Stand: September 2026. Das NIS2-Umsetzungsgesetz wurde am 6. Dezember 2025 verkündet und gilt seitdem — ohne Übergangsfrist. Die BSI-Registrierungsfrist ist am 6. März 2026 abgelaufen. Wer sich bisher nicht registriert hat, ist bereits säumig.

Wen es betrifft

Rund 29.500 Unternehmen in 18 Sektoren unterliegen nun der Aufsicht des Bundesamts für Sicherheit in der Informationstechnik. Zuvor waren es etwa 4.500. Diese Vervielfachung ist der eigentliche Kern der Reform: NIS2 verlässt den engen Kreis kritischer Infrastrukturen und erfasst breite Teile der Wirtschaft.

Viele der neu Betroffenen haben nie mit Cybersicherheitsregulierung zu tun gehabt. Entsprechend groß ist der Anteil derer, die schlicht nicht wissen, dass sie dazugehören.

Was verlangt wird

Betroffene Unternehmen müssen Risikomanagementmaßnahmen in zehn Bereichen umsetzen. Darunter befinden sich Risikoanalyse, Backup-Management, Multi-Faktor-Authentifizierung — und der Punkt, um den es hier geht: Sicherheit der Lieferkette.

Warum KI unter die Lieferkette fällt

Lieferkettensicherheit meint nicht nur Hardware und Bauteile. Sie umfasst Dienstleister, die Zugang zu Ihren Systemen oder Daten haben. Ein KI-Dienst, in den Ihre Beschäftigten täglich Dokumente, Kundendaten und interne Auswertungen geben, ist genau das.

Damit wird eine Frage prüfungsrelevant, die viele Unternehmen bisher nicht beantworten können: Welche KI-Dienste sind im Einsatz, welche Daten fließen dorthin, wo werden sie verarbeitet, und was passiert bei einem Vorfall beim Anbieter?

Wer seine KI-Nutzung nicht kennt, kann seine Lieferkette nicht absichern. Und wer sie nicht absichern kann, erfüllt eine der zehn Pflichten nicht.

Die Meldefristen sind der eigentliche Stresstest

Erhebliche Sicherheitsvorfälle sind gestaffelt zu melden. Diese Fristen sind knapp und laufen unabhängig davon, ob gerade Wochenende ist:

FristWas zu liefern istPraktische Hürde
24 StundenFrühwarnungVorfall muss überhaupt bemerkt werden
72 StundenMeldung mit erster BewertungBetroffene Systeme und Daten müssen benennbar sein
1 MonatAbschlussberichtUrsache und Maßnahmen dokumentiert

Die zweite Spalte ist harmlos, die dritte ist es nicht. Wenn ein Datenabfluss über einen KI-Dienst passiert, den niemand offiziell eingeführt hat, ist die 72-Stunden-Frage — welche Daten waren betroffen? — praktisch nicht zu beantworten.

Was bei Verstößen droht

Bußgelder von bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes. Hinzu kommt etwas, das in vielen Häusern schwerer wiegt: NIS2 nimmt die Geschäftsleitung persönlich in die Pflicht. Das Thema lässt sich nicht vollständig an die IT delegieren.

Was jetzt zu tun ist

  1. Betroffenheit klären. Sektor, Unternehmensgröße, Umsatz. Wenn die Antwort unklar ist, ist sie zu klären — Nichtwissen schützt nicht.
  2. Registrierung nachholen. Die Frist ist abgelaufen, das Portal ist offen. Eine verspätete Registrierung ist besser als keine.
  3. KI-Dienste inventarisieren. Offiziell eingeführte und inoffiziell genutzte. Diese Liste ist die Grundlage für die Lieferkettenbewertung.
  4. Meldekette definieren. Wer bemerkt einen Vorfall, wer entscheidet, wer meldet? 24 Stunden sind nichts, wenn erst geklärt werden muss, wer zuständig ist.
  5. Angriffsfläche verkleinern. Jeder externe Dienst weniger ist ein Lieferkettenrisiko weniger.
Der Zusammenhang, den man selten liest: Eine selbst betriebene KI-Plattform verschiebt die Lieferkettenfrage nach innen. Statt einen externen Anbieter bewerten und überwachen zu müssen, prüfen Sie Systeme, die Sie ohnehin verantworten. Das macht die NIS2-Dokumentation nicht überflüssig, aber deutlich einfacher.

Einordnung

NIS2 ist keine KI-Regulierung und war nie als solche gedacht. Sie wirkt aber auf den KI-Einsatz, weil moderne Sicherheitsregulierung dort ansetzt, wo Daten das Haus verlassen. Und das tun sie bei kaum einer Anwendung so beiläufig wie bei einem Chatfenster.

Für Unternehmen, die ohnehin zwischen Cloud-KI und eigener Plattform abwägen, ist NIS2 damit ein zusätzliches Argument in einer Rechnung, die längst läuft.

Nächster Schritt

Weniger externe Dienste, weniger Lieferkette

Wir betreiben Ihre KI-Plattform in Deutschland — auf Wunsch in Ihrem eigenen Rechenzentrum. Sie behalten Kontrolle über Daten, Protokolle und Zugriffe.

Kostenloses Erstgespräch On-Premise möglich Keine Produktbindung

Quellen: OpenKRITIS — NIS2-Umsetzungsgesetz, secjur — NIS2 Umsetzung Deutschland, Advant Beiten — Neue Cybersicherheitspflichten. Der Beitrag ist eine allgemeine Einordnung und ersetzt keine Rechtsberatung.

Zuletzt aktualisiert am