Eine deutsche Tochtergesellschaft eines unserer Kunden hatte sechs Monate lang gegen die NIS2-Richtlinie verstoßen. Niemand im Konzern wusste davon. Das Programm lief, der Lenkungsausschuss meldete „grün“, und der Vorstand war zweimal informiert worden.

Die deutsche Registrierungsfrist war am 6. März 2026 abgelaufen. Das Unternehmen hatte sich nicht registriert, da der Konzernplan Deutschland noch nicht erreicht hatte und der Konzernplan einen eigenen Zeitplan vorsah, während für Deutschland ein eigener Zeitplan galt.

 

 

Die Frage, die nicht beantwortet werden kann

Sie wandten sich an uns mit der Frage, ob sie NIS2-konform seien. Diese Frage lässt sich auf Konzernebene nicht beantworten, und genau das ist der Punkt, an dem selbst erfahrene Teams scheitern.

NIS2 ist eine Richtlinie. Sie ist für niemanden verbindlich. Jedes Unternehmen unterliegt dem Umsetzungsgesetz des Landes, in dem es ansässig ist, und diese Gesetze unterscheiden sich hinsichtlich Geltungsbereich, Fristen, Abläufen und den Nachweisen, die verlangt werden. Ein Konzern mit Niederlassungen in fünf Ländern muss die Frage nach dem Geltungsbereich fünfmal beantworten.

So sah das für eine Eigentumskette im September 2026 aus.

Unternehmen

Branche

Aktueller Stand

Zuständige Behörde

Das Datum, das die Verbindung begründet

Übergeordnete Stelle, gemeinsame IKT-Dienste (IE)

Anhang I, Verwaltung von IKT-Diensten

Unbestimmt, kein geltendes Gesetz

NCSC Irland, benannt

Verabschiedung des Nationalen Cybersicherheitsgesetzes

Lebensmittelproduktion (BE)

Anhang II, Lebensmittel

Wichtige Einrichtung

CCB

Seit März 2025 registriert, CyFun-Evidenz-Track läuft

Maschinenbau (DE)

Anhang II, verarbeitendes Gewerbe

Wichtige Einrichtung

BSI

Registrierung abgelaufen am 6. März 2026

Kurier- und Lagerdienstleistungen (IT)

Anhang II, Post- und Kurierdienste

Wichtige Einrichtung

ACN

Grundlegende Sicherheitsmaßnahmen, 31. Oktober 2026

Lebensmittelvertrieb (FR)

Anhang II, Lebensmittel

Unbestimmt, kein geltendes Gesetz

ANSSI, benannt

Inkrafttreten des „Loi sur la résilience“

 

Eine Gruppe. Fünf Behörden. Fünf Registrierungsverfahren, von denen eines abgelaufen ist, eines in einem jährlichen Zeitfenster vom 1. Januar bis zum 28. Februar läuft, eines dessen Frist im März 2025 abläuft und zwei noch nicht existieren.

Reicht eine Registrierung für die gesamte Gruppe aus?

Das war ihre erste Frage, und es ist die richtige. Meistens nein.

Die Standardregelung ist eindeutig: Man muss in jedem Land, in dem man eine juristische Person unterhält, eine Registrierung vornehmen. Eine in fünf Ländern ansässige Unternehmensgruppe muss sich fünfmal registrieren lassen, und jede Einheit, die in einem betroffenen Sektor die Schwelle überschreitet, erhält eine eigene Registrierung, eine eigene Aufsichtsbehörde und eigene Fristen. Fertigung, Lebensmittel, Kurierdienste, Energie, Transport, Gesundheit, Wasser – all das funktioniert auf diese Weise. Hier sind vier der fünf Unternehmen.

Es gibt eine Ausnahme, und sie ist enger gefasst, als man hofft. Eine kurze Liste digitaler Unternehmen fällt unter die Regelung eines einzigen Landes: Cloud- und Rechenzentrumsanbieter, Content-Delivery-Netzwerke, DNS- und Domainnamen-Unternehmen, Managed-Service- und Managed-Security-Anbieter, Online-Marktplätze, Suchmaschinen und soziale Plattformen. Diese Unternehmen werden dort beaufsichtigt, wo sich ihre Hauptniederlassung befindet, unabhängig davon, an welchen anderen Orten in der EU sie tätig sind. Eine Aufsichtsbehörde, eine Registrierung, ein nationales Recht – selbst wenn sie Kunden in allen 27 Mitgliedstaaten bedienen.

Die Hauptniederlassung ist nicht der Ort, an dem das Firmenschild am Gebäude hängt. Es ist der Ort, an dem die Entscheidungen über das Management von Cyberrisiken tatsächlich getroffen werden. Lässt sich dieser nicht genau bestimmen, ist es der Ort, an dem die Sicherheitsmaßnahmen durchgeführt werden, und, falls dies nicht möglich ist, der Ort, an dem der Großteil der EU-Mitarbeiter tätig ist. Die ENISA führt das Register dieser Unternehmen.

Zwei Punkte sind für Konzerne hier besonders relevant: Der eigene IT-Betrieb gilt nicht als Managed Service, während ein Dienstleistungsunternehmen, das die IT für rechtlich eigenständige Schwestergesellschaften betreibt, in der Regel als solcher gilt, da die Schwestergesellschaften als separate Parteien gelten. Und wenn die Muttergesellschaft diese Arbeit selbst und nicht über eine Tochtergesellschaft erledigt, fällt die gesamte Muttergesellschaft unter diese Regelung, nicht nur ihre IT-Abteilung. Einige Mitgliedstaaten gewähren eine Ausnahme, wenn das Dienstleistungsunternehmen ausreichend unabhängig ist; daher lohnt es sich, die Situation vor Ort schriftlich festzuhalten und zu bestätigen, anstatt von der einen oder anderen Annahme auszugehen.

Ein Unternehmen der Gruppe erfüllte die Voraussetzungen als Managed-Service-Provider: das irische Unternehmen für gemeinsame IT-Dienstleistungen. Sein einziges Land ist Irland, da dort die Entscheidungen getroffen werden. In Irland gibt es weder ein Gesetz noch ein Portal noch einen Meldeweg. Somit ist die einzige Einheit in der Gruppe, die Anspruch auf eine zentrale Aufsichtsstelle hat, jene, die noch niemand beaufsichtigen kann, während ihre vier regulierten Schwesterunternehmen ihr jedes Quartal die Anforderungen an Dienstleister auferlegen. Wir haben die Position schriftlich festgehalten, auf der Grundlage des von Irland bereits vorgestellten Rahmens, und die Einheit so eingerichtet, dass sie sich innerhalb des dreimonatigen Zeitfensters registrieren lässt, das der General Scheme vorsieht, sobald das Gesetz in Kraft tritt.

Auch die nationale zentrale Anlaufstelle ist keine Lösung. Dabei handelt es sich um eine Verbindungsstelle zwischen Behörden, nicht um eine Stelle, bei der ein Konzern einmalig seine Unterlagen einreicht und damit fertig ist.

Wo das Gesetz in Kraft ist, bestimmt man den Zeitplan nicht selbst

Deutschland ist der Fall, der wehtut. Das überarbeitete BSIG trat am 6. Dezember 2025 ohne jegliche Übergangsfrist in Kraft und erhöhte die Zahl der unter BSI-Aufsicht stehenden Unternehmen von rund 4.500 auf rund 29.500. Die Verpflichtungen galten vom ersten Tag an, und die Registrierung war innerhalb von drei Monaten fällig. Bis zum Stichtag hatten sich nur etwa 11.500 dieser 29.500 Einrichtungen registriert, weshalb das BSI eine Nachholfrist bis zum 31. Juli 2026 einräumte. Unser Mandant verpasste beides. Ein nach Ländergröße gestaffeltes Konzernprogramm hätte Deutschland im vierten Quartal erreicht.

In Italien gilt wiederum eine andere Logik. Die Fristen beginnen nicht mit Inkrafttreten des Gesetzes. Sie beginnen erst, wenn die ACN das Unternehmen über seine Aufnahme in die nationale Liste informiert: Meldung von Vorfällen nach neun Monaten, grundlegende Sicherheitsmaßnahmen nach achtzehn Monaten, wobei der 31. Oktober 2026 die endgültige Frist ist. Die Registrierung selbst erfolgt jährlich, und die kategorisierte Liste der Aktivitäten und Dienstleistungen wird jedes Jahr zwischen dem 1. Mai und dem 30. Juni eingereicht. Unser Kunde hatte sich im Jahr 2025 registriert und den Vorgang abgeschlossen.

Belgien war das Land, das am besten vorbereitet war, was eher auf strukturelle als auf kulturelle Gründe zurückzuführen war. Das Gesetz ist seit dem 18. Oktober 2024 in Kraft, die Registrierung war bis zum 18. März 2025 fällig, und die CCB bot allen einen praktikablen Weg zur Nachweiserbringung in CyFun, verbunden mit einer Konformitätsvermutung. Wenn die Aufsichtsbehörde vorgibt, wie es richtig aussieht, setzen die Teams dies um.

Wo das Gesetz verspätet ist, entfällt die Verpflichtung nicht

Frankreich und Irland warten beide noch, und beide wurden intern als nicht in den Geltungsbereich fallend behandelt. Das trifft auf keines der beiden Länder zu.

In Frankreich wurde das „Loi Resilience“ im Oktober 2024 vorgelegt, im März 2025 vom Senat verabschiedet, im September 2025 vom Sonderausschuss der Nationalversammlung gebilligt und dann auf Eis gelegt. Es verpasste die außerordentliche Sitzung im Juli 2026, und zum Zeitpunkt der Abfassung dieses Artikels ist noch kein Termin für die Beratung im Plenum festgelegt worden. Die Kommission hat Frankreich im Juli 2026 vor den Gerichtshof gebracht und finanzielle Sanktionen beantragt. Die ANSSI rechnet mit rund 15.000 betroffenen Einrichtungen gegenüber etwa 500 unter NIS1. Der Inhalt ist jedoch nicht unbekannt. Die ANSSI veröffentlichte im März 2026 das „Referentiel Cyber France“, eine Arbeitsversion, die noch für niemanden verbindlich ist, und „MonEspaceNIS2“ läuft bereits als vorbereitender Dienst. Die Sektoren, die Schwellenwerte und die Ausgestaltung der Maßnahmen sind öffentlich bekannt. Ungewiss sind noch das Datum des Inkrafttretens und die endgültigen Verordnungen.

Irland befindet sich in derselben rechtlichen Lage: Es wurde im Juli 2026 zusammen mit Frankreich und Spanien an den Gerichtshof verwiesen und verfügt über kein funktionierendes Registrierungs- oder Meldeportal. Sein NCSC hat dennoch Leitlinien auf Vorstandsebene veröffentlicht, und sowohl diese Leitlinien als auch der allgemeine Entwurf des Gesetzentwurfs verweisen auf CyFun, das belgische Rahmenwerk, als Referenzstandard. Ebenso wie das Risiko der irischen Muttergesellschaft durch ihre Schwesterunternehmen: Sie erbringt IKT-Dienstleistungen für vier regulierte Unternehmen, und Artikel 21 wälzt die Anforderungen an Dienstleister entlang der Lieferkette weiter, unabhängig davon, ob Irland entsprechende Gesetze erlassen hat oder nicht.

Zwei Länder ohne Gesetz. Zwei Länder, in denen die Arbeit noch heute beginnen kann und in denen Warten nichts bringt.

Agilität ist die Säule

Drei dieser fünf Positionen haben sich in den zwölf Monaten vor Beginn des Mandats geändert. Zwei werden sich erneut ändern. Deutschland ist über Nacht von keiner gesetzlichen Regelung zu vollständigen Verpflichtungen übergegangen. Italiens Zeitplan hängt von einem Schreiben ab. Frankreich und Irland sind vom Parlament bzw. vom Gericht abhängig.

Im Rahmen einer Richtlinie geht es bei GRC nicht um Vollständigkeit oder Gewissheit. Es geht um Agilität. Bauen Sie auf dem auf, was bereits bekannt ist, passen Sie sich an, sobald ein Text vorliegt, und halten Sie die Struktur so stabil, dass eine Anpassung nur Tage kostet und nicht ein ganzes neues Programm erfordert.

Ein Rahmen, lokale Besonderheiten

Das ist nur mit einem einzigen, konzernweiten Rahmenwerk möglich, das lokale Besonderheiten berücksichtigt.

Beginnen Sie bei der Muttergesellschaft und schaffen Sie die Grundlage, die jede Einheit unabhängig vom Land benötigt: Rechenschaftspflicht des Managements, Risikomanagement, Bestandsaufnahme von Vermögenswerten und Lieferanten, Erkennung und Reaktion, Geschäftskontinuität, Zugriffskontrolle, Schulungen. Das ist die gemeinsame Basis, und hier liegt der Großteil der Arbeit.

Erweitern Sie dann nur dort nach außen, wo ein nationales Gesetz einen echten Mehrwert bietet: die Registrierungsmechanismen, den Meldeweg und die lokale Definition von „wesentlich“, das von der Behörde erwartete Format der Nachweise sowie die lokalen Fristen. Wenn sich zwei Anforderungen in ihrer Strenge unterscheiden, wählen Sie die strengere und wenden Sie diese überall an. Ein Standard, einmal umgesetzt, der alle Aufsichtsbehörden im Geltungsbereich zufriedenstellt.

Die eigenen Nachweise des Kunden sprechen für sich. Belgien nutzt CyFun. Irlands Rahmenentwurf verweist auf CyFun. Das sind zwei von fünf Ländern, die sich auf dieselbe Referenz stützen, noch bevor auch nur eine einzige Kontrollmaßnahme festgelegt wurde. Die Grundvoraussetzung ist übergreifend. Die Fristen und der Papierkram hingegen nicht.

Was sich geändert hat

Drei Unternehmen, die heute als wichtig eingestuft werden, zwei, die auf ein Gesetz warten und bereits aufbauen. Eine deutsche Registrierung wurde mit einem datierten Vermerk darüber abgeschlossen, wann die Lücke festgestellt wurde. Ein Referenzstandard, vier Länderanhänge, ein verantwortlicher Ansprechpartner pro Unternehmen für Registrierung, Meldung und lokale Nachweise. Und ein Register, eine Zeile pro juristischer Person, das vierteljährlich überprüft wird.

Wo soll man anfangen

Den meisten Gruppen, die wir treffen, mangelt es nicht an Kontrollmaßnahmen. Es mangelt ihnen an Klarheit. Sie können nicht sagen, wie viele regulierte Einheiten sie haben, welches Gesetz für jede einzelne gilt oder welche Frist bereits läuft.

 

Falls Ihnen das bekannt vorkommt

Unser Team hat das schon einmal gemacht und weiß genau, was zu tun ist. Es geht nicht darum, Ihrem Rahmenwerk eine weitere Kontrollmaßnahme hinzuzufügen. Es geht darum, zu wissen, wo Sie stehen – in jedem Land, in dem Sie tätig sind –, bevor es Ihnen eine Aufsichtsbehörde mitteilt.