Informationssicherheit

NIS2-Umsetzung in Deutschland: Wo Unternehmen stehen und was das BSI jetzt plant

Knapp die Hälfte der befragten Unternehmen steht noch am Anfang. Im vierten Quartal 2026 startet das BSI eine Durchsetzungsinitiative.

Autor
Catherine Higginson
Datum
Aktualisiert am
10.10.2026
NIS2-Umsetzung in Deutschland: Wo Unternehmen stehen und was das BSI jetzt plant

Das Wichtigste in Kürze

  • Die NIS2 Readiness Study 2026 von Kertos hat 51 Unternehmen mit Sitz in Deutschland und 50 bis 1.000 Mitarbeitenden befragt, die in Sektoren nach Anhang I der NIS-2-Richtlinie tätig sind. Feldzeit war der 3. August bis 4. September 2026.
  • 27 % der befragten Unternehmen geben an, beim BSI registriert zu sein. 49 % haben mit der NIS2-Umsetzung noch nicht begonnen oder prüfen noch, ob sie betroffen sind.
  • In 63 % der Unternehmen ist die IT-Leitung für NIS2 zuständig, in 41 % ist sie die einzige genannte Rolle. 84 % haben weder einen eigenen noch einen externen CISO.
  • Über die Studie berichtet haben Tagesspiegel Background, midrange, it-daily.net, atp magazin und ad-hoc-news.de zwischen dem 1. und 8. Oktober 2026.
  • Laut Tagesspiegel Background startet das BSI im vierten Quartal 2026 eine Durchsetzungsinitiative gegen nicht registrierte Einrichtungen. Ab dem ersten Quartal 2027 will es einzelne besonders wichtige Einrichtungen per Anordnung zu Audits verpflichten.

Die NIS2-Umsetzung in Deutschland kommt langsamer voran, als es der Gesetzgeber vorgesehen hat. Das zeigt unsere NIS2 Readiness Study 2026, und das haben in der ersten Oktoberwoche mehrere Fach- und Wirtschaftsmedien aufgegriffen. Dieser Beitrag fasst zusammen, wer berichtet hat, welche Zahlen die Redaktionen jeweils hervorgehoben haben und was der Bericht von Tagesspiegel Background über die Pläne des BSI für Ihr Unternehmen bedeutet.

Wer über die Studie berichtet hat

Zwischen dem 1. und 8. Oktober 2026 haben fünf Medien die Ergebnisse der Studie aufgegriffen, von der Industriefachpresse bis zum politischen Fachdienst. Die Auswahl der Schwerpunkte unterscheidet sich deutlich; die zugrunde liegenden Zahlen sind dieselben.

Medium Datum Schlagzeile Schwerpunkt
midrange (Carmen-Doreen Kauz) 1. Oktober 2026 NIS2-Studie: Viele Unternehmen stehen bei Registrierung und Umsetzung noch am Anfang Zuständigkeit bei der IT-Leitung, Zusammenhang zwischen Fristwissen und Umsetzungsstand
it-daily.net 2. Oktober 2026 NIS2 bleibt für viele Unternehmen eine offene Baustelle NIS2 als organisatorisches Problem, Gründe der Nachzügler
atp magazin (Jonas Völker) 6. Oktober 2026 NIS2-Umsetzung: Erst knapp ein Viertel der Unternehmen beim BSI registriert Industrieller Mittelstand, Nachweisprozesse und klare Zuständigkeiten
ad-hoc-news.de 6. und 7. Oktober 2026 NIS-2-Readiness: Nur 27 Prozent von 51 Betrieben beim BSI registriert; NIS2-Richtlinie: 84 Prozent der befragten Firmen ohne Sicherheitsverantwortlichen Zertifiziertes ISMS als Nachweis, Druck auf international vernetzte Zulieferer
Tagesspiegel Background IT und Cybersicherheit (Benjamin Stiebel) 8. Oktober 2026 NIS-2-Umsetzung: Wie ernst wird es jetzt? Durchsetzungsinitiative des BSI, Personalausstattung der Behörde

midrange richtet sich an IT-Verantwortliche im Mittelstand, atp magazin an die Prozess- und Fertigungsautomatisierung, Tagesspiegel Background an Entscheider in Politik und Verwaltung. Damit erreicht die Studie genau die Unternehmen, die das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz seit dem 6. Dezember 2025 erfasst. Welche Pflichten das Gesetz im Einzelnen auslöst, behandelt unser Leitfaden zur NIS2-Richtlinie.

Stand der NIS2-Umsetzung in Deutschland: Registrierung und Fortschritt

In den fünf Wochen nach dem Ende der Duldungsphase für die Registrierung am 31. Juli 2026 gaben 27 % der befragten Unternehmen an, beim BSI registriert zu sein. Fast die Hälfte, nämlich 49 %, hatte mit der Umsetzung noch nicht begonnen oder prüfte noch, ob sie überhaupt betroffen ist.

Die 49 % setzen sich aus zwei Gruppen zusammen. 18 % haben noch nicht begonnen, 31 % prüfen ihre Betroffenheit. 24 % setzen bereits Risikomanagement-Maßnahmen um und 4 % geben an, NIS2 vollständig umgesetzt und die Registrierung abgeschlossen zu haben.

Bei der Registrierungsquote stehen in der Berichterstattung zwei Zahlen nebeneinander. atp magazin titelt mit "knapp ein Viertel", midrange und ad-hoc-news.de nennen 27 %. Beide Zahlen stammen aus der Studie, sie messen aber Verschiedenes. Bei der Frage nach dem aktuellen Stand war nur eine Antwort möglich: 24 % wählten "beim BSI registriert", weitere 4 % "vollständig umgesetzt und registriert". Zusammen sind das 14 von 51 Unternehmen, also 27 %. Ob die 24 %, die Maßnahmen umsetzen, zugleich registriert sind, lässt sich aus dieser Frage nicht ablesen. Die vollständige Aufschlüsselung steht in unserer Pressemitteilung zur NIS2 Readiness Study.

Eine kleine Gruppe verdient eigene Aufmerksamkeit. Sechs Unternehmen halten sich nicht für betroffen. Alle sechs sind in Sektoren tätig, die die Richtlinie erfasst. Ob sie im Einzelfall unter die Schwellenwerte fallen, kann die Befragung nicht klären. Die Annahme "das betrifft uns nicht" sollte aber jedes Unternehmen in einem NIS2-Sektor schriftlich begründen können.

Verantwortung: Warum die Medien die IT-Leitung in den Mittelpunkt stellen

Der Befund, den fast jede Redaktion aufgegriffen hat, betrifft die Zuständigkeit. 63 % der befragten Unternehmen nennen die IT-Leitung als verantwortlich für NIS2 und Informationssicherheit. In 41 % ist sie die einzige genannte Rolle. Die Geschäftsführung nennen 22 %, den Datenschutzbeauftragten 20 %.

Einen eigenen CISO haben 14 % der Unternehmen, einen externen oder virtuellen CISO 2 %. 84 % haben keines von beidem. ad-hoc-news.de hat diese Zahl zur Schlagzeile gemacht; Tagesspiegel Background formuliert sie umgekehrt: Nur 16 % haben einen CISO benannt.

Das Gesetz sieht die Verantwortung an anderer Stelle. § 38 BSIG verpflichtet die Geschäftsleitung, die Risikomanagement-Maßnahmen umzusetzen und ihre Umsetzung zu überwachen. In den befragten Unternehmen liegt die Aufgabe in der Praxis trotzdem meist bei der IT. Welche Pflichten die Geschäftsführung persönlich trifft, fasst unsere NIS2-Checkliste für Geschäftsführer zusammen.

Kertos-Mitgründer Dr. Kilian Schmidt ordnet den Befund in der Pressemitteilung zur Studie so ein und midrange und it-daily.net haben das Zitat übernommen:

"In den meisten befragten Unternehmen trägt die IT-Leitung NIS2 allein, zusätzlich zum laufenden Betrieb. Informationssicherheit auf Geschäftsleitungsebene zu verankern ist keine Frage der Unternehmensgröße, sondern eine Entscheidung darüber, wer die Anforderungen priorisiert und wer ihre Umsetzung überwacht."

Dr. Kilian Schmidt, Mitgründer und CEO von Kertos

Welche Pflichten die Geschäftsleitung im Einzelnen trifft und woran die Umsetzung in der Praxis scheitert, beschreibt Kilian Schmidt ausführlicher in seinem Gastbeitrag bei Security-Insider vom 8. Oktober 2026.

Wissensstand und Hürden: Was Nachzügler zurückhält

53 % der Befragten wussten, dass NIS2 seit Dezember 2025 in Kraft ist. 49 % kannten den Registrierungstermin 31. Juli 2026. 37 % wussten weder das eine noch das andere.

midrange und atp magazin haben einen Zusammenhang hervorgehoben, der sich durch die Daten zieht: Wissen und Umsetzungsstand fallen zusammen. Von den neun Unternehmen, die noch nicht begonnen haben, kannten sieben keines der beiden Daten. Von den 26 Unternehmen, die registriert sind oder Maßnahmen umsetzen, waren es nur vier.

Naheliegend wäre, den Rückstand mit fehlendem Budget zu erklären. Die Studie stützt das nicht. 25 Unternehmen haben noch nicht begonnen oder prüfen ihre Betroffenheit. Davon warten sieben auf mehr regulatorische Klarheit, für sieben hat das Thema derzeit keine Priorität, sechs halten sich nicht für betroffen und sechs nennen fehlendes Know-how im Haus. Fehlendes Budget oder Personal nennt nur eines dieser 25 Unternehmen.

Über alle 51 Befragten hinweg sieht das Bild bei den Hürden etwas anders aus:

Größte Hürde bei der NIS2-Umsetzung Anteil der Befragten
Überlappende Regulierungen wie DSGVO, AI Act und NIS2 39 %
Begrenztes Budget 25 %
Unklare Anforderungen 24 %
Fehlender Rückhalt der Geschäftsführung 22 %
Fachkräftemangel 20 %
Manuelle, tabellenbasierte Prozesse 16 %
Audit-bereites Vorhalten von Nachweisen 16 %
Lieferanten- und Supply-Chain-Management 6 %

Mehrfachnennungen waren möglich. Die Überschneidung mehrerer Regelwerke führt die Liste an. Wer bereits nach ISO 27001 arbeitet oder ein ISMS plant, kann einen großen Teil der NIS2-Maßnahmen darüber abdecken. Wo sich die beiden Regelwerke decken und wo nicht, zeigt unser Beitrag NIS2 und ISO 27001: Wo sie sich überschneiden. Am seltensten genannt wird das Lieferanten- und Supply-Chain-Management, obwohl die Sicherheit der Lieferkette einer der zehn Maßnahmenbereiche nach § 30 BSIG ist.

Was Tagesspiegel Background ergänzt: Das BSI kündigt Durchsetzung an

Tagesspiegel Background hat die Studie in einen größeren Zusammenhang gestellt. Laut dem Bericht vom 8. Oktober 2026 hat das BSI zum Ende des dritten Quartals 20.373 registrierte Einrichtungen gezählt. Der Regierungsentwurf zum NIS2-Umsetzungsgesetz ging von 29.850 Einrichtungen aus. Die Lücke zwischen beiden Zahlen ist groß, wobei die Schätzung selbst inzwischen umstritten ist.

Neu ist die Ankündigung, die Timo Hauschild, Abteilungsleiter Cybersicherheit in der Wirtschaft beim BSI, gegenüber Tagesspiegel Background gemacht hat. Noch im vierten Quartal 2026 startet das BSI eine Durchsetzungsinitiative. Den Anfang machen Einrichtungen, bei denen offensichtlich ist, dass sie sich hätten registrieren müssen. Das Verfahren beginnt mit einer Anhörung und kann mit einem Bußgeld enden.

Ab dem ersten Quartal 2027 will das BSI außerdem einzelne Einrichtungen per Anordnung verpflichten, ihre IT-Sicherheit auditieren zu lassen und Nachweise vorzulegen. Zuerst sollen besonders wichtige Einrichtungen in Sektoren mit dem größten Bedarf an die Reihe kommen. Die Audits sollen einen Themenfokus haben, etwa das Business Continuity Management.

Aus dem Bericht ließe sich auch schließen, dass das BSI zu wenig Personal hat, um flächendeckend durchzugreifen. Im Regierungsentwurf waren 476 zusätzliche Stellen veranschlagt. 2026 erhielt das BSI knapp 80 neue Stellen, für 2027 sind rund 97 geplant, davon voraussichtlich weniger als 20 direkt für die NIS2-Umsetzung. Daraus folgt aber nicht, dass ein Unternehmen ohne Nachweise davonkommt. Für die Audit-Anordnungen wählt das BSI risikoorientiert aus. Unabhängig davon fragen Großkunden schon heute Nachweise ab, und nach einem Sicherheitsvorfall zählt, was dokumentiert ist. In unserer Befragung gaben zwei der 25 Nachzügler an, nicht an eine Durchsetzung zu glauben. Diese Annahme ist mit der Ankündigung des BSI überholt.

Ein Maschinenbauer mit 220 Mitarbeitenden fällt als wichtige Einrichtung unter das Gesetz. Der IT-Leiter betreut NIS2 neben dem Tagesbetrieb, eine Registrierung gibt es noch nicht. Bekommt das Unternehmen Post vom BSI, beginnt das Verfahren mit einer Anhörung. Fragt zeitgleich ein Automobilzulieferer als Großkunde nach dem Stand der Risikomanagement-Maßnahmen, muss dieselbe Person beide Anfragen beantworten. Was nach einer versäumten Registrierung konkret zu tun ist, erklärt unser Beitrag NIS2-Frist versäumt? Was Unternehmen jetzt tun müssen.

Wie Kertos Unternehmen bei der NIS2-Umsetzung unterstützt

Die Studie zeigt zwei Engpässe: Die Verantwortung ist nicht verteilt und das Wissen über Pflichten und Termine fehlt. Kertos setzt an beiden Stellen an. Die Kertos Plattform bildet die NIS2-Anforderungen als Maßnahmen ab, ordnet sie Verantwortlichen zu und sammelt die Nachweise, die ein Audit oder ein Großkunde verlangt. Wer bereits nach ISO 27001 arbeitet, nutzt vorhandene Controls für NIS2 mit, statt sie doppelt zu pflegen.

Die Experten von Kertos begleiten Unternehmen von der Betroffenheitsprüfung über die Registrierung bis zum laufenden Betrieb. In den Paketen Pro und Premium übernimmt ein Kertos-Experte die Rolle des externen CISO. Die Verantwortung nach § 38 BSIG bleibt bei der Geschäftsleitung; sie bekommt aber eine Struktur, mit der sie die Umsetzung überwachen kann. 400 Unternehmen nutzen Kertos. Jedes Unternehmen, das Kertos in ein Audit begleitet hat, hat es bestanden.

Die vollständigen Ergebnisse der Studie mit Fragebogen und Methodik stehen als NIS2 Readiness Study 2026 zum Download bereit.

Kunden heben auf G2 besonders die persönliche Begleitung hervor:

"Die persönliche Unterstützung während des Zertifizierungsprozesses. Es hilft Ihnen, den Zertifizierungsprozess zu strukturieren und sich nicht zu verlieren."

Verifizierter Benutzer in Computersoftware, Kleinunternehmen (bis 50 Mitarbeitende), G2, aus dem Englischen übersetzt

Wenn Sie wissen möchten, wo Ihr Unternehmen bei NIS2 steht, zeigen wir Ihnen in einer Demo, wie die Umsetzung mit Kertos abläuft.

Häufig gestellte Fragen

Wie viele Unternehmen sind in Deutschland von NIS2 betroffen?

Das BSI nennt rund 29.500 Unternehmen und Institutionen, die unter das NIS2-Umsetzungsgesetz fallen. Der Regierungsentwurf rechnete mit 29.850 Einrichtungen. Zum Ende des dritten Quartals 2026 hatte das BSI laut Tagesspiegel Background 20.373 registrierte Einrichtungen gezählt.

Wie weit ist die NIS2-Umsetzung in deutschen Unternehmen?

In der NIS2 Readiness Study 2026 von Kertos geben 27 % der 51 befragten Unternehmen an, beim BSI registriert zu sein. 49 % haben mit der Umsetzung noch nicht begonnen oder prüfen noch, ob sie betroffen sind. Nur 4 % geben an, NIS2 vollständig umgesetzt zu haben.

Wer ist im Unternehmen für die NIS2-Umsetzung verantwortlich?

Nach § 38 BSIG muss die Geschäftsleitung die Risikomanagement-Maßnahmen umsetzen und ihre Umsetzung überwachen. In der Praxis liegt die Aufgabe oft bei der IT: In 63 % der befragten Unternehmen ist die IT-Leitung zuständig, in 41 % ist sie die einzige genannte Rolle.

Was passiert, wenn sich ein Unternehmen nicht beim BSI registriert?

Das BSI startet laut Tagesspiegel Background im vierten Quartal 2026 eine Durchsetzungsinitiative gegen Einrichtungen, die sich offensichtlich hätten registrieren müssen. Das Verfahren beginnt mit einer Anhörung und kann mit einem Bußgeld enden. Für eine versäumte Registrierung sieht § 65 BSIG Bußgelder von bis zu 500.000 Euro vor.

Braucht man für NIS2 einen CISO?

Das BSIG schreibt keinen CISO vor, es verpflichtet die Geschäftsleitung zur Umsetzung und Überwachung der Maßnahmen. Ohne eine Person, die Informationssicherheit fachlich steuert, ist das in der Praxis aber kaum zu leisten. 84 % der befragten Unternehmen haben weder einen eigenen noch einen externen CISO.

‍

Der Founder-Guide zur NIS2: Bereite dein Unternehmen jetzt vor

Schütze dein Startup: Entdecke, wie sich NIS2 auf dein Unternehmen auswirken kann und was du jetzt beachten musst. Lies jetzt das kostenlose Whitepaper!

Bereit, deine Compliance auf Autopilot zu setzen?
Catherine Higginson

Catherine Higginson

Senior Content Marketing Manager

Catherine ist Content Marketerin mit 10+ Jahren Erfahrung im DACH- und europäischen SaaS-Markt. Sie interessiert sich besonders dafür, komplexe, regulierte Technologien, aus Healthcare, Fintech und Compliance, für die Menschen verständlich zu machen, die sie am Ende kaufen müssen. Sie hat Go-to-Market-Strategien von Grund auf aufgebaut, technische Tiefe in eine Positionierung übersetzt, die bei Entwickler:innen ebenso ankommt wie bei kaufmännischen Entscheider:innen, und dabei eng mit Gründer:innen und Produktteams zusammengearbeitet, um daraus Geschichten zu machen.

Über Kertos

Kertos ist das moderne Rückgrat der Datenschutz- und Compliance-Aktivitäten von skalierenden Unternehmen. Wir befähigen unsere Kunden, integrale Datenschutz- und Informationssicherheitsprozesse nach DSGVO, ISO 27001, TISAX®, SOC2 und vielen weiteren Standards durch Automatisierung schnell und günstig zu implementieren.

Bereit für Entlastung in Sachen Compliance?

CTA Image

📅 Schedule Your 5min Compliance Check

Please enter your business email to continue. We require a company email address to ensure we can best serve your organization.

📞 5min Compliance Check