BSI und NIS2: Registrierung, Aufsicht und Ihre Pflichten im Überblick
BSI und NIS2: Registrierung, Aufsicht und Ihre Pflichten im Überblick
Anne Hillmer
Information Security Expert
28 Jul 2026
9 min
Anne ist eine Expertin auf dem Gebiet der Informationssicherheit mit umfangreicher Arbeitserfahrung im Bundesamt für Sicherheit in der Informationstechnik (BSI). Als ISO/IEC 27001 Lead Implementer und Data Protection Officer verfügt sie über profunde Kenntnisse in der Gestaltung und Umsetzung sicherer IT-Systeme und ist zudem zertifiziert als IT-Security Officer (TÜV) für Informationssicherheit.
Key Takeaways
Das BSI beaufsichtigt als zentrale Behörde die NIS2-Umsetzung in Deutschland und überwacht rund 29.500 besonders wichtige und wichtige Einrichtungen.
Betroffene Unternehmen müssen sich innerhalb von drei Monaten nach Inkrafttreten beim BSI registrieren, über ein ELSTER-Zertifikat und das BSI-Portal.
Das BSI darf bei besonders wichtigen Einrichtungen anlasslose Prüfungen durchführen. Bei wichtigen Einrichtungen prüft es nur bei konkretem Verdacht.
Ein strukturiertes ISMS erleichtert die BSI-Nachweispflichten, weil Risikobewertungen, Maßnahmen und Schulungsnachweise zentral dokumentiert sind.
Zuletzt aktualisiert: 23. Juli 2026
Die NIS2-Richtlinie bringt für rund 29.500 Unternehmen in Deutschland neue Pflichten. Die zentrale Behörde dahinter ist das BSI, das Bundesamt für Sicherheit in der Informationstechnik. Es registriert betroffene Einrichtungen, beaufsichtigt deren Maßnahmen und kann bei Verstößen Anordnungen treffen. Dieser Artikel erklärt, was das BSI im NIS2-Kontext darf und fordert, wie der Registrierungsprozess funktioniert und welche BSI-Ressourcen Unternehmen bei der Umsetzung helfen.
Das BSI als NIS2-Aufsichtsbehörde
Das BSI ist die zentrale Aufsichtsbehörde für NIS2 in Deutschland. Es übernimmt diese Rolle durch das NIS2-Umsetzungsgesetz (NIS2UmsuCG), das die europäische NIS2-Richtlinie in deutsches Recht überführt. Konkret beaufsichtigt das BSI alle Einrichtungen, die unter die NIS2-Regulierung fallen.
Diese Zuständigkeit endet an der Grenze: Das BSI beaufsichtigt ausschließlich Einrichtungen in Deutschland. In Österreich übernimmt das Bundesamt für Cybersicherheit diese Rolle, nachgeordnet dem Bundesministerium für Inneres, auf Basis des NISG 2026.
Für die Aufsicht gibt es eine wichtige Unterscheidung: Bei besonders wichtigen Einrichtungen (z.B. Energie, Transport, Gesundheit, digitale Infrastruktur ab 250 Mitarbeitende oder 50 Mio. € Umsatz) beaufsichtigt das BSI direkt und proaktiv. Es darf auch ohne konkreten Anlass prüfen. Bei wichtigen Einrichtungen (z.B. verarbeitendes Gewerbe, Post, Abfallwirtschaft ab 50 Mitarbeitende oder 10 Mio. € Umsatz) wird das BSI nur tätig, wenn es Hinweise auf Verstöße gibt.
Im Vergleich zur DSGVO-Aufsicht durch die Datenschutzbehörden der Länder ist die NIS2-Aufsicht zentralisiert. Es gibt eine Anlaufstelle: das BSI in Bonn. Das vereinfacht die Kommunikation, bedeutet aber auch, dass das BSI bundesweit einheitliche Standards durchsetzt. Ob Ihr Unternehmen betroffen ist, können Sie mit der BSI-Betroffenheitsprüfung herausfinden.
Registrierungspflicht: Wer muss sich beim BSI registrieren?
Alle besonders wichtigen und wichtigen Einrichtungen müssen sich beim BSI registrieren. Die dreimonatige Frist lief am 6. März 2026 ab; die BSI-Nachfrist endet am 31. Juli 2026 (§33 NIS2UmsuCG). Bei der Registrierung müssen Unternehmen grundlegende Angaben machen: Name und Rechtsform, Kontaktdaten inklusive E-Mail und Telefon, IP-Adressbereiche, Sektor und Branche sowie ob sie als besonders wichtige oder wichtige Einrichtung gelten.
Wer sich nicht registriert, riskiert Bußgelder. Das BSI kann Unternehmen, die ihre Registrierungspflicht ignorieren, mit Sanktionen belegen. Eine verspätete Registrierung ist besser als keine, denn sie zeigt dem BSI, dass das Unternehmen reagiert hat. Wer noch nicht weiß, ob er betroffen ist, sollte die BSI-Betroffenheitsprüfung unter betroffenheitspruefung-nis-2.bsi.de nutzen.
Die Registrierung beim BSI erfolgt in zwei Hauptschritten. Seit März 2026 ist der zweite Schritt (BSI-Portal) freigeschaltet, nachdem zunächst nur die ELSTER-Authentifizierung verfügbar war.
BSI NIS2 Registrierungsprozess: 3-Schritt-Diagramm mit ELSTER-Zertifikat, BSI-Portal und Datenpflege
1
ELSTER-Zertifikat beantragen
Über Mein Unternehmenskonto (MUK) ein ELSTER-Organisationszertifikat beantragen. Dieses Zertifikat dient als digitale Identität des Unternehmens. Achtung: Die Beantragung kann einige Tage dauern, also rechtzeitig starten. Sie brauchen die Steuernummer des Unternehmens und einen Zugang zu ELSTER.
2
Im BSI-Portal registrieren
Mit dem ELSTER-Zertifikat im BSI-Portal anmelden. Dort die Registrierungsdaten eingeben: Unternehmensdaten, Sektor, Teilsektor, Einrichtungstyp (besonders wichtig / wichtig), Kontaktperson für Sicherheitsvorfälle und IP-Adressbereiche. Nach Abschluss erhalten Sie eine Bestätigung.
3
Daten aktuell halten
Nach der Erstregistrierung müssen Änderungen an den gemeldeten Daten unverzüglich aktualisiert werden. Das gilt für Kontaktdaten, IP-Adressbereiche und Änderungen am Sektor oder Einrichtungstyp. Eine jährliche Prüfung der Registrierungsdaten ist empfehlenswert.
Typische Stolpersteine bei der Registrierung: Die häufigsten Probleme betreffen das ELSTER-Zertifikat. Viele Unternehmen haben zwar ein persönliches ELSTER-Zertifikat für die Steuererklärung, aber kein Organisationszertifikat. Das sind zwei verschiedene Dinge. Außerdem unterschätzen Unternehmen die Zeit für die interne Datenbeschaffung: IP-Adressbereiche, die korrekte Sektorzuordnung und die Benennung einer Kontaktperson für Sicherheitsvorfälle erfordern Abstimmung zwischen IT, Compliance und Geschäftsleitung.
Aufsichtsmaßnahmen: Was darf das BSI? (§61-62)
Die Aufsichtsbefugnisse des BSI sind im NIS2UmsuCG klar geregelt (§61-62). Die Behörde agiert dabei nicht als Strafbehörde, sondern als Kooperationspartner, der die Cybersicherheitslage in Deutschland verbessern will. Trotzdem hat das BSI weitreichende Instrumente zur Verfügung.
Maßnahme
Besonders wichtige Einrichtungen
Wichtige Einrichtungen
Auskunftsverlangen
Jederzeit, auch ohne Anlass
Bei konkretem Verdacht
Vor-Ort-Prüfungen
Anlasslose Audits möglich
Nur bei Verdacht oder nach Vorfall
Anordnungsbefugnis
Kann Maßnahmen anordnen
Kann Maßnahmen anordnen
Sicherheitsaudits anfordern
Kann Nachweis verlangen (§39)
Kann Nachweis verlangen (§39)
Sanktionen
Bis 10 Mio. € oder 2 % Umsatz
Bis 7 Mio. € oder 1,4 % Umsatz
Die wichtigste Erkenntnis: Besonders wichtige Einrichtungen stehen unter ständiger Aufsicht. Das BSI kann jederzeit Auskunft verlangen und Prüfungen durchführen, ohne dass ein Vorfall vorliegen muss. Wichtige Einrichtungen werden nur anlassbezogen geprüft. In beiden Fällen gilt: Kooperation mit dem BSI wird besser bewertet als Verweigerung. Wer haftet und welche Bußgelder im Detail drohen, erfahren Sie unter NIS2-Geschäftsführerhaftung.
"Die BSI-Registrierung ist nicht das Ziel, sondern der Startschuss. Danach beginnt die eigentliche Arbeit: Risikomanagement aufbauen, Meldeprozesse etablieren und Nachweisfähigkeit sicherstellen. Unternehmen, die das als einmaligen Verwaltungsakt behandeln, werden beim ersten BSI-Auskunftsersuchen Schwierigkeiten bekommen."
Anne Hillmer, Information Security Expert bei SECJUR
BSI-Orientierungshilfe und Open KRITIS
Das BSI stellt Unternehmen eine Reihe von Ressourcen zur Verfügung, die den Einstieg in die NIS2-Umsetzung erleichtern. Die wichtigsten im Überblick.
NIS2-Starterpaket. Unter dem Hashtag #nis2know hat das BSI ein Starterpaket veröffentlicht, das den Einstieg in sechs Phasen gliedert: von der Betroffenheitsprüfung über die Risikoanalyse bis zur Meldepflicht-Vorbereitung. Die Materialien sind kostenlos auf bsi.bund.de verfügbar und eignen sich als erster Orientierungsrahmen.
Betroffenheitsprüfung. Unter betroffenheitspruefung-nis-2.bsi.de bietet das BSI ein Online-Tool an, mit dem Unternehmen prüfen können, ob sie als besonders wichtige oder wichtige Einrichtung gelten. Die Prüfung berücksichtigt Sektor, Unternehmensgröße und Umsatz.
Open KRITIS. Neben den offiziellen BSI-Ressourcen bietet openkritis.de eine redaktionelle Aufbereitung der NIS2-Anforderungen. Die Plattform ist kein BSI-Angebot, aber ein anerkanntes Fachportal, das Gesetze, Verordnungen und BSI-Empfehlungen verständlich zusammenfasst. Für Praktiker, die eine Orientierung neben den offiziellen Quellen suchen, ist Open KRITIS eine nützliche Ergänzung.
Prüfungen und Audits durch das BSI
Ab drei Jahren nach Inkrafttreten des NIS2UmsuCG kann das BSI von besonders wichtigen Einrichtungen Nachweise über die Umsetzung der Risikomanagementmaßnahmen verlangen (§39 NIS2UmsuCG). Diese Nachweise können Ergebnisse von Sicherheitsaudits, Zertifizierungen (z.B. ISO 27001) oder vergleichbare Bewertungen sein. Das BSI legt die Kriterien fest und kann Unternehmen auffordern, ihre Compliance zu belegen.
Für wichtige Einrichtungen gilt die Nachweispflicht ebenfalls, allerdings erst bei konkretem Anlass. In der Praxis empfiehlt es sich, die Nachweise nicht erst bei einer Anfrage des BSI zusammenzustellen, sondern kontinuierlich zu pflegen. Wer ein ISMS betreibt, hat die Dokumentation bereits: Risikobewertungen, Maßnahmenpläne, Schulungsnachweise und Audit-Ergebnisse liegen zentral vor.
ISMS-Plattformen wie SECJUR Digital Compliance Office können die Vorbereitungszeit auf BSI-Prüfungen um bis zu 50 % verkürzen, weil Nachweise, Richtlinien und Risikobewertungen zentral dokumentiert und jederzeit abrufbar sind. Statt bei einer BSI-Anfrage Dokumente aus verschiedenen Abteilungen zusammenzusuchen, exportieren Sie den aktuellen Stand aus einem System.
Die genauen Fristen und Eskalationsstufen bei Sicherheitsvorfällen beschreiben wir unter Meldepflichten und Fristen. Zur Schulungspflicht für die Geschäftsleitung (§38 Abs. 3 NIS2UmsuCG) gilt: Die Geschäftsleitung muss sich regelmäßig schulen lassen und die Umsetzung der Maßnahmen überwachen. Das BSI kann den Nachweis dieser Schulungen verlangen.
Fazit: BSI und NIS2 stärken gemeinsam die Cybersicherheit
Das BSI ist die zentrale Behörde für Cybersicherheit in Deutschland. Mit dem seit dem 6. Dezember 2025 geltenden NIS2UmsuCG hat es erweiterte Befugnisse: Es beaufsichtigt besonders wichtige und wichtige Einrichtungen, kann Nachweise und Audits verlangen und bei Verstößen Anordnungen treffen sowie Bußgelder verhängen. Bei besonders wichtigen Einrichtungen kann die Aufsicht in schweren Fällen bis zur temporären Untersagung der Leitungsfunktion reichen.
Trotz dieser Eingriffsbefugnisse verfolgt das BSI einen kooperativen Ansatz. Es fungiert als zentrale Meldestelle für IT-Sicherheitsvorfälle, unterstützt bei der Bewältigung von IT-Krisen und berät Wirtschaft, Wissenschaft und Verwaltung. Für betroffene Unternehmen ist die BSI-Registrierung deshalb kein einmaliger Verwaltungsakt, sondern der Beginn eines dauerhaften Cybersicherheitsprozesses.
Anne ist eine Expertin auf dem Gebiet der Informationssicherheit mit umfangreicher Arbeitserfahrung im Bundesamt für Sicherheit in der Informationstechnik (BSI). Als ISO/IEC 27001 Lead Implementer und Data Protection Officer verfügt sie über profunde Kenntnisse in der Gestaltung und Umsetzung sicherer IT-Systeme und ist zudem zertifiziert als IT-Security Officer (TÜV) für Informationssicherheit.
Über SECJUR
SECJUR steht für eine Welt, in der Unternehmen immer compliant sind, aber nie an Compliance denken müssen. Mit dem Digital Compliance Office automatisieren Unternehmen aufwändige Arbeitsschritte und erlangen Compliance-Standards wie DSGVO, ISO 27001 oder TISAX® bis zu 50% schneller.
Compliance, completed
Automatisieren Sie Ihre Compliance Prozesse mit dem Digital Compliance Office
Das BSI ist die zentrale Aufsichtsbehörde für NIS2 in Deutschland. Es registriert betroffene Einrichtungen, überwacht die Umsetzung der Sicherheitsmaßnahmen und kann bei Verstößen Anordnungen treffen und Bußgelder verhängen.
Wie registriere ich mein Unternehmen beim BSI für NIS2?
Die Registrierung erfolgt in zwei Schritten: Zuerst ein ELSTER-Organisationszertifikat über Mein Unternehmenskonto beantragen, dann damit im BSI-Portal anmelden und die Registrierungsdaten eingeben. Die Frist beträgt drei Monate nach Inkrafttreten des NIS2UmsuCG.
Darf das BSI mein Unternehmen ohne Anlass prüfen?
Ja, aber nur bei besonders wichtigen Einrichtungen. Das BSI darf dort anlasslose Audits, Vor-Ort-Prüfungen und Auskunftsersuchen durchführen. Bei wichtigen Einrichtungen wird das BSI nur bei konkretem Verdacht oder nach einem Sicherheitsvorfall tätig.
Welche Nachweise verlangt das BSI für NIS2-Compliance?
Das BSI kann Ergebnisse von Sicherheitsaudits, ISO-27001-Zertifizierungen oder vergleichbare Bewertungen als Nachweis verlangen. ISMS-Plattformen wie SECJUR Digital Compliance Office erleichtern die Nachweisführung, weil Risikobewertungen, Maßnahmen und Schulungsnachweise zentral dokumentiert sind.
Was passiert, wenn ich mich nicht beim BSI registriere?
Wer die Registrierungsfrist versäumt, riskiert Bußgelder. Eine verspätete Registrierung ist besser als keine, da sie dem BSI zeigt, dass das Unternehmen reagiert hat. Das BSI kann die Registrierung auch selbst anordnen.
Die Ankündigung, dass Google zukünftig auf den Einsatz von Third-Party-Cookies verzichten wird, hat für große Aufmerksamkeit gesorgt. Insbesondere die Big Data-Skeptiker werden sich hierüber freuen, haben doch Cookies nicht unbedingt einen guten Ruf. Das Sammeln von Daten im großen Stil und insbesondere die Verknüpfung der verschiedenen Datensätze, nicht immer konform mit dem europäischen Datenschutzrecht, kann eine folgenreiche individuelle Profilbildung ermöglichen.