registrierung lässt sich jederzeit nachholen, und mit einem sauberen Datenblatt ist sie in einem Tag erledigt. Beantrage heute das ELSTER-Organisationszertifikat, weil der Postweg den Zeitplan bestimmt, und nutze die Wartezeit für Datenblatt und Zuständigkeiten. Wenn du danach auch die inhaltlichen Pflichten systematisch abarbeiten willst, kannst du in ISMS Lite NIS2 als Framework wählen und Maßnahmen mit Verantwortlichen und Terminen im Fristen-Dashboard verfolgen.
Weiterführende Artikel
- NIS2-Umsetzung mit begrenztem Budget: Pragmatische Prioritäten setzen
- NIS2-Erstmeldung ans BSI: Inhalt, Fristen und Vorlage
- NIS2 vs. ISO 27001: Unterschiede, Gemeinsamkeiten und wie beides zusammenpasst
- ISMS aufbauen: Der komplette Leitfaden für Unternehmen mit 50 bis 500 Mitarbeitern
- Digital Omnibus: Single Entry Point, DSGVO-Meldefrist und was sich ändert
