NIS2-Umsetzung für KMU: Checkliste, Fristen & Pflichten 2026
Aktuell und fristgebunden — Stand 25. Juli 2026
Das BSI duldet verspätete Registrierungen nur noch bis zum 31. Juli 2026. Die gesetzliche Frist selbst lief bereits am 6. März 2026 ab; es handelt sich also nicht um eine Verlängerung, sondern um eine angekündigte Nichtverfolgung.
Von rund 29.500 betroffenen Einrichtungen waren Ende Mai 2026 erst etwa 18.500 registriert — rund 10.500 fehlen also noch. Bei versäumter Registrierung drohen Bußgelder bis 500.000 Euro für wichtige Einrichtungen; bei besonders wichtigen Einrichtungen bis 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes.
Zusätzlich gelten seit dem 14. Juli 2026 verschärfte Meldepflichten: Erstmeldung eines erheblichen Sicherheitsvorfalls binnen 24 Stunden, vollständige Meldung binnen 72 Stunden.
Unsicher, ob Sie dazugehören? Der NIS2-Selbsttest gibt Ihnen in wenigen Minuten eine Einschätzung — kostenlos und ohne Datenabgabe vorab.
Die wichtigsten Fristen auf einen Blick
| Datum | Was gilt |
|---|---|
| 6. Dezember 2025 | NIS2UmsuCG in Kraft, ohne Übergangsfrist |
| 6. März 2026 | Gesetzliche Registrierungsfrist beim BSI abgelaufen |
| 14. Juli 2026 | Verschärfte Meldepflichten: 24 Stunden Erstmeldung, 72 Stunden Vollmeldung |
| 31. Juli 2026 | Ende der BSI-Duldung für Nachmeldungen |
Die NIS2-Richtlinie (Network and Information Security 2) ist die größte Veränderung im europäischen IT-Sicherheitsrecht der letzten Jahre. Sie betrifft in Deutschland rund 30.000 Unternehmen – darunter viele Mittelständler, die bisher noch nie regulatorisch zur IT-Sicherheit verpflichtet waren.
Wer ist von NIS2 betroffen?
NIS2 unterscheidet zwischen wesentlichen und wichtigen Einrichtungen. Betroffen sind Unternehmen ab 50 Mitarbeitenden oder 10 Mio. € Jahresumsatz in 18 Sektoren, unter anderem:
- Energie, Wasser, Transport, Gesundheit, Finanzen
- Digitale Infrastruktur und IT-Dienstleister
- Lebensmittel-, Chemie- und verarbeitende Industrie
- Post- und Kurierdienste
- Abfallwirtschaft, Forschung, öffentliche Verwaltung
Wichtig: Auch wer "nur" Zulieferer eines betroffenen Unternehmens ist, wird oft vertraglich in die Pflicht genommen.
Welche Pflichten bringt NIS2?
Die Richtlinie fordert ein Risikomanagement nach Stand der Technik. Die zehn Kernmaßnahmen aus Art. 21 NIS2:
- Konzepte zur Risikoanalyse und Sicherheit der Informationssysteme
- Bewältigung von Sicherheitsvorfällen
- Aufrechterhaltung des Betriebs (Backup, BCM, Krisenmanagement)
- Sicherheit der Lieferkette
- Sicherheit bei Erwerb, Entwicklung und Wartung von IT
- Bewertung der Wirksamkeit der Maßnahmen
- Schulung und Sensibilisierung der Mitarbeitenden
- Kryptografie und Verschlüsselung
- Personalsicherheit, Zugriffskontrolle, Asset-Management
- Multi-Faktor-Authentifizierung, sichere Kommunikation, Notfallkommunikation
Meldepflichten – die 24/72-Stunden-Regel
Bei erheblichen Sicherheitsvorfällen gelten harte Fristen:
- 24 Stunden – Frühwarnung an die zuständige Behörde (BSI)
- 72 Stunden – Vorfallmeldung mit Erstbewertung
- 1 Monat – Abschlussbericht mit Ursache und Maßnahmen
Bußgelder – das wird teuer
- Wesentliche Einrichtungen: bis zu 10 Mio. € oder 2 % Jahresumsatz
- Wichtige Einrichtungen: bis zu 7 Mio. € oder 1,4 % Jahresumsatz
- Persönliche Haftung der Geschäftsführung – das ist neu und entscheidend
NIS2-Checkliste: In 8 Schritten umsetzen
✅ Schritt 1: Betroffenheit klären
Sektor, Größe und Rolle in der Lieferkette prüfen. → NIS2-Self-Check
✅ Schritt 2: Geschäftsführung einbinden
Verantwortung ist Chefsache. Beschluss zur NIS2-Umsetzung schriftlich fixieren.
✅ Schritt 3: Asset- und Risikoanalyse
Welche Systeme, Daten und Prozesse sind kritisch? Welche Bedrohungen bestehen?
✅ Schritt 4: Technische Mindeststandards
- Multi-Faktor-Authentifizierung überall
- Endpoint Detection & Response (EDR)
- Patch-Management mit dokumentierten SLAs
- Verschlüsselung in Transit und at Rest
- Segmentiertes Netzwerk, getestete Backups (3-2-1)
✅ Schritt 5: Organisatorische Maßnahmen
Richtlinien für Passwörter, Home-Office, mobile Geräte, Lieferanten, Incident Response.
✅ Schritt 6: Schulungsprogramm
Mindestens jährliche Awareness-Schulungen für alle Mitarbeitenden – inklusive Phishing-Simulationen.
✅ Schritt 7: Lieferkette absichern
NIS2-Klauseln in Verträge mit IT-Dienstleistern, Cloud-Anbietern und Zulieferern.
✅ Schritt 8: Meldeprozess etablieren
24-h-Meldekette mit klaren Rollen, Templates und Eskalationspfaden.
Häufige Fehler bei der NIS2-Umsetzung
- "Wir sind zu klein" – Schwellen werden oft überschritten, ohne dass es jemand merkt
- Reine Tool-Sicht – NIS2 fordert organisatorische Maßnahmen, nicht nur Software
- Lieferkette vergessen – Cloud-, Hosting- und SaaS-Anbieter müssen vertraglich verpflichtet werden
- Keine Dokumentation – ohne Nachweis nutzt die beste Maßnahme nichts
Fazit: Jetzt handeln, nicht abwarten
Die NIS2-Umsetzung ist kein einmaliges Projekt, sondern ein kontinuierlicher Prozess. Wer früh startet, vermeidet Hektik, Bußgelder und persönliche Haftung der Geschäftsführung.
Sie sind unsicher, ob NIS2 für Sie gilt? Machen Sie den kostenlosen NIS2-Self-Check oder vereinbaren Sie ein unverbindliches Beratungsgespräch.