NIS2 Regulatorische Zeitleiste
Wichtige Meilensteine und aktuelle Entwicklungen zu NIS2-Richtlinie, BSIG, CIR 2024/2690, IT-Grundschutz und ENISA, automatisch aktualisiert.
2026
Oesterreich: NISG 2026 in Kraft, das Bundesamt fuer Cybersicherheit nimmt die Arbeit auf und die Registrierung in NIS2 Services beginnt
Das NISG 2026 (BGBl. I Nr. 94/2025), die oesterreichische NIS-2-Umsetzung, ist am 1. Oktober 2026 in Kraft getreten; das Innenministerium hat am selben Tag bestaetigt, dass das neue Bundesamt fuer Cybersicherheit unter Direktor Markus Kasinger seine Arbeit aufgenommen hat. Wesentliche und wichtige Einrichtungen sowie Anbieter von Domaenennamenregistrierungsdiensten registrieren sich ueber die Anwendung NIS2 Services im Unternehmensserviceportal binnen drei Monaten nach Inkrafttreten. Die Behoerde nennt grundsaetzlich den 1. Jaenner 2027 und spaetestens den 4. Jaenner 2027, weil § 33 Abs. 2 AVG das Ende einer Frist, das auf einen Feiertag oder ein Wochenende faellt, auf den naechsten Werktag verschiebt. Einrichtungen der oeffentlichen Verwaltung erhalten zeitnah nach dem 1. Oktober 2026 eine Anbindung ueber den Portalverbund. Es handelt sich um nationale Fristen nach oesterreichischem Recht.
Oesterreich: NISV 2026 erstreckt die Massnahmen der CIR 2024/2690 auf alle Einrichtungsarten und legt Schwellen fuer erhebliche Vorfaelle fest
Die oesterreichische Cybersicherheitsbehoerde hat am 1. Oktober 2026 die Netz- und Informationssystemsicherheits-Verordnung (NISV 2026, BGBl. II Nr. 290/2026) auf Grundlage von § 32 Abs. 5 und § 35 Abs. 3 NISG 2026 erlassen; sie tritt mit Ablauf des Tages der Kundmachung in Kraft. § 2 erstreckt die Anforderungen aus Art. 2 und dem Anhang der Durchfuehrungsverordnung (EU) 2024/2690 auf alle in den Anlagen 1 und 2 NISG 2026 gelisteten Arten wesentlicher und wichtiger Einrichtungen, nicht nur auf die von der CIR selbst erfassten digitalen Anbieter. Wer einzelne Anforderungen voruebergehend oder aufgrund seiner Groesse nicht erfuellen kann, muss dokumentierte kompensierende Massnahmen umsetzen und mindestens jaehrlich ueberpruefen. Ein Vorfall gilt unter anderem jedenfalls als erheblich, wenn er einen direkten finanziellen Verlust von mehr als 500.000 EUR oder 5 Prozent des Jahresumsatzes verursacht oder verursachen kann, je nachdem, welcher Wert niedriger ist, wenn er Dienste fuer mehr als 100.000 Nutzer oder 10 Prozent der Nutzer, je nachdem, welcher Wert niedriger ist, laenger als 24 Stunden ausfallen laesst oder wenn er einen Ausfall in mindestens einem Bundesland laenger als 24 Stunden verursacht. Wiederholte Vorfaelle gelten zusammen als ein erheblicher Vorfall, wenn sie binnen sechs Monaten mindestens zweimal mit derselben offensichtlichen Ursache auftreten und zusammen die Verlustschwelle ueberschreiten. Es handelt sich um verbindliches nationales Recht.
Lettland: Kabinettsverordnung Nr. 602 legt fest, wo wesentliche und wichtige Einrichtungen ihre Informationssysteme betreiben duerfen
Die Kabinettsverordnung Nr. 602 zu Anforderungen an die Unterbringung von Informationssystemen und die Sicherheit von Rechenzentren, am 29. September 2026 auf Grundlage von Artikel 30 Abs. 2 des Nationalen Cybersicherheitsgesetzes beschlossen und am 1. Oktober 2026 in Latvijas Vēstnesis veroeffentlicht, ist am 1. Oktober 2026 in Kraft getreten. Soweit nichts anderes bestimmt ist, betreibt eine Einrichtung Informationssysteme nur in Rechenzentren in NATO-, EU- oder EFTA-Staaten oder in einem der Partnerstaaten der NATO im Indopazifik, und die Datenverarbeitung muss in diesen Gebieten stattfinden. Ab Inkrafttreten darf kein neues System der Klasse A abweichend von der Verordnung untergebracht werden. Einrichtungen mit bestehender Unterbringung von Systemen der Klasse A melden diese bis 31. Dezember 2026; eine nicht konforme bestehende Unterbringung darf bis 31. Dezember 2027 weiterlaufen, wenn ihre Risiken beherrscht werden und bis 31. Dezember 2026 ein Plan zur Herstellung der Konformitaet vorliegt. Es handelt sich um verbindliches nationales Recht.
Schweden: Vorschriften zu Sicherheitsmassnahmen, Schulung der Leitung, Audits und Scans treten in Kraft
Zwei Vorschriften nach dem schwedischen Cybersicherheitsgesetz (cybersäkerhetslagen, SFS 2025:1506), von der Myndigheten för civilt försvar am 15. Juni 2026 beschlossen und am 18. Juni 2026 veroeffentlicht, sind am 1. Oktober 2026 in Kraft getreten. MCFFS 2026:11 regelt die Sicherheitsmassnahmen und die Schulung der Leitung nach Kapitel 2 §§ 3 und 4 des Gesetzes; Betreiber, die ausschliesslich in digitaler Infrastruktur, als digitale Anbieter, im Management von IKT-Diensten zwischen Unternehmen, in Post- und Kurierdiensten oder in der Raumfahrt taetig sind, unterliegen nur der Schulungspflicht. MCFFS 2026:12 betrifft Sicherheitsaudits und Sicherheitsscans nach Kapitel 3 §§ 5 bis 7. Das NCSC bei der FRA hat das Inkrafttreten mitgeteilt und kuendigt eine umfassende Anleitung zu den Vorschriften um den Jahreswechsel 2026/2027 an. Beide sind verbindliche Behoerdenvorschriften.
Bulgarien: Kommission stellt das Vertragsverletzungsverfahren wegen verspaeteter NIS-2-Umsetzung ein
Das bulgarische Ministerium fuer Innovation und digitale Transformation hat am 1. Oktober 2026 mitgeteilt, es sei am selben Tag darueber unterrichtet worden, dass die Europaeische Kommission das Vertragsverletzungsverfahren Nr. 2024/0257 eingestellt hat, das wegen fehlender Mitteilung der vollstaendigen Umsetzung der Richtlinie (EU) 2022/2555 eroeffnet worden war. Die Einstellung folgt auf die Aenderungen des Cybersicherheitsgesetzes und die Mitteilung der vollstaendigen Umsetzung an die Kommission am 6. Maerz 2026. Das Vertragsverletzungsregister der Kommission konnte fuer diesen Eintrag nicht geprueft werden; Quelle ist daher die Mitteilung des Ministeriums.
Luxemburg: Behoerden veroeffentlichen gemeinsame operative Leitfaeden zur Behandlung von Cybervorfaellen
Am 28. September 2026 haben das HCPN (als ANSSI und GOVCERT.LU), CIRCL, die CSSF und das ILR nach Artikel 14 Abs. 5 der Loi du 5 mai 2026, der luxemburgischen NIS-2-Umsetzung, die Operational guidance for incident handling veroeffentlicht. Sie besteht aus Leitfaeden fuer typische Vorfallarten, die auf GitHub bereitstehen. Die Hilfe ist nicht verbindlich und stellt klar, dass sie gesetzliche Pflichten wie die Meldung von Vorfaellen an CSSF, ILR oder CNPD nicht behandelt.
Slowenien: Rund 800 wesentliche und wichtige Einrichtungen haben sich nach dem ZInfV-1 selbst registriert
Niko Gamulin, kommissarischer Direktor des URSIV, des Regierungsamts fuer Informationssicherheit, hat in einer Regierungsmeldung vom 25. September 2026 erklaert, dass sich in Slowenien rund 800 wesentliche und wichtige Einrichtungen aus dem oeffentlichen und privaten Sektor nach dem ZInfV-1, der nationalen NIS-2-Umsetzung, selbst registriert haben. Das URSIV baut ausserdem eine Onlineplattform fuer die Registrierung der Verpflichteten, die Meldung erheblicher Vorfaelle und den Austausch von Informationen ueber Cyberbedrohungen und Risiken auf. Die Zahl ist die eigene Angabe der Behoerde.
Europaeisches Parlament: ITRE-Berichterstatterin legt Berichtsentwuerfe zu den gezielten NIS-2-Aenderungen und zum Cybersecurity Act 2 vor
Markéta Gregorová (Greens/EFA), Berichterstatterin im Ausschuss fuer Industrie, Forschung und Energie (ITRE), hat den Berichtsentwurf zum Vorschlag zur Aenderung der Richtlinie (EU) 2022/2555 im Hinblick auf Vereinfachungsmassnahmen und die Angleichung an den Cybersecurity Act 2 vorgelegt, Verfahren 2026/0012(COD), datiert auf den 24. September 2026 (PE792.221). Der Berichtsentwurf zum Cybersecurity Act 2 selbst, Verfahren 2026/0011(COD), ist auf den 18. September 2026 datiert (PE792.222). Die Frist fuer Aenderungsantraege im Ausschuss endet fuer beide Dossiers am 13. Oktober 2026; IMCO gibt zu beiden eine Stellungnahme ab. Es handelt sich um Entwuerfe der Berichterstatterin, nicht um die Position des Ausschusses oder des Parlaments: Die NIS-2-Richtlinie gilt unveraendert, bis eine Aenderungsrichtlinie verabschiedet, veroeffentlicht und umgesetzt ist.
BSI vergibt das erste Zertifikat fuer einen sicheren Softwareentwicklungsprozess nach TR-03185
Das BSI hat am 23. September 2026 mitgeteilt, dass die DUX Healthcare GmbH aus Karlsruhe das erste Zertifikat nach der Technischen Richtlinie TR-03185 erhalten hat. Die Richtlinie deckt den sicheren Softwarelebenszyklus von der Anforderungsanalyse ueber die Wartung bis zum Schwachstellenmanagement ab. Zertifizierte Hersteller koennen Updates fuer zertifizierte Produkte unter definierten Voraussetzungen ohne jeweils neue Produktpruefung ausliefern. TR-03185 ist ein freiwilliges Zertifizierungsschema des BSI und keine Pflicht nach dem BSIG; die Meldung stellt keinen Bezug zu NIS 2 oder zum Cyber Resilience Act her.
ENISA veroeffentlicht die Threat Landscape 2026 zu den im Jahr 2025 beobachteten Vorfaellen
Die ENISA hat am 22. September 2026 ihren jaehrlichen Bedrohungsbericht veroeffentlicht und darin Vorfaelle und Ereignisse vom 1. Januar bis 31. Dezember 2025 ausgewertet. Die Agentur kommt zu dem Schluss, dass Cyberabhaengigkeiten die Angriffsflaeche vergroessern, und berichtet von zunehmenden Ueberlastungsangriffen hacktivistischer Gruppen auf oeffentliche Verwaltungen in der EU. Der Bericht ist eine Lagebeurteilung, keine verbindliche Vorgabe, und begruendet selbst keine Pflichten nach der NIS-2-Richtlinie.
Frankreich: Das NIS-2-Umsetzungsgesetz steht ab 7. Oktober 2026 auf der Tagesordnung der Assemblee nationale
Die Conference des presidents der Assemblee nationale hat am 22. September 2026 die Tagesordnung fuer die Herbstsitzungsperiode festgelegt und das Projet de loi relatif a la resilience des infrastructures critiques et au renforcement de la cybersecurite fuer den 7. Oktober 2026 im Plenum angesetzt, mit Fortsetzung der Beratung am 9. Oktober. Das offizielle Gesetzgebungsdossier weist diesen Termin aus. Es ist der erste Plenartermin, seit der Senat das Gesetz am 12. Maerz 2025 angenommen hat und der Sonderausschuss am 10. September 2025 berichtet hat; die Kommission hatte Frankreich am 8. Juli 2026 wegen Nichtumsetzung beim EuGH verklagt. Ein angesetzter Termin ist keine Verabschiedung, und die Beratung dieses Gesetzes wurde bereits mehrfach verschoben.
Oesterreich: Das neue Bundesamt fuer Cybersicherheit nimmt am 1. Oktober 2026 seine Arbeit auf
Das oesterreichische Bundesministerium fuer Inneres hat am 22. September 2026 mitgeteilt, dass das Bundesamt fuer Cybersicherheit am 1. Oktober 2026 seine Arbeit aufnimmt, also mit Inkrafttreten des NISG 2026, und zwar als nationale Behoerde nach diesem Gesetz. Das Amt ist dem Innenministerium zugeordnet und buendelt die nationale Cybersicherheitsaufsicht. Ab demselben Tag laufen Registrierung und Meldungen ueber die Anwendung NIS2 Services im Unternehmensserviceportal.
Rumaenien: DNSC-Normen regeln, wie Cybersicherheitsanforderungen innerhalb einer Unternehmensgruppe gelten
Die vom DNSC gebilligten Normen dazu, wie die Anforderungen an das Cybersicherheitsrisikomanagement fuer Einrichtungen innerhalb einer Unternehmensgruppe gelten, wurden im Monitorul Oficial Partea I Nr. 798 vom 21. September 2026 veroeffentlicht. Sie beschreiben, wie auf Gruppenebene festgelegte Governance, Strategie und Risikomanagement die Anforderungen auf Tochterebene erfuellen koennen, ordnen Massnahmen als von der Gruppe uebernommen, lokal nach Gruppenvorgabe umgesetzt oder geteilt ein und stellen klar, dass eine Gruppenrichtlinie allein kein Nachweis der Einhaltung ist: Jede Einrichtung bleibt einzeln verantwortlich. Es handelt sich um verbindliche nationale Normen im Rahmen der rumaenischen NIS-2-Umsetzung auf Grundlage der OUG 155/2024. Die DNSC-Website ist fuer automatisierte Abrufe nicht erreichbar; die Fundstelle stuetzt sich daher auf den vom rumaenischen Rechtsverlag JURIDICE.ro wiedergegebenen Nachweis im Monitorul Oficial.
Belgien: Koenigliche Verordnung ordnet das CCB dem Innenminister zu und benennt es als nationalen Cyber Hub
Eine koenigliche Verordnung vom 15. September 2026, veroeffentlicht im Moniteur belge am 21. September 2026, aendert die Verordnung von 2014 zur Errichtung des Centre for Cybersecurity Belgium. Ab dem 1. Januar 2027 untersteht das CCB, die belgische NIS-2-Behoerde, dem Minister fuer Sicherheit und Inneres und dem FOD Inneres statt der Kanzlei des Premierministers; die Bestimmung zu seinem Status als operativer Dienst wird aufgehoben. Der erlaeuternde Bericht begruendet das mit der Vorgabe des NIS2-Gesetzes, dass der Inspektionsdienst seine Aufgaben unabhaengig erfuellt, auch gegenueber den beaufsichtigten Behoerden. Artikel 3, der zehn Tage nach Veroeffentlichung gilt, benennt das CCB als nationalen Cyber Hub nach der Verordnung (EU) 2025/38, dem Cyber Solidarity Act. Die Verordnung ist verbindlich, aber organisatorisch: Sie aendert keine Pflicht wesentlicher oder wichtiger Einrichtungen.
Italien: ACN konsultiert zu verschaerften Sicherheitsmassnahmen, die die Basismassnahmen der ersten Phase ersetzen sollen
Bei einer Plenarsitzung des Tavolo NIS hat die italienische Behoerde ACN am 18. September 2026 eine Konsultation mit den Sektorbehoerden zu den Misure di sicurezza rafforzate eroeffnet, also zu verschaerften Sicherheitsmassnahmen nach den Grundsaetzen der Verhaeltnismaessigkeit und der Stufung, die die in der ersten Anwendungsphase des D.lgs. 138/2024 festgelegten Basismassnahmen ergaenzen und ersetzen sollen. ACN berichtete zudem, die Liste der NIS-Subjekte sei aktualisiert worden, nachdem zwischen Mai und Juli 2026 mehr als 2.000 verspaetete Registrierungen und rund 2.000 Ueberpruefungsverfahren bearbeitet wurden, und bestaetigte das naechste Registrierungs- und Aktualisierungsfenster vom 1. Januar bis 28. Februar 2027. Die verschaerften Massnahmen befinden sich im Konsultationsstadium und sind noch nicht verbindlich.
Polen: Das Register S46 akzeptiert vor der Registrierungsfrist am 3. Oktober grenzueberschreitende eID-Anmeldungen
Das polnische Ministerium fuer Digitalisierung hat am 18. September 2026 mitgeteilt, dass das System S46, ueber das das Verzeichnis der wesentlichen und wichtigen Einrichtungen nach dem geaenderten KSC-Gesetz gefuehrt wird, seit dem 2. September 2026 Anmeldungen mit nationaler eID aus anderen EU- und assoziierten Staaten akzeptiert. Personen ohne polnische PESEL-Nummer koennen sich nun ueber login.gov.pl mit einer eID aus einem der unterstuetzten Staaten anmelden und die Anwendungen Wykaz KSC und Cyber Hub erreichen. Die Frist fuer die Selbstregistrierung im Verzeichnis bleibt der 3. Oktober 2026; es handelt sich um eine nationale Frist nach polnischem Recht, nicht um eine EU-weite Frist.
Rumaenien: DNSC-Anordnung 2/2026 begrenzt, wie viele Kontrollen eine Einrichtung in der Reifegradselbsteinschaetzung als nicht anwendbar ausschliessen darf
Die DNSC-Anordnung Nr. 2 vom 14. September 2026, veroeffentlicht im Monitorul Oficial Teil I Nr. 792 vom 18. September 2026, ergaenzt die Anordnung 1/2026 zum Katalog der Risikomanagementmassnahmen und zur Reifegradselbsteinschaetzung. Einrichtungen duerfen Kontrollen als nicht anwendbar (N/A) kennzeichnen, hoechstens eine auf der Sicherheitsstufe Basis, drei auf der Stufe Wichtig und fuenf auf der Stufe Wesentlich, jeweils mit schriftlicher Begruendung. Als Schluesselmassnahmen gekennzeichnete Kontrollen duerfen nie ausgeschlossen werden, ebenso wenig Leitungskontrollen auf der Stufe Wesentlich. Ausgeschlossene Kontrollen werden auf der Stufe Basis mit 2,5 und auf den anderen Stufen mit 3 bewertet; Ausschluesse ueber der Obergrenze machen die Selbsteinschaetzung bis zur Behebung nicht konform. Einrichtungen in einer Unternehmensgruppe wenden die Anforderungen nach Anwendbarkeitsregeln an, die per Entscheidung des DNSC-Direktors gebilligt werden. Es handelt sich um eine verbindliche nationale Anordnung.
ENISA nimmt die zentrale Meldeplattform zum CRA in Betrieb, zeitgleich mit dem Beginn der Meldepflichten
Die ENISA hat am 11. September 2026 die erste Ausbaustufe der zentralen Meldeplattform in Betrieb genommen, am selben Tag, an dem die Meldepflichten der Verordnung (EU) 2024/2847 (Cyber Resilience Act) fuer Hersteller zu gelten begannen. Hersteller von Produkten mit digitalen Elementen melden aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfaelle einmalig ueber die Plattform: Fruehwarnung binnen 24 Stunden, vollstaendige Meldung binnen 72 Stunden, Abschlussbericht binnen 14 Tagen nach Verfuegbarkeit einer Abhilfemassnahme bei Schwachstellen beziehungsweise binnen eines Monats bei schwerwiegenden Vorfaellen. Die Meldung geht an das CSIRT am Ort der Hauptniederlassung, das sie an die weiteren betroffenen CSIRTs und an die ENISA weitergibt. Verwalter quelloffener Software sind nach Artikel 71 Absatz 2 ab dem 11. Dezember 2027 erfasst. Die erste Ausbaustufe bietet keine Schnittstelle, Meldungen laufen ueber die Weboberflaeche.
NIS-Kooperationsgruppe veroeffentlicht den ersten Jahresbericht zu Meldungen nach NIS 2
Der Jahresbericht 2025 zur Meldung von Cybersicherheitsvorfaellen nach NIS 2, datiert auf September 2026 und am 11. September 2026 auf der Seite der Kooperationsgruppe gelistet, ist die erste Ausgabe, die nach Artikel 23 und Artikel 30 der NIS-2-Richtlinie gemeldete Ereignisse erfasst. Die Mitgliedstaaten meldeten 1.954 Ereignisse fuer 2025 gegenueber 1.508 fuer 2024, waehrend die Zahl der meldenden Mitgliedstaaten zurueckging. Boeswillige Handlungen loesten erstmals seit fuenf Jahren Systemausfaelle als haeufigste Ursache ab, durch Systemausfaelle verursachte Ereignisse dauerten im Schnitt 48,3 Stunden gegenueber 8,6 Stunden bei boeswilligen Handlungen, die oeffentliche Verwaltung loeste das Gesundheitswesen als am staerksten betroffenen Sektor ab, und 8 Mitgliedstaaten meldeten 41 grenzueberschreitende Ereignisse. Der Bericht ist eine Veroeffentlichung der Kooperationsgruppe auf Grundlage der ENISA-Auswertung und begruendet keine Pflichten.
Portugal: wenige Tage vor Fristende war rund die Haelfte der vom CNCS erwarteten Einrichtungen in MyCiber registriert
Am 11. September 2026 erklaerte das CNCS gegenueber dem Fachmedium IT Security, die Zahl der Registrierungen auf der Plattform MyCiber liege etwa bei der Haelfte des geschaetzten Umfangs, den die Behoerde nach dem Decreto-Lei n.º 125/2025 auf mehr als 5.000 Einrichtungen beziffert, gegenueber rund 450 unter dem vorherigen Regime. Die Frist fuer Registrierung und Selbsteinstufung endet am 15. September 2026, 60 Arbeitstage nachdem das Regulamento n.º 756/2026 MyCiber am 23. Juni 2026 zum aktiven Meldeweg gemacht hat. Es handelt sich um eine nationale Frist nach portugiesischem Recht, nicht um eine EU-weite Frist; ihr Versaeumnis gilt nach dem Dekret als schwerer Verstoss.
Italien: ACN veroeffentlicht das Vademecum per i soggetti NIS mit einem Pflichtenkalender
ACN hat am 11. September 2026 das Vademecum per i soggetti NIS veroeffentlicht, einen allgemeinen Leitfaden zu den wesentlichen Pflichten nach dem D.lgs. 138/2024 und ihren Fristen, mit Abschnitten zur Aktualisierung der Angaben und zur Kategorisierung der Taetigkeiten. Es nennt das jaehrliche Registrierungs- und Aktualisierungsfenster vom 1. Januar bis 28. Februar und behandelt die Registrierung als Zugang zu den Unterstuetzungsleistungen von ACN und CSIRT Italia. Das Vademecum ist eine Orientierungshilfe: Es ersetzt weder das Dekret noch die ACN-Bestimmungen, die die Massnahmen festlegen.
Niederlande: Regierung veroeffentlicht das Kooperationsprotokoll fuer die Aufsicht nach der Cyberbeveiligingswet
Ein Schreiben an das Parlament vom 10. September 2026 kuendigt die Veroeffentlichung des Kooperationsprotokolls zur Aufsicht nach der Cyberbeveiligingswet, der niederlaendischen NIS-2-Umsetzung, und dem Wet weerbaarheid kritieke entiteiten, das die CER-Richtlinie umsetzt, im Staatscourant an. Das Protokoll regelt, wie sich die Aufsichtsstellen abstimmen, nachdem die Cyberbeveiligingswet seit dem 15. August 2026 in Kraft ist. Es ordnet die Aufsicht zwischen den Behoerden und aendert nichts an den Pflichten der Einrichtungen nach dem Gesetz.
Oesterreich: Registrierung und Meldungen laufen ab 1. Oktober 2026 ueber die Anwendung NIS2 Services im USP
Das Unternehmensserviceportal (USP) haelt auf einer am 8. September 2026 aktualisierten Seite fest, dass die Anwendung NIS2 Services am 1. Oktober 2026 im USP bereitgestellt wird, also mit Inkrafttreten des NISG 2026, und dass Einrichtungen darueber sowohl die Registrierung als auch Meldungen erheblicher Sicherheitsvorfaelle abwickeln. Als Termin fuer die initiale Registrierung nennt das Portal den 1. Jaenner 2027; gesetzliche Grundlage ist die Dreimonatsfrist ab Inkrafttreten nach § 29 Abs. 3 NISG 2026. Das Datum ist das Aktualisierungsdatum der Seite, da das Portal kein eigenes Veroeffentlichungsdatum fuer die Ankuendigung ausweist.
Portugal: ANACOM eroeffnet das Verfahren fuer eine sektorale Cybersicherheitsverordnung fuer elektronische Kommunikation
ANACOM, nach dem Decreto-Lei n.º 125/2025 die sektorale Cybersicherheitsbehoerde fuer elektronische Kommunikation und Postdienste, hat am 8. September 2026 die Eroeffnung eines Regulierungsverfahrens fuer ein Regulamento Sectorial de Ciberseguranca fuer den Sektor der elektronischen Kommunikation beschlossen. Beitraege koennen bis zum 22. Oktober 2026 eingereicht werden. Die vorgesehenen Anhaenge umfassen den nationalen Cybersicherheitsreferenzrahmen, eine Methodik fuer die Risikomatrix, Mindestmassnahmen fuer wesentliche und wichtige Einrichtungen sowie Massnahmen fuer relevante oeffentliche Einrichtungen. Verbindlich ist noch nichts: Der Beschluss eroeffnet das Entwurfsverfahren und verabschiedet nicht die Verordnung. Die ANACOM-Website blockiert automatisierte Abrufe; dieser Eintrag wurde ueber den oeffentlichen Suchindex der Seite bestaetigt.
G7-Cybersicherheits-Arbeitsgruppe veröffentlicht Preparing for the Post-Quantum Era: A Call to Action
Unter französischer G7-Praesidentschaft hat die ANSSI die Veröffentlichung eines gemeinsamen Handlungsaufrufs zur Post-Quanten-Kryptografie angefuehrt, getragen von den nationalen Cybersicherheitsbehörden aller sieben G7-Staaten, mit der Europäischen Kommission und der ENISA als Gaesten. Fünf Prioritaeten werden gesetzt: Bewusstsein für quantenbezogene Risiken, nationale PQC-Strategien einschließlich der Verfügbarkeit von PQC-Produkten, Forschung und Einführung, Zusammenarbeit von Staat und Wirtschaft sowie die Verankerung von PQC in Sicherheitsanforderungen und Beschaffung. Organisationen sollen schrittweise und risikobasiert vorgehen, beginnend mit einer Bestandsaufnahme kryptografischer Verfahren und einem Migrationsplan. Das Dokument ist unverbindlich und begründet keine eigene NIS-2-Pflicht: Für NIS-2-Einrichtungen gelten weiterhin die Kryptografieanforderungen aus dem Anhang der Durchführungsverordnung (EU) 2024/2690 und dem nationalen Umsetzungsrecht.
BSI und Sovereign Tech Agency empfehlen speichersichere Programmiersprachen
Die Sovereign Tech Agency hat ein Positionspapier zu speichersicheren Programmiersprachen veröffentlicht, an dessen Empfehlungen das BSI mitgewirkt hat. Es beziffert speicherbezogene Fehler auf 60 bis 70 Prozent der Schwachstellen in großen Codebasen, die in Sprachen wie C und C++ geschrieben sind, und argumentiert, dass speichersichere Sprachen diese Fehlerklasse bereits beim Kompilieren ausschließen. Statt eines pauschalen Neuschreibens schlägt das Papier Migrationsstrategien sowie eine Förderung von Schulungen auf EU-Ebene und national vor; das BSI ordnet es als Unterstützung für Security by Design ein und verweist auf den Cyber Resilience Act. Es ist eine Empfehlung, keine Vorgabe, und weder NIS 2 noch das BSIG werden in der Meldung genannt.
ECCC eröffnet eine Ausschreibung über 96 Millionen Euro aus Digitales Europa und nennt NIS-2-Einrichtungen als Zielgruppe
Das Europäische Kompetenzzentrum für Cybersicherheit (ECCC) hat im Programm Digitales Europa eine Ausschreibung mit einem Budget von bis zu 96 Millionen Euro eröffnet, offen vom 1. September 2026 bis zum 14. Januar 2027 um 17:00 MEZ. Gefoerdert werden sieben Themen, darunter 20 Millionen Euro für die Stärkung der Cybersicherheit europäischer KMU mit KI-gestützten Lösungen, 20 Millionen Euro für den Ausbau von Cybersicherheitskapazitaeten entlang gesetzlicher Anforderungen, 15 Millionen Euro für koordinierte Übungen zur Vorbereitung und 11 Millionen Euro für das Netz der nationalen Koordinierungszentren. NIS-2-Einrichtungen, zuständige Behörden und Einrichtungen in Sektoren hoher Kritikalität werden ausdrücklich als Zielgruppe genannt. Es geht um Förderung, nicht um eine neue Pflicht.
Slowakei: NBU-Verordnung 212/2026 ergaenzt die Auditregeln um eine Selbstbewertung alle zwei Jahre
Die Verordnung 212/2026 Z. z. des Nationalen Sicherheitsamts (NBU) zur Aenderung der Auditverordnung 493/2022 Z. z. ist am 1. September 2026 wirksam geworden. Eine Selbstbewertung, fuer die der Cybersicherheitsmanager der Einrichtung verantwortlich ist, wird alle zwei Jahre durchgefuehrt; ihr Bericht geht bis zum Ende des jeweiligen Kalenderjahres ueber das einheitliche Informationssystem fuer Cybersicherheit an das NBU. Audits sind bis zum Ende des dritten Kalenderjahres nach dem letzten Audit abzuschliessen, bei Betreibern wesentlicher Dienste, die keine kritischen sind und die Selbstbewertung nach § 29 Abs. 8 des Cybersicherheitsgesetzes nutzen, bis zum Ende des fuenften. Nach jeder erheblichen Aenderung mit wesentlicher Wirkung auf die Sicherheitsmassnahmen ist binnen sechs Monaten ein Audit faellig. Es handelt sich um verbindliches nationales Recht.
BSI veröffentlicht das Schulungskonzept für KRITIS-Prüfer und kuendigt die verpflichtende Personenzertifizierung an
Das BSI hat ein verbindliches Curriculum sowie ein Schulungskonzept aus Masterfolien, Schulungsleitfaden und Uebungsaufgaben für die Auditorinnen und Auditoren veröffentlicht, die bei den Nachweisprüfungen nach § 39 Absatz 1 BSIG die Pruefteamleitung übernehmen. Nur die Pruefteamleitung braucht die Zertifizierung, nicht jedes Mitglied des Pruefteams. Verpflichtend wird sie mit Inkrafttreten der ueberarbeiteten Grundsaetzlichen Anforderungen im Nachweisverfahren (GAiN), das das BSI für Anfang 2027 erwartet; die BSI-FAQ nennt danach eine Übergangsfrist von 18 Monaten, in der Nachweise auch ohne Zertifizierung angenommen werden. Der Weg führt über Selbststudium, eine Schulung bei einem vom BSI gelisteten Anbieter, den Nachweis von Praxiserfahrung und eine Prüfung beim BSI; das Zertifikat gilt drei Jahre, und die frühere Pruefverfahrenskompetenz nach § 8a Absatz 3 BSIG alter Fassung wird nicht angerechnet. Grundlage ist § 39 Absatz 2 BSIG; an den Pflichten der Betreiber selbst ändert sich nichts.
Ungarn: Regierung ordnet eine Überprüfung der NIS-2-Aufsichtsbehörde SZTFH an, einschließlich der Option einer Auflösung
Der Regierungsbeschluss 1277/2026 (VIII. 31.), veröffentlicht im Magyar Közlöny Nr. 121 vom 31. August 2026, trägt den Titel über die Durchleuchtung der Aufsichtsbehörde für regulierte Tätigkeiten und die Möglichkeiten ihrer Auflösung. Er beauftragt den Justizminister, der Regierung bis zum 30. September 2026 zu berichten, wie die SZTFH aufgelöst und ihre Aufgaben auf regierungsgeleitete Stellen übertragen werden könnten. Die SZTFH führt nach der ungarischen NIS-2-Umsetzung die Cybersicherheitsaufsicht und hat den ersten verpflichtenden Auditzyklus zum 30. Juni 2026 abgeschlossen; sie erklärte am 1. September 2026, sie bleibe eine unabhängige, dem Parlament verantwortliche Behörde und werde an der Überprüfung mitwirken.
Rumänien: DNSC-Anordnung 1/2026 legt verbindliche Risikomanagementmaßnahmen und eine Methodik zur Reifegradselbsteinschätzung fest
Die Anordnung 1/2026 des DNSC-Direktors wurde am 27. August 2026 im Monitorul Oficial Teil I Nr. 712 und 712bis veröffentlicht und bindet wesentliche und wichtige Einrichtungen nach OUG 155/2024. Sie genehmigt einen Katalog von Maßnahmen zum Cybersicherheitsrisikomanagement, gegliedert nach Governance, Identifizierung, Schutz, Erkennung, Reaktion und Wiederherstellung, dazu die Methodik zur Selbsteinschätzung des Reifegrads dieser Maßnahmen, und ändert die mit DNSC-Anordnung 2/2025 festgelegte Methodik zur Bestimmung des Risikoniveaus. Anfang September 2026 hat das DNSC die passenden Selbsteinschätzungswerkzeuge für die Sicherheitsstufen Basis, Wichtig und Wesentlich veröffentlicht; Einrichtungen mit validiertem Gesamtrisikowert reichen die Selbsteinschätzung über die Plattform NIS2@RO innerhalb der in OUG 155/2024 gesetzten Frist ein.
Ungarn: SZTFH meldet 2.194 abgeschlossene Erstaudits zur Cybersicherheit, knapp 90 Prozent bestanden
Nach vollständiger Auswertung aller Auditberichte meldet die SZTFH, dass bis zum 30. Juni 2026 insgesamt 2.194 Organisationen das erste verpflichtende Cybersicherheitsaudit abgeschlossen haben, mehr als die am 10. Juli genannten 2.132 fristgerechten Abschlüsse. Knapp 90 Prozent erfuellten die Auditanforderungen, rund 10 Prozent erhielten die höchste Bewertung, bestanden mit vernachlaessigbarem Risiko. Bei der SZTFH registrierte Auditoren mussten ihren Bericht binnen sieben Tagen nach Abschluss des Audits einreichen. Die Behörde hält fest, dass der Fernzugriff auf Unternehmenssysteme für die geprüften Organisationen wichtig war, die Dokumentation dieser Systeme aber häufig Lücken aufwies. Das Audit ist nach dem ungarischen Cybersicherheitsgesetz alle zwei Jahre fällig und eine nationale Pflicht, keine EU-weite.
Tschechien: NÚKIB meldet 203 Cybervorfälle für 2025, das Jahr des Inkrafttretens der NIS-2-Umsetzung
NÚKIB hat den Jahresbericht zur Lage der Cybersicherheit in Tschechien für 2025 veröffentlicht, den die Regierung am 17. August 2026 zur Kenntnis genommen hat. Er verzeichnet 203 Cybervorfälle, 65 weniger als im Vorjahr; die sehr bedeutenden Vorfälle stiegen von einem auf zwei, die bedeutenden Vorfälle sanken von 18 auf 12. Angriffe auf die Verfügbarkeit machten 46 Prozent der Fälle aus, neun von zehn befragten Organisationen waren von Phishing betroffen und mehr als ein Drittel testete die eigenen Beschäftigten nie darauf. Der Bericht sieht 2025 als gesetzgeberische Zaesur: Das Cybersicherheitsgesetz zur Umsetzung von NIS 2 trat am 1. November 2025 in Kraft, und das NÚKIB-Portal ging als zentraler Kanal für regulierte Organisationen in Betrieb.
Tschechien: NÚKIB fragt regulierte Einrichtungen, welche Hilfestellungen zum neuen Cybersicherheitsgesetz noch fehlen
NÚKIB hat einen unbefristeten Aufruf gestartet, welche Hilfestellungen und Methodiken zum Gesetz 264/2025 Sb. noch fehlen, der tschechischen NIS-2-Umsetzung, die seit 1. November 2025 in Kraft ist und den Kreis der regulierten Einrichtungen deutlich erweitert hat. Einrichtungen können unklare Themen, offene Fragen und benötigte Praxisleitfaeden per E-Mail an regulace@nukib.gov.cz mit dem Betreff Podpůrné materiály nennen. Eine Frist gibt es nicht, die Eingaben werden laufend ausgewertet. Was NÚKIB daraufhin veröffentlicht, ist eine Hilfestellung und ändert das Gesetz nicht.
BSI-Dashboard NIS-2 in Zahlen wieder erreichbar, Auswertungen zum 30. Juni 2026
Das BSI-Dashboard, das am 5. August 2026 noch HTTP 404 lieferte, ist unter der ursprünglichen Adresse wieder erreichbar. Es weist zum 30. Juni 2026 insgesamt 17.729 im BSI-Portal registrierte Einrichtungen aus, davon 11.501 wichtige und 6.215 besonders wichtige Einrichtungen, sowie 17.945 einschließlich der 216 registrierten Nebenniederlassungen. Hinzu kommen eine Aufschlüsselung nach Sektoren und 692 Erstmeldungen. Die nächste Aktualisierung ist für den 31. Oktober 2026 angekündigt. Das BSI nennt kein Datum der Wiederherstellung, daher ist dieser Eintrag auf den Tag der ersten gesicherten Sichtung datiert. Die Zahl ist einen Monat älter als die 18.845 zum Stichtag 31. Juli, die ein BSI-Sprecher gegenüber heise genannt hat.
Niederlande: Cyberbeveiligingswet in Kraft, Registrierung im Einrichtungsregister jetzt verpflichtend
Das Cyberbeveiligingswet (NIS 2) ist am 15. August 2026 in Kraft getreten. Wesentliche und wichtige Einrichtungen müssen sich ab diesem Tag über Mijn.NCSC.nl im nationalen Einrichtungsregister registrieren und Änderungen ihrer Registerdaten binnen zwei Wochen melden. Die RDI führt die Aufsicht und kann Bußgelder oder Zwangsgelder verhängen; die Registerdaten werden an die ENISA weitergegeben.
Bundesregierung meldet 19.058 NIS-2-Registrierungen und stellt klar, dass 29.500 eine Schätzung und keine Zahl betroffener Einrichtungen ist
In schriftlichen Antworten vom 10. und 14. August 2026, veröffentlicht als Bundestagsdrucksache 21/7573, berichtet die Bundesregierung von 19.058 Registrierungen beim BSI bis zur verlaengerten Frist am 31. Juli 2026, aufgegliedert in 12.354 wichtige Einrichtungen, 6.487 besonders wichtige Einrichtungen und 1.378 KRITIS-Einrichtungen innerhalb der besonders wichtigen Einrichtungen. Es sind die ersten amtlichen Zahlen zu diesem Stichtag; sie liegen über den über die Presse berichteten 18.845, weil die Regierungszahl auch registrierte Nebenniederlassungen umfasst. Die Zahl von rund 29.500 aus dem NIS2UmsuCG sei zudem eine Ex-ante-Schätzung des Erfuellungsaufwands durch Destatis, aus der nicht auf die tatsächliche Anzahl betroffener Unternehmen geschlossen werden koenne; das BSI werde nach § 65 Absatz 2 Nummer 6 BSIG ein Ordnungswidrigkeitsverfahren einleiten, sobald es Kenntnis von einer konkreten nicht registrierten Einrichtung erlange, kenne registrierungspflichtige Einrichtungen aber in der Regel namentlich nicht.
Belgien: Inspektionsdienst des CCB fordert von wesentlichen NIS-2-Einrichtungen Auskunft zur Konformitätsbewertung
Der Inspektionsdienst des Centre for Cybersecurity Belgium, zugleich nationale Zertifizierungsbehoerde für Cybersicherheit, hat auf Grundlage von Artikel 48 des belgischen NIS-2-Gesetzes eine Mitteilung samt Auskunftsersuchen an wesentliche NIS-2-Einrichtungen gerichtet. Das Schreiben ist auf den 11. August 2026 datiert und trägt das Aktenzeichen NCCA/JK/INS/2026-002; das CCB hat es am 18. August 2026 auf seiner Nachrichtenseite veröffentlicht. Die Einrichtungen sollen mitteilen, wo sie bei der verpflichtenden Konformitätsbewertung stehen, und erhalten Hinweise für den Fall, dass sie eine Frist nicht einhalten können. Der Inspektionsdienst will vorrangig bis zum 18. April 2027 prüfen, ob wesentliche Einrichtungen Maßnahmen auf dem CyFun-Niveau Important nachweisen; das Niveau Essential soll spätestens bis zum 18. April 2028 folgen.
Portugal: Regierung konkretisiert die Pflichten des neuen Cybersicherheitsregimes, 60 Arbeitstage zur Registrierung bei MyCiber
Das Digitalportal der portugiesischen Regierung hat dargelegt, wie das Decreto-Lei 125/2025 und das Regulamento 756/2026 praktisch anzuwenden sind. Wesentliche, wichtige und relevante öffentliche Einrichtungen haben 60 Arbeitstage Zeit, sich auf der Plattform MyCiber zu registrieren und selbst einzustufen, und 24 Monate ab der Einstufung durch das CNCS, um die Mindestsicherheitsmassnahmen umzusetzen.
ENISA baut ihre CVE-Root auf 20 CVE Numbering Authorities aus
Die ENISA hat die NATO Communications and Information Agency und AISLE als CVE Numbering Authorities aufgenommen. Damit stehen 20 CNAs unter der ENISA-Root, 12 direkt aufgenommen und 8 von der MITRE-Root übernommen. Die ENISA ist seit November 2025 CVE-Root und betreibt die in der NIS-2-Richtlinie vorgesehene europäische Schwachstellendatenbank.
BSI misst 1,8 Prozent Verbreitung von security.txt in Deutschland und empfiehlt die Datei für Schwachstellenmeldungen
Messungen im BSI-Projekt Cyberdome ergaben, dass 1,8 Prozent der Webseitenbetreiber in Deutschland eine security.txt unter /.well-known/security.txt bereitstellen. BSI und Allianz für Cyber-Sicherheit empfehlen die in RFC 9116 standardisierte Datei als benannten Kontaktpunkt für die koordinierte Offenlegung von Schwachstellen und weisen darauf hin, dass ab dem 11. September 2026 Meldepflichten für aktiv ausgenutzte Schwachstellen und schwere Sicherheitsvorfälle gelten und der Umgang mit Schwachstellen nach dem Cyber Resilience Act ab Dezember 2027 vollständig verbindlich wird. Die Empfehlung ist eine Handreichung und begründet selbst keine Pflicht.
BSI veröffentlicht Technische Richtlinie TR-03183-1 in Version 1.0.0 als Einstiegshilfe zum CRA
Teil 1 der TR-03183 (allgemeine Anforderungen) erreicht Version 1.0.0 und richtet sich an Hersteller, die noch keine ausgereiften IT-Sicherheitsprozesse in der Entwicklung haben; er bietet einen risikobasierten Weg zu angemessenen Cybersicherheitsmaßnahmen für Standardprodukte unter dem Cyber Resilience Act. Die Meldung nennt den 11. September 2026, ab dem die Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle gelten, sowie den 11. Dezember 2027, ab dem der CRA vollständig anzuwenden ist, und liefert einen maschinenlesbaren OSCAL-Einstiegssatz an Maßnahmen mit. Das BSI stellt ausdrücklich klar, dass die Richtlinie keinen verpflichtenden oder verbindlichen Charakter besitzt und keine Konformitätsvermutung begründet.
Niederlande: NCSC-NL bestätigt Registrierungspflicht ab 15. August ohne Übergangsfrist
Kurz vor Inkrafttreten der Cyberbeveiligingswet stellt NCSC-NL auf seiner Registrierungsseite fest: 'De wet treedt op 15 augustus 2026 in werking, vanaf dan is registreren verplicht'. Die Registrierung über mijn.ncsc.nl ist seit dem 17. Oktober 2024 freiwillig möglich und wird zu diesem Datum zur Pflicht; das Cyberbeveiligingsbesluit enthält kein Uebergangsrecht, eine Schonfrist gibt es also nicht. Artikel 44 Absatz 2 Cbw verlangt, Änderungen der registrierten Angaben unverzüglich und in jedem Fall binnen zwei Wochen zu melden. Zwischen dem 20. Juli und dem 4. August 2026 hat NCSC-NL eine Registrierungscheckliste, einen Entscheidungsbaum zur Betroffenheit sowie Hinweise zu Sorgfaltspflicht, Meldepflicht und Aufsicht veröffentlicht.
Luxemburg: ILR verlängert beide NIS-2-Konsultationen bis zum 31. August und veröffentlicht Vorlagen
Das ILR hat seine beiden öffentlichen Konsultationen verlängert, CP/N26/1 zu Sicherheitsmaßnahmen und CP/N26/2 zu Vorfallsmeldungen, vom 6. auf den 31. August 2026. Zusammen mit der Verlängerung wurden vier unverbindliche Vorlagen für die Nachweise zu den Sicherheitsmaßnahmen veröffentlicht: eine Beschreibung der umgesetzten Maßnahmen, eine Analyse der wesentlichen Cyberrisikoszenarien, ein mehrjaehriger Aktionsplan und eine Liste der Abhängigkeiten. Die Vorlagen sind Arbeitshilfen; die verbindlichen Fristen und technischen Modalitaeten ergeben sich aus den Reglementen des ILR.
Faktische BSI-Registrierungsfrist läuft ab: 18.845 Einrichtungen registriert, keine Ordnungsmassnahmen
Der vom BSI gegenüber den Wirtschaftsverbaenden kommunizierte faktische Registrierungstermin 31. Juli 2026 ist verstrichen. Registriert waren 18.845 Einrichtungen, davon 6.490 besonders wichtige und 12.355 wichtige, gegenüber offiziell erwarteten rund 29.500. heise berichtete die Zahlen am 4. August 2026 unter Berufung auf das BSI, das die Registrierung als bussgeldbewehrte Pflicht bezeichnet, zugleich aber bestätigt, bislang auf die Einleitung von Ordnungsmassnahmen verzichtet zu haben. Eine neue Frist wurde nicht genannt; das Bundesinnenministerium hat das Statistische Bundesamt beauftragt, die Zahl der registrierungspflichtigen Stellen erneut zu prüfen. Die BSI-Themenseite stellt inzwischen fest, dass die gesetzliche Registrierungsfrist bereits abgelaufen ist.
BSI aktualisiert KRITIS in Zahlen: 1.231 registrierte Betreiber und 2.180 kritische Anlagen
Das BSI hat die Statistikseite KRITIS in Zahlen mit Daten zum Stichtag 30. Juni 2026 aktualisiert: 1.231 registrierte KRITIS-Betreiber mit 2.180 kritischen Anlagen sowie die nach Sektoren aufgeschluesselten Meldungen aus dem ersten Quartal 2026. Das BSI weist darauf hin, dass ein hohes Meldeaufkommen für sich genommen kein Indikator für den Sicherheitsstand eines Sektors ist.
ENISA veröffentlicht das Secure by Design and Default Playbook
ENISA beschreibt praktische Schritte, um Grundsätze von Secure by Design und Secure by Default über den Produktlebenszyklus anzuwenden, vor allem für kleine und mittlere Unternehmen und formuliert als wiederholbare Handgriffe, die an bestehende Entwicklungs- und Produktprozesse andocken. Das Material erscheint als versionierte Sammlung von Playbooks in einem öffentlichen Repository statt als einzelner Bericht. Unverbindliche technische Leitlinie: Sie begründet keine Pflicht, verwendet aber genau die Begriffe von Secure by Design und Secure by Default, die auch Anhang I des Cyber Resilience Act prägen.
BSIG geändert: Definition kritischer Komponenten neu verwiesen, Unterrichtungspflicht bei Cyberbedrohungen neu gefasst
Artikel 9 des Gesetzes vom 21. Juli 2026 (BGBl. 2026 I Nr. 221, verkündet am 28. Juli) ändert das BSIG mit Wirkung vom 29. Juli 2026, dem Tag nach der Verkündung. Die Änderungen sind technischer Natur und begründen keine neuen Pflichten: § 2 Nummer 23 verweist für die Rechtsverordnung zur Bestimmung kritischer Komponenten nun auf § 56 Absatz 6 statt auf § 56 Absatz 7 und 8, und § 35 Absatz 2 ersetzt den Querverweis auf § 35 Absatz 1 Satz 1 durch die ausdrückliche Nennung besonders wichtiger und wichtiger Einrichtungen, während Sektorliste und die bereits bestehende Pflicht zur Unterrichtung sowohl der betroffenen Empfänger als auch des Bundesamtes unverändert bleiben. § 33 Absatz 5 streicht die jährliche Meldespur für Versorgungskennzahlen und Typen kritischer Komponenten, sodass jede Änderung der Registrierungsdaten der Zweiwochenfrist unterliegt, gilt aber noch nicht: Der neue § 66 verschiebt ihn ebenso wie § 33 Absatz 2 bis zum Inkrafttreten der Rechtsverordnung nach § 4 Absatz 3 und § 5 Absatz 1 des KRITIS-Dachgesetzes.
KRITIS-Dachgesetz geändert: Software zählt als Anlage, Resilienzfristen vom Kalender gelöst
Artikel 8 desselben Gesetzes vom 21. Juli 2026 (BGBl. 2026 I Nr. 221) ändert das KRITIS-Dachgesetz zum 29. Juli 2026. § 2 Nummer 2 nimmt Software und IT-Dienste in die Anlagendefinition auf, wobei für Software und IT-Dienste, die nicht unmittelbar der Steuerung, Überwachung oder Unterstützung physischer Prozesse dienen, ausschließlich die Vorgaben des BSI-Gesetzes gelten; § 8 sieht eine Registrierung binnen drei Monaten über eine gemeinsam von BSI und BBK eingerichtete Möglichkeit vor, wobei die eingesetzten Typen kritischer Komponenten allein an das BSI übermittelt werden. Da die Rechtsverordnung weiterhin aussteht, ersetzt § 13 Absatz 5 das feste Datum 17. Januar 2026 durch eine Frist von acht Monaten nach deren Inkrafttreten.
BSI meldet aktualisierte Minimum Elements for SBOM, überarbeitet von CISA mit BSI und internationalen Partnern
CISA hat gemeinsam mit dem BSI und internationalen Partnern die Minimum Elements for a Software Bill of Materials von 2021 überarbeitet, um die Datenqualitaet zu verbessern und weitere Anwendungsfälle abzudecken. Das BSI verweist dabei auf die eigene TR-03183-2, die Datenfelder, Umfang und Formate für SBOM aus seiner Sicht festlegt. Beide Dokumente sind unverbindlich: Die Pflicht zur Bereitstellung einer SBOM folgt aus dem Cyber Resilience Act, nicht aus ihnen.
Kommission veröffentlicht Leitlinien zur Umsetzung des Cyber Resilience Act durch Unternehmen
Die Europäische Kommission veröffentlicht unverbindliche Leitlinien, die klären, wie Hersteller und Unternehmen jeder Größe den Cyber Resilience Act anwenden, einschließlich Produktumfang, wesentlicher Änderungen, Unterstuetzungszeitraeume und Meldepflichten. Sie verweisen auf die ersten Meldepflichten ab dem 11. September 2026 und die vollständige Anwendung ab dem 11. Dezember 2027; CRA-Produktnachweise wie SBOMs stützen auch NIS-2-Lieferkettenanforderungen nach Artikel 21(2)(d).
BSI stellt die Stand-der-Technik-Bibliothek auf eine schichtbasierte Struktur um
Die öffentliche Grundschutz++-Bibliothek wurde am 27. Juli 2026 auf eine schichtbasierte Struktur umgestellt, gefolgt von der Entfernung ueberholter AWS-Komponentendefinitionen am 28. Juli und einer veralteten WLAN-Komponente am 30. Juli. Das Repository veröffentlicht weiterhin fortlaufende Artefakte ohne getaggte Releases, sodass Werkzeuge, die die Bibliothek über Dateipfade einlesen, der neuen Struktur folgen müssen. Unverbindlich: Die Bibliothek ist Methodikmaterial des BSI, und das Kompendium Edition 2023 bleibt während der Uebergangsphase die gültige Auditreferenz.
ENISA eröffnet öffentliche Konsultation zum EU-Zertifizierungsschema für Managed Security Services
ENISA eröffnet eine bis zum 13. September 2026 laufende öffentliche Konsultation zum ersten Entwurf eines möglichen EU-Zertifizierungsschemas für Managed Security Services (EUMSS) nach Artikel 48(1) des Cybersecurity Act. Es adressiert die Fragmentierung der Anforderungen an Managed Security über die Mitgliedstaaten hinweg und ist für NIS-2-Einrichtungen relevant, die Detektion und Reaktion an Dritte auslagern.
Italien: ACN meldet 1.160 Vorfallmeldungen im ersten Halbjahr 2026 unter dem NIS-2-Regime
Im Lagebericht für Januar bis Juni 2026 meldet die ACN, dass CSIRT Italia 2.171 Cybervorfälle bearbeitet hat, 47 Prozent mehr als im gleichen Zeitraum 2025, davon 1.072 mit bestätigter Auswirkung. Eingegangen sind 1.160 Meldungen, 953 verpflichtende und 207 freiwillige, von 890 Einrichtungen, davon 690 erstmals meldend. Die Behörde führt den Anstieg auf das durch die NIS-2-Meldepflichten erweiterte Blickfeld zurück und nicht auf eine entsprechend gestiegene Bedrohung: Ransomwarefaelle gingen um 12 Prozent auf 181 zurück, DDoS-Ereignisse um 32 Prozent auf 407. Italien hat NIS 2 mit dem Decreto Legislativo 138/2024 umgesetzt; die ACN bezeichnet das Halbjahr als das erste unter der vollen Anwendung dieser Pflichten.
ENISA veröffentlicht Beschaffungsleitlinien für die Cybersicherheit von Krankenhäusern und Gesundheitsdienstleistern
ENISA veröffentlicht unverbindliche Beschaffungsleitlinien, die Krankenhäusern und Gesundheitsdienstleistern helfen, Cybersicherheitsanforderungen in jede Phase des Beschaffungszyklus aufzunehmen. Abgestimmt auf die NIS-2-Richtlinie, die Medizinprodukteverordnungen, die DSGVO und den Europäischen Gesundheitsdatenraum, ist es die erste Maßnahme des EU-Aktionsplans zur Cybersicherheit von Krankenhäusern und Gesundheitsdienstleistern.
Bundeskabinett beschließt CyberGovSecure als verbindlichen Rahmen für die Bundesverwaltung
Das Bundeskabinett hat CyberGovSecure am 22. Juli 2026 beschlossen und damit das im Mai gestartete Programm in einen verbindlichen politischen und organisatorischen Rahmen für koordinierte, messbare Cybersicherheit in allen Ressorts der Bundesverwaltung überführt. Die Mitteilung verknüpft das Programm ausdrücklich mit dem NIS2-Umsetzungsgesetz, mit dessen Inkrafttreten die Leitung des BSI die Aufgaben der Koordinatorin der Bundesregierung für Informationssicherheit (CISO Bund) wahrnimmt. Für 2026 sind vier Handlungsfelder vorrangig: sichere Backups, sichere Konfiguration und Systemhaertung, Schwachstellenmanagement sowie Protokollierung und Detektion.
Kroatien: 798 Einrichtungen nach dem Cybersicherheitsgesetz eingestuft, 87 Vorfälle im zweiten Quartal
Das NCSC-HR hat am 21. Juli 2026 seinen Quartalsbericht zur Umsetzung des Zakon o kibernetickoj sigurnosti veröffentlicht. Erfasst sind 798 juristische Personen als verpflichtete Einrichtungen, davon 162 wesentliche (kljucni) und 636 wichtige (vazni); die Bestimmung der Verpflichteten dauert an. Für das zweite Quartal werden 87 Cybervorfälle genannt, davon 23 erhebliche und 64 sonstige, überwiegend im öffentlichen Sektor. Kroatien identifiziert Einrichtungen behoerdlich statt über Selbstregistrierung, es handelt sich also um Einstufungen und nicht um Registrierungen.
Kroatien veröffentlicht die Verordnung zur Durchführung des EU-Rechtsakts zur Cybersolidaritaet
Die Uredba o provedbi Akta o kibernetickoj solidarnosti ist am 17. Juli 2026 in den Narodne novine 78/2026 erschienen und tritt am achten Tag nach der Veröffentlichung in Kraft. Sie setzt die Verordnung (EU) 2025/38 national um und betrifft das europäische Cyberwarnsystem, die EU-Cybersicherheitsreserve und die Überprüfung von Vorfällen. Das steht neben NIS 2, nicht darin: Die kroatische NIS-2-Umsetzung bleibt das Zakon o kibernetickoj sigurnosti (Narodne novine 14/2024).
Kommission veröffentlicht unverbindliche Resilienzleitlinien unter der CER-Richtlinie
Die Mitteilung C/2026/3712 (Amtsblatt 13. Juli 2026) enthält unverbindliche Leitlinien nach Artikel 13(5) der CER-Richtlinie (EU) 2022/2557 zu Resilienzmassnahmen kritischer Einrichtungen in sechs Kategorien, von Praevention und physischem Schutz bis zur Personalsicherheit. NIS-2-relevant, weil unter CER identifizierte kritische Einrichtungen automatisch als besonders wichtige Einrichtungen unter NIS 2 gelten.
ENISA veröffentlicht Reifegradmodell zur Cyberresilienz für KMU unter dem CRA
ENISA hat ein Reifegradmodell für Kleinst- und Kleinhersteller von Produkten mit digitalen Elementen veröffentlicht, inklusive herunterladbarem Bewertungswerkzeug. Unverbindliche Orientierung im Anwendungsbereich des Cyber Resilience Act, angrenzend an die NIS-2-Lieferkettenpflichten.
Niederlande: erste sektorale NIS-2-Verordnungen für den Wassersektor veröffentlicht
Das Infrastrukturministerium hat die ersten sektoralen Ministerialverordnungen unter der Cyberbeveiligingswet (Stcrt. 2026, 24093) und dem Wet weerbaarheid kritieke entiteiten (Stcrt. 2026, 24092) veröffentlicht: CERT-WM wird sektorales CSIRT für die Wasserverbände, Sorgfaltspflicht und Meldeschwellen werden konkretisiert, dazu die Benennung der Aufsichtsbehörden (Stcrt. 2026, 24155). Wirksam ab 15. August 2026 mit den Stammgesetzen.
Luxemburg: NIS-2-Selbstregistrierung bei der ILR endet am 10. Juli 2026
In Luxemburg NIS-2-pflichtige Einrichtungen müssen sich bis zum 10. Juli 2026 beim Institut Luxembourgeois de Regulation (ILR) selbst registrieren, dem Ende der zweimonatigen Frist, die mit Inkrafttreten des Gesetzes vom 5. Mai 2026 am 10. Mai 2026 begann. Zuständige Behörde ist die ILR, zentrale Kontaktstelle ist das HCPN, für den Finanzsektor die CSSF.
Niederlande veröffentlichen die Cyberbeveiligingswet im Staatsblad (Stb. 2026, 187)
Das Wet van 8 juli 2026 zur NIS-2-Umsetzung wurde am 10. Juli 2026 als Stb. 2026, 187 veröffentlicht, zusammen mit dem CER-Umsetzungsgesetz Wet weerbaarheid kritieke entiteiten (Stb. 2026, 188) und der Durchführungsverordnung Cyberbeveiligingsbesluit (Stb. 2026, 189). Alle treten am 15. August 2026 in Kraft; ab dann ist die Registrierung über MijnNCSC verpflichtend.
Ungarn: SZTFH schließt ersten NIS-2-Auditzyklus ab, 2.132 von 2.520 Einrichtungen fristgerecht auditiert
Ungarns nationale Frist für das erste Audit am 30. Juni 2026 (Gesetz LXIX von 2024) ist abgelaufen: 2.132 von 2.520 registrierten auditpflichtigen Organisationen haben fristgerecht abgeschlossen; 1.511 Auditberichte sind verarbeitet, säumigen Einrichtungen drohen Verwarnungen oder Bußgelder bis 150 Millionen HUF. Der 30. Juni 2026 ist eine ungarische nationale Frist, keine EU-weite.
BSI veröffentlicht GAiN Version 2.2, die grundsaetzlichen Anforderungen im Nachweisverfahren nach Paragraf 39 Absatz 2 BSIG
Version 2.2 der Grundsaetzlichen Anforderungen im Nachweisverfahren (GAiN) vom 9. Juli 2026 passt die Prüfgrundlage für KRITIS-Betreiber an das novellierte BSIG an und überarbeitet den Text sprachlich. Kapitel 4 listet die Anforderungen, die zum 1. Januar 2027 in Kraft treten oder entfallen. GAiN ist eine BSI-Handreichung für das Nachweisverfahren nach Paragraf 39, das KRITIS-Betreiber alle drei Jahre durchlaufen, und begründet selbst keine neuen gesetzlichen Pflichten.
Kommission verklagt Irland, Spanien, Frankreich und die Niederlande vor dem EuGH wegen NIS-2-Umsetzung
Im Vertragsverletzungspaket vom Juli 2026 hat die Europäische Kommission Irland, Spanien, Frankreich und die Niederlande wegen unvollständiger Umsetzung der NIS-2-Richtlinie (EU) 2022/2555 vor dem EuGH verklagt und finanzielle Sanktionen beantragt (Pauschalbetrag und taegliches Zwangsgeld). Die Umsetzungsfrist war der 17. Oktober 2024.
Niederlande verabschieden das Cyberbeveiligingswet (NIS 2), in Kraft ab 15. August 2026
Der niederländische Senat (Eerste Kamer) hat am 7. Juli 2026 das Cyberbeveiligingswet (NIS-2-Umsetzung) und das Wet weerbaarheid kritieke entiteiten (CER-Umsetzung) verabschiedet. Beide treten am 15. August 2026 in Kraft, ab dann ist die Registrierung über mijn.ncsc.nl verpflichtend. Rund 8.000 Einrichtungen fallen unter das Cyberbeveiligingswet und etwa 500 unter das CER-Gesetz.
Kommission stellt EU-Aktionsplan für Cybersicherheit und Kuenstliche Intelligenz vor
Die Kommission hat den EU-Aktionsplan für Cybersicherheit und KI (COM(2026) 577) veröffentlicht, eine unverbindliche Mitteilung zum Umgang mit KI-Risiken und KI-Chancen in der Cybersicherheit. Er schafft keine neuen Pflichten und soll die Umsetzung bestehenden Rechts staerken, darunter NIS 2 und CRA; ENISA veröffentlichte am selben Tag ein begleitendes Papier zu Cyberbedrohungen im KI-Zeitalter.
Irland: NCSC veröffentlicht Leitfaden zur Cyber-Governance für Leitungsorgane von NIS-2-Einrichtungen
Das irische NCSC hat einen unverbindlichen Leitfaden für Leitungsorgane betroffener Einrichtungen veröffentlicht, aufgebaut auf dem belgischen CyberFundamentals-Rahmenwerk (CyFun) als bevorzugter risikobasierter Grundlage. Er erschien einen Tag vor der Klage der Kommission gegen Irland vor dem EuGH wegen Nichtumsetzung; das nationale Cybersicherheitsgesetz ist weiter in der vorparlamentarischen Prüfung.
Luxemburg: ILR konsultiert zu Durchfuehrungsregelungen für Sicherheitsmaßnahmen und Vorfallsmeldungen
Das ILR hat öffentliche Konsultationen zu zwei Entwuerfen von Durchfuehrungsregelungen unter dem NIS-2-Gesetz vom 5. Mai 2026 eröffnet: zu Sicherheitsmaßnahmen und zu Meldeverfahren und Kriterien für Vorfälle mit erheblichen Auswirkungen (CP/N26/2), wenige Tage vor Ablauf der Selbstregistrierungsfrist am 10. Juli.
ENISA veröffentlicht ihre Sicht auf Cybersicherheit im Zeitalter der Frontier-KI
Die ENISA hat einen Bericht für nationale Behörden, EU-Gesetzgeber, Verteidiger und Diensteanbieter veröffentlicht, der erste Empfehlungen zum Aufbau operativer Fähigkeiten gegen Bedrohungen in Maschinengeschwindigkeit enthält. Der Bericht ist eine unverbindliche fachliche Stellungnahme und ändert die Pflichten aus der NIS-2-Richtlinie nicht.
Litauen: Änderungsgesetz XV-1076 zum Cybersicherheitsgesetz tritt in Kraft
Das Gesetz Nr. XV-1076, vom Seimas am 25. Juni 2026 verabschiedet und am 3. Juli 2026 im Register der Rechtsakte veröffentlicht, ändert ab dem 4. Juli 2026 das Cybersicherheitsgesetz (Nr. XII-1428). Die Größenschwelle für wesentliche und wichtige Einrichtungen folgt nun der Definition der EU für kleine und mittlere Unternehmen (über der Beschäftigtenschwelle oder über beiden Finanzschwellen); die Beschäftigtenzahl kommt aus den Daten der staatlichen Sozialversicherung, die Finanzdaten aus eingereichten Jahresabschlüssen oder Steuerdaten. Die Regel, nach der in Litauen registrierte Digitalanbieter dort ihre Hauptniederlassung haben, entfällt zugunsten der Prüfung nach Art. 26 Abs. 2 NIS 2. Meldepflichten bei Vorfällen (Art. 18), Risikomanagementmaßnahmen und Bußgeldobergrenzen bleiben unverändert.
ENISA startet NIS360-Umfrage für nationale Behörden und Einrichtungen hoher Kritikalität
ENISA startete am 1. Juli 2026 eine Umfrage und lädt nationale Behörden und Einrichtungen hoher Kritikalität nach NIS2 ein, zur nächsten Ausgabe der NIS360-Bewertung zur Reife und Kritikalität der Sektoren beizutragen. Einsendeschluss ist der 30. Oktober 2026.
Schweden: NIS-2-Behoerdenfunktionen und CERT-SE gehen von der MCF an das neue NCSC über
Zum 1. Juli 2026 gingen die nationale NIS-2-Anlaufstelle, CERT-SE und die Registrierungsfunktion nach dem Cybersäkerhetslagen von der Myndigheten för civilt försvar (MCF, am 1. Januar 2026 von MSB umbenannt) auf das neu geschaffene Nationellt cybersaekerhetscenter (NCSC) bei der FRA über. Einrichtungen registrieren sich per E-Mail-Formular an nis2anmalan@ncsc.se.
Schweden: NIS-2-Meldepflichten treten in Kraft (MCFFS 2026:8)
Die Verordnung zu Meldepflichten und Informationspflichten unter dem schwedischen Cybersicherheitsgesetz (MCFFS 2026:8) gilt seit dem 1. Juli 2026; Meldungen nimmt das NCSC bei der FRA entgegen. Verordnungen zu Sicherheitsmaßnahmen, Leitungsschulung und Audits folgen zum 1. Oktober 2026.
Ungarn: erste verpflichtende NIS-2-Prüfung bis 30. Juni 2026 fällig (nationale Frist, nicht EU-weit)
Nach der ungarischen NIS-2-Umsetzung (Gesetz LXIX/2024, beaufsichtigt durch die Regulierungsbehoerde SZTFH) mussten betroffene Einrichtungen bis 31. August 2025 einen registrierten Cybersicherheitspruefer beauftragen und bis 30. Juni 2026 eine erste verpflichtende Prüfung abschließen, nach einer Verlängerung um sechs Monate. Das ist eine rein nationale ungarische Pflicht: Weder die NIS-2-Richtlinie (EU) 2022/2555 noch die Durchführungsverordnung 2024/2690 setzen eine EU-weite Frist für eine Erstpruefung, anders als pauschale Anbieterbehauptungen suggerieren.
Litauen: Änderungsgesetz XV-894 zur Vollstreckung von Cybersicherheitsbußgeldern tritt in Kraft
Das Gesetz Nr. XV-894, vom Seimas am 12. Mai 2026 verabschiedet und am 15. Mai 2026 im Register der Rechtsakte veröffentlicht, ändert ab dem 30. Juni 2026 Art. 31 Abs. 13 des Cybersicherheitsgesetzes (Nr. XII-1428). Ein Bußgeldbescheid des Nationalen Cybersicherheitszentrums bleibt ein Vollstreckungstitel, wird aber nun nach dem Steuerverwaltungsgesetz und der Zivilprozessordnung vollstreckt; die bisherige Frist von drei Jahren, innerhalb derer der Bescheid zur Vollstreckung eingereicht werden musste, entfällt. Bescheide, die bis zum 29. Juni 2026 bestandskräftig wurden, werden nach dem alten Recht vollstreckt. Bußgeldobergrenzen, die zuständige Behörde und das Verfahren zur Verhängung von Bußgeldern bleiben unverändert.
Italien: ACN-Kategorisierungsfenster für bestehende NIS-Einrichtungen endet
Das Fenster für 2025 registrierte Einrichtungen zur Kategorisierung ihrer Tätigkeiten über den ACN-Kategorisierungsdienst (Determinazione 155238/2026, vier Relevanzstufen) lief vom 1. Mai bis 30. Juni 2026. Nächster Meilenstein für Bestandseinrichtungen ist die Umsetzung der grundlegenden Sicherheitsmaßnahmen bis 31. Oktober 2026.
Niederlande: Senatsausschuesse bringen zweiten Bericht zur Cyberbeveiligingswet aus, Plenardebatte für den 6. oder 7. Juli 2026 angesetzt
Am 26. Juni 2026 haben die gemeinsamen Eerste-Kamer-Ausschuesse für Digitalisierung (DIGI) und Justiz und Sicherheit (J&V) ihren zweiten Bericht (tweede verslag) zur Cyberbeveiligingswet (Gesetzentwurf 36.764, die NIS-2-Umsetzung) ausgebracht und nach der Regierungsantwort vom 17. Juni eine weitere schriftliche Runde eröffnet. Die Ausschuesse warten nun auf eine zweite Regierungsantwort; danach ist die Plenardebatte für den 6. oder 7. Juli 2026 vor der Schlussabstimmung des Senats angesetzt. Das früher angepeilte Inkrafttreten zum 1. Juli 2026 ist damit nicht mehr erreichbar; der Termin wird per koninklijk besluit festgelegt, sobald das Gesetz verabschiedet ist. Die Niederlande gehören zu den letzten Nachzueglern bei der NIS-2-Umsetzung.
CRA-Marktüberwachungsbehörden (AdCo CRA) tagen in Berlin; erste Meldepflichten ab 11. September 2026
Das zweite Treffen der CRA-Verwaltungskooperationsgruppe (AdCo CRA) unter Leitung des BSI fand am 25. Juni 2026 in Berlin statt. Die ersten Pflichten des Cyber Resilience Act gelten ab 11. September 2026: Hersteller von Produkten mit digitalen Elementen müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle über die im Aufbau befindliche europäische Single Reporting Platform melden.
ENISA veröffentlicht SME CRA Survey Report zur Vorbereitung auf den Cyber Resilience Act
ENISA hat ihren SME CRA Survey Report veröffentlicht, der die Ergebnisse einer Umfrage unter kleinen und mittleren Unternehmen von Februar bis März 2026 zur Kenntnis und Vorbereitung auf den Cyber Resilience Act (CRA) darstellt. Der Bericht sieht die größten Lücken gegenüber den CRA-Erwartungen bei der Bedrohungsmodellierung und bei Softwarestuecklisten und hält fest, dass KMU praxisnahe Anleitung für Teams ohne eigenes Sicherheitspersonal wuenschen. Die wesentlichen CRA-Pflichten gelten ab Dezember 2027.
Portugal: CNCS-Betriebsverordnung für die Registrierungsplattform MyCiber tritt in Kraft
Das Regulamento n.º 756/2026, veröffentlicht im Diário da República (2. Serie, Nr. 118) am 22. Juni 2026 und in Kraft seit dem 23. Juni 2026, legt die Betriebsregeln für die vom CNCS betriebene Plattform MyCiber (myciber.gov.pt) fest. Es operationalisiert die Registrierung und Selbsteinstufung von Einrichtungen nach dem Regime Jurídico da Cibersegurança (Decreto-Lei n.º 125/2025, der portugiesischen NIS-2-Umsetzung) und macht MyCiber vom Konsultationsstadium zum aktiven Registrierungskanal.
Regierungsentwurf zur Staerkung der Cybersicherheit im Bundestag: Betreiber kritischer Anlagen sollen Daten aus der Angriffserkennung an das BSI uebermitteln
Der Regierungsentwurf eines Gesetzes zur Staerkung der Cybersicherheit liegt dem Bundestag als Drucksache 21/6585 vom 22. Juni 2026 vor; dem Bundesrat war er am 29. Mai 2026 als besonders eilbeduerftig zugeleitet worden. Fuer NIS-2-regulierte Einrichtungen ist die wichtigste BSIG-Aenderung ein neuer § 31 Abs. 3: Betreiber kritischer Anlagen sollen Verfuegbarkeitsindikatoren sowie Angriffsindikatoren und Schwachstelleninformationen aus ihren Systemen zur Angriffserkennung automatisiert an das BSI uebermitteln, zwoelf Monate nachdem sie erstmals als Betreiber gelten, jedoch nicht frueher als zwoelf Monate nach Veroeffentlichung der technischen Anforderungen durch das BSI. § 65 soll Bussgelder fuer fehlende Angriffserkennung oder fehlende Uebermittlung vorsehen; im Gegenzug entfaellt die Angriffserkennung aus den Nachweisen nach § 39 Abs. 1. DNS-Diensteanbieter mit mindestens 50 Beschaeftigten oder jeweils mehr als 10 Mio. EUR Jahresumsatz und Jahresbilanzsumme sollen ihren Nutzern einen DNS-basierten Schutz vor schaedlichen Domains anbieten. Es handelt sich um einen Gesetzentwurf, nicht um geltendes Recht: Die Bundesregierung hat die Vorschlaege des Bundesrates insgesamt abgelehnt (Drucksache 21/7406 vom 29. Juli 2026), und der Innenausschuss fuehrt am 5. Oktober 2026 seine oeffentliche Anhoerung durch. Das Gesetz soll am Tag nach der Verkuendung in Kraft treten.
BSI-Schreiben an Wirtschaftsverbaende setzt faktische Registrierungsfrist auf den 31. Juli 2026
In einem Schreiben an die deutschen Wirtschaftsverbaende, über das Tagesspiegel Background berichtet und das reuschlaw-Partner Stefan Hessel am 17. Juni 2026 öffentlich zitiert hat, kommuniziert das BSI eine faktische Registrierungsfrist auf den 31. Juli 2026 für Einrichtungen, die die gesetzliche Frist vom 6. März 2026 verpasst haben. Woertlich: 'Da die Registrierungen überfällig sind, gehen wir davon aus, dass alle bis dahin nicht registrierten Einrichtungen die Registrierung bis zum 31. Juli 2026 erfolgreich abschließen.' Eine schmale Ausnahme von sechs Wochen ab der Antwort des BSI auf gebündelt eingereichte Klaerungsfragen wird gewährt. Juristisch ist das weder eine Schonfrist noch eine Fristverlaengerung: der Bußgeldtatbestand nach Section 65 Absatz 2 Nummer 6 in Verbindung mit Section 65 Absatz 5 Nummer 5 BSIG (bis 500.000 Euro pauschal für den Registrierungsverstoß nach Section 33) gilt unverändert seit dem 7. März 2026. Das Schreiben ist eine Ausübung des Verfolgungsermessens nach Section 47 OWiG, jetzt an einem schriftlich kommunizierten Termin festgemacht. Stand 2. April 2026 waren erst 15.477 von rund 29.500 betroffenen Einrichtungen registriert. Die nächste Aktualisierung der BSI-Statistik 'NIS-2 in Zahlen' ist auf den 31. Juli 2026 terminiert, denselben Tag. Bis Ende Mai 2026 war die Zahl auf rund 18.500 registrierte Einrichtungen gestiegen, was das BSI als grundsätzlich zufriedenstellend bezeichnete.
Niederlande: Regierung legt Senatsantwort zum Cyberbeveiligingswet vor, Ausschuesse legen weiteres Verfahren am 23. Juni fest
Am 17. Juni 2026 legte die niederländische Regierung ihre Antwort (nota naar aanleiding van het verslag) auf den Senatsausschussbericht vom 2. Juni zum Cyberbeveiligingswet (Gesetzentwurf 36.764, die NIS-2-Umsetzung) vor. Die Ausschuesse der Eerste Kamer für Digitalisierung und für Justiz und Sicherheit entscheiden am 23. Juni 2026 über das weitere Verfahren, die letzte Hürde vor einer Plenarabstimmung. Das Gesetz passierte das Unterhaus am 15. April 2026; die Regierung strebt weiterhin das Inkrafttreten zum 1. Juli 2026 an, vorbehaltlich der Zustimmung des Senats.
NIS-Kooperationsgruppe veröffentlicht Referenzdokument zu NIS-2-Sicherheitsmaßnahmen mit Zuordnungstabelle
Die NIS-Kooperationsgruppe (Mitgliedstaaten, Europäische Kommission und ENISA) hat ein unverbindliches Referenzdokument mit gemeinsamen Cybersicherheitszielen für Einrichtungen im Anwendungsbereich der NIS-2-Richtlinie veröffentlicht, bewusst breit formuliert, damit sie sektor-, technologie- und betriebsuebergreifend gelten. Eine als Anhang beigefuegte Zuordnungstabelle verknüpft die Ziele mit den Anforderungen der Richtlinie, der Durchführungsverordnung (EU) 2024/2690 sowie bestehenden internationalen Standards und nationalen Rahmenwerken, darunter das belgische CyberFundamentals (CyFun). Es ist eine reine Handreichung und ersetzt nationales Umsetzungsrecht nicht. Das belgische CCB hat es am 17. Juni 2026 bekanntgegeben; die Dokumente liegen auf der Seite der NIS-Kooperationsgruppe der Kommission.
AG KRITIS reicht Stellungnahme zur Kritisverordnung ein
Die zivilgesellschaftliche AG KRITIS veröffentlichte ihre vom BMI angefragte Stellungnahme zum Referentenentwurf der Kritisverordnung (Stand 26.05.2026). Sie bezeichnet das Festhalten am Regelschwellenwert von 500.000 Einwohnern als größten Konstruktionsfehler und kritisiert das Fehlen von Sektoren wie Chemie, Medien und Kultur.
ENISA-Übung Cyber Europe 2026 testet EU-Reaktion auf Cyberangriffe auf Schienen- und Seenetze
Am 10. und 11. Juni 2026 hat ENISA die 8. Auflage von Cyber Europe mit rund 5.000 Teilnehmenden aus EU-Mitgliedstaaten, Industrie und Partnerländern (Vereinigtes Königreich, Norwegen, Schweiz, Ukraine) durchgeführt. Das Szenario simulierte koordinierte Cyberangriffe auf europäische Schienen- und Seetransportnetze, die zu einer breiteren Krise eskalierten. Es war der erste EU-weite Test des EU Cyber Blueprint 2025 (Ratsempfehlung für koordinierte Reaktion auf groß angelegte Cybervorfälle) und die erste Aktivierungsuebung der neuen EU-Cybersicherheitsreserve aus dem Cyber Solidarity Act. ENISA stellt fest, dass Schiene und Seeverkehr im NIS360-Reifegradindex unterdurchschnittlich abschneiden, gemessen an ihrer Kritikalität. Die Übung prüft die grenzüberschreitende Incident-Response-Kette, auf der Artikel 23 NIS-2 und das CSIRT-Netzwerk aufsetzen.
BSI veröffentlicht BSI-Magazin 2026/01 mit Titelthema NIS-2 und BSI-Gesetz
Am 11. Juni 2026 hat das BSI die erste Ausgabe 2026 seines halbjaehrlichen BSI-Magazins unter dem Titelthema 'Mehr Cybersicherheit für Unternehmen mit NIS-2 und BSIG' veröffentlicht. Die Ausgabe markiert sechs Monate Inkrafttreten des NIS2UmsuCG (seit 6. Dezember 2025) und bekräftigt die BSI-Linie, dass die NIS-2-Umsetzung 'ein Meilenstein auf dem Weg zu einer resilienten Cybernation' sei. Weitere Themen: KI in der Cybersicherheit, modernisierte BSI-Zertifizierungsverfahren für IT-Sicherheitsdienstleister, Biometrie und ePayment. Das Magazin ist der Hauptkommunikationskanal des BSI an Verwaltung, Wirtschaft und Gesellschaft und signalisiert eine Akzentverschiebung Richtung Vollzugsphase nach Ablauf der Registrierungsfrist am 6. März 2026.
BSI startet Umfrage zu seinen NIS-2-Unterstuetzungsangeboten für die Wirtschaft
Das BSI hat einen Fragebogen freigeschaltet, der Einrichtungen im Anwendungsbereich von NIS 2 um Rueckmeldung zu seinen bestehenden Unterstuetzungsangeboten bittet, namentlich zur Betroffenheitsprüfung, zur Geschäftsleitungsschulung und zu den #nis2know-Infopaketen, und der zur Nennung weiterer Themen einlädt. Die Umfrage dauert etwa 20 Minuten, wird anonym ausgewertet und lief bis zum 24. Juni 2026; erklaertes Ziel ist eine praxisnaehere Unterstützung der betroffenen Unternehmen.
Telekommunikationsrat (TTE) prüft Fortschrittsbericht zum Cybersicherheitspaket (CSA2 + NIS2-Änderungen)
Auf dem Rat für Verkehr, Telekommunikation und Energie am 9. Juni 2026 in Luxemburg hat die zypriotische Praesidentschaft Fortschrittsberichte zum Digital Networks Act und zum Cybersicherheitspaket vorgelegt. Das Cybersicherheitspaket umfasst den Entwurf einer Cybersecurity-Act-2-Verordnung, die gezielten Änderungen der NIS-2-Richtlinie (Kommissionsvorschlag vom 20. Januar 2026) und das neue unionsweite Rahmenwerk für eine vertrauenswürdige IKT-Lieferkette. Die Minister tauschten sich aus, ohne einen verbindlichen Beschluss zu fassen; das Dossier bleibt im AStV in Prüfung, bevor Polen ab Juli 2026 die Praesidentschaft übernimmt. Erste förmliche Befassung des Cybersicherheitspakets auf Ministerebene seit dem Kommissionsvorschlag im Januar.
ENISA veröffentlicht SBOM Adoption State of Play 2026
ENISA hat Umfrageergebnisse zur Einführung von Software Bill of Materials veröffentlicht. Demnach ist der Cyber Resilience Act der wichtigste Treiber für die Erstellung und Automatisierung von SBOM über den gesamten Softwareentwicklungszyklus. Die dokumentierte Lieferkettentransparenz berührt die Lieferantensicherheitspflichten nach Artikel 21 Absatz 2 Buchstabe d der NIS-2-Richtlinie.
Europäische Kommission begruesst Erklärung der G7-Cybersicherheits-Arbeitsgruppe
Am 8. Juni 2026 hat die DG CONNECT eine Digibyte veröffentlicht, in der sie die unter französischer G7-Praesidentschaft angenommene Erklärung der G7-Cybersicherheits-Arbeitsgruppe begruesst. Die Erklärung verpflichtet die G7 zu abgestimmtem Handeln bei Post-Quanten-Kryptografie, KI-bezogenen Cybersicherheitsrisiken, Resilienz von Telekommunikationsnetzen und Schutz von KMU. Die Kommission verankert die Telekom-Resilienz-Saeule ausdrücklich in der NIS-2-Richtlinie ('setzt bereits hohe Anforderungen an die Resilienz der Telekommunikation') und verknüpft die Lieferkettensaeule mit dem Entwurf des ueberarbeiteten Cybersecurity Act (CSA2) und dem neuen Rahmenwerk für eine vertrauenswürdige IKT-Lieferkette. Nächstes Treffen der G7-Arbeitsgruppe im Herbst 2026, bevor die USA 2027 die Praesidentschaft übernehmen.
ENISA veröffentlicht technische Kompetenzanforderungen für benannte Stellen nach dem CRA
ENISA hat einen Bericht veröffentlicht, der die Kompetenz-, Erfahrungs- und Schulungsanforderungen für das Personal von Konformitaetsbewertungsstellen festlegt, die als benannte Stellen nach dem Cyber Resilience Act notifiziert werden wollen. Er unterstützt den Aufbau von Bewertungskapazitaeten vor dem Ziel vom 11. Dezember 2026 für eine ausreichende Zahl benannter Stellen nach dem CRA.
Niederlande: Eerste-Kamer-Ausschuesse veröffentlichen Bericht zur Cyberbeveiligingswet, warten auf Regierungsantwort
Am 2. Juni 2026 haben die gemeinsamen Eerste-Kamer-Ausschuesse für Digitalisierung (DIGI) und Justiz und Sicherheit (J&V) den Verslag zur Cyberbeveiligingswet (Gesetzentwurf 36.764) und dem parallelen Wet weerbaarheid kritieke entiteiten (36.765) ausgebracht und damit die am 19. Mai 2026 eroeffnete schriftliche Inbreng-Phase formell abgeschlossen. Die Ausschuesse warten nun auf die nota naar aanleiding van het verslag der Regierung, bevor eine Plenardebatte und eine Schlussabstimmung des Senats terminiert werden können. Inkrafttreten weiterhin per koninklijk besluit zum 1. Juli 2026 angepeilt; ob das gelingt, hängt jetzt vom Tempo des Kabinetts ab.
BSI veröffentlicht #nis2know-Infopaket zur Abbildung von ISO/IEC 27001 auf NIS-2 / Section 30 BSIG
Am 2. Juni 2026 hat das BSI seinem #nis2know-Reihe ein ISO/IEC-27001-Infopaket hinzugefügt, das die Anforderungen aus Section 30 BSIG strukturiert den Controls aus ISO/IEC 27001:2022 in zehn Bereichen gegenueberstellt (Risikoanalyse, Bewältigung von Sicherheitsvorfällen, Business Continuity, Lieferkettensicherheit, Schwachstellenmanagement, Wirksamkeitsprüfung, Schulung/Awareness, Kryptografie, Personal-/Zugriffssicherheit, MFA und sichere Kommunikation). Das BSI stellt ausdrücklich klar: 'Eine Zertifizierung nach ISO/IEC 27001 bedeutet nicht automatisch, dass ein Unternehmen NIS-2-konform ist.' Autoritative BSI-Position zur ISO-versus-NIS-2-Frage, die den Beratungs- und Auditmarkt beherrscht.
ENISA startet öffentliche Konsultation zu Agreed Cryptographic Mechanisms Version 3 für EUCC
Die Kryptographie-Untergruppe der ECCG hat mit Unterstützung der ENISA einen Entwurf der Version 3 der Agreed Cryptographic Mechanisms zur öffentlichen Konsultation bis Ende Juli 2026 veröffentlicht. Das Dokument empfiehlt die bevorzugten kryptographischen Verfahren für IKT-Produkte, die zur EUCC-Zertifizierung eingereicht werden, und baut auf Version 2.0 aus Mitte 2025 auf.
ENISA veröffentlicht NIS360 2026: dritte jährliche Reife- und Kritikalitätsbewertung der NIS2-Sektoren
ENISA veröffentlicht die dritte Ausgabe von NIS360 zur Bewertung der Cybersicherheitsreife und Kritikalität aller Sektoren hoher Kritikalität nach Annex I. Vertrauensdienste, Luftverkehr und Finanzmarktinfrastrukturen erreichen hohe Reife. Acht Sektoren liegen in der Risikozone (Reife hinter Kritikalität): Gesundheit, Eisenbahn, Schifffahrt, IKT-Service-Management, Weltraum, öffentliche Verwaltungen, Trinkwasser und Abwasser. Weltraum und Eisenbahn weisen gestiegene Kritikalität auf. Jährliches Referenzdokument für nationale Behörden und Betreiber zur Priorisierung der NIS2-Aufsicht.
BMI legt Entwurf der neuen KRITIS-Verordnung vor: Schwellenwerte und Sektorliste unter dem KRITIS-Dachgesetz
Das Bundesinnenministerium veröffentlicht den Referentenentwurf der neuen Verordnung zur Bestimmung kritischer Anlagen, die die bisherige BSI-KritisV unter dem KRITIS-Dachgesetz ersetzt. Der Entwurf nimmt einen neuen Sektor Weltraum auf, behält IT und TK in KRITIS und passt Schwellenwerte insbesondere in Energie und Verkehr an. Konsultationsfrist ist der 16. Juni 2026. Bestimmt, welche Betreiber zugleich NIS2-wesentliche Einrichtungen und Betreiber nach KRITIS-Dachgesetz sind.
NIS-Kooperationsgruppe einigt sich auf einheitliche Meldevorlagen
Auf ihrer 39. Plenarsitzung in Zypern hat die NIS-Kooperationsgruppe (Mitgliedstaaten, Europäische Kommission und ENISA) einheitliche Vorlagen für die Meldung von Sicherheitsvorfällen nach Artikel 23 der NIS-2-Richtlinie vereinbart. Grenzueberschreitend tätige Einrichtungen erhalten damit ein einheitliches Format statt unterschiedlicher nationaler Formulare. Die Kommission will die Vorlagen über einen Durchführungsrechtsakt verbindlich machen.
Niederlaendischer Senat: Ausschuesse eröffnen schriftliche Inbreng-Phase zur Cyberbeveiligingswet (NIS2-Umsetzung)
Die Ausschuesse des Eerste Kamer (Senat) für Digitalisierung (DIGI) und Justiz und Sicherheit (J&V) haben am 19. Mai 2026 die Phase der schriftlichen Stellungnahmen ('inbreng voor het verslag') zur Cyberbeveiligingswet (Gesetzentwurf 36.764) und zum parallel behandelten Gesetz weerbaarheid kritieke entiteiten (36.765) eröffnet. Senatoren reichen ihre Positionen ein, bevor die Ausschuesse am 21. Mai vorläufige Kurznotizen formulieren. Die Tweede Kamer hatte den Entwurf am 15. April 2026 verabschiedet. Die Zustimmung des Senats ist der letzte Schritt vor Inkrafttreten, erwartet zum 1. Juli 2026. Die Niederlande gehören zu den verbleibenden Nachzueglern bei der NIS-2-Umsetzung.
EU-Kommission veröffentlicht Entwurf der Leitlinien zur Einstufung als Hochrisiko-KI-System (Art 6 KI-Verordnung)
Die Europäische Kommission hat am 19. Mai 2026 den Entwurf der Leitlinien zur Einstufung als Hochrisiko-KI-System nach Art 6 der KI-Verordnung (VO (EU) 2024/1689) veröffentlicht und eine gezielte Stakeholder-Konsultation bis 23. Juni 2026, 22:00 CET eröffnet. Der 148-seitige Entwurf legt die Auslegung der Kommission zu Art 6(1) (Annex I, eingebettete Sicherheitskomponenten) und Art 6(2) (Annex III, eigenständige Hochrisikosysteme) dar und enthält praktische Anwendungsbeispiele nach Art 6(5). Relevante Signale für NIS-2-regulierte Einrichtungen: Die Hochrisiko-Einstufung für Kritische Infrastrukturen nach Art 6(2) + Annex III(2) wird durch eine CER-Benennung (Richtlinie 2022/2557) ausgelöst, nicht durch den NIS-2-Status als 'wesentliche Einrichtung'. Cybersicherheits-KI ist ausdrücklich aus dem Hochrisiko-Bereich ausgenommen (Erwägungsgrund 55). Auch KI für Servicequalitaet/Betrieb ist ausgenommen. Die vier Ausnahmewege nach Art 6(3) bleiben trotz des früheren Kommissionsvorschlags zur Streichung erhalten. Finale Leitlinien werden nach Abschluss der Konsultation erwartet.
BSI und Mecklenburg-Vorpommern unterzeichnen Kooperationsvereinbarung zur Cybersicherheit (12. Bundesland)
BSI-Praesidentin Claudia Plattner und der Finanz- und Digitalisierungsminister von Mecklenburg-Vorpommern, Dr. Heiko Geue, unterzeichnen in Hamburg eine formale Kooperationsvereinbarung; damit pflegt das BSI nun Kooperationen mit zwölf Bundesländern. Umfasst operative Cybersicherheit, wechselseitigen Informations- und Wissensaustausch und gemeinsame Awareness-Maßnahmen. Setzt die Bund-Länder-Koordination fort, die mit Brandenburg am 29. April 2026 startete, und unterstützt die NIS-2-Umsetzung in betroffenen öffentlichen Verwaltungseinrichtungen.
BSI veröffentlicht G7-Richtlinie zu Software Bill of Materials for AI
BSI und Italiens ACN haben gemeinsam unter den G7-Cybersicherheitsbehörden und mit der EU-Kommission die Leitlinie 'Software Bill of Materials (SBOM) for Artificial Intelligence' mit Mindestelementen erarbeitet. Das Dokument legt Mindestanforderungen in sieben Informationskategorien fest, darunter KI-Modelle, Trainingsdatenquellen und potenzielle Verzerrungen. BSI-Praesidentin Claudia Plattner: Transparenz über die KI-Lieferkette bildet die Grundlage für robuste KI-Cybersicherheit. Direkt relevant für NIS-2-Lieferkettenrisikomanagement nach Art 21(2)(d) und für den AI-Act-Compliance-Pfad.
BMI/BKA Bundeslagebild Cybercrime 2025: rund 335.000 Fälle, 202,4 Mrd. Euro Schaden für die deutsche Wirtschaft
Bundesinnenminister Alexander Dobrindt und BKA-Vizepraesidentin Martina Link stellen am 12. Mai 2026 das Bundeslagebild Cybercrime 2025 vor. Rund 335.000 Cybercrime-Fälle im engeren Sinn wurden 2025 registriert; zwei Drittel (207.888) aus dem Ausland oder von unbekannten Orten begangen. Geschätzter Schaden für die deutsche Wirtschaft: 202,4 Mrd. Euro, rund 4,5 Prozent des Bruttoinlandsprodukts. KI-Werkzeuge werden von Angreifern zunehmend eingesetzt; Unternehmen, Behörden und Kritische Infrastrukturen sind die Hauptziele. Dobrindt rahmt die Antwort im Sinne der NIS-2-Durchsetzung: 'Der Staat darf im digitalen Raum kein Zuschauer sein.' Liefert die politische Kulisse für den Eintritt des BSI in die aktive NIS-2-Pruefungsphase ab Mai 2026.
BSI Cybersicherheitsmonitor 2026: Jede zehnte Person in Deutschland im Vorjahr von Cyberkriminalitaet betroffen
Gemeinsame Umfrage von BSI und ProPK ergibt, dass 27% der Deutschen schon einmal Opfer von Cyberkriminalitaet wurden, davon 11% in den letzten zwölf Monaten. Haeufigste Delikte: Betrug beim Onlineshopping und -banking, Fremdzugriffe auf Konten und Phishing. Nur 14% informieren sich regelmäßig über Cybersicherheit; 33% der Betroffenen berichten von finanziellen Verlusten. Der Bericht untermauert die breite Awareness-Lücke, die NIS-2-Aufsicht und BSI-Aufklaerungsprogramme verbraucherseitig adressieren.
Luxemburg setzt NIS 2 um: Gesetz vom 5. Mai 2026 in Kraft
Das luxemburgische Gesetz vom 5. Mai 2026 über Maßnahmen zur Gewährleistung eines hohen Cybersicherheitsniveaus ist am 10. Mai 2026 in Kraft getreten und setzt die NIS-2-Richtlinie um, das früher gültige NIS-1-Gesetz wird aufgehoben. Das Institut Luxembourgeois de Regulation (ILR) ist zuständige Behörde. Ein Selbstregistrierungsportal für betroffene Einrichtungen ist online. Bemerkenswert, weil Luxemburg zu den Nachzueglern gehoerte und wenige Tage zuvor am 29. April 2026 im parallelen CER-Vertragsverletzungsverfahren vor dem EuGH verklagt wurde. Betroffene Einrichtungen müssen sich selbst beim ILR registrieren.
AI Act Digital Omnibus: vorläufige politische Einigung erzielt
Rat und Europaeisches Parlament haben am 7. Mai 2026 eine vorläufige politische Einigung zum AI Act Digital Omnibus erzielt. Annex III-Hochrisiko-Pflichten verschoben auf den 2. Dezember 2027, Annex I-eingebettete Hochrisiko-Pflichten auf den 2. August 2028. Wasserzeichen-Pflicht nach Art 50(2) verschoben auf den 2. Dezember 2026. Neues Verbot in Art 5 für KI zur Erzeugung nicht-einvernehmlicher intimer Aufnahmen und Material zum sexuellen Missbrauch von Kindern. SME-Erleichterungen werden auf kleine Mid-Caps ausgeweitet. Foermliche Annahme durch Rat und Parlament vor dem 2. August 2026 erforderlich.
BSI veröffentlicht ersten Bericht zur IT-Sicherheit der öffentlichen Ladeinfrastruktur
BSI und Bundesministerium für Verkehr veröffentlichen den ersten gemeinsamen Bericht zur IT-Sicherheit der öffentlichen Ladeinfrastruktur in Deutschland. Der Bericht untersucht Schwachstellen in den Protokollen ISO 15118 und OCPP sowie Software-Schwächen bei Ladepunktbetreibern und schlägt konkrete Sicherheitsmaßnahmen vor. Das BSI positioniert Ladeinfrastruktur an der Schnittstelle der NIS-2-Sektoren Verkehr und Energie: Ausfälle reichen von Mobilitaetsstoerungen bis hin zu Auswirkungen auf das Stromnetz.
BSI startet CyberGovSecure: koordinierte NIS-2-Umsetzung in der Bundesverwaltung
BSI, CISO Bund und das Bundesministerium für Digitales und Staatsmodernisierung haben am 4. Mai 2026 CyberGovSecure gestartet, ein strukturiertes ressortuebergreifendes Programm zur Umsetzung von Cybersicherheitsmaßnahmen in allen Bundesbehörden. BSI-Praesidentin Claudia Plattner bezeichnet es als zentralen Baustein der NIS-2-Umsetzung in der Bundesverwaltung. Umsetzungsverantwortung liegt bei jeder Behörde; das BSI begleitet technisch und organisatorisch.
BSI und Brandenburg unterzeichnen Kooperationsvereinbarung zur Cybersicherheit
BSI-Praesidentin Claudia Plattner und der brandenburgische Staatssekretaer Ernst Bürger unterzeichnen eine formale Kooperationsvereinbarung mit zehn Handlungsfeldern: operative Cybersicherheit (Informationsmanagement, Sicherheitstests und -uebungen), gemeinsame Awareness- und Schulungsprogramme sowie wechselseitiger Austausch zum Aufbau von Fachkompetenz. Staerkt die Bund-Länder-Koordination zur Unterstützung der NIS2-Umsetzung in betroffenen öffentlichen Verwaltungseinrichtungen.
Kommission verklagt 7 Mitgliedstaaten vor dem EuGH wegen fehlender CER-Umsetzung
Die Europäische Kommission hat am 29. April 2026 entschieden, Bulgarien, Frankreich, Luxemburg, die Niederlande, Polen, Spanien und Schweden vor dem EuGH wegen fehlender Umsetzung der CER-Richtlinie (EU 2022/2557) zu verklagen und in allen Fällen finanzielle Sanktionen zu beantragen. CER und NIS 2 teilen die gleiche Umsetzungsfrist vom 17. Oktober 2024. Erste große EuGH-Durchsetzung im Paket. Verfahrensablauf: Aufforderungsschreiben November 2024, mit Gründen versehene Stellungnahme Juli 2025, EuGH-Klage April 2026. Starkes Durchsetzungssignal für das parallele NIS-2-Vertragsverletzungsverfahren.
BSI veröffentlicht C3A-Kriterienrahmen für Cloud-Souveränität
BSI veröffentlicht das Rahmenwerk Criteria enabling Cloud Computing Autonomy (C3A), das transparente Souveraenitaetsstandards für Cloud-Dienste festlegt. C3A ergänzt den bestehenden C5-Katalog und adressiert 'Cyber Dominance', die Fähigkeit von Cloud-Herstellern, dauerhaften Zugang zu Kundensystemen und -daten zu behalten. Cloud-Anbieter müssen C5-Voraussetzungen erfüllen; das Rahmenwerk lässt Flexibilität bei der Datenlokalisierung (Deutschland oder EU). Ausgerichtet am European Cloud Sovereignty Framework (EU CSF). Nicht regulatorisch verpflichtend; ergänzt, ersetzt aber NIS2-Cloud-Zertifizierungswege nicht.
Öffentliche Feedbackfrist für vorgeschlagene NIS2-Richtlinienaenderungen endet
Die öffentliche Feedbackfrist für die von der Europäischen Kommission vorgeschlagenen NIS2-Änderungen (veröffentlicht am 20. Januar 2026) endet heute. Vorschlaege umfassen Seekabel-Infrastruktur im Anwendungsbereich, Kategorie kleine Midcap-Unternehmen, Ransomware-Meldedetails, verstärkte ENISA-Rolle bei grenzüberschreitender Aufsicht und zertifizierungsbasierte Compliance-Pfade. Es folgt das ordentliche Gesetzgebungsverfahren in Parlament und Rat.
ENISA veröffentlicht National Capabilities Assessment Framework 2.0
ENISA hat NCAF 2.0 veröffentlicht, eine aktualisierte Methodik zur Bewertung nationaler Cybersicherheitsfaehigkeiten und Strategiereife. Ausgerichtet auf den NIS2-Artikel-19-Peer-Review-Prozess. Unterstützt Mitgliedstaaten bei der Identifizierung von Stärken, Lücken und Prioritaetsbereichen in der Cybersicherheit.
Belgien setzt erste NIS2-Compliance-Frist durch: wesentliche Einrichtungen müssen Cybersicherheitsstatus nachweisen
Belgien wird das erste EU-Land mit Ex-ante-NIS2-Aufsicht. Bis zum 18. April müssen wesentliche Einrichtungen verifizierte Cybersicherheitsdokumentation über einen von drei Wegen einreichen: CyberFundamentals (CyFun)-Verifizierung, ISO/IEC 27001-Zertifizierung oder direkten CCB-Inspektionsantrag. Bei Nichteinhaltung drohen Verwaltungsmassnahmen und Bußgelder bis 10 Mio. EUR oder 2% des Umsatzes. Volle Zertifizierung bis 18. April 2027.
BSI veröffentlicht Handreichung v1.0 zur Geschäftsleitungs-Schulungspflicht nach §38(3) BSIG
Das BSI hat am 17. April 2026 die Version 1.0 der 24-seitigen Handreichung 'Schulung für Geschäftsleitungen' veröffentlicht und damit die vorläufige v0.9 vom September 2025 nach Abstimmung mit Bitkom, DIHK, GI, VDMA, Zentralverband Handwerk und ZVEI aktualisiert. Das Dokument definiert die Erwartungen der Aufsicht an die Schulungspflicht nach §38(3) BSIG in drei Bloecken: Schulungsorganisation (Adressaten, Intervall, Formate, Anbieter, Nachweis), empfohlene Inhalte (SOLL/KANN-Struktur zu Risikoanalyse, Risikomanagementpraktiken und Auswirkungen) und einen strukturierten Selbst-Check (10 Abschnitte mit Leitfragen samt hilfreichen vs Alarm-Antworten). Acht Schulungsformate werden ausdrücklich empfohlen, u.a. Risikomanagement-Quarterlies mit dem ISB, Tabletop-Übungen, Audit-Simulationen und Management Red/Blue Teaming. Die Dokumentation muss Anbieter, Teilnehmende mit Rolle, Datum/Uhrzeit/Dauer und behandelte Inhalte mit Bezug zu den gesetzlichen Vorgaben enthalten.
21. Deutscher IT-Sicherheitskongress abgeschlossen: 8.000 Teilnehmer, NIS2 und KI-Sicherheit im Fokus
Das BSI veranstaltet den 21. IT-Sicherheitskongress in Bonn am 15.-16. April unter dem Motto 'Cybernation Deutschland'. Acht Sessions behandeln NIS-2-Umsetzung, KI-Sicherheit, Post-Quanten-Kryptografie, Zero Trust, sichere Lieferketten und digitale Identität. Hybrid-Workshops befassen sich mit Grundschutz++ 'Stand der Technik' und EUDI-Wallet-Themen. Kongressinhalte bleiben bis 15. Mai abrufbar.
Niederlande verabschieden Cyberbeveiligingswet (NIS2-Umsetzung) in der Zweiten Kammer
Die niederländische Tweede Kamer hat am 15. April 2026 die Cyberbeveiligingswet und die Wet weerbaarheid kritieke entiteiten (CER-Umsetzung) verabschiedet. Die Cyberbeveiligingswet ersetzt das bestehende Wbni und setzt NIS2-Pflichten um, einschließlich Sorgfaltspflichten, Meldepflichten und Registrierung. Inkrafttreten voraussichtlich 1. Juli 2026 nach Zustimmung des Senats.
BSI-Kongress zeigt NIS-2-Umsetzung weit hinter Erwartungen: Unternehmen vermeiden bewusst Registrierung
Auf dem 21. IT-Sicherheitskongress enthuellte BSI-Beamter Manuel Bach, dass die NIS-2-Registrierung weit hinter den Erwartungen zurueckbleibt. Fast 50% der deutschen Unternehmen hatten den Begriff 'NIS-2' bis Ende 2025 noch nie gehört. Manche Unternehmen vermeiden bewusst die Registrierung nach Ruecksprache mit Geschäftsführung und Rechtsberatung. Bach verglich Nichteinhaltung mit Steuerpflicht: 'Man kann nicht selbst entscheiden, ob es gilt.'
DENIC startet Phase-2-Risikoprüfung für .de-Domains unter NIS2
DENIC aktiviert Phase 2 der NIS2-Umsetzung für .de-Domain-Registrierungen. Ein automatisiertes Risikobewertungssystem nach Ampelprinzip (Niedrig/Verdaechtig/Hohes Risiko) klassifiziert nun alle Kontakt- und Domain-Aufträge. Auffaelligkeiten in Registrierungsdaten lösen Verifizierungsanfragen an das zuständige DENIC-Mitglied aus. Nicht verifizierte Domains droht DNS-Quarantaene und Löschung. Phase 1 (6. Dezember 2025) hatte bereits Inhaberdaten juristischer Personen im WHOIS öffentlich gemacht. Betrifft alle ~17 Millionen .de-Domains.
BSI veröffentlicht Kriterienkatalog C5:2026 für Cloud-Computing
Das BSI hat den C5:2026 veröffentlicht, die aktualisierte Version des Kriterienkatalogs für sicheres Cloud-Computing als Nachfolger der Fassung von 2020. Die neue Edition deckt Container-Management, Post-Quanten-Kryptographie und Confidential Computing ab, ist am europäischen EUCS-Zertifizierungsschema ausgerichtet und beruecksichtigte ausdrücklich die NIS2-Richtlinie sowie ISO/IEC 27001:2022 und die CSA Cloud Controls Matrix v4 bei der Entwicklung. Wird erstmals auch in maschinenlesbarem Format bereitgestellt.
Malta: Aenderungsverordnung richtet einen Enforcement Committee ein und fuehrt taegliche Zwangsgelder ein
Die Legal Notice 89 of 2026, veroeffentlicht in der Government Gazette Nr. 21,618 am 7. April 2026, aendert die maltesische NIS-2-Verordnung (S.L. 460.41). Sie richtet einen Enforcement Committee ein, den der Minister aus leitenden Beamten und leitenden Mitarbeitern anderer fachlich betroffener Organisationen besetzt und der die Geldbussen der Verordnung gegen Einrichtungen verhaengen kann, die das CIP Department oder eine benannte zustaendige Behoerde als nicht konform meldet, nachdem die Einrichtung Stellung nehmen konnte. Wenn eine Einrichtung einen Verstoss nach einer vorherigen Entscheidung wiederholt nicht abstellt oder behebt, kann der Committee ein taegliches Zwangsgeld von 100 EUR je Verstoss fuer jeden Tag seines Andauerns verhaengen, auch rueckwirkend ab Beginn des Verstosses. Es handelt sich um verbindliches nationales Recht.
Polens novelliertes KSC-Gesetz tritt in Kraft: 42.000 Einrichtungen nun betroffen
Polens novelliertes Gesetz über das nationale Cybersicherheitssystem (KSC) tritt am 3. April 2026 in Kraft und erweitert den NIS2-Anwendungsbereich von ~400 auf ~42.000 Organisationen, darunter ~28.000 öffentliche Einrichtungen. Neue Sektoren: Lebensmittelproduktion, Abfallwirtschaft, Chemie, Postdienste, Fertigung. Einrichtungsregister am 13. April über S46-Plattform gestartet. Selbstregistrierungsfrist: 3. Oktober 2026. Volle Compliance bis 3. April 2027.
Portugal: Decreto-Lei n.º 125/2025 tritt in Kraft
Die portugiesische NIS 2 Umsetzung tritt am 3. April 2026 in Kraft, 120 Tage nach Veröffentlichung. Benennung des Cybersicherheitsverantwortlichen innerhalb von 20 Arbeitstagen nach Inkrafttreten. CNCS betreibt die elektronische Registrierungsplattform.
Polen: UKSC-Novelle vom 23. Januar 2026 tritt in Kraft
Die polnische UKSC-Novelle tritt am 3. April 2026 in Kraft. Ministerstwo Cyfryzacji ist die federführende zuständige Behörde; drei nationale CSIRTs arbeiten parallel (CSIRT NASK für Privatwirtschaft, CSIRT GOV bei der ABW, CSIRT MON für den militärischen Bereich). Zwölfmonatige Frist zur Umsetzung der Sicherheitsmaßnahmen aus Kapitel 3 (bis 3. April 2027).
BSI veröffentlicht Grundschutz++ Methodikleitfaden: PDCA-basiertes ISMS-Rahmenwerk
BSI veröffentlicht den ersten Methodikleitfaden für Grundschutz++, der ein zukunftsorientiertes Rahmenwerk für den systematischen Aufbau eines ISMS auf Basis des PDCA-Zyklus etabliert. Der Leitfaden integriert strategische Verankerung, Anforderungsanalyse, Umsetzung, Überwachung und kontinuierliche Verbesserung. Derzeit nur für Pilotprojekte vorgesehen. Edition 2023 bleibt bis 2028 die gültige Audit-Referenz.
EDPB und EDSB verabschieden gemeinsame Stellungnahme 4/2026 zu NIS2-Änderungen und Cybersecurity Act 2
EU-Datenschutzbehörden befürworten formell die Stärkung der Cybersicherheit und fordern zugleich Datenschutz-Leitplanken: Begrüßung von Digital-Identity-Wallet-Anbietern als wesentliche Einrichtungen, Forderung nach ENISA-EDPB-Konsultation vor Verabschiedung von Zertifizierungsschemata mit Personendatenbezug, Empfehlung einer zentralen Meldestelle für Datenpannen zur Reduktion des Verwaltungsaufwands und Klarstellung der Überschneidung von DSGVO- und Cybersicherheitszertifizierung.
BSI und Govdigital kündigen 'Cyberdome' an: automatisierte Cyberabwehr für 10 Bundesländer
BSI und der öffentliche IT-Dienstleisterverbund Govdigital kündigen Cyberdome an: sensorbasierte automatisierte Cyberabwehr-Infrastruktur in 10 Bundesländern und Kommunen mit BSI-vernetzter Echtzeitüberwachung.
KRITIS-Dachgesetz tritt in Kraft: physische Sicherheit zusätzlich zu NIS2-Cyberanforderungen
Deutschlands CER-Richtlinien-Umsetzung (KRITIS-Dachgesetz) tritt in Kraft und ergänzt NIS2-Cybersicherheit um physische Sicherheits- und Resilienzanforderungen. Erfordert BCMS neben ISMS, physische Sicherheitskontrollen und dreijährige Audits. Bußgelder bis 1 Mio. €.
Frankreich: ANSSI veröffentlicht das Referentiel Cyber France vor der Umsetzung
Die ANSSI stellt seit dem 17. März 2026 das Referentiel Cyber France (ReCyF) bereit, das die von ihr empfohlenen Maßnahmen zur Erreichung der Sicherheitsziele von NIS 2 auflistet. Es zirkuliert als Arbeitsfassung und ist grundsätzlich freiwillig, kann von anwendenden Einrichtungen aber bei einer ANSSI-Prüfung herangezogen werden; es entspricht dem in Artikel 14 des Resilienzgesetzes genannten Cybersicherheitsrahmen. Die ANSSI stellt klar, dass vor Abschluss der Umsetzung keine finale Fassung erscheint. Ein Vergleichswerkzeug auf MesServicesCyber ordnet das ReCyF anderen Rahmenwerken zu, darunter die Normenreihe ISO 2700x und der Anhang der Durchführungsverordnung (EU) 2024/2690; ein Dienst zur Vorregistrierung künftiger wesentlicher und wichtiger Einrichtungen ist bereits offen.
Cyber Security Report 2026: 92% der kleinen deutschen Unternehmen unterschatzen NIS2-Betroffenheit
Der Cyber Security Report 2026 von Schwarz Digits befragt 1.001 deutsche Unternehmen und stellt fest, dass 48% irrtümlich annehmen, nicht von NIS2 betroffen zu sein. Bei kleinen Unternehmen (10-49 Mitarbeiter, >10 Mio. € Umsatz) erreicht die Fehleinschätzung 92%, obwohl sie die regulatorische Schwelle erfüllen.
BSI veröffentlicht NIS2-FAQ speziell für die öffentliche Verwaltung
BSI veröffentlicht eine spezielle FAQ zu NIS2-Anwendbarkeit und Compliance-Anforderungen für Bundes-, Landes- und Kommunalverwaltungen.
BSI veröffentlicht NIS-2-Checkliste zur schrittweisen Umsetzungspruefung
Das BSI hat am 13. März 2026 eine herunterladbare NIS-2-Checkliste veröffentlicht, die als praktisches Schritt-für-Schritt-Werkzeug die Umsetzung der NIS-2-/BSIG-Pflichten in betroffenen Einrichtungen prüfbar macht. Die Checkliste ist Teil des #nis2know-Downloads-Pakets, neben dem Betroffenheits-Entscheidungsbaum und der zeitgleich veröffentlichten FAQ für die öffentliche Verwaltung. Mittlerweile in Version 9, was auf laufende Iteration nach Praxis-Rückmeldungen hinweist. Adressiert Registrierung, Governance, Risikomanagement, Lieferkette, Meldepflichten und Schulungen.
ENISA veröffentlicht technischen Leitfaden zur sicheren Nutzung von Paketmanagern
Neuer Leitfaden zum sicheren Software-Entwicklungszyklus mit Fokus auf Paketmanager-Sicherheit, direkt relevant für NIS2-Lieferkettensicherheitsanforderungen (Art. 21(2)(d)).
22 von 27 EU-Mitgliedstaaten haben NIS2-Umsetzung abgeschlossen
Cullen International meldet: 22 EU-Staaten haben NIS2 umgesetzt. Funf fehlen noch: Frankreich, Irland, Luxemburg, Niederlande (Gesetzgebung im Parlament) und Spanien (kein Entwurf eingereicht). Spanien ist am weitesten zuruckgeblieben.
BSI-Registrierungsfrist läuft ab: Bußgelder für Nicht-Registrierung jetzt möglich
Drei Monate nach Inkrafttreten des BSIG läuft die Pflicht-Registrierungsfrist am BSI-Portal ab. Verspätete Registrierung wird noch angenommen, aber Bußgelder bis 500.000 € für den Registrierungsverstoß (§ 65 Abs. 2 Nr. 6 BSIG) sind nun rechtlich durchsetzbar.
Nur ~11.500 von ~29.500 betroffenen Einrichtungen haben sich bis zur Frist registriert
Bis zur Frist am 6. März haben sich rund 11.500 Behörden, Unternehmen und kritische Einrichtungen unter NIS2 beim BSI registriert, etwa 18.000 der 29.500 verpflichteten Einrichtungen fehlen noch. Laut BSI-Sprecher bleibt unklar, ob die ursprüngliche Schätzung zu hoch war oder ob viele Betroffene ihrer Meldepflicht nicht nachgekommen sind.
BOS-Digitalfunk-Betreiber erhält ISO 27001/IT-Grundschutz-Zertifizierung
Der Betreiber des deutschen BOS-Digitalfunknetzes für Behörden und Organisationen mit Sicherheitsaufgaben erreicht ISO 27001-Zertifizierung auf IT-Grundschutz-Basis.
Polen veröffentlicht UKSC-Novelle im Dziennik Ustaw (Dz.U. 2026 poz. 252)
Am 23. Januar 2026 vom Sejm verabschiedet, am 19. Februar 2026 vom Praesidenten unterzeichnet, wird die Novelle des polnischen Cybersicherheitsgesetzes (UKSC) am 2. März 2026 als Dz.U. 2026 poz. 252 im Dziennik Ustaw veröffentlicht. Aendert 21 Gesetze einschließlich des UKSC von 2018. Inkrafttreten am 3. April 2026.
Öffentliche Kommentierungsphase für technische CRA-Compliance-Richtlinie eröffnet
BSI eröffnet öffentliche Kommentierungsphase für die technische Compliance-Richtlinie zum Cyber Resilience Act (CRA), die Produktsicherheitsanforderungen mit NIS2-Lieferkettenplichten verbindet.
BMI veröffentlicht Entwurf des Cybersicherheitsstärkungsgesetzes: neue Pflichten für NIS2-regulierte Unternehmen
Bundesinnenministerium stellt den Entwurf des Gesetzes zur Stärkung der Cybersicherheit vor. BKA, Bundespolizei und BSI erhalten aktive Cyberabwehr-Befugnisse einschließlich Störung von Angreifer-Infrastruktur. Neue Pflichten für NIS2-regulierte Unternehmen: Kooperationspflicht bei staatlichen Cyberoperationen, BSI-vernetzte Angriffserkennung und DNS-basierter Kundenschutz. Bußgelder bis 20 Mio. € oder 2% des weltweiten Jahresumsatzes. ~375 neue Stellen bis 2030 nötig.
Polen unterzeichnet NIS2-Umsetzung: tritt am 2. April 2026 in Kraft
Präsident Nawrocki unterzeichnet die Novelle des polnischen Gesetzes über das nationale Cybersicherheitssystem (UKSC) zur NIS2-Umsetzung. Inkrafttreten am 2. April nach einmonatiger Vacatio legis. Registrierungsfrist: 3. Oktober 2026. Volle Compliance-Frist: 3. April 2027. Der Präsident verweist gleichzeitig Regelungen zu Hochrisiko-Anbietern und Sanktionen an das Verfassungsgericht.
ENISA veröffentlicht Methodik-Rahmenwerk für Cybersicherheitsübungen
Neue Methodik für Planung, Durchführung und Auswertung von Cybersicherheitsübungen, relevant für NIS2-Einrichtungen, die Incident-Response-Fähigkeiten nach Art. 21 testen müssen.
NIS-Kooperationsgruppe verabschiedet ICT-Lieferketten-Sicherheits-Toolbox
Die NIS-Kooperationsgruppe veröffentlicht ein gemeinsames Rahmenwerk zur Identifikation, Bewertung und Minderung von Cybersicherheitsrisiken in IKT-Lieferketten. Die Toolbox umfasst Risikoszenarien, Minderungsmassnahmen und Leitlinien zur Reduzierung von Abhängigkeiten von Hochrisiko-Lieferanten. Begleitet von sektorspezifischen Risikobewertungen für vernetzte Fahrzeuge und Detektionsgeraete.
Bulgarien: NIS-2-Umsetzung (Änderung des Cybersicherheitsgesetzes) verkündet und in Kraft
Die NIS-2-Richtlinie (EU) 2022/2555 wird in Bulgarien durch das Gesetz zur Änderung und Ergänzung des Cybersicherheitsgesetzes umgesetzt, am 5. Februar 2026 von der Nationalversammlung verabschiedet und im Staatsanzeiger (Darzhaven vestnik) Ausgabe 17 vom 13. Februar 2026 verkündet. Es teilt die verpflichteten Organisationen in wesentliche und wichtige Einrichtungen und führt Verantwortlichkeit der Leitung sowie Risikomanagementpflichten ein; für erste Verstöße gelten bis 1. Juli 2026 ermaessigte Bußgelder.
ENISA veröffentlicht internationale Strategie für Cybersicherheitskooperation
ENISA veröffentlicht ihre internationale Kooperationsstrategie, die beschreibt, wie die Agentur mit Nicht-EU-Partnern bei Cybersicherheitsstandards und Bedrohungsinformationsaustausch zusammenarbeitet.
Südwestfalen-IT erhält ISO 27001-Zertifizierung auf Basis von IT-Grundschutz
Nach dem verheerenden Ransomware-Angriff 2023 erreicht der kommunale IT-Dienstleister Südwestfalen-IT die ISO 27001-Zertifizierung auf Basis von IT-Grundschutz als Nachweis der Wiederherstellung und Sicherheitsreife.
Malta: Inkraftsetzungsbekanntmachung setzt alle Bestimmungen der NIS-2-Verordnung in Kraft
Mit der Legal Notice 22 of 2026, veroeffentlicht in der Government Gazette Nr. 21,575 am 23. Januar 2026, hat der fuer den Schutz kritischer Infrastrukturen zustaendige Minister den 23. Januar 2026 als Tag bestimmt, an dem alle Bestimmungen der Measures for a High Common Level of Cybersecurity across the European Union (Malta) Order, 2025 (S.L. 460.41, Legal Notice 71 of 2025) in Kraft treten. Es handelt sich um verbindliches nationales Recht.
EU schlägt NIS2-Änderungen vor: neue Einrichtungstypen, Harmonisierungsgrenze, PQC-Migration
Europäische Kommission stellt Cybersicherheitspaket mit gezielten NIS2-Änderungen vor: Seekabel-Infrastruktur und Digital-Wallet-Anbieter aufgenommen, neue Kategorie 'kleine Midcap' (~22.500 Unternehmen), verpflichtende Ransomware-Meldedetails und Post-Quanten-Kryptografie-Migrationsfristen (2030/2035).
Schweden: Cybersäkerhetslagen (SFS 2025:1506) tritt in Kraft
Die schwedische NIS 2 Umsetzung tritt am 15. Januar 2026 in Kraft. Das alte NIS 1 Gesetz von 2018 wird aufgehoben, gilt aber weiterhin für Sachverhalte vor diesem Datum.
Erstes EUCC-Cybersicherheitszertifikat unter EU-Rahmenwerk ausgestellt
Das erste europäische Cybersicherheitszertifikat (EUCC) wird ausgestellt und etabliert ein gemeinsames EU-weites Zertifizierungsschema, mit dem NIS2-Einrichtungen Compliance nachweisen können.
BSI-NIS2-Registrierungsportal geht online
BSI startet portal.bsi.bund.de für NIS2-Registrierung und Vorfallsmeldung. Registrierung erfordert ein ELSTER-Organisationszertifikat (Aktivierungsbrief per Post, laut BSI regelmäßig mindestens fünf Werktage; bestehende Zertifikate können weiterverwendet werden).
Grundschutz++ Übergangsphase beginnt: Parallelbetrieb bis 2029
BSI startet offiziell die Modernisierungs-Übergangsphase für Grundschutz++. Maschinenlesbares OSCAL/JSON-Format ersetzt PDF/Excel. Edition 2023 bleibt während der Übergangsphase bis 2029 für Audits gültig.
Schweden: MSB wird in MCF (Myndigheten för civilt försvar) umbenannt
Am 1. Januar 2026 wurde die schwedische Behörde für Gesellschaftsschutz und Bereitschaft (MSB) in Myndigheten för civilt försvar (MCF) umbenannt, nachdem der Reichstag den Gesetzentwurf der Regierung am 5. November 2025 angenommen hatte. MCF behielt CERT-SE und die Rolle der nationalen Anlaufstelle nach NIS 2 bis zum 30. Juni 2026; am 1. Juli 2026 gingen beide an das neue Nationellt cybersäkerhetscenter (NCSC) bei der FRA über.
Estland: geänderte Kuberturvalisuse seadus (NIS-2-Umsetzung) tritt in Kraft
Die NIS-2-Richtlinie (EU) 2022/2555 wird in Estland durch das Gesetz zur Änderung der Kuberturvalisuse seadus und weiterer Gesetze (Küberturvalisuse seaduse ja teiste seaduste muutmise seadus) umgesetzt, das am 1. Januar 2026 in Kraft trat und den Kreis der wesentlichen und wichtigen Einrichtungen mit Cybersicherheitspflichten erweitert.
2025
Österreich erlässt NIS-2-Umsetzung (NISG 2026)
Die NIS-2-Richtlinie (EU) 2022/2555 wurde durch das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026), BGBl. I Nr. 94/2025, in österreichisches Recht umgesetzt, veröffentlicht am 23. Dezember 2025. Das Gesetz wurde erlassen, tritt aber erst am 1. Oktober 2026 in Kraft. Bis dahin gilt weiterhin das NISG 2018.
Österreich: NISG 2026 im Bundesgesetzblatt kundgemacht, Inkrafttreten am 1. Oktober 2026
Österreich hat das Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) am 23. Dezember 2025 als BGBl. I Nr. 94/2025 kundgemacht. Es setzt NIS 2 um und ändert das Telekommunikationsgesetz 2021 sowie das Gesundheitstelematikgesetz 2012. Nach § 51 treten die materiellen Bestimmungen neun Monate nach der Kundmachung mit dem naechstfolgenden Monatsersten in Kraft, also am 1. Oktober 2026, womit das NISG 2018 außer Kraft tritt; nach § 29 Abs. 3 haben sich Einrichtungen innerhalb von drei Monaten ab Inkrafttreten bei der Cybersicherheitsbehörde zu registrieren.
Schweden: Cybersäkerhetslagen (SFS 2025:1506) ausgefertigt
Cybersäkerhetslagen (SFS 2025:1506) (Schwedens NIS 2 Umsetzung) wird am 11. Dezember 2025 auf Basis der Proposition 2025/26:28 'Ett starkt skydd för nätverks- och informationssystem' ausgefertigt. Inkrafttreten am 15. Januar 2026. Dezentrale Aufsicht über Sektorregulatoren; MCF (Myndigheten för civilt försvar) ist nationale Anlaufstelle und Träger von CERT-SE.
BSIG tritt in Kraft: NIS2 ist Gesetz in Deutschland
Das novellierte BSIG tritt am Nikolaustag in Kraft, über ein Jahr nach der EU-Umsetzungsfrist. Keine Übergangszeit: alle Pflichten gelten sofort für ~29.500 betroffene Einrichtungen.
NIS2UmsuCG im Bundesgesetzblatt veröffentlicht (BGBl. 2025 I Nr. 301)
Das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz wird im Bundesgesetzblatt veröffentlicht und tritt am Folgetag in Kraft.
Portugal veröffentlicht Decreto-Lei n.º 125/2025 im Diário da República
Die portugiesische NIS 2 Umsetzung erscheint am 4. Dezember 2025 im Diário da República. Decreto-Lei n.º 125/2025 begründet das Regime Jurídico da Cibersegurança mit dem CNCS (Centro Nacional de Cibersegurança) als federfuehrender Behörde und CERT.PT als nationalem CSIRT (in das CNCS integriert). Inkrafttreten am 3. April 2026 (120 Tage nach Veröffentlichung).
Bundestag verabschiedet NIS2UmsuCG: Deutschlands NIS2-Umsetzungsgesetz
Der Bundestag verabschiedet das NIS2UmsuCG in 2. und 3. Lesung. Stimmen: CDU/CSU + SPD + AfD dafür, Grüne dagegen, Die Linke enthält sich. Rund 29.500 Einrichtungen fallen nun unter BSI-Aufsicht.
Koalition einigt sich auf NIS2UmsuCG-Kompromisse: Ex-post-Modell für kritische Komponenten
CDU/CSU-SPD-Koalition einigt sich: Regulierung kritischer Komponenten wechselt von Ex-ante-Genehmigung zu Ex-post-Meldung. CISO-Rolle des Bundes an BSI in Bonn übertragen.
Tschechien: Zákon č. 264/2025 Sb. o kybernetické bezpečnosti tritt in Kraft
Zákon č. 264/2025 Sb. tritt am 1. November 2025 in Kraft. Erste Welle (Einrichtungen, die zum Stichtag im Anwendungsbereich sind) muss sich bis 31. Dezember 2025 über portal.nukib.gov.cz selbst identifizieren und registrieren. Spaeter erfasste Einrichtungen haben 60 Tage.
Daenemark: Registrierungsfrist fuer Einrichtungen nach dem NIS 2-loven
Einrichtungen, die unter das daenische NIS 2-loven fallen, mussten sich bis zum 1. Oktober 2025 ueber den SAMSIK-Dienst auf virk.dk registrieren. Wer erst danach in den Anwendungsbereich faellt, muss sich spaetestens zwei Wochen nach diesem Zeitpunkt registrieren. Es handelt sich um eine nationale Frist nach daenischem Recht.
Griechenland: verlaengerte NIS-2-Registrierungsfrist zum 30. September 2025
Die gemeinsame Ministerialentscheidung Nr. 1990, veroeffentlicht im Regierungsanzeiger (FEK B 4241) am 4. August 2025, hat die Frist fuer Einrichtungen, ihre Angaben zur Eintragung in das Register der Nationalen Cybersicherheitsbehoerde nach Artikel 4 Abs. 3 des Gesetzes 5160/2024 einzureichen, sowie die Einreichungsfrist nach Artikel 19 Abs. 1 desselben Gesetzes bis zum 30. September 2025 verlaengert. Die Registrierung laeuft ueber die Plattform nis2register.cyber.gov.gr der Behoerde. Es handelt sich um eine nationale Frist nach griechischem Recht.
BSI veröffentlicht Grundschutz++ Vorschau auf GitHub (OSCAL/JSON)
BSI veröffentlicht die Stand-der-Technik-Bibliothek auf GitHub mit Vorschau abstrakter Anforderungen im OSCAL/JSON-Format. Nicht produktionsreif: nur erster Entwurf, konkrete Maßnahmen werden noch ergänzt.
Slowakei: NBU-Verordnungen zu Sicherheitsmassnahmen und Vorfallmeldungen werden wirksam
Zwei Verordnungen des Nationalen Sicherheitsamts (NBU), am 26. August 2025 gebilligt und am 28. August 2025 verkuendet, sind am 1. September 2025 wirksam geworden: die Verordnung 227/2025 Z. z. ueber Sicherheitsmassnahmen und die Verordnung 226/2025 Z. z. mit den Einzelheiten zu Vorfallmeldungen. Sie fuehren das fuer NIS 2 geaenderte slowakische Cybersicherheitsgesetz aus. Es handelt sich um verbindliches nationales Recht.
Tschechien veröffentlicht Cybersicherheitsgesetz 264/2025 Sb. in der Sbírka zákonů
Am 11. Juni 2025 verabschiedet, am 4. August 2025 in der tschechischen Gesetzessammlung veröffentlicht, löst das neue Zákon č. 264/2025 Sb. o kybernetické bezpečnosti das Cybersicherheitsgesetz von 2014 ab und setzt NIS 2 um. NÚKIB ist die federführende Aufsicht; GovCERT.CZ ist Teil des NÚKIB; CSIRT.CZ wird von CZ.NIC betrieben. Zweistufiges Modell (höhere / niedrigere Bedeutung). Sanktionsobergrenze 250 Mio. CZK für das höhere Regime.
Bundeskabinett beschließt NIS2UmsuCG-Gesetzentwurf
Das Bundeskabinett beschließt den Entwurf des NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetzes und leitet ihn an das Parlament weiter. Das Gesetz wurde wegen der verpassten EU-Frist im Eilverfahren behandelt.
Rumänien: NIS-2-Umsetzung (OUG 155/2024, bestätigt durch Gesetz 124/2025) tritt in Kraft
Die NIS-2-Richtlinie (EU) 2022/2555 wird in Rumänien durch die Dringlichkeitsverordnung OUG 155/2024 vom 30. Dezember 2024 (Monitorul Oficial Nr. 1332 vom 31. Dezember 2024) umgesetzt, mit Änderungen bestätigt durch Gesetz 124/2025 (Monitorul Oficial Nr. 638 vom 7. Juli 2025), in Kraft seit 10. Juli 2025. Das DNSC ist die zuständige nationale Cybersicherheitsbehörde für wesentliche und wichtige Einrichtungen.
Lettland: Kabinettsverordnung Nr. 397 zu Mindestanforderungen an die Cybersicherheit tritt in Kraft
Die Kabinettsverordnung Nr. 397, Minimālās kiberdrošības prasības, am 25. Juni 2025 beschlossen und in Latvijas Vēstnesis Nr. 122 veroeffentlicht, ist am 2. Juli 2025 in Kraft getreten. Sie legt die Mindestmassnahmen fest, die wesentliche und wichtige Einrichtungen sowie Eigentuemer kritischer IKT-Infrastruktur nach dem Nationalen Cybersicherheitsgesetz anwenden, darunter Risikomanagement, Vorfallmeldung, Netzsegmentierung, Aufbewahrung von Protokollen, Datensicherung, Zugriffskontrolle und Sicherheitstests. Nach Angaben des Nationalen Cybersicherheitszentrums reichen Einrichtungen mit kritischer IKT-Infrastruktur oder Informationssystemen der Klasse A jaehrlich eine Selbstbewertung ein, alle anderen alle drei Jahre. Es handelt sich um verbindliches nationales Recht.
Dänemark: NIS 2-loven (LOV nr 434) tritt in Kraft
Vom Folketing am 29. April 2025 verabschiedet, am 6. Mai 2025 unterzeichnet, tritt das dänische NIS 2 Gesetz (Lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau) am 1. Juli 2025 in Kraft. Selbstregistrierung über virk.dk mit MitID bis 1. Oktober 2025. Energiesektor folgt dem parallelen LOV nr 258 vom 6. März 2025.
ENISA veröffentlicht NIS2-Leitfaden zur technischen Umsetzung v1.0
170-seitiges Dokument, das CIR 2024/2690 in praktische Maßnahmen in 13 Themenbereichen mit Nachweisbeispielen und Standards-Zuordnungen übersetzt. Primäre Referenz für die NIS2-Compliance-Umsetzung.
Slowenien: Informationssicherheitsgesetz (ZInfV-1) (NIS-2-Umsetzung) tritt in Kraft
Die NIS-2-Richtlinie (EU) 2022/2555 wird in Slowenien durch das Informationssicherheitsgesetz (Zakon o informacijski varnosti, ZInfV-1) umgesetzt, veröffentlicht im Uradni list RS 40/25 am 4. Juni 2025 und in Kraft seit 19. Juni 2025. Es definiert wesentliche und wichtige Einrichtungen und weist die Aufsicht der nationalen Informationssicherheitsbehoerde URSIV zu.
Kommission sendet mit Gründen versehene Stellungnahme an 19 Mitgliedstaaten wegen NIS 2 Umsetzungsversaeumnis
Schritt 2 des Vertragsverletzungsverfahrens: 19 Mitgliedstaaten, die die NIS 2 Umsetzung bis zur Frist am 17. Oktober 2024 nicht vollständig notifiziert hatten, erhalten von der Kommission eine mit Gründen versehene Stellungnahme. Auf der Liste stehen Deutschland, Frankreich, Spanien, Niederlande, Schweden, Finnland, Dänemark, Portugal, Irland, Polen und weitere. Nächster Schritt: Klage beim EuGH.
Zypern setzt NIS 2 mit Gesetz 60(I)/2025 um
Die NIS-2-Richtlinie (EU) 2022/2555 wurde durch das Gesetz über die Sicherheit von Netz- und Informationssystemen (Änderung) von 2025, Gesetz 60(I)/2025, in zyprisches Recht umgesetzt. Es ändert das Gesetz 89(I)/2020 und trat am 25. April 2025 in Kraft. Die Änderung erweitert den Kreis der wesentlichen und wichtigen Einrichtungen und verschärft die Pflichten zu Risikomanagement und Vorfallsmeldung.
Finnland: Kyberturvallisuuslaki 124/2025 tritt in Kraft
Das finnische Parlament hat die Kyberturvallisuuslaki am 13. März 2025 verabschiedet; sie tritt als Gesetz 124/2025 am 8. April 2025 in Kraft. Erste Registrierungsfrist 8. Mai 2025. Traficom koordiniert; NCSC-FI ist nationales CSIRT und EU-Anlaufstelle. Dezentrale Aufsicht über Sektorregulatoren (Energiavirasto, Finanssivalvonta, Tukes).
Malta erlässt NIS-2-Umsetzung durch Legal Notice 71 von 2025
Die NIS-2-Richtlinie (EU) 2022/2555 wurde durch die Verordnung über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Europäischen Union (Malta) von 2025, Legal Notice 71 von 2025 (S.L. 460.41), in maltesisches Recht umgesetzt, veröffentlicht im Regierungsanzeiger Nr. 21.418 vom 8. April 2025. Ihre Bestimmungen treten zu vom zuständigen Minister festgelegten Zeitpunkten in Kraft (gestufte Inkraftsetzung).
Lettland: Frist fuer wesentliche und wichtige Einrichtungen zur Meldung beim Nationalen Cybersicherheitszentrum
Nach Uebergangsbestimmung 7 des seit 1. September 2024 geltenden Nationalen Cybersicherheitsgesetzes mussten sich wesentliche und wichtige Einrichtungen spaetestens bis 1. April 2025 beim Nationalen Cybersicherheitszentrum melden. Es handelt sich um eine nationale Frist nach lettischem Recht.
Frankreich: Senat nimmt das Resilienzgesetz mit der NIS-2-Umsetzung in erster Lesung an
Der französische Senat hat in erster Lesung das Projet de loi relatif a la resilience des infrastructures critiques et au renforcement de la cybersecurite angenommen, das NIS 2 gemeinsam mit der CER-Richtlinie und Teilen von DORA umsetzt. Die Regierung hatte es am 15. Oktober 2024 im beschleunigten Verfahren eingebracht; am 13. März 2025 ging es an die Assemblee nationale, deren Sonderausschuss am 10. September 2025 berichtete. Bis Anfang September 2026 folgte keine Abstimmung im Plenum der Assemblee nationale, und die Kommission hat Frankreich am 8. Juli 2026 wegen Nichtumsetzung beim EuGH verklagt.
Dänemark: CFCS wird Teil von SAMSIK
Am 29. Januar 2025 wurde die Styrelsen for Samfundssikkerhed (SAMSIK, englisch Danish Resilience Agency) im Ministeriet for Samfundssikkerhed og Beredskab errichtet, indem Einheiten aus mehreren Ministerien zusammengelegt wurden, darunter das Center for Cybersikkerhed (CFCS). Grundlage ist die königliche Resolution vom 29. August 2024, die Cybersicherheit, die Umsetzung von NIS 2 und das CFCS aus dem Verteidigungsministerium herauslöste; nur Netsikkerhedstjenesten und die Teile des CFCS für operative defensive Cyberabwehr und Aufgaben der Streitkräfte blieben dort. Zu den von SAMSIK übernommenen Aufgaben gehört das nationale CSIRT; cfcs.dk leitet heute auf samsik.dk weiter.
Spanien: Ministerrat billigt den Gesetzentwurf zur Koordinierung und Steuerung der Cybersicherheit
Der spanische Ministerrat hat den Anteproyecto de Ley de Coordinacion y Gobernanza de la Ciberseguridad gebilligt, den Gesetzentwurf zur Umsetzung von NIS 2 in spanisches Recht. Er schafft ein dem Praesidialamt zugeordnetes Centro Nacional de Ciberseguridad als einzige zuständige nationale Behörde, zentrale Anlaufstelle für die grenzüberschreitende Zusammenarbeit und nationale Krisenmanagementbehoerde, während die Aufsicht auf Sektorbehörden verteilt bleibt. Bis September 2026 war der Entwurf nicht im BOE veröffentlicht, bis dahin gilt weiterhin das Real Decreto 43/2021, und die Kommission hat Spanien am 8. Juli 2026 beim EuGH verklagt.
Ungarn: Gesetz LXIX von 2024 über Cybersicherheit tritt in Kraft
Die NIS-2-Richtlinie (EU) 2022/2555 wird in Ungarn durch das Gesetz LXIX von 2024 über die Cybersicherheit Ungarns (2024. evi LXIX. torveny) umgesetzt, vom Parlament am 20. Dezember 2024 verabschiedet und seit 1. Januar 2025 in Kraft. Es löst die frühere Teilumsetzung (Gesetz XXIII von 2023) ab und bündelt die ungarische Cybersicherheitsregelung in einem von der SZTFH beaufsichtigten Rahmen.
Slowakei: Gesetz 366/2024 Z.z. zur Änderung des Cybersicherheitsgesetzes (NIS-2-Umsetzung) tritt in Kraft
Die NIS-2-Richtlinie (EU) 2022/2555 wird in der Slowakei durch das Gesetz 366/2024 Z.z. zur Änderung des Gesetzes 69/2018 Z.z. über Cybersicherheit (zakon o kybernetickej bezpecnosti) umgesetzt, in Kraft seit 1. Januar 2025. Es erweitert den Kreis der regulierten Einrichtungen und weist die Aufsicht der Nationalen Sicherheitsbehörde (NBU) zu.
2024
Griechenland setzt NIS 2 mit Gesetz 5160/2024 um
Die NIS-2-Richtlinie (EU) 2022/2555 wurde durch das Gesetz 5160/2024 in griechisches Recht umgesetzt, veröffentlicht im Regierungsanzeiger FEK A' 195 vom 27. November 2024 und seither in Kraft. Das Gesetz ordnet den nationalen Cybersicherheitsrahmen unter der nationalen Cybersicherheitsbehörde neu und erweitert den Kreis der wesentlichen und wichtigen Einrichtungen.
CIR 2024/2690 tritt in Kraft
Die Durchführungsverordnung wird 20 Tage nach Veröffentlichung in allen EU-Mitgliedstaaten verbindlich und legt die technische Grundlage für NIS2-Compliance fest.
CIR 2024/2690 veröffentlicht: Durchführungsverordnung zu technischen NIS2-Anforderungen
Durchführungsverordnung (EU) 2024/2690 veröffentlicht. Sie legt technische und methodische Anforderungen an NIS2-Cybersicherheits-Risikomanagementmaßnahmen für digitale Infrastruktur- und Dienstleister fest.
Belgien: Gesetz vom 26. April 2024 (NIS 2) tritt in Kraft
Belgien hält die EU-Frist ein. Das Loi du 26 avril 2024 (im Moniteur belge am 17. Mai 2024 veröffentlicht) tritt am 18. Oktober 2024 in Kraft. Das CCB betreibt Safeonweb@Work als nationales Registrierungsportal; CERT.be liegt innerhalb des CCB.
Litauen: geändertes Cybersicherheitsgesetz (NIS-2-Umsetzung) tritt in Kraft
Die NIS-2-Richtlinie (EU) 2022/2555 wird in Litauen durch das Cybersicherheitsgesetz (Kibernetinio saugumo istatymas, Nr. XII-1428 in der durch Gesetz XIV-2902 geänderten Fassung) umgesetzt, das am 11. Juli 2024 verabschiedet wurde und seit 18. Oktober 2024 in Kraft ist.
NIS2-Umsetzungsfrist läuft ab: die meisten Mitgliedstaaten verpassen sie
Mitgliedstaaten mussten NIS2 bis zu diesem Datum in nationales Recht umsetzen. Die meisten, einschließlich Deutschland, verpassen die Frist. Nur Belgien hat vollständig umgesetzt und mit der Durchsetzung begonnen.
Italien erlässt Decreto Legislativo n. 138/2024 (NIS 2 Umsetzung)
Italien gehört zu den ersten Mitgliedstaaten mit formaler NIS 2 Umsetzung. D.Lgs. 138/2024 vom 4. September 2024, am 1. Oktober 2024 in der Gazzetta Ufficiale veröffentlicht, benennt die ACN (Agenzia per la Cybersicurezza Nazionale) als alleinige zuständige Behörde und Trägerin von CSIRT Italia. Inkrafttreten am 16. Oktober 2024.
Lettland: Nationales Cybersicherheitsgesetz (NIS-2-Umsetzung) tritt in Kraft
Die NIS-2-Richtlinie (EU) 2022/2555 wird in Lettland durch das Nationale Cybersicherheitsgesetz (Nacionalas kiberdrosibas likums) umgesetzt, das die Saeima am 20. Juni 2024 verabschiedete, das am 4. Juli 2024 in Latvijas Vestnesis veröffentlicht wurde und seit 1. September 2024 in Kraft ist.
Kroatien: Zakon o kibernetickoj sigurnosti (NIS-2-Umsetzung) tritt in Kraft
Kroatien setzt die NIS-2-Richtlinie (EU) 2022/2555 um. Das Cybersicherheitsgesetz (Zakon o kibernetickoj sigurnosti), veröffentlicht in Narodne novine 14/2024, tritt am 15. Februar 2024 in Kraft. Kroatien gehört damit zu den fruehesten Mitgliedstaaten mit Umsetzung. Das Gesetz definiert wesentliche und wichtige Einrichtungen und regelt die Aufsicht im nationalen Cybersicherheitsrahmen.
2023
IT-Grundschutz-Kompendium Edition 2023 veröffentlicht
BSI veröffentlicht das IT-Grundschutz-Kompendium Edition 2023, der aktuelle Produktionsstandard für Informationssicherheitsmanagement in Deutschland. Bleibt die gültige Audit-Referenz während der Grundschutz++-Übergangsphase.
NIS2-Richtlinie tritt in Kraft
Die NIS2-Richtlinie tritt 20 Tage nach Veröffentlichung in Kraft. Mitgliedstaaten haben bis zum 17. Oktober 2024 Zeit zur Umsetzung in nationales Recht.
2022
NIS2-Richtlinie im Amtsblatt veröffentlicht
Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union im Amtsblatt der EU veröffentlicht.
Quellen
80
Diese Seite wird regelmäßig aus den folgenden offiziellen und journalistischen Quellen aktualisiert.
Sie sollen sich um NIS2 kümmern?
Wir führen Sie Schritt für Schritt. Sie füllen aus, wir erklären jeden Punkt in einfachen Worten, und am Ende unterschreibt die Geschäftsführung.