EU-27

NIS2-Umsetzung in Europa

Die Umsetzungsfrist war der 17. Oktober 2024, und die meisten Mitgliedstaaten haben sie verpasst. Im Oktober 2026 gilt in 24 der 27 Staaten ein nationales Gesetz; Frankreich, Spanien und Irland fehlen noch, und die Kommission hat alle drei beim Gerichtshof der EU verklagt. Jedes Land hat eigene Behörde, eigenes Registrierungsportal und eigene Fristen.

Zuletzt aktualisiert: 4. Oktober 2026

Simon OrzelSimon Orzel·Laufend geprüft

22

In Betrieb

1

Vorregistrierung

0

Geplant

4

Noch nicht verfügbar

Aktive Registrierungsportale
Diese Länder haben aktive Registrierungsplattformen, auf denen sich Einrichtungen jetzt registrieren können.
LandZuständige BehördeRegistrierungsportalRegistrierungsfristNationales Gesetz
DeutschlandBSI (Bundesamt für Sicherheit in der Informationstechnik)BSI-Portal2026-03-06NIS2UmsuCG / BSIG
BelgienCCB (Centre for Cybersecurity Belgium)Safeonweb@Work2025-03-18NIS2 Law (Loi NIS2)
ItalienACN (Agenzia per la Cybersicurezza Nazionale)ACN NIS Portal2027-02-28D.Lgs. 138/2024
ÖsterreichBundesamt für CybersicherheitNIS2 Services (Unternehmensserviceportal)2027-01-04NISG 2026 (BGBl. I Nr. 94/2025); NISV 2026 (BGBl. II Nr. 290/2026)
Tschechische RepublikNÚKIB (Národní úřad pro kybernetickou a informační bezpečnost)Portál NUKIB2025-12-31Zákon č. 264/2025 Sb. o kybernetické bezpečnosti
DänemarkSAMSIK (Styrelsen for Samfundssikkerhed)Virk2025-10-01LOV nr 434 af 06/05/2025 (NIS 2-loven)
NiederlandeNCSC-NL (since 1 Jan 2026 merged with DTC and CSIRT-DSP into "versterkt NCSC", SPOC + national CSIRT) + RDI (Rijksinspectie Digitale Infrastructuur, horizontal supervisor)MijnNCSC / Entiteitenregister2026-08-15Cyberbeveiligingswet (Cbw), Stb. 2026, 187; Cyberbeveiligingsbesluit, Stb. 2026, 189
PolenMinistry of Digital Affairs / CSIRTsSystem S462026-10-03Amended KSC Act (ustawa o KSC)
SchwedenNCSC (Nationellt cybersäkerhetscenter, at the FRA) + CERT-SENoch nicht verfügbarNoch offenCybersäkerhetslagen (SFS 2025:1506)
KroatienNHCSC-HR (National Cybersecurity Center)Noch nicht verfügbarNoch offenZakon o kibernetičkoj sigurnosti
LitauenNKSC (National Cybersecurity Center)Noch nicht verfügbarNoch offenKibernetinio saugumo įstatymas
LettlandNCSC (Nacionālais kiberdrošības centrs, Ministry of Defence) / CERT.LVNoch nicht verfügbar2025-04-01Nacionālās kiberdrošības likums
GriechenlandNCSA (National Cyber Security Authority)NIS2 Register (Εγγραφή Οντοτήτων ν. 5160/2024)2025-09-30Law No. 5160/2024
SlowakeiNBÚ (Národný bezpečnostný úrad)NBÚ NIS2 portal (nis2.nbu.gov.sk)Noch offenZákon o kybernetickej bezpečnosti
RumänienDNSC (Directoratul Național de Securitate Cibernetică)NIS2@RO Platform2025-09-19Emergency Ordinance No. 155/2024; Laws No. 52/2025 & No. 124/2025
FinnlandTraficom + sector authorities (NCSC-FI as national CSIRT)Noch nicht verfügbar2025-05-08Kyberturvallisuuslaki (124/2025)
EstlandRIA (Riigi Infosüsteemi Amet)Noch nicht verfügbar2026-03-31Küberturvalisuse seadus
PortugalCNCS (Centro Nacional de Cibersegurança) + CERT.PTMyCiber2026-09-15Decreto-Lei n.º 125/2025
UngarnSZTFH (Szabályozott Tevékenységek Felügyeleti Hatósága)Noch nicht verfügbarNoch offenAct LXIX of 2024 (Hungarian Cybersecurity Act)
LuxemburgILR (Institut Luxembourgeois de Régulation)ILR Guichet (NISS_EE231)2026-07-10Loi du 5 mai 2026 relative à des mesures visant à assurer un niveau élevé de cybersécurité
MaltaCIPD (Critical Infrastructure Protection Department)Noch nicht verfügbarNoch offenLegal Notice 71/2025, amended by Legal Notice 89/2026 (S.L. 460.41)
SlowenienURSIV (Information Security Agency)Noch nicht verfügbar2025-12-19ZInfV-1 (Information Security Act)
Vorregistrierung verfügbar
Diese Länder bieten eine Vorregistrierung oder frühzeitige Meldung an. Die vollständige Registrierung folgt.
LandZuständige BehördeRegistrierungsportalRegistrierungsfristNationales Gesetz
FrankreichANSSI (Agence nationale de la sécurité des systèmes d'information)MonEspaceNIS2Noch offenLoi Résilience (bundles NIS2 + DORA + CER)
Noch nicht verfügbar
Nationale Umsetzung noch in Arbeit. Registrierungsdetails folgen.
LandZuständige BehördeRegistrierungsportalRegistrierungsfristNationales Gesetz
SpanienCCN-CERT / INCIBENoch nicht verfügbarNoch offenNoch nicht verabschiedet
BulgarienMinistry of Innovation and Digital Transformation (formerly Ministry of e-Government) / State e-Government AgencyNoch nicht verfügbarNoch offenCybersecurity Act (amended)
ZypernDSA (Digital Security Authority)NIS2 Self-Assessment ToolNoch offenLaw on Security of Networks and Information Systems (Amendment) 2025
IrlandNCSC (National Cyber Security Centre)Noch nicht verfügbarNoch offenNational Cyber Security Bill (draft)

Verkaufen in einem Land ist nicht dasselbe wie dort tätig sein

Viele Unternehmen vertreiben ihre Produkte oder Dienstleistungen EU-weit über eine einzige juristische Person, die in einem Land eingetragen ist. In diesem Fall reicht die Registrierung bei der Behörde des Heimatlandes, Sie sind nicht in jedem Land "niedergelassen", in das Sie verkaufen.

Wenn Ihr Unternehmen jedoch in einem Land vollständig operativ tätig ist, das heißt, Sie haben dort eine eingetragene Niederlassung, Mitarbeitende vor Ort und zahlen dort Körperschaftsteuer, dann gilt das NIS2-Recht dieses Landes für Sie als dort ansässige juristische Person.

Ausnahme: Digitale Dienstleister nutzen den One-Stop-Shop

NIS2 Artikel 26 schafft eine wichtige Ausnahme für bestimmte digitale Dienstleistungstypen: Cloud-Computing-Anbieter, Managed-Service-Provider, Managed-Security-Service-Provider, Rechenzentrumsbetreiber, Content-Delivery-Networks, DNS-Dienstleister, Online-Marktplätze, Online-Suchmaschinen und Social-Networking-Plattformen. Diese Einrichtungen registrieren sich in einem einzigen EU-Mitgliedstaat, dem, in dem Entscheidungen zum Cybersicherheitsrisikomanagement überwiegend getroffen werden. Wenn Sie einen dieser Dienste betreiben, müssen Sie sich nicht in jedem Land registrieren, in dem Sie niedergelassen sind. Alle anderen Einrichtungstypen (Hersteller, Lebensmittelunternehmen, Energieversorger, Verkehrsbetreiber, Krankenhäuser usw.) fallen unter die allgemeine Regel und müssen sich in jedem Land mit rechtlicher Niederlassung registrieren.

Häufig gestellte Fragen

Ich habe ein Vertriebsbüro in Deutschland, mein Hauptsitz ist aber in Frankreich, muss ich mich beim BSI registrieren?▾

Das hängt von der rechtlichen Struktur des deutschen Büros ab. Wenn es sich um eine eingetragene GmbH oder Zweigniederlassung handelt, die in Deutschland eine eigene Steuererklärung einreicht, müssen Sie sich voraussichtlich sowohl beim BSI als auch bei der ANSSI in Frankreich registrieren. Handelt es sich lediglich um eine Kostenstelle der französischen Muttergesellschaft ohne eigene Rechtspersönlichkeit in Deutschland, kann die Registrierung in Frankreich ausreichen. Konsultieren Sie einen mit NIS2 in beiden Ländern vertrauten Rechtsanwalt.

Muss ich in jedem Land unterschiedliche Sicherheitsanforderungen erfüllen?▾

NIS2 legt einen harmonisierten Mindeststandard fest, aber jede nationale Umsetzung kann strengere sektorspezifische Anforderungen hinzufügen. In der Praxis gilt: Wer den NIS2-Basisstandard umsetzt Risikomanagement, Incident-Reporting, Zugangskontrolle, Lieferkettensicherheit, erfüllt die Anforderungen in den meisten EU-Ländern. Prüfen Sie das nationale Recht jedes Landes auf etwaige zusätzliche Verpflichtungen.

Was ist, wenn ein Land NIS2 noch nicht abschließend umgesetzt hat?▾

Einige EU-Länder haben die Richtlinie verspätet umgesetzt (die Frist war Oktober 2024). Bis das nationale Recht in Kraft tritt, ist eine Registrierung möglicherweise noch nicht möglich. Verfolgen Sie die Website der zuständigen nationalen Behörde und registrieren Sie sich, sobald der Prozess eröffnet wird. Die verspätete Umsetzung durch den Gesetzgeber mindert Ihre letztendliche rechtliche Verpflichtung nicht.

Kann ich mich einmal auf EU-Ebene registrieren, um alle Länder abzudecken?▾

Nein. Es gibt kein einheitliches EU-weites NIS2-Register. Jedes Land betreibt sein eigenes Registrierungssystem. Dies ist eine der bekannten Komplexitäten der dezentralen Umsetzung der Richtlinie und erzeugt erheblichen Compliance-Aufwand für paneuropäisch tätige Unternehmen.

Quellen
  • Europäische Kommission: NIS2-Umsetzungsstand und Vertragsverletzungsverfahren (2025/2026)
  • Europäische Kommission: Stand der NIS2-Umsetzung und Vertragsverletzungsverfahren, einschließlich der Klage gegen vier Mitgliedstaaten beim Gerichtshof der EU (2024-2026)
  • BMI: NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG)
  • Centre for Cybersecurity Belgium (CCB): Loi NIS2 (2024)
  • Agence nationale de la sécurité des systèmes d'information (ANSSI): Projet de loi NIS2
  • Agenzia per la Cybersicurezza Nazionale (ACN): D.Lgs. 138/2024

In der Praxis

Was das nationale Gesetz ändert und was nicht

Das nationale Gesetz regelt unter anderem, wo Sie sich registrieren und wem Sie Vorfälle melden. Die Maßnahmen selbst gehen in jedem Mitgliedstaat von derselben Mindestliste aus (Art. 21 NIS 2). Der Durchgang führt Sie Schritt für Schritt hindurch:

  1. Risikomanagement

    Aufschreiben, was Ihr Unternehmen hat

    Eine Liste der Abläufe, Programme und Geräte, mit denen Sie arbeiten.

  2. Vorfallbehandlung

    Planen, was bei einem Vorfall passiert

    Wer entscheidet, wen Sie anrufen, wie Sie sich erreichen.

  3. Wirksamkeitsbewertung

    Die Managementbewertung festhalten

    Die Geschäftsführung prüft, ob die Maßnahmen wirken, und gibt Ihre Dokumente frei.

Sie sollen sich um NIS2 kümmern?

Wir führen Sie Schritt für Schritt. Sie füllen aus, wir erklären jeden Punkt in einfachen Worten, und am Ende unterschreibt die Geschäftsführung.