BSI verschärft NIS2-Durchsetzung: Was Unternehmen jetzt zum BSIG wissen müssen

Das BSI kündigt eine Durchsetzungsinitiative zur Registrierungspflicht nach BSIG und NIS2 an. Erfahren Sie, was Unternehmen jetzt prüfen sollten und welche Audits ab 2027 drohen.
BSI kündigt Durchsetzung der NIS2-Vorgaben an
Die Umsetzung der NIS2-Richtlinie in Deutschland nimmt eine neue Phase ein: Das Bundesamt für Sicherheit in der Informationstechnik (BSI) plant eine Durchsetzungsinitiative zur Registrierungspflicht nach dem neuen BSIG. Unternehmen und Einrichtungen, die unter die gesetzlichen Vorgaben fallen, sollten daher jetzt prüfen, ob sie bereits registrierungspflichtig sind und welche Anforderungen an ihre IT-Sicherheit gestellt werden.
Nach aktuellen Informationen soll die Initiative noch in diesem Quartal starten. Im Fokus stehen zunächst Organisationen, bei denen offensichtlich ist, dass eine Registrierung bereits hätte erfolgen müssen.
Registrierungspflicht nach BSIG: Jetzt besteht Handlungsbedarf
Für betroffene Unternehmen wird die Registrierung damit zunehmend zu einem konkreten Compliance-Thema. Wer bislang unsicher war, ob das eigene Unternehmen unter die Regelungen des BSIG beziehungsweise die Umsetzung der NIS2-Richtlinie fällt, sollte die eigene Einstufung zeitnah überprüfen.
Dabei geht es nicht ausschließlich um die Frage, ob eine Registrierung erforderlich ist. Unternehmen müssen sich auch darauf vorbereiten, dass mit der Registrierung weitere Anforderungen an die Organisation und Absicherung der eigenen IT-Infrastruktur verbunden sein können.
Eine frühzeitige Prüfung schafft Klarheit und reduziert das Risiko, erst durch eine behördliche Aufforderung zum Handeln gezwungen zu werden.
Keine sofortigen Bußgelder – aber ein formeller Prozess
Nach den vorliegenden Aussagen des BSI soll der Start der Durchsetzungsinitiative nicht unmittelbar mit der Verhängung von Bußgeldern verbunden sein. Vielmehr soll zunächst ein formeller Prozess angestoßen werden.
Dieser kann mit einer Anhörung beginnen und im weiteren Verlauf zu einem Bußgeld führen. Für Unternehmen bedeutet das: Eine bislang versäumte Registrierung sollte nicht ignoriert werden. Wer betroffen sein könnte, sollte den eigenen Status möglichst frühzeitig klären und notwendige Schritte einleiten.
Ab 2027: IT-Sicherheits-Audits und Nachweise möglich
Noch weitreichender könnte die Entwicklung ab dem ersten Quartal 2027 werden. Nach den aktuellen Informationen plant das BSI erste Anordnungen, mit denen einzelne Einrichtungen verpflichtet werden können, ihre IT-Sicherheit auditieren zu lassen und entsprechende Nachweise einzureichen.
Welche Unternehmen davon betroffen sein werden, soll risikoorientiert entschieden werden. Damit gewinnt nicht nur die formale Registrierung an Bedeutung. Auch die tatsächliche Umsetzung geeigneter Cybersecurity-Maßnahmen, Sicherheitsprozesse und organisatorischer Kontrollen rückt stärker in den Mittelpunkt.
NIS2 und BSIG: Unternehmen sollten jetzt handeln
Die geplante Durchsetzung zeigt deutlich, dass die Anforderungen aus NIS2 und BSIG zunehmend von der gesetzlichen Vorgabe zur praktischen Umsetzung übergehen. Unternehmen sollten deshalb nicht darauf warten, bis eine behördliche Aufforderung eintrifft.
Sinnvolle erste Schritte sind die Prüfung der eigenen Betroffenheit, die Klärung der Registrierungspflicht sowie eine Bestandsaufnahme der bestehenden IT-Sicherheitsmaßnahmen. Dabei sollte auch geprüft werden, ob Prozesse und Nachweise vorhanden sind, die bei einem späteren Audit relevant werden könnten.
Sie sind unsicher, ob Ihr Unternehmen unter das BSIG beziehungsweise die NIS2-Regelungen fällt? Dann lohnt sich eine frühzeitige Prüfung. Gemeinsam lässt sich klären, ob eine Registrierung erforderlich ist, welche Anforderungen bestehen und wo bei der IT-Sicherheit noch Handlungsbedarf besteht.