Legislativ-Tracker

NIS2-Umsetzungsgesetz: Aktueller Stand

Deutscher Gesetzgebungsstand, Zeitstrahl und laufend gepflegter Changelog. Diese Seite wird bei jeder Änderung innerhalb von 48 Stunden aktualisiert.

Zeitstrahl

  • 16. Januar 2023: Richtlinie (EU) 2022/2555 (NIS2) tritt in Kraft.
  • 17. Oktober 2024: EU-Umsetzungsfrist für die Mitgliedstaaten.
  • 2024 bis 2026: Deutsche Umsetzungsschritte, Ressortabstimmung, Bundestagsberatung.
  • Nach Inkrafttreten: Kurze Übergangsfristen; Registrierungspflichten und Meldeanforderungen greifen zeitnah.

Was jetzt gilt

Bis zum Inkrafttreten des NIS2UmsuCG bleiben KRITIS-Betreiber an das bisherige BSIG (§ 8a, § 8b) gebunden. NIS2-Sektorenfirmen, die nicht KRITIS sind, unterliegen noch keinen NIS2-spezifischen Pflichten, sollten aber vorbereitende Maßnahmen bereits umsetzen, da Übergangsfristen kurz sind.

Datenschutzrechtliche Meldepflichten nach Art. 33/34 DSGVO gelten unabhängig vom NIS2-Umsetzungsstatus und sind bei jedem Cybervorfall zu prüfen.

Was Unternehmen jetzt tun sollten

  • NIS2-Betroffenheit prüfen: Betroffenheits-Check starten
  • Zehn Risikomanagementmaßnahmen nach § 30 BSIG-E in einen priorisierten Plan überführen.
  • Meldekette 24h/72h/30 Tage aufsetzen und testen - siehe Meldefristen-Übersicht.
  • Geschäftsleitung schulen (Pflicht nach § 38 BSIG-E, siehe NIS2-Bußgelder & Haftung).
  • Lieferanten- und Auftragsverarbeiterverträge auf NIS2-Klauseln prüfen.

Changelog

  • Zuletzt aktualisiert am 13. Juli 2026: Seite angelegt. Zeitstrahl und Betroffenenpflichten veröffentlicht.

Diese Seite wird bei jeder Gesetzesänderung innerhalb von 48 Stunden aktualisiert. Wenn Sie Änderungshinweise erhalten möchten, melden Sie sich über die Kontaktseite.

Häufige Fragen

Gilt NIS2 in Deutschland schon?
Die EU-Umsetzungsfrist lief am 17. Oktober 2024 aus. Die deutsche Umsetzung erfolgt durch das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG); der genaue Anwendungszeitpunkt und ggf. Übergangsfristen ergeben sich aus dem finalen Gesetzestext. Aktueller Sachstand wird auf dieser Seite laufend aktualisiert.
Was müssen Unternehmen jetzt tun?
Unabhängig vom Inkrafttreten: Betroffenheit prüfen (Sektor, Größe, KRITIS), die zehn Risikomanagementmaßnahmen nach § 30 BSIG-E strukturieren, die Meldekette (24h/72h/30 Tage) aufbauen und die Geschäftsleitung schulen. Vorbereitete Maßnahmen sind bei Inkrafttreten sofort einsatzbereit; späterer Nachweis gegenüber dem BSI wird einfacher.
Was ändert sich gegenüber NIS1 / BSIG a. F.?
Erheblich erweiterter Anwendungsbereich (Sektoren und Größenklassen), verpflichtende Risikomanagementmaßnahmen für alle Betroffenen, strengere Meldefristen (24h Frühwarnung), persönliche Geschäftsleitungshaftung nach § 38 BSIG-E und Bußgeldrahmen bis 10 Mio. € / 2 %.
Wo sehe ich Änderungen an dieser Seite?
Im Changelog am Ende der Seite. Wir loggen jede inhaltliche Änderung mit Datum und Kurzbeschreibung.

Dieser Beitrag gibt den Rechtsstand Stand: Juni 2026 wieder und ersetzt keine Beratung im Einzelfall.

Thomas Kolb LL.M.
Über den Autor
Thomas Kolb LL.M.

Fachanwalt für Urheber- und Medienrecht, externer Datenschutzbeauftragter, CIPP/E. Partner bei Kolb Blickhan Partner Rechtsanwälte (Mannheim und Mainz).

Thomas Kolb begleitet Unternehmen seit über einem Jahrzehnt bei Cybervorfällen, einschließlich der Verhandlung mit Erpressern über Lösegeldforderungen, und berät zu NIS2, DSGVO-Meldepflichten und Geschäftsführerhaftung.

Zum vollständigen Autorenprofil