Alle Beiträge

Compliance

NIS2-Registrierung beim BSI: Schritt für Schritt bis zum 6. März

Seit dem 6. Januar 2026 ist das Registrierungsportal des BSI in Betrieb. Wer betroffen ist, hat bis zum 6. März Zeit. Der längste Schritt liegt vor der eigentlichen Registrierung.

Fünf Steinplatten als Pfad zu einer geschlossenen Metalltür, die ersten beiden mit grüner Kante

Seit dem 6. Januar 2026 können sich Einrichtungen im Portal des BSI als NIS2-Einrichtung registrieren. Damit ist der praktische Teil der Pflicht aus § 33 BSIG erreichbar, über die wir im Dezember geschrieben haben.

Für die meisten betroffenen Einrichtungen endet die Frist am 6. März 2026. Der Weg dorthin hat mehrere Schritte, und der erste dauert am längsten.

So läuft die Registrierung ab

  1. Betroffenheit prüfen und dokumentieren. Sektor, Größe und Umsatz entscheiden. Eine Behörde teilt dir nicht mit, dass du betroffen bist; die Prüfung liegt bei dir.
  2. ELSTER-Organisationszertifikat beantragen. Ohne dieses Zertifikat kommst du nicht weiter. Die Aktivierung kommt per Post, dafür solltest du mehrere Werktage einplanen. Wer hier zu spät startet, reißt die Frist.
  3. Konto bei „Mein Unternehmenskonto" anlegen. Die Authentifizierung gegenüber dem BSI-Portal läuft über dieses Konto.
  4. Im BSI-Portal registrieren. Abgefragt werden unter anderem Angaben zur Einrichtung, Sektor und zuständige Behörde sowie eine Kontaktstelle für NIS2.
  5. Kontaktstelle benennen und erreichbar halten. Über diesen Weg laufen später auch Meldungen.

Halte die Bestätigung der Registrierung so ab, dass du sie einem Kunden oder Prüfer zeigen kannst.

Was das für Softwarehäuser bedeutet

Viele Softwarehäuser sind nicht registrierungspflichtig. Trotzdem lohnt sich die Prüfung, und zwar schriftlich. Denn im Vertrieb taucht die Frage in zwei Varianten auf: „Seid ihr registriert?" und, häufiger, „Warum nicht?"

Eine dokumentierte Einordnung mit Datum, Sektor, Schwellenwerten und Ergebnis beantwortet beide Varianten in einem Satz. Ohne sie beginnt jedes Mal eine Diskussion, die niemand gewinnt.

Der zweite Punkt betrifft deine Kunden. Wer selbst registriert ist, muss nachweisen, dass er seine Lieferkette im Griff hat. Fragen zu deiner Infrastruktur sind damit Teil seiner eigenen Pflicht. Je klarer du Standorte, Zertifikate, Zugriffs- und Meldewege benennen kannst, desto schneller ist dieser Teil erledigt.

Praktisch heißt das: Leg die Antworten einmal sauber ab und pflege sie, statt sie in jedem Projekt neu zusammenzusuchen. Wenn die Infrastruktur bei einem zertifizierten Betreiber liegt, kannst du auf dessen Nachweise verweisen, statt eigene Konzepte zu schreiben.

Was jetzt zu tun ist

  • Beantrage das ELSTER-Organisationszertifikat sofort, auch wenn die übrigen Punkte noch offen sind. Es ist der Engpass.
  • Halte die Betroffenheitsprüfung schriftlich fest, mit Datum und Begründung.
  • Benenne die NIS2-Kontaktstelle intern und regle die Vertretung.
  • Bereite ein kurzes Infrastrukturprofil für Kundenfragen vor: Standorte, Betreiber, Zertifikate, Meldewege.

Wenn du für den Infrastrukturteil dieser Fragen einen Nachweis statt eines Konzepts liefern willst: Wir betreiben unsere Rechenzentren in Hannover, Wolfsburg und Frankfurt selbst und sind nach ISO 27001 auf Basis BSI IT-Grundschutz zertifiziert (BSI-IGZ-0552-2023). Sprich mit uns über den Betrieb unter NIS2.

Dieser Beitrag ersetzt keine Rechtsberatung.