{"id":328725,"date":"2026-08-24T10:24:15","date_gmt":"2026-08-24T08:24:15","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=328725"},"modified":"2026-08-24T10:24:15","modified_gmt":"2026-08-24T08:24:15","slug":"doch-keine-nis2-registrierungsluecke-kuriose-aenderung-am-kritis-dachgesetz","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/08\/24\/doch-keine-nis2-registrierungsluecke-kuriose-aenderung-am-kritis-dachgesetz\/","title":{"rendered":"Doch keine NIS2-Registrierungsl\u00fccke; Kuriose \u00c4nderung am KRITIS-Dachgesetz"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline; border-width: 0px;\" title=\"Recht\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2018\/11\/Para.jpg\" alt=\"Paragraph\" width=\"91\" height=\"88\" align=\"left\" border=\"0\" \/>Die im Juli 2026 propagierte L\u00fccke bei den NIS2-Registrierungen scheint nur auf dem Papier bestanden zu haben. Und die Bundesregierung hat vor der Sommerpause 2026 in einem \"merkw\u00fcrdig anmutenden Verfahren\" einige Gesetzanpassungen beim KITIS-Dachgesetz und beim BSI-Gesetz beschlossen. Ich ziehe mal diese verschiedenen Themen zu einem \u00dcbersichtsbeitrag zusammen.<\/p>\n<p><!--more--><\/p>\n<h2>Doch keine NIS2-Registrierungsl\u00fccke?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg02.met.vgwort.de\/na\/f6ed6c751f464dfeac478c4905434526\" alt=\"\" width=\"1\" height=\"1\" \/>Die Network and Information Security-2-Richtlinie (nachfolgend kurz als NIS2 bezeichnet) der Europ\u00e4ischen Union legt verbindliche Cyber Security-Mindeststandards f\u00fcr Betreiber kritischer Infrastrukturen (KRITIS) fest. Ziel der Richtlinie ist die St\u00e4rkung von Risiko- und Sicherheitsvorfallmanagement und der Zusammenarbeit. NIS2 bildet die Grundlage f\u00fcr Risikomanagementma\u00dfnahmen und Meldepflichten im Bereich Cybersicherheit in allen Sektoren, die unter die Richtlinie fallen. Dazu geh\u00f6ren etwa Energie, Verkehr, Gesundheit und digitale Infrastruktur.<\/p>\n<p>In Deutschland ging man lange davon aus, dass sich rund 29.500 Unternehmen\u00a0 als Betroffene an einem BSI-Portal registrieren m\u00fcssen. Bis zum urspr\u00fcnglichen Stichtag im M\u00e4rz 2026 hatte sich aber nur ein Bruchteil der Unternehmen am Portal des BSI gemeldet. Die Frist wurde dann bis 31. Juli 2026 verl\u00e4ngert, aber die Zahl der Meldungen stieg nicht signifikant. Es es schien eine NIS2-Registrierungsl\u00fccke zu geben, was ich zum 30. Juli 2026 im Blog-Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2026\/07\/30\/das-problem-der-nis-2-registrierungsluecke-meldung-bis-31-juli-2026-moeglich\/\">Das Problem der NIS2-Registrierungsl\u00fccke; Meldung bis 31. Juli 2026 m\u00f6glich<\/a> aufgegriffen hatte.<\/p>\n<p>Bereits zum 11. August 2026 wurde bekannt, dass die deutsche Bundesregierung derzeit nicht von einer Registrierungsl\u00fccke bei der Umsetzung der sogenannten NIS2-Richtlinie ausgeht. Die im Gesetzentwurf genannte Zahl von 29.850 registrierungspflichtigen Unternehmen sei lediglich eine Sch\u00e4tzung des Statistischen Bundesamtes, basierend auf Daten von 2019 bis 2022 gewesen. Bis zum 1. Juli 2026 h\u00e4tten sich 19.058 Firmen und Einrichtungen beim Bundesamt f\u00fcr Sicherheit in der Informationstechnik (BSI) als NIS2-pflichtig registriert. Die Kollegen von Golem hatten die zum 13. August 2026 in <a href=\"https:\/\/www.golem.de\/news\/kritische-infrastruktur-regierung-sieht-keine-registrierungsluecke-bei-nis2-2608-211907.html\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> aufgegriffen und zitieren das Innenministerium, dass man dort <cite>\"nicht den Zweifel, dass die Registrierungen weit hinter den erwarteten Zahlen zur\u00fcckliegen\"<\/cite> teile.\u00a0Das Ministerium will jedoch\u00a0<cite>\"die Entwicklung der Registrierungszahlen weiter beobachten und bedarfsgerecht reagieren\"<\/cite>. Also ein Statistikproblem, was durch \"Hinschauen\" entzaubert wurde?<\/p>\n<h2>\u00c4nderung am KRITIS-Dachgesetz und beim\u00a0BSI-Gesetz<\/h2>\n<p>Ich beginne mal mit einem Bonmot: Was hat das \"Gesetz zur besseren Verhinderung missbr\u00e4uchlicher Anerkennungen der Vaterschaft und zur \u00c4nderung weiterer Vorschriften\" mit dem KRITIS-Dachgesetz und dem BSI-Gesetz zu tun? Antwort: Nichts, bis auf den Umstand, dass beide Gesetze vor der Sommerpause 2026 vom Gesetzgeber beschlossen und Ende Juli 2026 in einer Ver\u00f6ffentlichung im Bundesgesetzblatt erw\u00e4hnt wurden. So k\u00f6nnte man das Ganze leicht \u00fcbersehen.\u00a0Tomas Jakobs hatte bereits Ende Juli 2026 in <a href=\"https:\/\/borncity.com\/blog\/2026\/07\/30\/das-problem-der-nis-2-registrierungsluecke-meldung-bis-31-juli-2026-moeglich\/#comment-262519\">diesem Kommentar<\/a> auf diesen Sachverhalt hingewiesen.<\/p>\n<blockquote><p>Wie HonkHase auf <a href=\"https:\/\/chaos.social\/@HonkHase\/117007980892525056\" target=\"_blank\" rel=\"noopener\">Mastodon berichtet<\/a>, ist es unsere Bundesregierung, die vorgestern heimlich still und leise im \"Gesetz zur besseren Verhinderung missbr\u00e4uchlicher Anerkennungen der Vaterschaft und zur \u00c4nderung weiterer Vorschriften\" das KRITISDachG und BSIG massiv abschw\u00e4chte und damit aktiv vertragswidrig zur EU-Gesetzgebung handelt und Informationssicherheit in diesem Land massiv schw\u00e4cht.<\/p><\/blockquote>\n<p><a href=\"https:\/\/chaos.social\/@HonkHase\/117007980892525056\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-328726\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/KRITISDG-Atug.jpg\" alt=\"KRITISDG-Atug\" width=\"593\" height=\"858\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/KRITISDG-Atug.jpg 593w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/KRITISDG-Atug-207x300.jpg 207w\" sizes=\"auto, (max-width: 593px) 100vw, 593px\" \/><\/a><\/p>\n<p>Manuel Atug hat das Ganze in obigem <a href=\"https:\/\/chaos.social\/@HonkHase\/117007980892525056\" target=\"_blank\" rel=\"noopener\">Mastodon-Post<\/a> aufgegriffen und gibt an, dass das Ganze im <a href=\"https:\/\/www.recht.bund.de\/bgbl\/1\/2026\/221\/VO.html?nn=197276\" target=\"_blank\" rel=\"noopener\">Bundesgesetzblatt vom 28. Juli 2026 (Nr. 221)<\/a> verk\u00fcndet wurde.<\/p>\n<p><a href=\"https:\/\/www.recht.bund.de\/bgbl\/1\/2026\/221\/VO.html?nn=197276\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-328727\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/KRITISDG-Aenderung.jpg\" alt=\"KRITISDG-\u00c4nderung\" width=\"640\" height=\"610\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/KRITISDG-Aenderung.jpg 640w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/08\/KRITISDG-Aenderung-300x286.jpg 300w\" sizes=\"auto, (max-width: 640px) 100vw, 640px\" \/><\/a><\/p>\n<p>Man muss in Nummer 221 des Bundesgesetzblatts schon bis Seite 8 und 9 bl\u00e4ttern, um auf die Abschnitte \"Artikel 8 \u00c4nderung des KRITIS-Dachgesetzes\" und\u00a0\"Artikel 9 \u00c4nderung des BSI-Gesetzes\" zu sto\u00dfen. Zu Artikel 8 hei\u00dft es: \"Das KRITIS-Dachgesetz vom 11. M\u00e4rz 2026 (BGBl. 2026 I Nr. 66) wird wie folgt ge\u00e4ndert\" &#8211; scheint eine recht kurze Halbwertszeit zu haben, wenn f\u00fcnf Monate nach Verabschiedung eines KRITIS-Dachgesetzes schon wieder was ge\u00e4ndert wird.<\/p>\n<p>Die Gegen\u00fcberstellung der Gesetzes\u00e4nderungen als Synopse l\u00e4sst sich <a href=\"https:\/\/www.buzer.de\/gesetz\/17440\/v340545-2026-07-29.htm\" target=\"_blank\" rel=\"noopener\">hier abrufen<\/a>.\u00a0Manuel Atug schrieb dazu: \"Es gibt zwei wirklich relevante \u00c4nderungen\" und listet diese in weiteren Posts auf.<\/p>\n<blockquote><p>1.) Registrierungspflicht bis 17. Juli 2026 beim BBK \u00fcber ein gemeinsames BSI Portal ist jetzt ohne neuen Termin ersatzlos gestrichen worden. Das BMI sorgt damit daf\u00fcr, dass das KRITISDachG und damit auch die EU CER Richtlinie weiterhin in Deutschland nicht umgesetzt werden und aktiv gegen EU Recht versto\u00dfen wird.<\/p>\n<p>2.) Bis 17. Januar 2026 sollte das BBK \"Vorlagen und Muster f\u00fcr die Erstellung von Resilienzpl\u00e4nen auf seiner Internetseite\" bereitstellen. Das ist jetzt auf \u201esp\u00e4testens acht Monate nach Inkrafttreten der\" Kritisverordnung verschoben worden. Darin werden die KRITIS Anlagen und Schwellenwerte definiert. Die KritisV wird voraussichtlich erst im Herbst verabschiedet. Genauere Hilfestellung und Infos, was als KRITIS zu tun ist, gibt es also erst fr\u00fchestens Mitte 2027.<\/p><\/blockquote>\n<p>Bei der Recherche zu obigem Thema ist mir die eco-Stellungnahme \"eco &#8211; Verband der Internetwirtschaft e.V. zur Verabschiedung des KRITIS-Dachgesetzes\" vom 28. Januar 2026 zum Thema KRITIS-Dachgesetz in meinem Postfach untergekommen. <span style=\"font-style: italic;\">Zur Verabschiedung des KRITIS-Dachgesetzes im Deutschen Bundestag erkl\u00e4rt Ulrich Plate, Leiter der Kompetenzgruppe KRITIS bei eco &#8211; Verband der Internetwirtschaft e.V. &#8211; seinerzeit:<\/span><\/p>\n<blockquote><p>\"Wir begr\u00fc\u00dfen ausdr\u00fccklich, dass mit dem KRITIS-Dachgesetz nun erstmals ein bundesweit einheitlicher Rahmen f\u00fcr den Schutz kritischer Infrastrukturen geschaffen und zugleich die europ\u00e4ische CER-Richtlinie in deutsches Recht umgesetzt wird. Nach einem langen Gesetzgebungsprozess ist das ein wichtiger und notwendiger Schritt, um die Resilienz zentraler Versorgungsstrukturen in Deutschland zu st\u00e4rken. F\u00fcr die Internetwirtschaft sind stabile Stromversorgung, funktionierende Netze und verl\u00e4ssliche Rahmenbedingungen essenziell. Das Gesetz setzt hier grunds\u00e4tzlich an der richtigen Stelle an.<\/p>\n<p>Entscheidend wird sein, wie praxistauglich die Umsetzung gelingt und wie koh\u00e4rent sich die neuen Anforderungen in den bestehenden Regulierungsrahmen einf\u00fcgen. Insbesondere m\u00fcssen Doppelregulierungen und parallele Pflichten im Zusammenspiel mit bestehenden IT- und Cybersicherheitsanforderungen etwa im Kontext von NIS2 vermieden werden. Resilienz entsteht durch klare Zust\u00e4ndigkeiten, abgestimmte Verfahren und nachvollziehbare Anforderungen.<\/p>\n<p>Von zentraler Bedeutung sind zudem die noch ausstehenden Rechtsverordnungen zu kritischen Dienstleistungen, Anlagen und Schwellenwerten. Solange diese Konkretisierungen fehlen, bleibt f\u00fcr viele Unternehmen unklar, ob und in welchem Umfang sie betroffen sind. Ohne diese Klarheit fehlt die notwendige Planungs- und Investitionssicherheit, um Resilienzma\u00dfnahmen zielgerichtet und wirtschaftlich tragf\u00e4hig umzusetzen.<\/p>\n<p>Wichtig ist, den Schutz unserer kritischen Infrastrukturen und Anlagen z\u00fcgig umzusetzen. Ereignisse wie der Stromausfall in Berlin zeigen, dass Bedrohungen real sind. Wenn Transparenz, Harmonisierung und eine enge Einbindung der betroffenen Branchen gew\u00e4hrleistet werden, kann das Gesetz einen wirksamen Beitrag zur St\u00e4rkung der Resilienz kritischer Infrastrukturen in Deutschland leisten.\"<\/p><\/blockquote>\n<p>Tja, und nun hat mal wohl vom Gesetzgeber \"den St\u00f6psel\" gezogen, so dass das noch l\u00e4nger in der Luft h\u00e4ngt. Immerhin gibt es einen Lichtblick in einem anderen Bereich. Laut <a href=\"https:\/\/www.heise.de\/news\/Neue-Befugnisse-Bundesnetzagentur-uebernimmt-KI-Aufsicht-in-Deutschland-11383935.html\" target=\"_blank\" rel=\"noopener\">diesem heise-Artikel<\/a> von Ende Juli 2026 ist das Gesetz zur Markt\u00fcberwachung und Innovationsf\u00f6rderung von K\u00fcnstlicher Intelligenz (KI-MIG) in Kraft getreten. Damit soll die Bundesnetzagentur eine zentrale Rolle bei der Durchsetzung der europ\u00e4ischen KI-Verordnung in Deutschland \u00fcbernehmen. Die Regulierungsbeh\u00f6rde agiert k\u00fcnftig in einer Mehrfachfunktion, schreibt heise: Sie soll als zentrale Markt\u00fcberwachungsbeh\u00f6rde, nationale Anlaufstelle f\u00fcr Fragen sowie offizielle Beschwerdestelle f\u00fcr Verst\u00f6\u00dfe gegen die EU-Vorgaben fungieren.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Die im Juli 2026 propagierte L\u00fccke bei den NIS2-Registrierungen scheint nur auf dem Papier bestanden zu haben. Und die Bundesregierung hat vor der Sommerpause 2026 in einem \"merkw\u00fcrdig anmutenden Verfahren\" einige Gesetzanpassungen beim KITIS-Dachgesetz und beim BSI-Gesetz beschlossen. Ich ziehe &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/08\/24\/doch-keine-nis2-registrierungsluecke-kuriose-aenderung-am-kritis-dachgesetz\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1,426],"tags":[15648,4023,4328,3836],"class_list":["post-328725","post","type-post","status-publish","format-standard","hentry","category-allgemein","category-sicherheit","tag-nis","tag-recht","tag-sicherheit","tag-software"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328725","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=328725"}],"version-history":[{"count":1,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328725\/revisions"}],"predecessor-version":[{"id":328728,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/328725\/revisions\/328728"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=328725"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=328725"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=328725"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}