NIS2-Registrierung erledigt – und jetzt? Aufsichts- und Nachweisbereitschaft organisatorisch vorbereiten

Mit dem Ende der gesetzlichen Registrierungsfrist für bereits betroffene Einrichtungen am 6. März 2026 und der später kommunizierten Nachholerwartung des BSI bis zum 31. Juli 2026 ist die formale Erfassung im BSI-Portal nicht mehr der zentrale operative Engpass. Für besonders wichtige und wichtige Einrichtungen entscheidet sich die NIS2-Readiness jetzt daran, ob sie ihre gesetzlichen Pflichten wirksam steuern, ihre Entscheidungen nachvollziehbar dokumentieren und auf behördliche Rückfragen vorbereitet reagieren können.

Die Registrierung ist dabei nur ein eigenständiger Stammdaten- und Kontaktprozess. Sie bestätigt weder die Angemessenheit noch die tatsächliche Umsetzung der Risikomanagementmaßnahmen. Diese Pflichten gelten nach dem neuen BSIG unabhängig von der Registrierung. Unternehmen sollten deshalb den Übergang vom Portalvorgang zu einem belastbaren Betriebsmodell bewusst gestalten.

Registrierung abschließen, aber als Compliance-Artefakt weiterführen

Nach § 33 BSIG ist die Registrierung innerhalb von drei Monaten erforderlich, nachdem eine Einrichtung erstmals oder erneut die Voraussetzungen der Betroffenheit erfüllt. Für die meisten bereits bei Inkrafttreten des Gesetzes betroffenen Unternehmen ergab sich daraus der 6. März 2026. Die bis Ende Juli kommunizierte Nachholerwartung ist dagegen nicht als neue gesetzliche Frist zu verstehen; der gesetzliche Dreimonatsmechanismus bleibt maßgeblich.

Die im Portal übermittelten Angaben sollten nicht als einmalige Meldung abgelegt werden. Sinnvoll ist eine kontrollierte Dokumentation, die die zugrunde liegende Einordnung, Sektorzuordnung, relevante Organisations- und Kontaktdaten, IP-Adressbereiche sowie Zuständigkeiten zusammenführt. Änderungen der Registrierungsangaben sind unverzüglich, spätestens binnen zwei Wochen nach Kenntnis, zu übermitteln. Ein definierter Pflegeprozess mit Eigentümern und Auslösern verhindert, dass Umstrukturierungen, neue Dienste oder geänderte Ansprechpartner die Datenqualität beeinträchtigen.

Das BSI weist darauf hin, dass Registrierung und Meldungen über das dafür vorgesehene Portal erfolgen; das MIP ist hierfür nicht der Übermittlungsweg. Informationen des BSI zur NIS2-Registrierung helfen bei der Einordnung des Portals. Für die Aufsichtsbereitschaft ist jedoch wichtiger, dass die Registerdaten mit dem tatsächlichen Scope der Dienste, IT-Systeme und Verantwortlichkeiten übereinstimmen.

Aufsichtsfähigkeit bedeutet: Maßnahmen und Wirksamkeit belegen können

§ 30 BSIG verpflichtet betroffene Einrichtungen zu geeigneten, verhältnismäßigen und wirksamen technischen und organisatorischen Risikomanagementmaßnahmen. Ziel ist es, Störungen von Verfügbarkeit, Integrität und Vertraulichkeit der genutzten IT-Systeme, Komponenten und Prozesse zu vermeiden und Auswirkungen von Sicherheitsvorfällen zu minimieren. Die Einhaltung dieser Pflicht ist zu dokumentieren.

Dokumentation meint dabei mehr als ein Richtlinienarchiv. Aufsichts- und auskunftsfähig wird eine Organisation durch eine nachvollziehbare Kette aus Risikobewertung, Entscheidung, Maßnahme, Umsetzung, Wirksamkeitsprüfung und Verbesserung. Dazu gehören etwa Risikoanalysen, eine Landkarte relevanter Dienste und Abhängigkeiten, Risikobehandlungspläne, Entscheidungen zu Ausnahmen und Restrisiken, Kontrollnachweise sowie Test- und Übungsprotokolle.

Die Aufsicht ist nach Einrichtungsart unterschiedlich ausgestaltet. Besonders wichtige Einrichtungen können nach § 61 BSIG unter anderem zu unabhängigen Audits, Prüfungen oder Zertifizierungen verpflichtet werden. Das BSI kann Dokumentationen, Mängelbeseitigungspläne und Nachweise verlangen sowie unter Voraussetzungen Vor-Ort-Überprüfungen durchführen. Bei wichtigen Einrichtungen setzt eine Überprüfung nach § 62 BSIG Tatsachen voraus, die auf eine fehlende oder unrichtige Pflichterfüllung hindeuten. Praktisch spricht dies für denselben Grundsatz: Nachweise sollten nicht erst auf Anforderung zusammengestellt werden.

Ein allgemeiner turnusmäßiger Nachweis darf allerdings nicht pauschal allen NIS2-Einrichtungen zugeschrieben werden. Der besondere Nachweis nach § 39 BSIG betrifft Betreiber kritischer Anlagen. Für die hier behandelten Einrichtungen folgt die erforderliche Dokumentationsdisziplin insbesondere aus § 30 BSIG und den jeweiligen Aufsichtsbefugnissen.

§ 30 BSIG in ein steuerbares Umsetzungsprogramm übersetzen

Der Maßnahmenkatalog des § 30 Abs. 2 BSIG reicht von Risikoanalyse und IT-Sicherheitskonzepten über Incident Handling, Backup- und Wiederherstellungsmanagement sowie Krisenmanagement bis zu Lieferkettensicherheit, sicherer Beschaffung, Schwachstellenmanagement, Schulungen, Kryptografie und Zugriffssicherheit. Daraus sollte kein unpriorisierter Katalog einzelner Projekte entstehen, sondern ein von der Geschäftsleitung beauftragtes Programm.

Ein tragfähiges Programm verbindet mindestens folgende Elemente:

  • Klarer Scope: relevante Dienste sowie IT- und gegebenenfalls OT-Assets, Abhängigkeiten und Schnittstellen sind abgegrenzt.
  • Maßnahmensteuerung: Jede Maßnahme hat einen verantwortlichen Eigentümer, Zieltermine, Abhängigkeiten, Status und eine definierte Evidenz.
  • Risikobehandlung: Offene Risiken werden bewertet, behandelt, akzeptiert oder eskaliert; Restrisikoentscheidungen bleiben nachvollziehbar.
  • Wirksamkeitskontrolle: Technische und organisatorische Kontrollen werden nicht nur eingeführt, sondern durch Tests, Kennzahlen oder Übungen bewertet.
  • Verbesserungsprozess: Festgestellte Mängel, Vorfälle und Übungserkenntnisse fließen kontrolliert in die Maßnahmenplanung zurück.

Ein vorhandenes ISMS kann hierfür eine geeignete Struktur bieten. Es ersetzt jedoch nicht automatisch die Prüfung, ob die besonderen NIS2-Anforderungen zu Registerdatenpflege, Meldeprozessen, Managementpflichten, Lieferantensteuerung und Wirksamkeitsnachweisen tatsächlich abgebildet sind.

Geschäftsleitung: Umsetzung und Überwachung müssen sichtbar werden

Nach § 38 BSIG müssen Geschäftsleitungen die Risikomanagementmaßnahmen umsetzen und überwachen. Zudem besteht eine Pflicht zur regelmäßigen Schulung über Risikoerkennung, Risikobewertung und Risikomanagementpraktiken. Operative Aufgaben können delegiert werden; die Verantwortung für Umsetzung und Überwachung wird dadurch nicht zu einer rein technischen Aufgabe der IT oder Informationssicherheit.

Für die Praxis benötigt die Geschäftsleitung ein regelmäßiges, entscheidungsorientiertes Reporting. Es sollte nicht nur die Zahl offener Maßnahmen abbilden, sondern insbesondere kritische Restrisiken, überfällige Abhilfen, Ergebnisse aus Kontrollen und Übungen, relevante Lieferantenrisiken, Sicherheitsvorfälle sowie die Meldebereitschaft darstellen. Beschlüsse zu Prioritäten, Ressourcen, Risikoakzeptanzen und Eskalationen sollten dokumentiert sein. So wird erkennbar, dass Überwachung tatsächlich stattfindet.

Lieferkette und Resilienz gemeinsam steuern

Die Lieferkettensicherheit aus § 30 BSIG erfordert ein abgestimmtes Vorgehen von Einkauf, Legal, Informationssicherheit, IT und Fachbereichen. Ausgangspunkt ist die Identifikation kritischer direkter Anbieter und Dienste. Darauf aufbauend können Sicherheitsanforderungen risikobasiert vertraglich verankert, erforderliche Nachweise definiert und Eskalationsrechte festgelegt werden.

Zur belastbaren Nachweislogik gehören auch Exit-, Ersatz- und Wiederanlaufszenarien. Backup-Konzepte, Wiederherstellungsziele und Notfallpläne sind erst dann aussagekräftig, wenn ihre praktische Funktionsfähigkeit getestet wurde. Testprotokolle, erkannte Schwachstellen und daraus abgeleitete Verbesserungen verbinden Business Continuity, Krisenmanagement und Informationssicherheit zu nachvollziehbarer Resilienz.

Für bestimmte digitale Einrichtungen gelten weitergehende Detailanforderungen unmittelbar. DNS-Diensteanbieter, TLD-Registries, Cloud-, Rechenzentrums-, CDN-, Managed-Service- und Managed-Security-Service-Provider sowie weitere ausdrücklich erfasste Kategorien müssen die Durchführungsverordnung (EU) 2024/2690 vorrangig berücksichtigen. Sie fordert unter anderem dokumentierte Risikomanagementrahmen, Risikobehandlungspläne, Begründungen für nicht anwendbare Anforderungen, Wirksamkeitsmessungen und Management-Reporting.

Meldebereitschaft ist ein End-to-End-Prozess, kein Portalzugang

Der Meldeprozess nach § 32 BSIG setzt enge organisatorische Abläufe voraus: eine frühe Erstmeldung unverzüglich, spätestens binnen 24 Stunden, eine Vorfallmeldung binnen 72 Stunden sowie grundsätzlich eine Abschlussmeldung binnen eines Monats nach der 72-Stunden-Meldung. Bei andauernden Vorfällen ist zunächst eine Fortschrittsmeldung vorgesehen.

Damit diese Fristen erfüllbar bleiben, müssen Erkennung, Alarmierung, Triage, technische Analyse, rechtliche Bewertung, Managemententscheidung und externe Kommunikation ineinandergreifen. Empfehlenswert sind vorab benannte Entscheidungsrollen, eine erreichbarkeitsfähige Alarmierung, Kriterien zur Bewertung erheblicher Sicherheitsvorfälle, vorbereitete Meldevorlagen sowie abgestimmte Freigabewege mit Legal und Kommunikation. Nach dem Vorfall sollten Abschlussbericht, Ursachenanalyse und Lessons Learned in den Verbesserungsprozess überführt werden.

Ein kompakter 90-Tage-Plan für die Nachweisbereitschaft

  1. Registerdaten, zugrunde liegende Betroffenheitsdokumentation und Aktualisierungsprozess kontrollieren.
  2. Scope, Rollen, Eskalationswege und Berichtsintervalle für das NIS2-Umsetzungsprogramm bestätigen.
  3. Ein Evidenzinventar erstellen: Welche Risiken, Maßnahmen, Tests, Entscheidungen und Kontrollen sind bereits belegbar?
  4. Kritische Lücken mit Eigentümern, Terminen und dokumentierten Restrisikoentscheidungen behandeln.
  5. Incident- und Krisenablauf einschließlich 24- und 72-Stunden-Meldelogik durchspielen.
  6. Ein Management-Reporting etablieren, das Risiken, Wirksamkeit, offene Abhilfen und Entscheidungsbedarf transparent macht.

Die Registrierung bleibt notwendig, ist aber kein Endpunkt. NIS2-Compliance wird organisatorisch belastbar, wenn Unternehmen die Anforderungen des BSIG in fortlaufende Steuerung, belastbare Evidenz und geübte Reaktionsfähigkeit übersetzen. Das schafft nicht nur eine bessere Ausgangslage für mögliche Aufsicht, sondern macht Sicherheits- und Resilienzentscheidungen im Unternehmen nachvollziehbar.

Quellen und weiterführende Informationen

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert