NIS2-Studie: Nur 27 % der befragten Unternehmen sind beim BSI registriert

49 % der befragten Unternehmen haben die NIS2-Umsetzung noch nicht begonnen oder prüfen noch, ob sie betroffen sind.
In den fünf Wochen nach Ende der Duldungsphase für die Registrierung beim BSI zum 31. Juli 2026 gaben 27 % der befragten Unternehmen an, beim BSI registriert zu sein. 49 % haben mit der Umsetzung noch nicht begonnen oder prüfen noch, ob sie betroffen sind. Für die NIS2 Readiness Study 2026 hat Kertos 51 Unternehmen mit Sitz in Deutschland und 50 bis 1.000 Mitarbeitenden befragt, die in Sektoren nach Anhang I der NIS-2-Richtlinie tätig sind.
Rechtlicher Rahmen
Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz fasst das BSI-Gesetz (BSIG) neu und ist seit dem 6. Dezember 2025 in Kraft. Laut BSI fallen rund 29.500 Unternehmen und Institutionen in Deutschland unter das Gesetz (Pressemitteilung vom 1. Juni 2026). Der 31. Juli 2026 markierte das Ende einer Duldungsphase für die Registrierung beim BSI.
Umsetzungsstand
18 % der befragten Unternehmen haben mit der NIS2-Umsetzung noch nicht begonnen, 31 % prüfen ihre Betroffenheit. 24 % geben an, beim BSI registriert zu sein, 24 % setzen Risikomanagement-Maßnahmen um, und 4 % geben an, NIS2 vollständig umgesetzt und die Registrierung abgeschlossen zu haben. Die Frage war einfach wählbar, deshalb lässt sich nicht ablesen, ob Unternehmen in der Umsetzung zugleich registriert sind.
Verantwortung
63 % der befragten Unternehmen nennen die IT-Leitung als verantwortlich für NIS2 und Informationssicherheit, in 41 % ist sie die einzige genannte Rolle. 22 % nennen die Geschäftsführung, 20 % den Datenschutzbeauftragten, 14 % einen eigenen CISO und 2 % einen externen oder virtuellen CISO. 84 % der befragten Unternehmen haben weder einen eigenen noch einen externen CISO. Mehrfachnennungen waren möglich, “nicht klar zugewiesen” oder “weiß nicht” wählte niemand. § 38 BSIG verpflichtet die Geschäftsleitung, die Risikomanagement-Maßnahmen umzusetzen und ihre Umsetzung zu überwachen. In den befragten Unternehmen liegt die Aufgabe in der Praxis bei der IT.
Wissensstand
53 % der Befragten wussten, dass NIS2 seit Dezember 2025 in Kraft ist, 49 % kannten den Registrierungstermin 31. Juli 2026. 37 % wussten weder das eine noch das andere. Der Wissensstand fällt mit dem Umsetzungsfortschritt zusammen: Von den neun Unternehmen, die noch nicht begonnen haben, kannten sieben keines von beidem. Von den 26 Unternehmen, die registriert sind oder Maßnahmen umsetzen, kannten nur vier keines von beidem.
Gründe und Hürden
25 der befragten Unternehmen haben noch nicht begonnen oder prüfen ihre Betroffenheit. Sieben davon warten auf mehr regulatorische Klarheit, für sieben hat das Thema derzeit keine Priorität, sechs halten sich nicht für betroffen, sechs nennen fehlendes Know-how im Haus, vier verstehen die Anforderungen nicht, zwei glauben nicht an eine Durchsetzung und eines nennt fehlendes Budget oder Personal. Alle sechs Unternehmen, die sich nicht für betroffen halten, sind in Sektoren tätig, die die Richtlinie erfasst. Über alle Befragten hinweg ist die häufigste Hürde die Zahl überlappender Regulierungen wie DSGVO, AI Act und NIS2 mit 39 %, gefolgt von begrenztem Budget mit 25 %, unklaren Anforderungen mit 24 %, fehlendem Rückhalt der Geschäftsführung mit 22 % und Fachkräftemangel mit 20 %. Manuelle, tabellenbasierte Prozesse und das audit-bereite Vorhalten von Nachweisen nennen jeweils 16 %. Am seltensten genannt wird das Lieferanten- und Supply-Chain-Management mit 6 %. Die Sicherheit der Lieferkette ist einer der zehn Maßnahmenbereiche nach § 30 BSIG.
Auf einen Blick
– Stichprobe: 51 Unternehmen mit Sitz in Deutschland, 50 bis 1.000 Mitarbeitende, Sektoren nach Anhang I der NIS-2-Richtlinie
– Feldzeit: 3. August bis 4. September 2026
– Beim BSI registriert: 27 %
– Noch nicht begonnen oder Betroffenheit in Prüfung: 49 %
– IT-Leitung verantwortlich: 63 %, in 41 % der Unternehmen die einzige genannte Rolle
– Weder eigener noch externer CISO: 84 %
– Kertos: gegründet 2021, Berlin und München, 400 Kunden, 100 % Audit-Erfolgsquote
“In den meisten befragten Unternehmen trägt die IT-Leitung NIS2 allein, zusätzlich zum laufenden Betrieb. Informationssicherheit auf Geschäftsleitungsebene zu verankern ist keine Frage der Unternehmensgröße, sondern eine Entscheidung darüber, wer die Anforderungen priorisiert und wer ihre Umsetzung überwacht.” ” Dr. Kilian Schmidt, Mitgründer und CEO von Kertos
Über die Studie
Die NIS2 Readiness Study 2026 steht ab sofort unter https://kertos.io/guides/nis2-readiness-study-2026 zum Download bereit und enthält die vollständigen Ergebnisse, die Fragebogen-Formulierungen und die Methodik.
Verantwortlicher für diese Pressemitteilung:
Kertos GmbH
Frau Catherine Higginson
Brienner Str. 41
80333 München
Deutschland
fon ..: –
web ..: https://www.kertos.io/
email : press@kertos.io
Über Kertos:
Kertos ist der europäische Compliance-Partner für Unternehmen, die sich zertifizieren lassen und dauerhaft compliant bleiben müssen. Die Kertos Plattform und die Experten von Kertos begleiten Kunden durch Vorbereitung, Audits und den laufenden Betrieb danach. Die Audit-Erfolgsquote liegt bei 100 %: Jedes Unternehmen, das Kertos in ein Audit begleitet hat, hat es bestanden. Die Kertos GmbH wurde 2021 von Dr. Kilian Schmidt, Johannes Hussak und Alexander Prams gegründet, arbeitet von Berlin und München aus und beschäftigt über 70 Mitarbeitende. 400 Unternehmen nutzen Kertos. Die Series A über 14 Millionen Euro hat Kertos abgeschlossen.
Pressekontakt:
Kertos GmbH
Frau Catherine Higginson
Brienner Str. 41
80333 München
fon ..: –
web ..: https://www.kertos.io/
email : press@kertos.io
AchtungFür den Inhalt des Artikels ist der jeweilige Autor und nicht der Seitenbetreiber verantwortlich. |

