Das Wichtigste in Kürze
- Die NIS2 Readiness Study 2026 von Kertos hat 51 Unternehmen mit Sitz in Deutschland und 50 bis 1.000 Mitarbeitenden befragt, die in Sektoren nach Anhang I der NIS-2-Richtlinie tätig sind. Feldzeit war der 3. August bis 4. September 2026.
- 27 % der befragten Unternehmen geben an, beim BSI registriert zu sein. 49 % haben mit der NIS2-Umsetzung noch nicht begonnen oder prüfen noch, ob sie betroffen sind.
- In 63 % der Unternehmen ist die IT-Leitung für NIS2 zuständig, in 41 % ist sie die einzige genannte Rolle. 84 % haben weder einen eigenen noch einen externen CISO.
- Über die Studie berichtet haben Tagesspiegel Background, midrange, it-daily.net, atp magazin und ad-hoc-news.de zwischen dem 1. und 8. Oktober 2026.
- Laut Tagesspiegel Background startet das BSI im vierten Quartal 2026 eine Durchsetzungsinitiative gegen nicht registrierte Einrichtungen. Ab dem ersten Quartal 2027 will es einzelne besonders wichtige Einrichtungen per Anordnung zu Audits verpflichten.
Die NIS2-Umsetzung in Deutschland kommt langsamer voran, als es der Gesetzgeber vorgesehen hat. Das zeigt unsere NIS2 Readiness Study 2026, und das haben in der ersten Oktoberwoche mehrere Fach- und Wirtschaftsmedien aufgegriffen. Dieser Beitrag fasst zusammen, wer berichtet hat, welche Zahlen die Redaktionen jeweils hervorgehoben haben und was der Bericht von Tagesspiegel Background über die Pläne des BSI für Ihr Unternehmen bedeutet.
Wer über die Studie berichtet hat
Zwischen dem 1. und 8. Oktober 2026 haben fünf Medien die Ergebnisse der Studie aufgegriffen, von der Industriefachpresse bis zum politischen Fachdienst. Die Auswahl der Schwerpunkte unterscheidet sich deutlich; die zugrunde liegenden Zahlen sind dieselben.
midrange richtet sich an IT-Verantwortliche im Mittelstand, atp magazin an die Prozess- und Fertigungsautomatisierung, Tagesspiegel Background an Entscheider in Politik und Verwaltung. Damit erreicht die Studie genau die Unternehmen, die das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz seit dem 6. Dezember 2025 erfasst. Welche Pflichten das Gesetz im Einzelnen auslöst, behandelt unser Leitfaden zur NIS2-Richtlinie.
Stand der NIS2-Umsetzung in Deutschland: Registrierung und Fortschritt
In den fünf Wochen nach dem Ende der Duldungsphase für die Registrierung am 31. Juli 2026 gaben 27 % der befragten Unternehmen an, beim BSI registriert zu sein. Fast die Hälfte, nämlich 49 %, hatte mit der Umsetzung noch nicht begonnen oder prüfte noch, ob sie überhaupt betroffen ist.
Die 49 % setzen sich aus zwei Gruppen zusammen. 18 % haben noch nicht begonnen, 31 % prüfen ihre Betroffenheit. 24 % setzen bereits Risikomanagement-Maßnahmen um und 4 % geben an, NIS2 vollständig umgesetzt und die Registrierung abgeschlossen zu haben.
Bei der Registrierungsquote stehen in der Berichterstattung zwei Zahlen nebeneinander. atp magazin titelt mit "knapp ein Viertel", midrange und ad-hoc-news.de nennen 27 %. Beide Zahlen stammen aus der Studie, sie messen aber Verschiedenes. Bei der Frage nach dem aktuellen Stand war nur eine Antwort möglich: 24 % wählten "beim BSI registriert", weitere 4 % "vollständig umgesetzt und registriert". Zusammen sind das 14 von 51 Unternehmen, also 27 %. Ob die 24 %, die Maßnahmen umsetzen, zugleich registriert sind, lässt sich aus dieser Frage nicht ablesen. Die vollständige Aufschlüsselung steht in unserer Pressemitteilung zur NIS2 Readiness Study.
Eine kleine Gruppe verdient eigene Aufmerksamkeit. Sechs Unternehmen halten sich nicht für betroffen. Alle sechs sind in Sektoren tätig, die die Richtlinie erfasst. Ob sie im Einzelfall unter die Schwellenwerte fallen, kann die Befragung nicht klären. Die Annahme "das betrifft uns nicht" sollte aber jedes Unternehmen in einem NIS2-Sektor schriftlich begründen können.
Verantwortung: Warum die Medien die IT-Leitung in den Mittelpunkt stellen
Der Befund, den fast jede Redaktion aufgegriffen hat, betrifft die Zuständigkeit. 63 % der befragten Unternehmen nennen die IT-Leitung als verantwortlich für NIS2 und Informationssicherheit. In 41 % ist sie die einzige genannte Rolle. Die Geschäftsführung nennen 22 %, den Datenschutzbeauftragten 20 %.
Einen eigenen CISO haben 14 % der Unternehmen, einen externen oder virtuellen CISO 2 %. 84 % haben keines von beidem. ad-hoc-news.de hat diese Zahl zur Schlagzeile gemacht; Tagesspiegel Background formuliert sie umgekehrt: Nur 16 % haben einen CISO benannt.
Das Gesetz sieht die Verantwortung an anderer Stelle. § 38 BSIG verpflichtet die Geschäftsleitung, die Risikomanagement-Maßnahmen umzusetzen und ihre Umsetzung zu überwachen. In den befragten Unternehmen liegt die Aufgabe in der Praxis trotzdem meist bei der IT. Welche Pflichten die Geschäftsführung persönlich trifft, fasst unsere NIS2-Checkliste für Geschäftsführer zusammen.
Kertos-Mitgründer Dr. Kilian Schmidt ordnet den Befund in der Pressemitteilung zur Studie so ein und midrange und it-daily.net haben das Zitat übernommen:
Welche Pflichten die Geschäftsleitung im Einzelnen trifft und woran die Umsetzung in der Praxis scheitert, beschreibt Kilian Schmidt ausführlicher in seinem Gastbeitrag bei Security-Insider vom 8. Oktober 2026.
Wissensstand und Hürden: Was Nachzügler zurückhält
53 % der Befragten wussten, dass NIS2 seit Dezember 2025 in Kraft ist. 49 % kannten den Registrierungstermin 31. Juli 2026. 37 % wussten weder das eine noch das andere.
midrange und atp magazin haben einen Zusammenhang hervorgehoben, der sich durch die Daten zieht: Wissen und Umsetzungsstand fallen zusammen. Von den neun Unternehmen, die noch nicht begonnen haben, kannten sieben keines der beiden Daten. Von den 26 Unternehmen, die registriert sind oder Maßnahmen umsetzen, waren es nur vier.
Naheliegend wäre, den Rückstand mit fehlendem Budget zu erklären. Die Studie stützt das nicht. 25 Unternehmen haben noch nicht begonnen oder prüfen ihre Betroffenheit. Davon warten sieben auf mehr regulatorische Klarheit, für sieben hat das Thema derzeit keine Priorität, sechs halten sich nicht für betroffen und sechs nennen fehlendes Know-how im Haus. Fehlendes Budget oder Personal nennt nur eines dieser 25 Unternehmen.
Über alle 51 Befragten hinweg sieht das Bild bei den Hürden etwas anders aus:
Mehrfachnennungen waren möglich. Die Überschneidung mehrerer Regelwerke führt die Liste an. Wer bereits nach ISO 27001 arbeitet oder ein ISMS plant, kann einen großen Teil der NIS2-Maßnahmen darüber abdecken. Wo sich die beiden Regelwerke decken und wo nicht, zeigt unser Beitrag NIS2 und ISO 27001: Wo sie sich überschneiden. Am seltensten genannt wird das Lieferanten- und Supply-Chain-Management, obwohl die Sicherheit der Lieferkette einer der zehn Maßnahmenbereiche nach § 30 BSIG ist.
Was Tagesspiegel Background ergänzt: Das BSI kündigt Durchsetzung an
Tagesspiegel Background hat die Studie in einen größeren Zusammenhang gestellt. Laut dem Bericht vom 8. Oktober 2026 hat das BSI zum Ende des dritten Quartals 20.373 registrierte Einrichtungen gezählt. Der Regierungsentwurf zum NIS2-Umsetzungsgesetz ging von 29.850 Einrichtungen aus. Die Lücke zwischen beiden Zahlen ist groß, wobei die Schätzung selbst inzwischen umstritten ist.
Neu ist die Ankündigung, die Timo Hauschild, Abteilungsleiter Cybersicherheit in der Wirtschaft beim BSI, gegenüber Tagesspiegel Background gemacht hat. Noch im vierten Quartal 2026 startet das BSI eine Durchsetzungsinitiative. Den Anfang machen Einrichtungen, bei denen offensichtlich ist, dass sie sich hätten registrieren müssen. Das Verfahren beginnt mit einer Anhörung und kann mit einem Bußgeld enden.
Ab dem ersten Quartal 2027 will das BSI außerdem einzelne Einrichtungen per Anordnung verpflichten, ihre IT-Sicherheit auditieren zu lassen und Nachweise vorzulegen. Zuerst sollen besonders wichtige Einrichtungen in Sektoren mit dem größten Bedarf an die Reihe kommen. Die Audits sollen einen Themenfokus haben, etwa das Business Continuity Management.
Aus dem Bericht ließe sich auch schließen, dass das BSI zu wenig Personal hat, um flächendeckend durchzugreifen. Im Regierungsentwurf waren 476 zusätzliche Stellen veranschlagt. 2026 erhielt das BSI knapp 80 neue Stellen, für 2027 sind rund 97 geplant, davon voraussichtlich weniger als 20 direkt für die NIS2-Umsetzung. Daraus folgt aber nicht, dass ein Unternehmen ohne Nachweise davonkommt. Für die Audit-Anordnungen wählt das BSI risikoorientiert aus. Unabhängig davon fragen Großkunden schon heute Nachweise ab, und nach einem Sicherheitsvorfall zählt, was dokumentiert ist. In unserer Befragung gaben zwei der 25 Nachzügler an, nicht an eine Durchsetzung zu glauben. Diese Annahme ist mit der Ankündigung des BSI überholt.
Ein Maschinenbauer mit 220 Mitarbeitenden fällt als wichtige Einrichtung unter das Gesetz. Der IT-Leiter betreut NIS2 neben dem Tagesbetrieb, eine Registrierung gibt es noch nicht. Bekommt das Unternehmen Post vom BSI, beginnt das Verfahren mit einer Anhörung. Fragt zeitgleich ein Automobilzulieferer als Großkunde nach dem Stand der Risikomanagement-Maßnahmen, muss dieselbe Person beide Anfragen beantworten. Was nach einer versäumten Registrierung konkret zu tun ist, erklärt unser Beitrag NIS2-Frist versäumt? Was Unternehmen jetzt tun müssen.
Wie Kertos Unternehmen bei der NIS2-Umsetzung unterstützt
Die Studie zeigt zwei Engpässe: Die Verantwortung ist nicht verteilt und das Wissen über Pflichten und Termine fehlt. Kertos setzt an beiden Stellen an. Die Kertos Plattform bildet die NIS2-Anforderungen als Maßnahmen ab, ordnet sie Verantwortlichen zu und sammelt die Nachweise, die ein Audit oder ein Großkunde verlangt. Wer bereits nach ISO 27001 arbeitet, nutzt vorhandene Controls für NIS2 mit, statt sie doppelt zu pflegen.
Die Experten von Kertos begleiten Unternehmen von der Betroffenheitsprüfung über die Registrierung bis zum laufenden Betrieb. In den Paketen Pro und Premium übernimmt ein Kertos-Experte die Rolle des externen CISO. Die Verantwortung nach § 38 BSIG bleibt bei der Geschäftsleitung; sie bekommt aber eine Struktur, mit der sie die Umsetzung überwachen kann. 400 Unternehmen nutzen Kertos. Jedes Unternehmen, das Kertos in ein Audit begleitet hat, hat es bestanden.
Die vollständigen Ergebnisse der Studie mit Fragebogen und Methodik stehen als NIS2 Readiness Study 2026 zum Download bereit.
Kunden heben auf G2 besonders die persönliche Begleitung hervor:
Wenn Sie wissen möchten, wo Ihr Unternehmen bei NIS2 steht, zeigen wir Ihnen in einer Demo, wie die Umsetzung mit Kertos abläuft.
Häufig gestellte Fragen
Wie viele Unternehmen sind in Deutschland von NIS2 betroffen?
Das BSI nennt rund 29.500 Unternehmen und Institutionen, die unter das NIS2-Umsetzungsgesetz fallen. Der Regierungsentwurf rechnete mit 29.850 Einrichtungen. Zum Ende des dritten Quartals 2026 hatte das BSI laut Tagesspiegel Background 20.373 registrierte Einrichtungen gezählt.
Wie weit ist die NIS2-Umsetzung in deutschen Unternehmen?
In der NIS2 Readiness Study 2026 von Kertos geben 27 % der 51 befragten Unternehmen an, beim BSI registriert zu sein. 49 % haben mit der Umsetzung noch nicht begonnen oder prüfen noch, ob sie betroffen sind. Nur 4 % geben an, NIS2 vollständig umgesetzt zu haben.
Wer ist im Unternehmen für die NIS2-Umsetzung verantwortlich?
Nach § 38 BSIG muss die Geschäftsleitung die Risikomanagement-Maßnahmen umsetzen und ihre Umsetzung überwachen. In der Praxis liegt die Aufgabe oft bei der IT: In 63 % der befragten Unternehmen ist die IT-Leitung zuständig, in 41 % ist sie die einzige genannte Rolle.
Was passiert, wenn sich ein Unternehmen nicht beim BSI registriert?
Das BSI startet laut Tagesspiegel Background im vierten Quartal 2026 eine Durchsetzungsinitiative gegen Einrichtungen, die sich offensichtlich hätten registrieren müssen. Das Verfahren beginnt mit einer Anhörung und kann mit einem Bußgeld enden. Für eine versäumte Registrierung sieht § 65 BSIG Bußgelder von bis zu 500.000 Euro vor.
Braucht man für NIS2 einen CISO?
Das BSIG schreibt keinen CISO vor, es verpflichtet die Geschäftsleitung zur Umsetzung und Überwachung der Maßnahmen. Ohne eine Person, die Informationssicherheit fachlich steuert, ist das in der Praxis aber kaum zu leisten. 84 % der befragten Unternehmen haben weder einen eigenen noch einen externen CISO.





