Zeitstrahl
- 16. Januar 2023: Richtlinie (EU) 2022/2555 (NIS2) tritt in Kraft.
- 17. Oktober 2024: EU-Umsetzungsfrist für die Mitgliedstaaten.
- 2024 bis 2026: Deutsche Umsetzungsschritte, Ressortabstimmung, Bundestagsberatung.
- Nach Inkrafttreten: Kurze Übergangsfristen; Registrierungspflichten und Meldeanforderungen greifen zeitnah.
Was jetzt gilt
Bis zum Inkrafttreten des NIS2UmsuCG bleiben KRITIS-Betreiber an das bisherige BSIG (§ 8a, § 8b) gebunden. NIS2-Sektorenfirmen, die nicht KRITIS sind, unterliegen noch keinen NIS2-spezifischen Pflichten, sollten aber vorbereitende Maßnahmen bereits umsetzen, da Übergangsfristen kurz sind.
Datenschutzrechtliche Meldepflichten nach Art. 33/34 DSGVO gelten unabhängig vom NIS2-Umsetzungsstatus und sind bei jedem Cybervorfall zu prüfen.
Was Unternehmen jetzt tun sollten
- NIS2-Betroffenheit prüfen: Betroffenheits-Check starten
- Zehn Risikomanagementmaßnahmen nach § 30 BSIG-E in einen priorisierten Plan überführen.
- Meldekette 24h/72h/30 Tage aufsetzen und testen - siehe Meldefristen-Übersicht.
- Geschäftsleitung schulen (Pflicht nach § 38 BSIG-E, siehe NIS2-Bußgelder & Haftung).
- Lieferanten- und Auftragsverarbeiterverträge auf NIS2-Klauseln prüfen.
Changelog
- Zuletzt aktualisiert am 13. Juli 2026: Seite angelegt. Zeitstrahl und Betroffenenpflichten veröffentlicht.
Diese Seite wird bei jeder Gesetzesänderung innerhalb von 48 Stunden aktualisiert. Wenn Sie Änderungshinweise erhalten möchten, melden Sie sich über die Kontaktseite.
Häufige Fragen
- Gilt NIS2 in Deutschland schon?
- Die EU-Umsetzungsfrist lief am 17. Oktober 2024 aus. Die deutsche Umsetzung erfolgt durch das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG); der genaue Anwendungszeitpunkt und ggf. Übergangsfristen ergeben sich aus dem finalen Gesetzestext. Aktueller Sachstand wird auf dieser Seite laufend aktualisiert.
- Was müssen Unternehmen jetzt tun?
- Unabhängig vom Inkrafttreten: Betroffenheit prüfen (Sektor, Größe, KRITIS), die zehn Risikomanagementmaßnahmen nach § 30 BSIG-E strukturieren, die Meldekette (24h/72h/30 Tage) aufbauen und die Geschäftsleitung schulen. Vorbereitete Maßnahmen sind bei Inkrafttreten sofort einsatzbereit; späterer Nachweis gegenüber dem BSI wird einfacher.
- Was ändert sich gegenüber NIS1 / BSIG a. F.?
- Erheblich erweiterter Anwendungsbereich (Sektoren und Größenklassen), verpflichtende Risikomanagementmaßnahmen für alle Betroffenen, strengere Meldefristen (24h Frühwarnung), persönliche Geschäftsleitungshaftung nach § 38 BSIG-E und Bußgeldrahmen bis 10 Mio. € / 2 %.
- Wo sehe ich Änderungen an dieser Seite?
- Im Changelog am Ende der Seite. Wir loggen jede inhaltliche Änderung mit Datum und Kurzbeschreibung.
Dieser Beitrag gibt den Rechtsstand Stand: Juni 2026 wieder und ersetzt keine Beratung im Einzelfall.
