NIS2-Registrierungslücke: Was sie über Scope-Unsicherheit zeigt

Yahya Mohamed Mao Chief Marketing Officer
21 August 2026 4 Min. Lesezeit
Gefällt Ihnen dieser Beitrag? Teilen Sie ihn.
Beitragsbild von Swiss GRC mit dem Logo und Schild als abstrakter Grafik in Navy, Rubrik EU-NIS2 (EU 2022/2555)
Inhalt 5
  1. Wie gross ist die Differenz zwischen erwarteten und gemeldeten NIS2-Betroffenen?
  2. Warum lässt sich die eigene Betroffenheit nicht einfach ablesen?
  3. Was bedeutet das für die Qualität der eigenen Scope-Prüfung?
  4. Was heisst das für Unternehmen ausserhalb Deutschlands?
  5. Wie lässt sich die Scope-Prüfung im eigenen Unternehmen konkret verbessern?

Der Bund ist ursprünglich davon ausgegangen, dass sich fast 30’000 Firmen als kritische Infrastruktur unter NIS2 registrieren müssen. Tatsächlich fehlen bis heute rund 10’000 Meldungen zu dieser Erwartung, wie Golem berichtet. Die Bundesregierung selbst spricht dabei nicht von einer Lücke im eigentlichen Sinn. Diese Einschätzung lohnt einen zweiten Blick, denn sie sagt etwas über die Natur der Scope-Bestimmung selbst aus.

Kurz zusammengefasst
Die Differenz von rund 10’000 Firmen zwischen den vom Bund erwarteten und den tatsächlich beim BSI gemeldeten NIS2-Betroffenen zeigt, dass die Bestimmung der eigenen Betroffenheit ein anspruchsvoller, dokumentationspflichtiger Prozess ist. Unternehmen sollten die Sektor- und Schwellenwertprüfung schriftlich nachvollziehbar machen, statt sich auf eine Einschätzung aus dem Bauchgefühl zu verlassen.
29’500Einrichtungen
vom Bund erwartete NIS2-Betroffene, gestützt auf eine Berechnung des Statistischen Bundesamts
it-daily.net, NIS2: Nach Nachfrist weiter zu wenig Registrierungen
10’000Unternehmen
Differenz zwischen erwarteten und tatsächlich registrierten Einrichtungen
it-daily.net, NIS2: Nach Nachfrist weiter zu wenig Registrierungen
18Sektoren
für die NIS2-Sektorzuordnung massgebliche Bereiche nach den Anlagen des BSIG
mars-solutions.de, NIS-2-Registrierung: Frist abgelaufen, Lücke bleibt

Wie gross ist die Differenz zwischen erwarteten und gemeldeten NIS2-Betroffenen?

Die Erwartung von rund 29’500 registrierungspflichtigen Einrichtungen stützte sich auf eine Berechnung des Statistischen Bundesamts, tatsächlich blieb die Zahl der Meldungen deutlich darunter. Grundlage der Erwartung von 29.500 Betroffenen war eine Berechnung des Statistischen Bundesamtes, auf die sich die Bundesregierung bei der Verabschiedung des NIS2-Umsetzungsgesetzes gestützt hatte. Auch nach einer eingeräumten Nachfrist blieb die Differenz bestehen. Es fehlen aktuell etwa 10.000 Registrierungen zur Prognose, nachdem sich zum ursprünglich vorgesehenen Stichtag erst rund 11.500 Betreiber ordnungsgemäss angemeldet hatten. Bemerkenswert ist, wie der Bund diese Differenz einordnet: nicht als Beweis für systematische Nichtregistrierung, sondern als offene Frage, ob die ursprüngliche Schätzung selbst zu hoch angesetzt war. Diese Unsicherheit auf Seiten der Statistik spiegelt eine Unsicherheit, die auch auf Unternehmensseite besteht.

Warum lässt sich die eigene Betroffenheit nicht einfach ablesen?

Die NIS2-Betroffenheit ergibt sich aus einer Kombination von Sektorzugehörigkeit und Grössenschwelle, die jedes Unternehmen selbst prüfen und dokumentieren muss, ohne behördliche Vorabmitteilung. Die Betroffenheit ergibt sich aus zwei Kriterien, die gemeinsam erfüllt sein müssen: Sektorzugehörigkeit und Unternehmensgrösse, wobei die massgeblichen Anlagen 18 Sektoren listen, darunter Energie, Verkehr, Gesundheit, Wasser, digitale Infrastruktur, IT-Dienstleistungen, Chemie, Lebensmittel und verarbeitendes Gewerbe. Es gibt dabei keine behördliche Zuordnung von aussen. Betroffene Einrichtungen müssen sich selbst identifizieren, es gibt keine Bescheide und keine Aufforderung durch eine Behörde. Der Verband kommunaler Unternehmen benennt die Ursache klar: die Hauptursache für die bestehende Registrierungslücke liegt in der komplexen Betroffenheitsprüfung. Wo Selbsteinschätzung ohne Rückmeldeschlaufe die Grundlage bildet, wird die Qualität der internen Prüfmethodik zum entscheidenden Faktor.

Was bedeutet das für die Qualität der eigenen Scope-Prüfung?

Eine einmalige, informelle Einschätzung reicht nicht aus, weil Sektorzuordnung, Konzernstrukturen und Schwellenwerte sich über die Zeit verändern können und dokumentiert nachvollziehbar sein müssen. Die Erfahrung aus Deutschland zeigt, dass selbst Unternehmen mit Compliance-Ressourcen die Zuordnung falsch einschätzen oder schlicht übersehen können, dass ein Teilbereich der eigenen Tätigkeit in einen regulierten Sektor fällt. Das betrifft nicht nur Firmen mit offensichtlichem KRITIS-Bezug, sondern auch Zulieferer und Dienstleister, deren Einordnung erst über Kettenbeziehungen entsteht. Wer die eigene Anwendbarkeitsprüfung nur einmal durchführt und nicht bei jeder relevanten Änderung erneuert, riskiert, still aus dem Scope herauszuwachsen oder still hineinzuwachsen. Für die GRC-Funktion folgt daraus, dass die Scope-Bestimmung selbst ein Kontrollobjekt sein sollte, mit klaren Verantwortlichkeiten und wiederkehrender Überprüfung. Der Beitrag Cyber Resilienz neu denken im Kontext von NIS2 beschreibt, wie sich diese Anforderung in ein bestehendes Resilienzkonzept einordnen lässt.

Was heisst das für Unternehmen ausserhalb Deutschlands?

Auch Schweizer Unternehmen mit Tochtergesellschaften, Zweigniederlassungen oder wesentlichen Kundenbeziehungen in der EU sollten prüfen, ob eine NIS2-Betroffenheit über diese Verbindung entsteht. Die Registrierungslücke ist ein deutsches Phänomen, aber das zugrunde liegende Problem der Scope-Bestimmung ist es nicht. Jede EU-Mitgliedstaat setzt NIS2 mit eigenen Fristen und Verfahren um, was für grenzüberschreitend tätige Unternehmen zusätzliche Prüfungsschritte bedeutet. Der Rückblick NIS2-Beschluss im Bundestag: Handlungsdruck für Unternehmen ordnet ein, welche Konsequenzen sich aus der deutschen Umsetzung für Geschäftsbeziehungen über die Grenze ergeben. Für die Schweiz selbst verläuft die Diskussion um ein eigenständiges Cyberresilienzrecht parallel und mit eigener Systematik. Der Beitrag Bundesrat kündigt neues Gesetz zur Cyberresilienz an beschreibt den Stand dieses Vorhabens.

Wie lässt sich die Scope-Prüfung im eigenen Unternehmen konkret verbessern?

Der erste Schritt ist eine schriftlich dokumentierte Sektor- und Schwellenwertanalyse, die von der Geschäftsleitung freigegeben und bei jeder relevanten Strukturänderung aktualisiert wird. Die Analyse sollte festhalten, welche Tätigkeit welchem Sektor zugeordnet wird, welche Grössenkennzahlen herangezogen wurden und wer die Einschätzung verantwortet. Diese Dokumentation dient nicht nur der eigenen Klarheit, sondern auch als Nachweis gegenüber Aufsichtsbehörden und Geschäftspartnern, die zunehmend selbst Nachweise verlangen. Der Beitrag ISMS: Menschen, Prozesse und Technologie sind entscheidend zeigt, wie sich eine solche Prüfung in ein bestehendes Managementsystem integrieren lässt. Der Compliance- oder Risikoverantwortliche sollte die Scope-Analyse vor der nächsten Managementbewertung des Informationssicherheits-Managementsystems abschliessen und dem Verantwortlichen für Governance zur Freigabe vorlegen. Das ist ein überschaubarer, überprüfbarer erster Schritt, der unabhängig von der Grösse des Unternehmens umsetzbar ist.
Passend dazu

Scope-Prüfung strukturiert dokumentieren

Das Modul bildet die Zuordnung zu Sektoren, Schwellenwerten und Meldepflichten nachvollziehbar ab. So bleibt die Betroffenheitsprüfung auch bei Änderungen aktuell. Informationssicherheit
FAQ

Häufige Fragen

Was ist die NIS2-Registrierungslücke?

 
Der Bund erwartete rund 29’500 NIS2-registrierungspflichtige Unternehmen in Deutschland, gestützt auf eine Berechnung des Statistischen Bundesamtes. Zum ursprünglichen Stichtag hatten sich jedoch nur rund 11’500 Betreiber angemeldet, und bis heute fehlen rund 10’000 Meldungen zur Prognose. Die Bundesregierung wertet dies nicht als Beweis für Nichtregistrierung, sondern auch als mögliche Überschätzung der ursprünglichen Zahl.

Welche Kriterien bestimmen die NIS2-Betroffenheit eines Unternehmens?

 
Die Betroffenheit ergibt sich aus zwei Kriterien, die gemeinsam erfüllt sein müssen: der Zugehörigkeit zu einem der 18 gelisteten Sektoren, etwa Energie, Verkehr, Gesundheit oder IT-Dienstleistungen, und dem Erreichen bestimmter Schwellenwerte bei der Unternehmensgrösse. Eine behördliche Zuordnung von aussen gibt es nicht, Unternehmen müssen sich selbst identifizieren.

Müssen sich Schweizer Unternehmen mit NIS2 befassen?

 
NIS2 ist EU-Recht, das direkt nur für Unternehmen in Mitgliedstaaten gilt. Schweizer Unternehmen mit Tochtergesellschaften, Zweigniederlassungen oder wesentlichen Kundenbeziehungen in der EU sollten dennoch prüfen, ob über diese Verbindung eine Betroffenheit entsteht. Für die Schweiz selbst wird parallel ein eigenständiges Cyberresilienzrecht diskutiert.

Warum reicht eine einmalige Prüfung der NIS2-Betroffenheit nicht aus?

 
Sektorzuordnung, Konzernstrukturen und Schwellenwerte können sich über die Zeit verändern, etwa durch Wachstum, Umstrukturierung oder neue Geschäftsfelder. Wer die Anwendbarkeitsprüfung nur einmal durchführt, riskiert, unbemerkt aus dem Scope herauszuwachsen oder hineinzuwachsen. Die Prüfung sollte deshalb bei jeder relevanten Änderung erneuert und dokumentiert werden.

Wie sollte eine NIS2-Scope-Analyse dokumentiert werden?

 
Die Dokumentation sollte festhalten, welche Tätigkeit welchem Sektor zugeordnet wird, welche Grössenkennzahlen herangezogen wurden und wer die Einschätzung verantwortet. Sie sollte von der Geschäftsleitung freigegeben und bei relevanten Strukturänderungen aktualisiert werden. Diese Dokumentation dient auch als Nachweis gegenüber Behörden und Geschäftspartnern.
Quellen
  1. NIS-2-regulierte UnternehmenBundesamt für Sicherheit in der Informationstechnik (BSI)