Auch nach dem Ende der Duldungsphase bei der NIS2-Registrierung ist die Umsetzung in vielen deutschen Unternehmen noch nicht abgeschlossen.
Eine Untersuchung von Kertos zeigt, dass knapp die Hälfte der befragten Unternehmen entweder noch nicht mit der Umsetzung begonnen hat oder zunächst prüft, ob sie überhaupt unter die Vorgaben fällt. Für die „NIS2 Readiness Study 2026“ wurden 51 Unternehmen mit Sitz in Deutschland befragt. Die Unternehmen beschäftigen zwischen 50 und 1.000 Mitarbeitende und sind in Branchen tätig, die unter Anhang I der NIS2-Richtlinie fallen.
Registrierung beim BSI noch nicht flächendeckend erfolgt
Seit dem 6. Dezember 2025 gilt in Deutschland das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz. Nach Angaben des BSI sind rund 29.500 Unternehmen und Institutionen betroffen. Ende Juli 2026 lief die Duldungsphase für die Registrierung beim Bundesamt für Sicherheit in der Informationstechnik aus.
Die Kertos-Erhebung zeigt allerdings, dass die Registrierung bei einem Teil der Unternehmen weiterhin aussteht. 27 Prozent der Befragten gaben an, beim BSI registriert zu sein. 49 Prozent hatten zum Zeitpunkt der Befragung entweder noch nicht mit der Umsetzung begonnen oder prüften noch ihre Betroffenheit.
24 Prozent der Unternehmen setzen nach eigenen Angaben bereits Risikomanagement-Maßnahmen um. Weitere vier Prozent bezeichneten NIS2 als vollständig umgesetzt und gaben an, die Registrierung abgeschlossen zu haben.
IT übernimmt häufig die Verantwortung
Auffällig ist die Verteilung der Zuständigkeiten. In 63 Prozent der Unternehmen wird die IT-Leitung als verantwortlich für NIS2 und Informationssicherheit genannt. Bei 41 Prozent ist sie sogar die einzige genannte verantwortliche Stelle.
Die Geschäftsführung wird von 22 Prozent genannt, der Datenschutzbeauftragte von 20 Prozent. Einen eigenen CISO haben 14 Prozent der Unternehmen, weitere zwei Prozent setzen auf einen externen oder virtuellen CISO. Insgesamt verfügen damit 84 Prozent der Befragten weder über einen eigenen noch über einen externen CISO.
Dabei sieht das Gesetz auch die Geschäftsleitung in der Verantwortung. Nach § 38 BSIG muss sie die erforderlichen Risikomanagement-Maßnahmen umsetzen und deren Umsetzung überwachen. In der Praxis liegt die operative Zuständigkeit laut Studie jedoch häufig bei der IT.
Wissensstand beeinflusst den Umsetzungsfortschritt
Auch beim Wissen über die gesetzlichen Vorgaben zeigen sich Unterschiede. 53 Prozent der Befragten wussten, dass NIS2 seit Dezember 2025 in Kraft ist. Den Registrierungstermin am 31. Juli 2026 kannten 49 Prozent.
37 Prozent wussten dagegen weder über das Inkrafttreten noch über den Registrierungstermin Bescheid. Zwischen dem Wissensstand und dem Fortschritt bei der Umsetzung zeigt sich dabei ein Zusammenhang: Von den neun Unternehmen, die noch nicht mit der Umsetzung begonnen hatten, kannten sieben keinen der beiden Termine.
Bei den 26 Unternehmen, die bereits registriert waren oder Maßnahmen umsetzten, waren es dagegen nur vier.
Fehlende Klarheit und Ressourcen bremsen
Von den 51 befragten Unternehmen hatten 25 entweder noch nicht mit der Umsetzung begonnen oder prüften zunächst ihre Betroffenheit. Als Gründe wurden unter anderem fehlende regulatorische Klarheit und eine geringe Priorität genannt.
Jeweils sieben Unternehmen verwiesen auf diese beiden Punkte. Sechs Unternehmen sahen fehlendes internes Know-how als Hindernis, vier verstanden die Anforderungen nach eigenen Angaben noch nicht ausreichend. Zwei Befragte rechneten nicht mit einer Durchsetzung der Vorgaben, während ein Unternehmen fehlendes Budget oder Personal nannte.
Bemerkenswert ist zudem, dass alle sechs Unternehmen, die sich selbst nicht als von NIS2 betroffen einstuften, in Sektoren tätig sind, die grundsätzlich unter die Richtlinie fallen.
Über die gesamte Stichprobe hinweg werden vor allem konkurrierende beziehungsweise parallel geltende Vorgaben als Problem gesehen. 39 Prozent nennen die Überschneidungen etwa mit DSGVO und AI Act als größte Hürde. Danach folgen begrenzte Budgets mit 25 Prozent, unklare Anforderungen mit 24 Prozent, fehlende Unterstützung durch die Geschäftsführung mit 22 Prozent und Fachkräftemangel mit 20 Prozent.
Jeweils 16 Prozent nennen manuelle, tabellenbasierte Prozesse sowie die Vorbereitung von Nachweisen für Audits. Das Lieferanten- und Supply-Chain-Management wird mit sechs Prozent am seltensten als Hindernis genannt, obwohl die Sicherheit der Lieferkette zu den zehn Maßnahmenbereichen des § 30 BSIG gehört.
Verantwortung muss über die IT hinausgehen
Für Kertos zeigen die Ergebnisse vor allem, dass NIS2 in vielen Unternehmen noch stark als IT-Thema behandelt wird. Dr. Kilian Schmidt, Mitgründer und CEO von Kertos, ordnet die Ergebnisse entsprechend ein: „In den meisten befragten Unternehmen trägt die IT-Leitung NIS2 allein, zusätzlich zum laufenden Betrieb. Informationssicherheit auf Geschäftsleitungsebene zu verankern ist keine Frage der Unternehmensgröße, sondern eine Entscheidung darüber, wer die Anforderungen priorisiert und wer ihre Umsetzung überwacht.“
Die Untersuchung macht damit weniger ein technisches als ein organisatorisches Problem sichtbar. Neben der Frage, welche Sicherheitsmaßnahmen umgesetzt werden müssen, bleibt in vielen Unternehmen offenbar zunächst zu klären, wer die Verantwortung übernimmt, welche Anforderungen konkret gelten und welche Ressourcen dafür zur Verfügung stehen.
(red/Kertos)