Aktuelles aus den Bereichen

In den fünf Wochen nach Ende der Duldungsphase für die Registrierung beim BSI zum 31. Juli 2026 gaben 27 % der befragten Unternehmen an, beim BSI registriert zu sein. 49 % haben mit der Umsetzung noch nicht begonnen oder prüfen noch, ob sie betroffen sind. Für die NIS2 Readiness Study 2026 hat Kertos 51 Unternehmen mit Sitz in Deutschland und 50 bis 1.000 Mitarbeitenden befragt, die in Sektoren nach Anhang I der NIS-2-Richtlinie tätig sind.

 

Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz fasst das BSI-Gesetz (BSIG) neu und ist seit dem 6. Dezember 2025 in Kraft. Laut BSI fallen rund 29.500 Unternehmen und Institutionen in Deutschland unter das Gesetz (Pressemitteilung vom 1. Juni 2026). Der 31. Juli 2026 markierte das Ende einer Duldungsphase für die Registrierung beim BSI.

18 % der befragten Unternehmen haben mit der NIS2-Umsetzung noch nicht begonnen, 31 % prüfen ihre Betroffenheit. 24 % geben an, beim BSI registriert zu sein, 24 % setzen Risikomanagement-Maßnahmen um, und 4 % geben an, NIS2 vollständig umgesetzt und die Registrierung abgeschlossen zu haben. Die Frage war einfach wählbar, deshalb lässt sich nicht ablesen, ob Unternehmen in der Umsetzung zugleich registriert sind.

63 % der befragten Unternehmen nennen die IT-Leitung als verantwortlich für NIS2 und Informationssicherheit, in 41 % ist sie die einzige genannte Rolle. 22 % nennen die Geschäftsführung, 20 % den Datenschutzbeauftragten, 14 % einen eigenen CISO und 2 % einen externen oder virtuellen CISO. 84 % der befragten Unternehmen haben weder einen eigenen noch einen externen CISO. Mehrfachnennungen waren möglich, „nicht klar zugewiesen" oder „weiß nicht" wählte niemand. § 38 BSIG verpflichtet die Geschäftsleitung, die Risikomanagement-Maßnahmen umzusetzen und ihre Umsetzung zu überwachen. In den befragten Unternehmen liegt die Aufgabe in der Praxis bei der IT.

53 % der Befragten wussten, dass NIS2 seit Dezember 2025 in Kraft ist, 49 % kannten den Registrierungstermin 31. Juli 2026. 37 % wussten weder das eine noch das andere. Der Wissensstand fällt mit dem Umsetzungsfortschritt zusammen: Von den neun Unternehmen, die noch nicht begonnen haben, kannten sieben keines von beidem. Von den 26 Unternehmen, die registriert sind oder Maßnahmen umsetzen, kannten nur vier keines von beidem.

25 der befragten Unternehmen haben noch nicht begonnen oder prüfen ihre Betroffenheit. Sieben davon warten auf mehr regulatorische Klarheit, für sieben hat das Thema derzeit keine Priorität, sechs halten sich nicht für betroffen, sechs nennen fehlendes Know-how im Haus, vier verstehen die Anforderungen nicht, zwei glauben nicht an eine Durchsetzung und eines nennt fehlendes Budget oder Personal.
Alle sechs Unternehmen, die sich nicht für betroffen halten, sind in Sektoren tätig, die die Richtlinie erfasst. Über alle Befragten hinweg ist die häufigste Hürde die Zahl überlappender Regulierungen wie DSGVO, AI Act und NIS2 mit 39 %, gefolgt von begrenztem Budget mit 25 %, unklaren Anforderungen mit 24 %, fehlendem Rückhalt der Geschäftsführung mit 22 % und Fachkräftemangel mit 20 %. Manuelle, tabellenbasierte Prozesse und das audit-bereite Vorhalten von Nachweisen nennen jeweils 16 %.
Am seltensten genannt wird das Lieferanten- und Supply-Chain-Management mit 6 %. Die Sicherheit der Lieferkette ist einer der zehn Maßnahmenbereiche nach § 30 BSIG.

https://kertos.io/guides/nis2-readiness-study-2026

News vom: 01.10.2026

Grafik: Kertos GmbH