Bei der Umsetzung der NIS2-Anforderungen besteht in vielen der befragten Unternehmen weiterhin Nachholbedarf. Einer Studie von Kertos zufolge sind 27 % beim Bundesamt für Sicherheit in der Informationstechnik (BSI) registriert. Gleichzeitig haben 49 % mit der Umsetzung noch nicht begonnen oder prüfen weiterhin ihre Betroffenheit. Auch bei Verantwortlichkeiten und Kenntnis der regulatorischen Vorgaben zeigt die Befragung deutliche Unterschiede.
Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz ist seit dem 6. Dezember 2025 in Kraft. Nach Angaben des BSI, auf die sich die Studie bezieht, fallen rund 29.500 Unternehmen und Institutionen in Deutschland unter das Gesetz. Am 31. Juli 2026 endete die Duldungsphase für die Registrierung beim BSI.
Wie unterschiedlich weit Unternehmen bei der Umsetzung sind, zeigt die NIS2 Readiness Study 2026 von Kertos. Dafür wurden 51 Unternehmen mit Sitz in Deutschland und 50 bis 1.000 Mitarbeitenden befragt, die in Sektoren nach Anhang I der NIS-2-Richtlinie tätig sind. Die Feldzeit lief vom 3. August bis 4. September 2026.
18 % der Befragten geben an, mit der Umsetzung noch nicht begonnen zu haben. Weitere 31 % prüfen derzeit, ob sie betroffen sind. 24 % nennen die Registrierung beim BSI als aktuellen Stand, ebenfalls 24 % setzen Risikomanagement-Maßnahmen um. 4 % geben an, NIS2 vollständig umgesetzt und die Registrierung abgeschlossen zu haben.
Da bei der Frage zum Umsetzungsstand nur eine Antwort ausgewählt werden konnte, lässt sich aus den Ergebnissen nicht ableiten, ob Unternehmen, die bereits Maßnahmen umsetzen, gleichzeitig beim BSI registriert sind. Insgesamt ergibt sich aus der Befragung ein Anteil von 27 % registrierter Unternehmen.
Verantwortung liegt häufig bei der IT
In der organisatorischen Praxis ist NIS2 nach den Studienergebnissen vor allem ein Thema der IT-Abteilungen. 63 % der Unternehmen nennen die IT-Leitung als verantwortlich für NIS2 und Informationssicherheit. Bei 41 % ist sie die einzige genannte Rolle.
Die Geschäftsführung wird von 22 % als verantwortlich genannt, der Datenschutzbeauftragte von 20 %. Einen eigenen CISO nennen 14 %, einen externen oder virtuellen CISO 2 %. Insgesamt verfügen damit 84 % der befragten Unternehmen weder über einen eigenen noch über einen externen CISO.
Dabei sieht § 38 BSIG die Geschäftsleitung in der Verantwortung: Sie muss die Risikomanagement-Maßnahmen umsetzen und deren Umsetzung überwachen. Zwischen dieser gesetzlichen Zuordnung und der praktischen Organisation in den befragten Unternehmen zeigt die Studie damit eine unterschiedliche Schwerpunktsetzung.
Dr. Kilian Schmidt, Mitgründer und CEO von Kertos, erklärt dazu:
„In den meisten befragten Unternehmen trägt die IT-Leitung NIS2 allein, zusätzlich zum laufenden Betrieb. Informationssicherheit auf Geschäftsleitungsebene zu verankern ist keine Frage der Unternehmensgröße, sondern eine Entscheidung darüber, wer die Anforderungen priorisiert und wer ihre Umsetzung überwacht.”
Wissensstand hängt mit Umsetzung zusammen
Auch beim Wissen über zentrale Termine und Vorgaben zeigt die Befragung Unterschiede. 53 % wussten, dass NIS2 seit Dezember 2025 in Kraft ist. 49 % kannten den Registrierungstermin 31. Juli 2026. 37 % der Befragten waren weder das Inkrafttreten noch der Registrierungstermin bekannt.
Dabei zeigt sich in der Stichprobe ein Zusammenhang zwischen Kenntnisstand und Umsetzung. Von den neun Unternehmen, die noch nicht mit der Umsetzung begonnen haben, kannten sieben keinen der beiden Termine. Unter den 26 Unternehmen, die registriert sind oder bereits Maßnahmen umsetzen, traf dies lediglich auf vier zu.
Regulierungsdichte wird zur häufigsten Hürde
Von den 25 Unternehmen, die noch nicht mit der Umsetzung begonnen haben oder ihre Betroffenheit prüfen, warten jeweils sieben auf mehr regulatorische Klarheit beziehungsweise räumen dem Thema derzeit keine Priorität ein. Sechs halten sich nicht für betroffen, ebenso viele nennen fehlendes internes Know-how. Vier verstehen die Anforderungen nicht, zwei rechnen nicht mit einer Durchsetzung und ein Unternehmen nennt fehlendes Budget oder Personal.
Bemerkenswert ist dabei: Alle sechs Unternehmen, die davon ausgehen, nicht betroffen zu sein, sind laut Studie in Sektoren tätig, die von der Richtlinie erfasst werden.
Über die gesamte Stichprobe hinweg werden überlappende Regulierungen am häufigsten als Herausforderung genannt. 39 % verweisen auf das Zusammenspiel von Vorgaben wie DSGVO, AI Act und NIS2. Danach folgen begrenztes Budget mit 25 %, unklare Anforderungen mit 24 %, fehlender Rückhalt der Geschäftsführung mit 22 % und Fachkräftemangel mit 20 %.
Manuelle und tabellenbasierte Prozesse sowie das audit-bereite Vorhalten von Nachweisen nennen jeweils 16 % als Hürde. Das Lieferanten- und Supply-Chain-Management kommt mit 6 % auf den niedrigsten Wert, obwohl die Sicherheit der Lieferkette zu den zehn Maßnahmenbereichen nach § 30 BSIG zählt.
Die Ergebnisse beruhen auf einer vergleichsweise kleinen Stichprobe von 51 Unternehmen und bilden deren Angaben während der Feldzeit vom 3. August bis 4. September 2026 ab. Die vollständige NIS2 Readiness Study 2026 mit Ergebnissen, Fragebogen-Formulierungen und Methodik stellt Kertos zum Download bereit.
Hier finden Sie weitere Informationen zur Kertos GmbH.
