NIS2-Bußgelder: Welche Strafen drohen bei Verstößen?

NIS2-Verstöße können Unternehmen bis zu 10 Mio. EUR oder 2 % des weltweiten Jahresumsatzes kosten. Welche Bußgelder bei welchen Verstößen drohen, wie die Geschäftsführerhaftung greift und was zwei Praxisszenarien zeigen.
NIS2-Verstöße können Unternehmen bis zu 10 Mio. EUR oder 2 % des weltweiten Jahresumsatzes kosten. Seit Dezember 2025 ist das NIS2UmsuCG in Kraft — das BSI kann prüfen und sanktionieren. Eine NIS2Compass-Auswertung der BSI-Registrierungsdaten zeigt: Von den rund 29.500 betroffenen Unternehmen in Deutschland sind bisher nur 38,5 % registriert (Stand März 2026). Der kostenlose Vor-Check von NIS2Compass zeigt in wenigen Minuten, wo Ihr Unternehmen steht.
Wichtig bei bestehender ISO 27001-Zertifizierung: Die §38-Haftung der Geschäftsleitung greift auch bei zertifizierten Unternehmen. Eine ISO 27001-Zertifizierung schützt weder vor persönlicher Haftung noch vor Bußgeldern — sie deckt zentrale NIS2-Pflichten wie Meldefristen und BSI-Registrierung nicht ab. Mehr dazu: Reicht eine ISO 27001-Zertifizierung für NIS2-Compliance aus?
Dieser Artikel erläutert die konkreten Bußgeldrahmen des NIS2UmsuCG, ordnet sie nach Einrichtungstyp und Verstoßart ein und zeigt, welche Pflichten die höchsten finanziellen Risiken bergen. Ziel ist kein Alarmismus, sondern eine sachliche Grundlage für Ihre Priorisierung.
Welche Bußgelder sieht das NIS2UmsuCG vor?
Das NIS2UmsuCG staffelt Bußgelder nach Einrichtungstyp und Verstoßart in § 65 BSIG. Besonders wichtige Einrichtungen riskieren bis zu 10 Mio. EUR oder 2 % des weltweiten Jahresumsatzes, wichtige Einrichtungen bis zu 7 Mio. EUR oder 1,4 %. Vor dem Hintergrund von 202,4 Mrd. EUR Cyberschaden in Deutschland (Bitkom Wirtschaftsschutz 2025) sind diese Summen als regulatorische Untergrenze zu verstehen. Wie hoch das Bußgeldrisiko für das eigene Unternehmen konkret ausfällt, schätzt der NIS2-Bußgeldrechner anhand von Einrichtungstyp und Umsatz.
Wie hoch sind die Obergrenzen nach Einrichtungstyp?
- Einrichtungstyp: Besonders wichtig (§ 28 Abs. 1 BSIG) · Feste Obergrenze: 10 Mio. EUR · Umsatzbezogen (ab 500 Mio. EUR Jahresumsatz): 2 % des weltweiten Jahresumsatzes
- Einrichtungstyp: Wichtig (§ 28 Abs. 2 BSIG) · Feste Obergrenze: 7 Mio. EUR · Umsatzbezogen (ab 500 Mio. EUR Jahresumsatz): 1,4 % des weltweiten Jahresumsatzes
Wie staffelt sich das Bußgeld nach Verstoßart?
Nicht jeder Verstoß wiegt gleich schwer. § 65 BSIG differenziert nach Art der Pflichtverletzung:
- Melde- und Registrierungsverstöße: bis 5 Mio. EUR
- Nichtbefolgung von BSI-Anordnungen: bis 2 Mio. EUR
- Fehlende Nachweise: bis 1 Mio. EUR
- Sonstige Verstöße: bis 500.000 EUR
- Behinderung der Aufsicht: bis 100.000 EUR
Die Abstufung zeigt: Bereits die Nichtregistrierung beim BSI kann empfindliche Konsequenzen haben, und genau hier bestehen aktuell die größten Lücken.
Was bedeutet das für den Mittelstand?
Ein konkretes Beispiel: Ein Fertigungsunternehmen mit 160 Mitarbeitenden und 25 Mio. EUR Jahresumsatz fällt als „wichtige Einrichtung" unter die 7-Mio.-EUR-Grenze. Da der Umsatz unter 500 Mio. EUR liegt, greift die feste Obergrenze — nicht der Prozentsatz. Das Bußgeldrisiko beträgt damit potenziell mehr als ein Viertel des Jahresumsatzes.
Der NIS2Compass-Guide führt Schritt für Schritt durch die konkreten Umsetzungsmaßnahmen für jede dieser Pflichten.
Wer haftet persönlich? Die Geschäftsführerhaftung nach § 38 BSIG
Nach § 38 BSIG haftet die Geschäftsleitung persönlich mit ihrem Privatvermögen für die Umsetzung der Cybersicherheitspflichten. Diese Verantwortung ist nicht delegierbar: weder an einen CISO noch an externe Dienstleister. Laut BSI-Lagebericht 2025 verfügen 48 % der KRITIS-Betreiber noch immer über keine ausreichende Angriffserkennung. Die gesetzliche Haftung setzt genau hier an.
„Die persönliche Haftung der Geschäftsführung ist der stärkste Hebel des NIS2UmsuCG. Wer Cybersicherheit weiterhin als reines IT-Thema behandelt, riskiert nicht nur Bußgelder, sondern die eigene berufliche Existenz." — Dr. Markus Hartmann, Senior Compliance-Berater bei NIS2Compass
Die Geschäftsleitung muss das Risikomanagement nach § 30 BSIG aktiv billigen und dessen Umsetzung überwachen. Das bedeutet konkret: Sicherheitsstrategien gehören auf die Tagesordnung der Geschäftsführung. Ein CISO kann die operative Umsetzung verantworten. Die strategische Gesamtverantwortung verbleibt jedoch zwingend bei der Geschäftsleitung.
Die Haftung greift als Innenhaftung mit dem Privatvermögen. Das Unternehmen selbst kann die Geschäftsführung in Regress nehmen, wenn Pflichtverletzungen zu Schäden führen. Besonders relevant: Ein Haftungsverzicht ist gesetzlich ausgeschlossen.
§ 38 Abs. 2 BSIG verbietet ausdrücklich, dass Gesellschaftervereinbarungen die Geschäftsführung von dieser Verantwortung befreien. Auch eine D&O-Versicherung schützt nicht vor allen Konsequenzen.
Darüber hinaus besteht eine Schulungspflicht. Die Geschäftsleitung muss regelmäßig, mindestens alle drei Jahre, an Cybersicherheitsschulungen teilnehmen. Das BSI bietet hierzu eine spezielle Geschäftsleitungsschulung an, die etwa vier Stunden umfasst.
Diese Pflicht gilt gleichermaßen für besonders wichtige und wichtige Einrichtungen. Unwissenheit schützt nicht vor Haftung. Der Gesetzgeber erwartet nachweisbare Kompetenz auf Leitungsebene.
Die Konsequenz ist eindeutig: Cybersicherheit ist Chefsache, nicht IT-Aufgabe. Geschäftsführerinnen und Geschäftsführer müssen die Anforderungen aus § 30 BSIG kennen und deren Umsetzung aktiv steuern. Der NIS2Compass-Guide führt in 8 Kapiteln durch die konkreten Risikomanagement-Maßnahmen, die § 30 BSIG verlangt.
Welche Verstöße lösen Bußgelder aus?
Bußgelder drohen bei fünf Kerntatbeständen, von fehlenden Sicherheitsmaßnahmen bis zur verspäteten Meldung eines Vorfalls. Die BSI-Registrierungsfrist (6. März 2026) ist bereits abgelaufen. Laut BSI-Statistik haben sich nur 38,5 % der betroffenen Einrichtungen rechtzeitig registriert. Wer noch nicht registriert ist, begeht bereits eine Ordnungswidrigkeit nach § 65 BSIG.
Welche Tatbestände kommen am häufigsten vor?
- Fehlende Risikomanagement-Maßnahmen (§ 30 BSIG): die zentrale Pflicht. Unternehmen müssen technische und organisatorische Maßnahmen nachweisen.
- Meldepflicht-Verstoß (§ 32 BSIG) — die Fristen von 24 Stunden, 72 Stunden und einem Monat werden nicht eingehalten. Details dazu finden Sie im Artikel NIS2-Meldepflichten: Wann, was und an wen melden?.
- Keine Registrierung beim BSI (§ 33/34 BSIG) — die Frist vom 6. März 2026 ist bereits verstrichen.
- Fehlende Dokumentation und Nachweise (§ 39, § 61 BSIG) — auf Anforderung des BSI müssen Unterlagen vorgelegt werden.
- Behinderung einer BSI-Prüfung — wer Kontrollen erschwert oder verweigert, riskiert zusätzliche Sanktionen.
Welche zehn Maßnahmenbereiche definiert § 30 BSIG?
Besonders der erste Tatbestand wiegt schwer. § 30 Abs. 2 BSIG definiert zehn konkrete Bereiche, in denen Einrichtungen angemessene Maßnahmen umsetzen müssen:
- Risikoanalyse und Sicherheitskonzepte
- Bewältigung von Sicherheitsvorfällen
- Business Continuity und Krisenmanagement
- Sicherheit der Lieferkette
- Sicherheit bei Erwerb, Entwicklung und Wartung von IT-Systemen
- Bewertung der Wirksamkeit der Maßnahmen
- Cyberhygiene und Schulungen
- Kryptografie und Verschlüsselung
- Personalsicherheit, Zugangskontrollen und Asset Management
- Multi-Faktor-Authentifizierung und gesicherte Kommunikation
Fehlt auch nur ein Bereich, liegt ein Verstoß vor. Das BSI kann bei Prüfungen gezielt nach jedem einzelnen Punkt fragen.
Die Realität zeigt deutlichen Handlungsbedarf: Laut einer Studie von G DATA haben nur 12,1 % der betroffenen Unternehmen NIS2 vollständig umgesetzt. Ob Ihr Unternehmen betroffen ist, zeigt der Artikel Bin ich von NIS2 betroffen?. Passende Vorlagen für Risikoanalysen, Sicherheitskonzepte und Incident-Response-Pläne finden Sie in der NIS2Compass Template Library.
Wie unterscheidet sich die Aufsicht nach Einrichtungstyp?
Der entscheidende Unterschied zwischen den Einrichtungstypen liegt nicht in den Pflichten, sondern in der Aufsichtsintensität. Besonders wichtige Einrichtungen unterliegen einer proaktiven BSI-Aufsicht, auch ohne konkreten Anlass. Wichtige Einrichtungen werden dagegen nur anlassbezogen geprüft. Laut BSI waren zum 31.12.2025 bereits 1.179 KRITIS-Betreiber mit 2.136 Anlagen registriert.
Die folgende Tabelle zeigt die Unterschiede im Detail:
- Aspekt: Aufsichtstyp · Besonders wichtig: Proaktiv (ex ante) · Wichtig: Anlassbezogen
- Aspekt: BSI-Audits ohne Anlass · Besonders wichtig: Ja (frühestens ab Dez. 2028 für Nicht-KRITIS) · Wichtig: Nein
- Aspekt: Vor-Ort-Prüfungen · Besonders wichtig: Ja · Wichtig: Nur bei konkretem Anlass
- Aspekt: Management-Suspendierung · Besonders wichtig: Ja, vorübergehend (§ 61 BSIG) · Wichtig: Nein
- Aspekt: Bußgeld-Obergrenze · Besonders wichtig: 10 Mio. EUR / 2 % Jahresumsatz · Wichtig: 7 Mio. EUR / 1,4 % Jahresumsatz
- Aspekt: Meldepflichten · Besonders wichtig: Identisch (24h / 72h / 1 Monat) · Wichtig: Identisch
- Aspekt: Risikomanagement (§ 30) · Besonders wichtig: Identisch (alle 10 Bereiche) · Wichtig: Identisch
- Aspekt: Geschäftsführerhaftung (§ 38) · Besonders wichtig: Identisch · Wichtig: Identisch
Die Pflichten sind also für beide Typen inhaltlich gleich. Was sich unterscheidet, sind Aufsichtsintensität, Sanktionshöhe und die Möglichkeit der Management-Suspendierung nach § 61 BSIG.
Für den Mittelstand bedeutet das: Ein Fertigungsunternehmen mit 160 Mitarbeitern fällt typischerweise als „wichtige Einrichtung" ein. Es unterliegt damit einer anlassbezogenen Aufsicht, muss aber dieselben inhaltlichen Anforderungen an Risikomanagement und Meldepflichten erfüllen.
Was passiert bei einem Meldepflicht-Verstoß?
Wer einen erheblichen Sicherheitsvorfall nicht innerhalb von 24 Stunden meldet, begeht eine Ordnungswidrigkeit mit Bußgeldern bis zu 5 Mio. EUR. Das BSI betont den Grundsatz: „Schnelligkeit vor Vollständigkeit" — die gesetzlichen Fristen sind Obergrenzen, keine Zielwerte. Laut BSI-Lagebericht 2025 sind 80 Prozent der Ransomware-Opfer KMU.
Das BKA Bundeslagebild Cybercrime 2024 bestätigt: Täglich werden zwei bis drei schwere Ransomware-Angriffe bei der Polizei angezeigt.
Wie funktioniert der dreistufige Meldeprozess?
- Stufe: Frühe Erstmeldung · Frist: 24 Stunden · Inhalt: Erste Einschätzung des Vorfalls — Geschwindigkeit zählt
- Stufe: Folgemeldung · Frist: 72 Stunden · Inhalt: Aktualisierte Bewertung mit Angaben zum Schweregrad
- Stufe: Abschlussbericht · Frist: 1 Monat · Inhalt: Ursachenanalyse, ergriffene Maßnahmen, konkrete Auswirkungen
Die Meldung erfolgt über die BSI-Meldeplattform. Entscheidend ist: Jede Stufe baut auf der vorherigen auf. Sie müssen nicht alles auf einmal wissen.
Was ist der häufigste Fehler bei der Meldung?
Viele Unternehmen wollen erst intern alles klären und dann melden. Genau das führt zum Fristverstoß. Die 24-Stunden-Erstmeldung erfordert keine vollständige Analyse. Eine erste Einschätzung reicht aus — etwa welche Systeme betroffen sind und ob der Vorfall andauert. Warten Sie nicht auf den fertigen Forensik-Bericht. Melden Sie zuerst, analysieren Sie parallel.
Drohen neben Bußgeldern weitere Konsequenzen bei NIS2-Verstößen?
Ja. Neben Bußgeldern drohen persönliche Haftung der Geschäftsführung mit dem Privatvermögen (§ 38 BSIG), temporäre Suspendierung von Leitungsfunktionen durch das BSI (§ 61 BSIG), verbindliche Anordnungen mit Fristsetzung und erhebliche Reputationsschäden. In der Praxis verstärken sich diese Konsequenzen gegenseitig. Laut Bitkom (2025) waren 34 Prozent der Unternehmen von Ransomware betroffen. Zwei anonymisierte Szenarien zeigen, wie Bußgelder, Haftung und Aufsichtsmaßnahmen zusammenwirken.
Szenario A: Ransomware bei einem Fertigungsunternehmen
Ein mittelständischer Hersteller mit 160 Mitarbeitern und 25 Millionen Euro Jahresumsatz wird Opfer eines Ransomware-Angriffs. Die Produktion steht still. Als wichtige Einrichtung unterliegt das Unternehmen den NIS2-Pflichten.
Der Geschäftsführer entscheidet: "Erst intern klären, was passiert ist — dann melden." Damit verstreicht die 24-Stunden-Frist für die Erstmeldung. Das allein begründet einen Verstoß gegen § 32 NIS2UmsuCG. Das mögliche Bußgeld: bis zu 5 Millionen Euro.
Die anschließende Untersuchung fördert weitere Mängel zutage. Es existiert kein dokumentierter Incident-Response-Prozess. Der letzte Backup-Test liegt 18 Monate zurück. Beides verstößt gegen die Risikomanagementpflichten nach § 30.
Besonders gravierend: Der Geschäftsführer hatte die Sicherheitsmaßnahmen nie formal gebilligt und deren Umsetzung nie überwacht. Damit greift die persönliche Haftung nach § 38. Das Unternehmen kann ihn auf Schadensersatz in Regress nehmen. Ein Haftungsverzicht durch die Gesellschafter ist gesetzlich ausgeschlossen.
Szenario B: BSI-Audit bei einem IT-Dienstleister
Ein Managed-Service-Provider mit 80 Mitarbeitern fällt als besonders wichtige Einrichtung unter die strengere Aufsicht. Das BSI führt ein proaktives Audit nach § 61 durch — ohne konkreten Anlass.
Die Prüfer stellen fest: Kein dokumentiertes Risikomanagement, keine regelmäßige Risikoanalyse, kein Asset-Inventar. Das sind grundlegende Verstöße gegen § 30. Der Bußgeldrahmen liegt hier bei bis zu 10 Millionen Euro.
Das BSI ordnet einen Sanierungsplan mit konkreter Frist an. Das Unternehmen reagiert nicht fristgerecht. Daraufhin nutzt das BSI seine schärfste Befugnis: die vorübergehende Untersagung der Geschäftsführungstätigkeit nach § 61 Abs. 5. Die Suspendierung wird erst aufgehoben, wenn alle Anordnungen vollständig erfüllt sind.
Warum sind diese Szenarien keine Ausnahmen?
Der Fertigungssektor macht laut ENISA Threat Landscape 2025 14,9 Prozent aller Ransomware-Opfer in der EU aus — eine Verdreifachung seit 2022. Wie Sie in den kritischen ersten Stunden nach einem Angriff richtig handeln, erfahren Sie im Artikel Cyberangriff im Unternehmen: Die ersten 24 Stunden nach NIS2. Vertiefte Fachartikel zu Risikomanagement und Meldepflichten finden Sie im NIS2Compass Knowledge Hub. Mit dem Vor-Check von NIS2Compass können Sie vorab prüfen, ob Ihr Unternehmen vorbereitet ist.
Beide Szenarien sind anonymisiert und dienen der Veranschaulichung. Sie ersetzen keine rechtliche Beratung.
Häufig gestellte Fragen zu NIS2-Bußgeldern
Wie hoch sind die NIS2-Bußgelder?
Die Bußgeldhöhe richtet sich nach der Einstufung Ihres Unternehmens. Für besonders wichtige Einrichtungen drohen bis zu 10 Mio. EUR oder 2 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Wichtige Einrichtungen müssen mit bis zu 7 Mio. EUR oder 1,4 % des Jahresumsatzes rechnen. Die genaue Höhe richtet sich nach Art und Schwere des Verstoßes gemäß § 65 BSIG.
Haftet die Geschäftsführung persönlich — auch mit dem Privatvermögen?
Ja. Nach § 38 BSIG haften Geschäftsführer und Vorstände persönlich gegenüber dem eigenen Unternehmen (sogenannte Innenhaftung). Ein Verzicht auf diese Ansprüche durch Gesellschaftervereinbarung ist gesetzlich ausgeschlossen. Auch die Delegation operativer Aufgaben an einen CISO entbindet die Geschäftsleitung nicht von ihrer Überwachungspflicht — sie bleibt letztverantwortlich.
Gibt es eine Übergangsfrist?
Nein. Das NIS2-Umsetzungsgesetz ist seit dem 6. Dezember 2025 in Kraft. Eine allgemeine Übergangsfrist existiert nicht. Auch die BSI-Registrierungsfrist zum 6. März 2026 ist bereits abgelaufen. Unternehmen müssen die Anforderungen jetzt erfüllen.
Was passiert, wenn ich einen Sicherheitsvorfall nicht melde?
Die unterlassene oder verspätete Meldung eines Sicherheitsvorfalls ist eine Ordnungswidrigkeit nach § 65 BSIG und kann mit Bußgeldern von bis zu 5 Mio. EUR geahndet werden. Die Erstmeldung an das BSI muss innerhalb von 24 Stunden nach Kenntnis erfolgen. Es gilt der Grundsatz: Schnelligkeit vor Vollständigkeit — eine erste Einschätzung genügt zunächst.
Bin ich als Fertigungsunternehmen mit 160 Mitarbeitern betroffen?
Sehr wahrscheinlich ja. Das verarbeitende Gewerbe fällt unter Anhang II der NIS2-Richtlinie. Unternehmen ab 50 Mitarbeitenden oder 10 Mio. EUR Jahresumsatz gelten als wichtige Einrichtung und unterliegen den vollen NIS2-Pflichten. Mit dem kostenlosen Vor-Check von NIS2Compass können Sie in wenigen Minuten prüfen, ob Ihr Unternehmen betroffen ist.
Weitere Antworten zu Bußgeldhöhen, Aufsicht und Meldepflichten finden Sie in der offiziellen BSI-FAQ zu NIS-2.
Bußgeld für Ihr Unternehmen berechnen
Der NIS2-Bußgeldrechner schätzt Ihr individuelles Bußgeldrisiko anonym in 2 Minuten — basierend auf Branche, Umsatz und Verstoßtyp.
Verwandte Artikel
Brauche ich ein ISMS für NIS2? Pflicht oder Option · NIS-2 Meldepflichten: Wann, was und an wen melden?
NIS2 strukturiert umsetzen
NIS2Compass führt Sie Schritt für Schritt durch die Umsetzung – mit Leitfaden, Vorlagen und Wissens-Hub.
Jetzt startenÄhnliche Artikel
Was ist das NIS2UmsuCG? Das Gesetz einfach erklärt
Das NIS2UmsuCG ist seit Dezember 2025 in Kraft und verpflichtet über 29.000 Unternehmen. Was das deutsche Gesetz regelt, wen es betrifft und wie es sich von der EU-Richtlinie unterscheidet.
9 Min. Lesezeit
KRITIS-Dachgesetz und NIS2: Was gilt für wen?
Seit Juli 2026 müssen sich rund 2.000 KRITIS-Betreiber zusätzlich zu NIS2 registrieren. Wer NIS2, das KRITIS-Dachgesetz oder beide Regelwerke erfüllen muss – Sektoren, Fristen und Bußgelder im Überblick.
7 Min. Lesezeit
NIS2 ISO 27001 Mapping: Das Excel-Checklist zum Download
ISO 27001 deckt rund 70 % der NIS2-Anforderungen ab. Das Mapping-Excel zeigt auf einen Blick, was bereits abgedeckt ist — und wo die regulatorische Lücke bleibt.
6 Min. Lesezeit