Zum Hauptinhalt springen
NIS2

NIS2: Die Registrierungsfrist ist abgelaufen

Die Frist nach § 33 BSIG ist verstrichen, die Kulanz des BSI ebenfalls. Was das für nicht registrierte Einrichtungen bedeutet — und für deren IT-Dienstleister.

L'équipe Vigicap5 Min. Lesezeit

Auf der NIS-2-Seite des BSI steht seit Monaten ein Satz, der keine Auslegung zulässt: „Die gesetzliche Registrierungsfrist ist bereits abgelaufen" (BSI, NIS-2-regulierte Unternehmen). Darunter, in derselben Deutlichkeit: „Von NIS-2 betroffen und noch nicht registriert? Dann jetzt umgehend im BSI-Portal registrieren!"

Für Sie als IT-Dienstleister hat das zwei Seiten. Die eine betrifft Ihre Kunden, von denen ein Teil diese Registrierung nie vorgenommen hat. Die andere betrifft Ihr eigenes Geschäft, denn die Kunden, die registriert sind, arbeiten inzwischen ihre Pflichten ab — und eine davon führt direkt zu Ihnen.

Welche Frist ist genau abgelaufen?#

Die aus § 33 Absatz 1 BSIG. Die Vorschrift verlangt von besonders wichtigen Einrichtungen und wichtigen Einrichtungen, sich beim Bundesamt zu registrieren, und zwar „spätestens drei Monate, nachdem sie erstmals oder erneut als eine der vorgenannten Einrichtungen gelten" (§ 33 BSIG). Das NIS2UmsuCG, das das BSIG entsprechend geändert hat, ist am 6. Dezember 2025 in Kraft getreten. Für alle Einrichtungen, die zu diesem Zeitpunkt bereits unter die Kategorien fielen, lief die Drei-Monats-Frist damit am 6. März 2026 ab. Das Registrierungsportal des BSI steht seit dem 6. Januar 2026 zur Verfügung.

Das BSI hat anschließend kommuniziert, Registrierungen bis zum 31. Juli 2026 noch entgegenzunehmen. Diese Verlängerung war eine Frage des Vollzugs, nicht des Gesetzes: § 33 BSIG wurde nicht geändert, die gesetzliche Frist blieb der 6. März 2026. Heute ist auch der Juli-Termin Vergangenheit, und genau deshalb steht auf der BSI-Seite kein Datum mehr, sondern der abgelaufene Zustand.

Zu den Größenordnungen: Kursierende Zahlen nennen rund 29.500 betroffene Einrichtungen bei rund 11.500 Registrierungen zum Märztermin. Das BSI veröffentlicht dazu keine amtliche Statistik — behandeln Sie beide Werte als grobe Hausnummer und nicht als belastbare Zahl. Die Richtung, die sie anzeigen, ist trotzdem eindeutig: Ein erheblicher Teil des Adressatenkreises hat sich nicht registriert.

Was gilt jetzt für eine Einrichtung, die die Frist versäumt hat?#

Die Pflicht besteht unverändert fort. Eine abgelaufene Frist beseitigt die Registrierungspflicht nicht, sie macht die Nichtregistrierung lediglich zu einem andauernden Zustand statt zu einer verspäteten Handlung. Praktisch heißt das: sofort registrieren, nicht auf eine weitere Kulanzankündigung warten.

Der Weg dorthin ist zweistufig und braucht etwas Vorlauf. Zuerst benötigt die Einrichtung ein ELSTER-Organisationszertifikat über „Mein Unternehmenskonto", danach erfolgt die eigentliche Registrierung im BSI-Portal. Wer erst am Tag der Entscheidung mit dem Zertifikat anfängt, verliert weitere Zeit — planen Sie diesen Schritt getrennt ein.

Zum Bußgeldrahmen, ohne Dramatisierung: § 65 BSIG staffelt die Höchstbeträge nach Einrichtungstyp. Für besonders wichtige Einrichtungen nach § 28 Absatz 1 Satz 1 sieht die Vorschrift Geldbußen „bis zu zehn Millionen Euro" beziehungsweise, für bestimmte Verstöße, „bis zu 2 Prozent des Gesamtumsatzes" vor; für wichtige Einrichtungen nach § 28 Absatz 2 Satz 1 „bis zu sieben Millionen Euro" beziehungsweise „bis zu 1,4 Prozent des Gesamtumsatzes" (§ 65 BSIG). Gesamtumsatz ist dabei der weltweit im vorangegangenen Geschäftsjahr erzielte Umsatz des Unternehmens, dem die Einrichtung angehört. Das sind Obergrenzen eines abgestuften Katalogs, keine Regelbeträge, und welcher Tatbestand welchen Rahmen auslöst, steht in der Vorschrift selbst. Als Argument gegenüber einer Geschäftsführung taugt die Zahl trotzdem — vor allem, weil sie an den Konzernumsatz anknüpft und nicht an das IT-Budget.

Woher weiß eine Einrichtung überhaupt, ob sie betroffen ist?#

Sie muss es selbst feststellen. § 33 Absatz 1 BSIG knüpft die Frist daran, dass eine Einrichtung als besonders wichtige oder wichtige Einrichtung „gilt" — nicht daran, dass eine Behörde ihr das mitteilt. Es gibt keinen Bescheid, auf den man warten könnte, und kein Anschreiben, dessen Ausbleiben Entwarnung bedeutet. Das BSI stellt für diese Selbsteinschätzung die NIS-2-Betroffenheitsprüfung bereit.

Diese Konstruktion ist der eigentliche Grund für die Lücke zwischen Adressatenkreis und Registrierungen. Ein mittelständischer Zulieferer, der die Schwellenwerte gerade überschreitet, hält sich nicht für ein Cybersicherheitsthema und wird auch von niemandem darauf hingewiesen. Er erfährt es, wenn ihn jemand fragt — ein Auditor, eine Versicherung oder sein IT-Dienstleister.

Und die Einschätzung bleibt nicht dauerhaft gültig. Wächst ein Kunde über eine Schwelle, ändert sich sein Sektor oder ein Standort, greift die Pflicht neu. § 33 Absatz 5 BSIG verlangt zudem, Änderungen der registrierten Angaben „unverzüglich, spätestens jedoch binnen zwei Wochen" nachzumelden. Registrierung ist damit kein Projekt mit Abschlussdatum, sondern ein Datenbestand, der gepflegt werden muss.

Was heißt das für uns als IT-Dienstleister?#

Zweierlei, und die kommerziell interessantere Seite ist die zweite. Erstens: Unter Ihren Kunden sitzen mit einiger Wahrscheinlichkeit Einrichtungen, die nicht registriert sind und es nicht wissen. Ein Durchgang durch Ihr Portfolio — Sektor nach Anlage 1 und 2, Beschäftigtenzahl, Umsatz — ist an einem Tag zu machen und ist das nützlichste Gespräch, das Sie im Moment mit einem Kunden führen können.

Zweitens, und das ist der Punkt, den viele Dienstleister unterschätzen: Die Kunden, die registriert sind, sind damit nicht fertig. Sie stehen jetzt vor § 30 BSIG, den Risikomanagementmaßnahmen — und dessen Absatz 2 Nummer 4 nennt ausdrücklich die „Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zu unmittelbaren Anbietern oder Diensteanbietern" (§ 30 BSIG). Als Anbieter mit administrativen Zugängen zu deren Systemen sind Sie kein Randposten dieser Analyse, sondern ihr naheliegendster Gegenstand. Was dabei konkret auf Sie zukommt und wie Sie darauf antworten, steht in unserem Leitfaden zur Lieferkette für IT-Dienstleister.

Der Reflex, das Thema als Kundenproblem zu behandeln, geht deshalb ins Leere. Die Registrierung war die formale Hürde; die Risikomanagementmaßnahmen sind die inhaltliche, und die läuft über Sie. Dass dieser Weg auch Dienstleister erreicht, die die Schwellenwerte selbst deutlich unterschreiten, haben wir an anderer Stelle ausführlich beschrieben: warum die Lieferkette Sie trotzdem betrifft.

Wie machen Sie daraus ein Angebot statt einer Feuerwehrübung?#

Indem Sie den Zustand Ihrer Kunden fortlaufend erheben, statt ihn bei jedem Anlass neu zu rekonstruieren. Die Betroffenheitsfrage, der Registrierungsstand, die Maßnahmen aus § 30, die Nachweise dafür — das ist kein einmaliges Audit, sondern ein Datenbestand, der veraltet, sobald ein Kunde wächst, einen Standort eröffnet oder ein System austauscht.

Genau an dieser Stelle scheitern die meisten Nachweismappen: Sie sind zum Stichtag korrekt und drei Monate später Fiktion. Wie Sie das vermeiden, haben wir hier aufgeschrieben — Konformität dauerhaft nachweisen.

Vigicap ist für diesen Rhythmus gebaut: ein Bild pro Kunde, das sich aktualisiert, statt einmal im Jahr erstellt zu werden. Sie können das während der kostenlosen Testphase an Ihrem eigenen Portfolio ausprobieren.

ThemenNIS2BSIGBSIRegistrierungMSP
NIS25 Min.

NIS2-Lieferkette: Was Ihre Kunden verlangen

§ 30 BSIG verpflichtet Ihre regulierten Kunden, Lieferantenrisiken zu steuern. Was in deren Fragebögen steht und wie Sie das Beantworten zur Leistung machen.