NIS2Compass — NIS2-Compliance-Plattform
Use CasesPreise
Zur Plattform

Weiterführende Seiten

  • Blog
  • FAQ
  • Glossar
  • Use Cases
  • Branchen
  • Preisgestaltung

Offizielle Quellen

  • BSI – Bundesamt für Sicherheit in der Informationstechnik
  • NIS2-Richtlinie (EUR-Lex)
  • NIS2UmsuCG (Bundesgesetzblatt)
NIS2Compass — NIS2-Compliance-Plattform

Ihr Navigator durch die NIS2-Compliance

Rechtliches

  • Datenschutzerklärung
  • Allgemeine Geschäftsbedingungen
  • Cookie-Richtlinie
  • Impressum

Ressourcen

  • Blog
  • Use Cases
  • Branchen
  • Preise
  • FAQ
  • Glossar

Kontakt

Kontakt

kontakt@nis2compass.de

NIS2Compass bietet Informationen und Orientierungshilfen zur NIS2-Compliance. Die Inhalte stellen keine Rechtsberatung im Sinne des Rechtsdienstleistungsgesetzes (RDG) dar und ersetzen keine individuelle rechtliche oder fachliche Beratung.

© Copyright 2026 NIS2Compass. Alle Rechte vorbehalten.

Entwickelt in DeutschlandAllianz für Cyber-Sicherheit — Teilnehmer
Startseite/Blog/§65 BSIG: Welche Bußgeldstufen gelten für NIS2-Verstöße?
  1. Wie viele Bußgeldstufen kennt §65 BSIG, und was bedeuten sie konkret?
  2. Wann greift die umsatzbasierte Bußgeldobergrenze nach §65 Abs. 6 und 7 BSIG?
  3. Nach welchen Kriterien bemisst das BSI ein Bußgeld innerhalb des gesetzlichen Rahmens?
  4. Was zeigt die DSGVO-Vollzugspraxis: Behörden-Ansatz gegen Gerichtsentscheid?
  5. Wie trifft ein §65-Bußgeldverfahren ein typisches Mittelstandsunternehmen in der Praxis?
  6. Wie lässt sich das eigene §65-Bußgeldrisiko realistisch einschätzen?
  7. Häufig gestellte Fragen
  8. Wie viele Bußgeldstufen kennt §65 BSIG genau?
  9. Kann ein Unternehmen für denselben Vorfall sowohl ein DSGVO- als auch ein NIS2-Bußgeld erhalten?
  10. Wer setzt das §65-Bußgeld fest, und kann man dagegen vorgehen?
  11. Ab welchem Umsatz greift die prozentuale Obergrenze nach §65 Abs. 6 und 7 BSIG?
  12. Wie hoch waren Bußgelder unter der alten BSIG-Regelung vor NIS2?
Leitfaden

§65 BSIG: Welche Bußgeldstufen gelten für NIS2-Verstöße?

Verfasst von NIS2Compass Redaktion, NIS2-Compliance-Experte
Stand:27. September 202612 Min. Lesezeit
Teilen
Isometrische Treppenstufen unterschiedlicher Höhe mit einem Paragraph-Symbol über der höchsten Stufe, als Sinnbild für die sieben Bußgeldstufen nach §65 BSIG

§65 BSIG staffelt NIS2-Bußgelder in sieben Stufen von 100.000 EUR bis 10 Mio. EUR oder 2 % Jahresumsatz. NIS2Compass erklärt die Zumessungskriterien und zeigt reale DSGVO-Vergleichsfälle.

Verfasst von der NIS2Compass Redaktion / Stand: September 2026

§65 BSIG staffelt Bußgelder für NIS2-Verstöße in sieben Rahmen: von 100.000 EUR bei Aufsichtsbehinderung bis zu 10 Mio. EUR oder 2 Prozent des weltweiten Jahresumsatzes bei fehlendem Risikomanagement. Welcher Rahmen greift, hängt vom konkreten Verstoß ab, nicht vom Einrichtungstyp allein. NIS2Compass ordnet die sieben Stufen den passenden Pflichten zu und zeigt anhand realer DSGVO-Fälle, was Behörden ansetzen und Gerichte bestätigen.

Wie viele Bußgeldstufen kennt §65 BSIG, und was bedeuten sie konkret?

§65 Absatz 2 BSIG listet 17 einzelne Ordnungswidrigkeiten-Tatbestände auf, die Absatz 5 sieben unterschiedlichen Bußgeldrahmen zuordnet: von 100.000 EUR bis 10 Mio. EUR. Der höchste Rahmen gilt für fehlendes Risikomanagement nach §30 und verletzte Meldepflichten nach §32. Welche Stufe greift, entscheidet die Art des Verstoßes, nicht nur die Unternehmensgröße.

NIS2Compass löst die sieben Stufen im tatsächlichen Gesetzeswortlaut auf, statt die Zahl nur als Schlagwort zu wiederholen. Im Web kursiert die Sieben oft nur als Zahl ohne die zugrunde liegenden Paragrafen. Nach §65 BSIG im Volltext ergibt sich folgende Struktur:

  • 10 Mio. EUR (besonders wichtige Einrichtung) / 7 Mio. EUR (wichtige Einrichtung): §65 Abs. 5 Nr. 1 Buchst. a/b: fehlendes Risikomanagement nach §30 Abs. 1 Satz 1, fehlende Dokumentation nach §30 Abs. 1 Satz 3, verletzte Meldepflicht nach §32 Abs. 1 Satz 1 oder Abs. 2 Satz 2, nicht befolgte Anordnung nach §35 Abs. 1 Satz 1 oder §36 Abs. 2 Satz 1, unterlassene Mitteilung nach §35 Abs. 2 Satz 1.
  • 5 Mio. EUR: §65 Abs. 5 Nr. 2, Verstoß gegen §41 Abs. 5 Satz 2, betrifft Mitwirkungs- und Mitteilungspflichten im Kontext kritischer IKT-Komponenten.
  • 2 Mio. EUR: §65 Abs. 5 Nr. 3, nicht befolgte Anordnung nach §11 Abs. 6, §16 Absatz 1 Satz 1 (auch in Verbindung mit Absatz 4), §17 Satz 1 oder §39 Abs. 1 Satz 5, einschlägig vor allem für IT-Produkt-Hersteller und TK-Unternehmen.
  • 1 Mio. EUR: §65 Abs. 5 Nr. 4, fehlerhafte oder verspätete Nachweise nach §39 Abs. 1 Satz 1.
  • 500.000 EUR: §65 Abs. 5 Nr. 5, u. a. versäumte Registrierung oder Angaben nach §33 Abs. 1/2 und §34 Abs. 1/2, nicht befolgte Anordnungen nach §18, §40 Abs. 5 oder §61 Abs. 3/6/7/8, Verstöße gegen den EU Cybersecurity Act sowie gegen bestimmte Zertifizierungs- und Kennzeichnungsvorschriften.
  • 100.000 EUR: §65 Abs. 5 Nr. 6, u. a. Inspektions- oder Auskunftsverweigerung nach §61 Abs. 5 Satz 3, fehlende Erreichbarkeit nach §33 Abs. 2 Satz 2, fahrlässige Begehung von Tatbeständen aus Abs. 1 oder Abs. 3.

Die Sieben zählt damit sieben unterschiedliche Höchstbeträge, nicht sieben gleichrangige Kategorien: Die oberste Stufe teilt sich in zwei Beträge, je nach Einrichtungstyp. §65 BSIG, gesetze-im-internet.de bestätigt diese Struktur unmittelbar im Gesetzestext.

Für den Mittelstand sind zwei Stufen in der Praxis am relevantesten. Die meisten Verstöße betreffen entweder die 10-/7-Mio-Stufe bei fehlendem Risikomanagement nach §30 oder versäumten Meldungen nach §32, oder die 500.000-EUR-Stufe bei einer versäumten Registrierung nach §33. Die 2-Mio- und 5-Mio-Rahmen bleiben dagegen auf Hersteller und Telekommunikationsunternehmen beschränkt und greifen für die meisten NIS2-pflichtigen KMU kaum.

Einen kompakten Überblick zu Einrichtungstypen und Höchstgrenzen bietet der Überblick zu NIS2-Bußgeldern.

Wann greift die umsatzbasierte Bußgeldobergrenze nach §65 Abs. 6 und 7 BSIG?

Die prozentuale Obergrenze greift nur bei besonders wichtigen und wichtigen Einrichtungen mit über 500 Mio. EUR weltweitem Jahresumsatz, und nur für die höchste Verstoßkategorie (Risikomanagement, Meldepflicht). Besonders wichtige Einrichtungen riskieren dann bis zu 2 % des Gesamtumsatzes, wichtige Einrichtungen bis zu 1,4 %. Für alle anderen Unternehmen bleibt die feste 10-Mio- bzw. 7-Mio-Grenze maßgeblich.

Nach §65 Abs. 6 BSIG kann bei einer besonders wichtigen Einrichtung mit einem Gesamtumsatz über 500 Mio. EUR statt der festen 10-Mio-Grenze ein Bußgeld von bis zu 2 % des Gesamtumsatzes verhängt werden. Das gilt allerdings nur für die Tatbestände aus Abs. 5 Nr. 1 Buchst. a, also die §30- und §32-Kategorie. §65 Abs. 7 BSIG überträgt dieselbe Logik auf wichtige Einrichtungen, hier liegt der Satz bei 1,4 % statt der festen 7-Mio-Grenze.

Was zählt als Gesamtumsatz? §65 Abs. 8 BSIG definiert ihn als Summe aller weltweiten Umsatzerlöse des Unternehmens im vorausgegangenen Geschäftsjahr. Maßgeblich ist der Konzernumsatz, nicht der Umsatz der einzelnen Einrichtung. Die Behörde kann diesen Wert bei Bedarf auch schätzen.

Für die weit überwiegende Mehrheit der deutschen NIS2-Betroffenen bleibt die feste Obergrenze relevant. Bei der typischen KMU-Größenordnung von 30 bis 250 Mitarbeitenden liegt ein Jahresumsatz von 500 Mio. EUR schlicht außerhalb der Realität. Die prozentuale Grenze betrifft in der Praxis nur Großkonzerne und -gruppen.

Laut BSI, NIS-2 in Zahlen waren zum 30.06.2026 von insgesamt 17.729 registrierten Unternehmen 6.215 als besonders wichtige Einrichtungen erfasst. Eine offizielle Aufschlüsselung nach Umsatzgrößenklassen liegt nicht vor, aber nur ein kleiner Teil dieser Gruppe dürfte die 500-Mio-Schwelle überhaupt überschreiten.

Ein qualitativer Sprung gegenüber dem alten Recht. Unter der BSIG-Fassung vor Dezember 2025 gab es keine Umsatzkomponente, das Höchstmaß lag je nach Tatbestand bei bis zu 2 Mio. EUR (§14 BSIG a.F.). Die neue Umsatzkopplung bleibt trotzdem ein qualitativer Sprung, weil sie bei Großkonzernen den festen Rahmen komplett aushebeln kann. Ob im eigenen Fall die feste Grenze oder die prozentuale Obergrenze maßgeblich wäre, lässt sich mit dem NIS2-Bußgeldrechner einordnen, der beide Rahmen berücksichtigt.

Nach welchen Kriterien bemisst das BSI ein Bußgeld innerhalb des gesetzlichen Rahmens?

Innerhalb der gesetzlichen Obergrenze bemisst sich die tatsächliche Bußgeldhöhe nach acht EU-weit vorgegebenen Kriterien: Schwere, Dauer, Vorsatz oder Fahrlässigkeit, verursachter Schaden, frühere Verstöße, Präventivmaßnahmen, Zertifizierungsstand und Kooperationsbereitschaft. §65 BSIG selbst nennt diese Kriterien nicht, sondern verweist auf die NIS2-Richtlinie und das allgemeine Ordnungswidrigkeitenrecht.

Die Kriterien stehen in Art. 32 Abs. 7 der Richtlinie (EU) 2022/2555, auf die Art. 34 Abs. 3 derselben Richtlinie verweist. Aufsichtsbehörden müssen diese acht Kriterien bei jeder Sanktion gebührend berücksichtigen.

Im Einzelnen sind das:

  • Schwere des Verstoßes und Wichtigkeit der verletzten Bestimmung. Als besonders schwer gelten wiederholte Verstöße, unterlassene Meldung erheblicher Vorfälle, Nichtbehebung von Mängeln nach Anweisung, Behinderung von Prüfungen sowie falsche Angaben gegenüber Behörden.
  • Dauer des Verstoßes.
  • Einschlägige frühere Verstöße der Einrichtung.
  • Verursachter materieller oder immaterieller Schaden, einschließlich finanzieller Verluste und Auswirkungen auf andere Dienste oder Nutzer.
  • Vorsatz oder Fahrlässigkeit.
  • Ergriffene Maßnahmen zur Verhinderung oder Minderung des Schadens.
  • Einhaltung von Verhaltensregeln oder Zertifizierungsverfahren.
  • Umfang der Zusammenarbeit mit den Behörden.

Diese Liste ähnelt stark der Kriterienliste in Art. 83 Abs. 2 DSGVO. Das macht die DSGVO-Vollzugspraxis methodisch übertragbar: Behörden und Gerichte gewichten dieselben Faktoren, wenn sie die Höhe eines Bußgelds innerhalb des gesetzlichen Rahmens festlegen. Die deutsche Umsetzung im BSIG enthält keine eigene Kriterienliste, sondern verweist implizit über das allgemeine Ordnungswidrigkeitenrecht: §17 Abs. 3 OWiG nennt Bedeutung der Ordnungswidrigkeit, Vorwurf und wirtschaftliche Verhältnisse als Bemessungsfaktoren.

Dabei ist Präzision bei der Bezeichnung wichtig: §30 OWiG regelt die Verbandsgeldbuße gegen Unternehmen, während §30 BSIG die Risikomanagementmaßnahmen betrifft. Beide Vorschriften haben nichts miteinander zu tun und sollten im Zusammenhang mit Bußgeldern nie unspezifisch nur als „§30" bezeichnet werden.

Eine bemerkenswerte Sonderregel betrifft die Doppelbestrafung: §65 Abs. 11 BSIG verbietet ein zusätzliches BSIG-Bußgeld, wenn eine DSGVO-Aufsichtsbehörde für denselben Sachverhalt bereits nach Art. 58 Abs. 2 Buchst. i DSGVO sanktioniert hat. Diese Vorschrift verknüpft die DSGVO-Vollzugspraxis nicht nur methodisch, sondern auch rechtlich mit §65 BSIG.

Was zeigt die DSGVO-Vollzugspraxis: Behörden-Ansatz gegen Gerichtsentscheid?

Unter NIS2 wurden in Deutschland bislang keine Bußgelder rechtskräftig verhängt, weshalb die DSGVO-Praxis als Vergleichsmaßstab dient. Sie zeigt eine deutliche Kluft: Manche Bußgelder werden vollständig akzeptiert, andere von Gerichten drastisch korrigiert. Das Verfahren gegen notebooksbilliger.de zeigt beide Richtungen in einem Fall.

Fall 1, vollständig akzeptiert: H&M Deutschland. Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI) verhängte im Oktober 2020 ein Bußgeld von 35.258.707,95 EUR wegen systematischer Erfassung privater Details von Mitarbeitenden, darunter Krankheiten und Urlaubserlebnisse. Das Unternehmen akzeptierte die Entscheidung ohne Rechtsmittel. Quelle: HmbBfDI, Pressemitteilung, Oktober 2020

Fall 2, Rekordbußgeld, akzeptiert: Vodafone GmbH. Der Bundesbeauftragte für den Datenschutz (BfDI) verhängte am 3. Juni 2025 ein Bußgeld von 45 Mio. EUR, bis heute das höchste deutsche DSGVO-Bußgeld. Es setzt sich zusammen aus 15 Mio. EUR wegen mangelhafter Kontrolle beauftragter Vertriebspartner und 30 Mio. EUR wegen Authentifizierungslücken, die eSIM-Übernahmen ermöglichten. Vodafone akzeptierte und zahlte vollständig. Quelle: BfDI, Pressemitteilung, 03.06.2025

Fall 3, Behörde vs. Gericht, mehrstufig: notebooksbilliger.de AG. Der Landesbeauftragte für den Datenschutz Niedersachsen verhängte 2020 ein Bußgeld von 10,4 Mio. EUR wegen jahrelanger, rechtsgrundloser Videoüberwachung von Verkaufsflächen, Lager, Pausenräumen und teils Kundenbereichen. Quelle: LfD Niedersachsen, Pressemitteilung

Im Mai 2024 reduzierte das Landgericht Hannover das Bußgeld auf 700.000 EUR, unter Berufung auf neue EDSA-Leitlinien und mildernde Umstände wie Kooperationsbereitschaft. Auf Rechtsmittel der Staatsanwaltschaft erhöhte das OLG Celle diese gerichtliche Reduktion am 18. Dezember 2025 wieder leicht auf 900.000 EUR. Das Gericht stellte dabei klar: Es gibt weder eine "Schonfrist" in den ersten DSGVO-Jahren noch eine relevante Reduktion wegen befürchteter Reputationsschäden. Quelle: heise online zur OLG-Celle-Entscheidung

Fall 4, kleinteiliger Organisationsfehler: Universitätsmedizin Mainz. Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz verhängte im Dezember 2019 ein Bußgeld von 105.000 EUR wegen einer Patientenverwechslung bei der Aufnahme, die zu Falschabrechnungen führte und strukturelle Mängel im Patientenmanagement offenlegte. Auch kleinere Organisationsfehler ohne Vorsatz führen also zu Bußgeldern, wenn auch in deutlich niedrigerer Größenordnung. Quelle: dsgvo-portal.de, Bußgeld-Datenbank

Behörden setzen die Bußgeldhöhe tendenziell hoch an, um Signalwirkung zu erzielen. Gerichte prüfen im Einzelfall die Verhältnismäßigkeit nach, können sie aber, wie notebooksbilliger.de zeigt, auch wieder anheben, wenn die Reduktion zu weit ging. Für den Mittelstand heißt das: Die maximale Rahmenhöhe aus §65 Abs. 5 BSIG ist ein Signalwert, kein Realitätswert. Die tatsächliche Höhe hängt an den zuvor genannten Zumessungskriterien.

Wie trifft ein §65-Bußgeldverfahren ein typisches Mittelstandsunternehmen in der Praxis?

Ein anonymisiertes Beispiel zeigt, wie sich mehrere §65-Stufen in einem einzigen Fall summieren können, auch ohne Sicherheitsvorfall. Ein IT-Dienstleister versäumt zunächst die BSI-Registrierung und liefert später bei einer Nachfrage unvollständige Nachweise. Beide Verstöße lösen unterschiedliche, unabhängig nebeneinander bestehende Bußgeldrahmen aus.

Ein IT-Dienstleister mit 40 Mitarbeitenden und 6 Mio. EUR Jahresumsatz gilt als wichtige Einrichtung. Die gesetzliche Registrierungsfrist beim BSI am 6. März 2026 verstreicht unbemerkt, weil die Zuständigkeit intern nicht klar geregelt war. Das ist ein eigenständiger Verstoß gegen §33 BSIG und fällt unter die 500.000-EUR-Stufe nach §65 Abs. 5 Nr. 5 BSIG.

Als das BSI Monate später im Rahmen einer anlassbezogenen Prüfung nach Nachweisen zum Risikomanagement fragt (§39 BSIG), kann das Unternehmen nur unvollständige Unterlagen vorlegen. Das ist ein separater Verstoß, der unter die 1-Mio-EUR-Stufe nach §65 Abs. 5 Nr. 4 BSIG fällt. Beide Bußgeldrahmen bestehen unabhängig nebeneinander. Sie addieren sich nicht automatisch zu einem Gesamtbetrag, aber jeder für sich kann ausgeschöpft werden.

Hätte die Geschäftsleitung zusätzlich ihre Überwachungspflicht nach §38 Abs. 1 BSIG verletzt, indem sie Risikomanagementmaßnahmen nach §30 weder umgesetzt noch deren Umsetzung überwacht hätte, wäre das kein zusätzlicher §65-Bußgeldtatbestand. §38 taucht in der Tatbestandsliste des §65 Abs. 2 BSIG nicht auf. Die Geschäftsleitung haftet in diesem Fall stattdessen nach §38 Abs. 2 BSIG zivilrechtlich im Innenverhältnis gegenüber dem eigenen Unternehmen, mit einem eigenständigen Regressanspruch.

Mehr dazu im Beitrag NIS2 Geschäftsführerhaftung: §38 BSIG erklärt sowie im §38 BSIG im Volltext. Beide Mechanismen können in der Praxis zusammentreffen, sind aber rechtlich getrennt zu betrachten.

Solche Fälle betreffen keine Ausnahme, sondern die Kernzielgruppe der NIS2-Richtlinie: Bis zum 30.06.2026 waren laut BSI, NIS-2 in Zahlen bereits 11.501 Unternehmen als wichtige Einrichtung registriert. IT-Dienstleister wie im Szenario fallen typischerweise in genau diese Kategorie.

Wie lässt sich das eigene §65-Bußgeldrisiko realistisch einschätzen?

Der gesetzliche Rahmen zeigt nur die abstrakte Obergrenze, nicht die realistische Höhe im konkreten Einzelfall. Wer Verstoßtyp, Unternehmensgröße, Umsatzklasse und mildernde Faktoren wie frühzeitige Kooperation kennt, kann sein eigenes Risiko deutlich genauer einschätzen. NIS2Compass bietet dafür ein anonymes, unverbindliches Schätz-Tool.

Vier Fragen helfen bei der ersten Einordnung: Welcher Verstoßtyp betrifft das eigene Unternehmen am ehesten: Risikomanagement, Meldepflicht oder Registrierung? Besonders wichtige oder wichtige Einrichtung, oder fällt das Unternehmen unter eine andere Kategorie? Wie hoch ist der eigene Konzernjahresumsatz? Und welche mildernden Faktoren wie Kooperationsbereitschaft, eine bestehende ISO-27001-Zertifizierung oder eine Selbstmeldung könnten im konkreten Fall greifen?

Der NIS2-Bußgeldrechner bildet genau diese Variablen ab: Verstoßtyp, Einrichtungstyp, Umsatzklasse sowie mildernde und erschwerende Faktoren. Das Ergebnis ist eine Bandbreite mit einem vergleichbaren DSGVO-Fall zur Einordnung.

Der erste sinnvolle Schritt danach ist meist eine Bestandsaufnahme im eigenen Haus. Prüfen Sie, ob die BSI-Registrierung vollständig ist und die Risikomanagement-Dokumentation nach §30 dem aktuellen Stand entspricht. Der NIS2 Guide begleitet genau diese Umsetzungsschritte strukturiert.

Häufig gestellte Fragen

Wie viele Bußgeldstufen kennt §65 BSIG genau?

§65 Abs. 5 BSIG unterscheidet sieben unterschiedliche Höchstbeträge: 10 Mio. EUR bzw. 7 Mio. EUR (je nach Einrichtungstyp) für die schwerste Kategorie, gefolgt von 5 Mio., 2 Mio., 1 Mio., 500.000 und 100.000 EUR für die übrigen 17 Ordnungswidrigkeiten-Tatbestände aus Absatz 2. Welche Stufe greift, hängt vom konkreten Pflichtverstoß ab.

Kann ein Unternehmen für denselben Vorfall sowohl ein DSGVO- als auch ein NIS2-Bußgeld erhalten?

Nein. §65 Abs. 11 BSIG schließt eine Doppelsanktionierung ausdrücklich aus: Hat eine Aufsichtsbehörde für dasselbe Verhalten bereits ein Bußgeld nach Art. 58 Abs. 2 Buchst. i DSGVO verhängt, darf für denselben Sachverhalt kein zusätzliches BSIG-Bußgeld folgen. Die Behörden müssen sich also abstimmen, bevor ein Verfahren eingeleitet wird.

Wer setzt das §65-Bußgeld fest, und kann man dagegen vorgehen?

Zuständig ist überwiegend das BSI, in bestimmten Fällen nach §65 Abs. 2 Nr. 11 das Bundesministerium des Innern (§65 Abs. 10 BSIG). Gegen den Bußgeldbescheid ist der Rechtsweg über die ordentlichen Gerichte eröffnet. Die notebooksbilliger.de-Fälle unter der DSGVO zeigen, dass gerichtliche Überprüfungen zu spürbaren Reduzierungen führen können.

Ab welchem Umsatz greift die prozentuale Obergrenze nach §65 Abs. 6 und 7 BSIG?

Erst ab einem weltweiten Gesamtumsatz von mehr als 500 Mio. EUR im vorausgegangenen Geschäftsjahr, und auch dann nur für die höchste Verstoßkategorie rund um Risikomanagement und Meldepflicht. Für die weit überwiegende Mehrheit der NIS2-betroffenen Unternehmen in Deutschland bleibt daher die feste Obergrenze maßgeblich.

Wie hoch waren Bußgelder unter der alten BSIG-Regelung vor NIS2?

Das bis Dezember 2025 geltende §14 BSIG a.F. staffelte Bußgelder je nach Tatbestand bis zu 2 Mio. EUR für die schwersten Anordnungsverstöße, abgestuft bis 100.000 EUR für die übrigen Tatbestände, deutlich niedriger als die heutigen Obergrenzen. Eine belastbare offizielle Statistik zur tatsächlichen Verhängungshäufigkeit unter dieser alten Regelung ließ sich nicht ermitteln.

NIS2 strukturiert umsetzen

NIS2Compass führt Sie Schritt für Schritt durch die Umsetzung – mit Leitfaden, Vorlagen und Knowledge Hub.

Jetzt starten

Ähnliche Artikel

guide

KI-Agent im GRC-Tool: Welcher Anbieter führt 2026?

Einen klaren Marktführer gibt es bei KI-Agenten in GRC-Tools 2026 nicht. NIS2Compass vergleicht KaitoSec, Kertos, Athereon, Drata und Vanta bei Funktionsumfang, NIS2-Abdeckung und Preis.

15 Min. Lesezeit

news

Ransomware im Krankenhaus: Welche NIS2-Pflichten gelten?

Ransomware im Krankenhaus Nipigon (Kanada) legt Labor und Diagnostik lahm. Welche NIS2-Pflichten (§§30, 32, 65 BSIG) für deutsche Kliniken gelten.

5 Min. Lesezeit

guide

NIS2-Krisenkommunikation: Welche Rolle spielt Telfo?

NIS2 verlangt Krisenkommunikation nach §30 BSIG: Eskalation, redundante Kanäle, Erreichbarkeit im Ernstfall. Plus: Wo Telfo als ein Baustein ansetzt.

10 Min. Lesezeit

Zurück zum Blog