Die Diskussion um NIS2-Registrierungszahlen lenkt den Blick schnell auf Differenzen zwischen geschätzten und tatsächlich registrierten Einrichtungen. Für die Compliance-Praxis ist diese Debatte jedoch nur begrenzt aussagekräftig. Registrierungsstände sind Momentaufnahmen; sie entscheiden nicht darüber, ob eine konkrete Rechtseinheit als wichtige oder besonders wichtige Einrichtung einzustufen ist. Diese Entscheidung muss jedes Unternehmen anhand seiner Tätigkeiten, Dienste, Größenmerkmale und möglicher Sonderregelungen selbst nachvollziehbar treffen.
Im Mittelpunkt steht daher nicht die Frage, wie viele Organisationen bereits registriert sind. Entscheidend ist ein dauerhaftes Steuerungsmodell: Betroffenheit bewerten, Eintritt oder erneuten Eintritt der Eigenschaft dokumentieren, Fristen überwachen, Registerdaten aktuell halten und die materiellen Pflichten zu Risikomanagement und Meldungen operativ absichern.
Registrierungszahlen sind ein Lagebild – aber kein Betroffenheitsnachweis
Die Bundesregierung nannte zum 22. Februar 2026 insgesamt 4.856 beim BSI registrierte wichtige und besonders wichtige Einrichtungen. Für den 31. Juli 2026 wurden später rund 19.000 Registrierungen berichtet. Zugleich wurde die frühere Größenordnung von 29.850 Einrichtungen als Schätzung eingeordnet, deren Datengrundlage aus den Jahren 2019 bis 2022 stammte. Die Bundesregierung bewertete die Differenz daher nicht als Nachweis einer Registrierungslücke. Details hierzu finden sich in der Antwort der Bundesregierung in Bundestagsdrucksache 21/4573 sowie in der Berichterstattung von Golem.de.
Für einzelne Unternehmen folgt daraus vor allem eines: Weder öffentliche Bestandszahlen noch makroökonomische Schätzwerte ersetzen die eigene Prüfung. Die Einordnung nach § 28 BSIG richtet sich insbesondere nach der konkret angebotenen Tätigkeit oder Dienstleistung, der Zuordnung zu den Anlagen 1 oder 2, den einschlägigen Größenkriterien, Sondertatbeständen und Ausnahmen. Das BSI stellt hierfür eine unverbindliche Betroffenheitsprüfung bereit. Sie kann die strukturierte Vorprüfung unterstützen, entbindet aber nicht von einer belastbaren Bewertung des Einzelfalls.
Die Dreimonatsfrist läuft bei erst- und erneutem Eintritt
Der rechtliche Kern steht in § 33 Absatz 1 BSIG: Wichtige und besonders wichtige Einrichtungen sowie Domain-Name-Registry-Dienstleister müssen die dort genannten Angaben spätestens drei Monate nach dem erstmaligen oder erneuten Eintritt der maßgeblichen Eigenschaft an das BSI übermitteln. Die Regelung ist damit keine einmalige historische Frist für einen festen Bestand von Unternehmen. Sie knüpft auch an einen späteren erneuten Eintritt an.
Unternehmen sollten deshalb ein Ereignisregister etablieren, das mögliche Prüfimpulse erfasst. Dazu können etwa die Aufnahme oder wesentliche Änderung relevanter Tätigkeiten, das Überschreiten maßgeblicher Größenwerte, Umstrukturierungen, Fusionen, Ausgliederungen, Änderungen des Dienstleistungsmodells oder die Wiederaufnahme zuvor entfallener Tätigkeiten gehören. Diese Beispiele sind keine abschließenden gesetzlichen Tatbestände, aber geeignete Governance-Trigger für eine erneute Bewertung.
Die allgemeine Logik des § 33 BSIG darf nicht unbesehen auf alle Konstellationen übertragen werden. Für bestimmte Einrichtungsarten gelten abweichende Vorgaben nach § 34 BSIG; für kritische Anlagen bestehen weitere Bezüge. Auch sektorale Ausnahmen, etwa für bestimmte Telekommunikations- und Energietätigkeiten sowie DORA-regulierte Finanzunternehmen, erfordern eine einzelfallbezogene Prüfung. Eine Ausnahme von einzelnen materiellen Pflichten bedeutet nicht pauschal, dass keine Registrierungspflicht besteht.
Von der Einzelfallentscheidung zum revisionsfähigen Betroffenheitsdossier
Die gesetzlich angeordnete Registrierung setzt eine tragfähige Entscheidung über die Betroffenheit voraus. Praktisch sinnvoll ist deshalb eine Betroffenheitsakte je Rechtseinheit. Sie sollte die geprüfte Gesellschaft, relevante Tätigkeiten und Dienste, die Zuordnung zu Anlage 1 oder 2, Mitarbeiterzahl sowie Umsatz- und Bilanzdaten, denkbare Ausnahmen oder Sonderregime, den Quellenstand, das Entscheidungsdatum, beteiligte Funktionen und die formale Freigabe enthalten.
Bei Unternehmensgruppen kommt es zusätzlich auf eine nachvollziehbare Betrachtung rechtlicher, wirtschaftlicher und tatsächlicher Abhängigkeiten an. Soweit für die Bewertung die Unabhängigkeit von IT-Systemen oder Prozessen relevant ist, sollte auch diese begründet und mit geeigneten Unterlagen hinterlegt werden. Die Akte schafft damit nicht nur Transparenz für Compliance und Geschäftsleitung, sondern auch eine Grundlage für spätere Überprüfungen.
Eine dokumentierte Nicht-Betroffenheit ist keine ausdrücklich normierte Registrierungspflicht. Sie ist dennoch eine zweckmäßige Governance-Maßnahme. Die IHK Nord Westfalen empfiehlt ausdrücklich, sowohl die Entscheidung zur Registrierung als auch eine begründete Nicht-Betroffenheit festzuhalten. Das ist insbesondere deshalb sinnvoll, weil das BSI nach § 33 Absatz 4 BSIG bei Tatsachen, die auf eine nicht erfüllte Registrierungspflicht hindeuten, Unterlagen und Auskünfte verlangen kann. Eine Nicht-Betroffenheitsentscheidung sollte periodisch und anlassbezogen überprüft werden; sie ist keine dauerhafte Freizeichnung.
Registerdaten und Fristenmanagement: Mit dem Absenden endet die Aufgabe nicht
Die Übermittlung nach § 33 Absatz 1 BSIG umfasst unter anderem Name einschließlich Rechtsform und gegebenenfalls Handelsregisternummer, Anschrift, aktuelle Kontaktdaten einschließlich E-Mail-Adresse, öffentliche IP-Adressbereiche und Telefonnummern. Hinzu kommen der relevante Sektor oder die Branche, EU-Mitgliedstaaten mit Diensterbringung sowie zuständige Aufsichtsbehörden.
Änderungen dieser Angaben sind nach § 33 Absatz 5 BSIG unverzüglich, spätestens jedoch innerhalb von zwei Wochen nach Kenntnis an das BSI zu übermitteln. Diese kurze Frist verlangt einen klaren Daten-Governance-Prozess. Ein isolierter Portalzugang beim CISO reicht nicht aus. Erforderlich sind ein benannter Data Owner, Stellvertretungen, ein geregelter Änderungsworkflow und Schnittstellen zu Legal, Compliance, Stammdatenmanagement, Netzbetrieb, HR, Finanzen, M&A, Vertrieb und den Fachbereichen.
Die NIS2-Registrierung und die Sicherheitsvorfallmeldungen erfolgen laut BSI über das BSI-Portal; für die Registrierung ist nicht das MIP vorgesehen. Zugangsrechte, Vertretungsregelungen und die sichere Verwahrung erforderlicher Zugangsmittel sollten daher organisatorisch abgesichert sein. Bei verspäteter, unrichtiger oder unvollständiger Übermittlung kann eine Ordnungswidrigkeit vorliegen. Für den allgemeinen Tatbestand des § 65 Absatz 2 Nummer 6 BSIG beträgt der Bußgeldrahmen nach § 65 Absatz 5 Nummer 5 BSIG bis zu 500.000 Euro.
Registrierung, Risikomanagement und Meldefähigkeit gemeinsam steuern
Die Registrierung ist kein Nachweis dafür, dass die materiellen NIS2-Pflichten umgesetzt sind. § 30 BSIG verpflichtet betroffene Einrichtungen zu geeigneten, verhältnismäßigen und wirksamen technischen und organisatorischen Risikomanagementmaßnahmen; deren Einhaltung ist zu dokumentieren. Der gesetzliche Mindestkatalog umfasst unter anderem Risikoanalyse, Bewältigung von Sicherheitsvorfällen, Backup und Wiederherstellung, Krisenmanagement, Lieferkettensicherheit, Schwachstellenmanagement, Wirksamkeitsbewertung, Schulungen, Kryptografie und Zugriffskontrolle.
Die Betroffenheitsakte sollte daher mit ISMS, Risikoregister und Lieferantenmanagement verbunden werden. Die als relevant identifizierten Dienste, Systeme, Verantwortlichen und Dienstleister bilden zugleich den fachlichen Ausgangspunkt für den Anwendungsbereich der Sicherheitsmaßnahmen. Verträge, Sicherheitsanforderungen, Eskalationskontakte sowie Exit- und Wiederanlaufannahmen sind dabei geeignete Nachweisbausteine.
Ebenso muss Incident Response die Meldepflichten nach § 32 BSIG abbilden. Für erhebliche Sicherheitsvorfälle sieht das Gesetz grundsätzlich eine frühe Erstmeldung binnen 24 Stunden nach Kenntniserlangung, eine Meldung binnen 72 Stunden und eine Abschlussmeldung binnen eines Monats nach der 72-Stunden-Meldung vor. Die Meldepflicht gilt frühestens ab Einrichtung des Meldewegs. Erforderlich sind deshalb belastbare Meldewege, Entscheidungen außerhalb der Geschäftszeiten, Beweissicherung, Freigaben und Übungen. Eine Portalregistrierung allein belegt keine Meldefähigkeit.
Geschäftsleitung und Kontrollsystem: Prioritäten für die Praxis
Die Geschäftsleitung muss die Risikomanagementmaßnahmen nach § 30 BSIG umsetzen und überwachen sowie regelmäßig an Schulungen zur Risikoerkennung und zu Risikomanagementpraktiken teilnehmen. Für ein wirksames Kontrollsystem sollten Geschäftsleitungen daher eine eindeutige Rollenverteilung zwischen Legal oder Compliance, Risikomanagement, CISO beziehungsweise IT, Fachbereichen und Registerverantwortlichen beschließen.
Priorität haben fünf Schritte: erstens die Betroffenheit auf aktuellem Geschäfts-, Daten- und Rechtsstand bewerten; zweitens Eintrittsdatum und Frist dokumentieren; drittens Registrierung oder Datenaktualisierung veranlassen; viertens die Nachweise zu Risikomanagement, Lieferantensteuerung und Incident Response konsolidieren; fünftens regelmäßige Reviews und Management-Reporting etablieren. So wird aus der Registrierung keine isolierte Portalaufgabe, sondern ein nachweisbarer Bestandteil der NIS2-Compliance.
Dieser Beitrag bietet eine fachliche Einordnung und ersetzt keine rechtliche Einzelfallberatung. Das gilt besonders für Grenzfälle, Unternehmensgruppen und sektorale Sonderregime.
Quellen und weiterführende Informationen
- Gesetze im Internet: BSI-Gesetz (BSIG)
- Bundesamt für Sicherheit in der Informationstechnik: Infos zu NIS-2
- Bundesamt für Sicherheit in der Informationstechnik: NIS-2-Betroffenheitsprüfung
- Deutscher Bundestag: Drucksache 21/4573
- IHK Nord Westfalen: NIS-2 – Betroffenheit prüfen und Registrierung abschließen
- Golem.de: Regierung sieht keine Registrierungslücke bei NIS2