NIS2 in Portugal: Zwei Fristen, die deutsche Unternehmen übersehen

Abstrakte Darstellung eines Cybersicherheitsnetzwerks als Symbol für die NIS2-Umsetzung in Portugal

Wer in Deutschland beim BSI registriert ist, hat in Portugal noch nichts erledigt — und die meisten deutschen Gruppen mit portugiesischer Tochter haben dort bereits eine Frist verpasst. Seit dem 3. April 2026 gilt das Decreto-Lei n.º 125/2025, Portugals Umsetzung der NIS2-Richtlinie [1][3]. Es funktioniert an zwei Stellen grundlegend anders als das BSIG: Portugal verteilt die NIS2-Pflichten auf zwei Uhren, und über die Betroffenheit entscheidet nicht das Unternehmen selbst, sondern die Behörde.

Dieser Leitfaden zeigt, welche Pflichten heute binden, welche bis 2028 ruhen — und wo das portugiesische Modell deutsche Konzernstrukturen trifft.

Gilt das portugiesische Recht für Ihr Unternehmen?

Kurz gefasst: Eine Niederlassung in Portugal reicht. Artikel 4 Abs. 1 lit. a knüpft die Anwendbarkeit allein daran [1] — und zwar zusätzlich zum deutschen BSIG, nicht anstelle davon.

Die aus NIS2 bekannte Regel, dass nur der Mitgliedstaat der Hauptniederlassung zuständig ist, greift in Portugal ausdrücklich nur für die digitalen Diensteanbieter in Artikel 4 Abs. 1 lit. c — DNS, Cloud, Rechenzentren, CDN, Managed Services, Marktplätze. Für Fertigung, Energie, Gesundheit, Transport oder Chemie gilt sie nicht: Eine deutsche Gruppe mit produzierender Tochter in Setúbal bedient zwei Regimes.

Kostenloses PDF

Lesen Sie sich gerade in NIS2 ein? Prüfen Sie Ihre Lücken direkt mit.

Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.

✓ Bitte prüfen Sie Ihr Postfach — das PDF ist unterwegs.

Konstellation Portugiesisches Recht (DL 125/2025) Deutsches Recht (BSIG)
Deutsche Muttergesellschaft, portugiesische Tochter in einem Anhang-I/II-Sektor Ja — die Tochter fällt eigenständig darunter, wenn sie die Schwellenwerte erreicht (Art. 4 Abs. 1 lit. a, Art. 6) Mutter separat, wenn sie selbst betroffen ist
Deutsche Gesellschaft mit Zweigniederlassung oder Betriebsstätte in Portugal Ja — die Niederlassung begründet die Anwendbarkeit (Art. 4 Abs. 1 lit. a) Zusätzlich
Cloud-, RZ-, MSP- oder Marktplatzanbieter mit Hauptniederlassung in Portugal Ja — und zwar primär (Art. 4 Abs. 1 lit. c, Abs. 2) Nein
Deutsche Gesellschaft liefert nur nach Portugal, ohne Niederlassung Nein Ja

Ist die Hauptniederlassung strittig, entscheidet Artikel 4 Abs. 2 in fester Reihenfolge: der Ort der überwiegenden Cyberrisiko-Entscheidungen, hilfsweise der Ort der Cybersicherheitsoperationen, hilfsweise die Niederlassung mit den meisten Beschäftigten.

Zwei Uhren: was sofort gilt und was bis 2028 ruht

Kurz gefasst: Registrierung, Cybersicherheitsbeauftragter, Kontaktstelle und Vorfallmeldung gelten seit April 2026. Die eigentlichen Sicherheitsmaßnahmen und der Jahresbericht gelten erst rund zwei Jahre später — samt der zugehörigen Bußgeldtatbestände.

Das ist keine Auslegung, sondern steht in Artikel 10 Abs. 2 des Decreto-Lei selbst: Artikel 27 Abs. 1 und 2, die Artikel 28 bis 30, Artikel 33 sowie die Bußgeldtatbestände in Artikel 61 Abs. 1 lit. b, c und f entfalten ihre Wirkung erst 24 Monate nach der Veröffentlichung der in den Artikeln 8, 14, 26, 31, 32 und 83 genannten Regulierung [1]. Diese Regulierung ist das Regulamento n.º 756/2026, veröffentlicht am 22. Juni 2026 [2] — die Maßnahmenpflichten landen damit in der Jahresmitte 2028. (Zur Lesart der Fundstellen: Das Decreto-Lei hat elf eigene Artikel; die materiellen Pflichten stehen im als Anhang beschlossenen Regime jurídico da cibersegurança. Artikelangaben ohne Zusatz beziehen sich in diesem Beitrag auf dieses Regime.)

Pflicht Rechtsgrundlage Gilt
Selbstidentifizierung und Registrierung auf MyCiber Art. 8, Art. 35 Sofort
Benennung des Cybersicherheitsbeauftragten Art. 31 Sofort — Frist verstrichen
Ständige Kontaktstelle (24/7) Art. 32 Sofort — Frist verstrichen
Meldung erheblicher Vorfälle Art. 40–44 Sofort
Cybersicherheitsmaßnahmen inkl. Lieferkette und Restrisiko Art. 27 Abs. 1–2, Art. 28–29 24 Monate nach dem 22.06.2026
Jahresbericht Art. 30 24 Monate nach dem 22.06.2026
Bußgeld für Verstöße gegen Maßnahmen und Jahresbericht Art. 61 Abs. 1 lit. b, c, f 24 Monate nach dem 22.06.2026

Der Umkehrschluss ist die eigentliche Nachricht: Die Bußgeldtatbestände für den Cybersicherheitsbeauftragten (Art. 61 Abs. 1 lit. d), die Kontaktstelle (lit. e) und die Meldepflichten (lit. j) sind von der Verschiebung nicht erfasst — sie gehören zur höchsten Kategorie und gelten heute. Wer annimmt, in Portugal sei vorerst nichts zu tun, verwechselt die ruhende Maßnahmenpflicht mit der aktiven Organisationspflicht.

Der Koordinator des CNCS hat die 24 Monate öffentlich als Zeitraum nach der Qualifizierung beschrieben [4], der Gesetzeswortlaut knüpft dagegen an die Veröffentlichung der Regulierung an. Wer sich fristgerecht qualifizieren lässt, kommt bei beiden Lesarten auf ähnliche Daten; wer spät registriert, sollte das frühere ansetzen.

Eine Frist ist verstrichen, die nächste ist umstritten

Kurz gefasst: Beauftragter und Kontaktstelle waren bis Anfang Mai 2026 zu melden. Für die Registrierung nennen Gesetzestext und Behörde unterschiedliche Fristlängen.

Artikel 31 Abs. 4 und Artikel 32 Abs. 4 geben Einrichtungen, die vor dem Inkrafttreten bereits tätig waren, 20 Werktage ab dem Inkrafttreten — gerechnet ab dem 3. April 2026 also bis Anfang Mai [1]. Diese Frist ist abgelaufen. Wer sie versäumt hat, sollte die Benennung nachholen und den Zeitpunkt dokumentieren, statt den Zustand offen zu lassen: Der Verstoß fällt unter die schwerste Bußgeldkategorie.

Bei der Registrierung liegt eine echte Unklarheit vor, und sie ist praktisch relevant. Artikel 8 Abs. 1 spricht von 60 „dias“ nach Bereitstellung der Plattform — dem Wortlaut nach Kalendertage, so lesen es auch einzelne Kanzleien [5]. Der Koordinator des CNCS erklärte zum Start von MyCiber am 23. Juni 2026 dagegen öffentlich, die Einrichtungen hätten 60 „dias úteis“, also 60 Werktage [4]. Das ergibt den 22. August 2026 nach der einen und den 15. September 2026 nach der anderen Lesart.

Die Kalendertag-Lesart ist damit abgelaufen — und auf die günstigere zu setzen bringt keinen Vorteil: Registrieren kostet wenig, das Unterlassen ist ein eigener Bußgeldtatbestand (Art. 62 Abs. 1 lit. a und b).

Datum Pflicht oder Ereignis Grundlage
04.12.2025 Veröffentlichung des Decreto-Lei n.º 125/2025 DR 1.ª série Nr. 234
03.04.2026 Inkrafttreten (120 Tage nach Veröffentlichung) DL Art. 11
Anfang Mai 2026 Cybersicherheitsbeauftragter und Kontaktstelle zu melden — verstrichen Art. 31 Abs. 4, Art. 32 Abs. 4
22.06.2026 Regulamento n.º 756/2026 veröffentlicht DR 2.ª série Nr. 118
23.06.2026 MyCiber verfügbar — Registrierungsfrist beginnt Art. 8 Abs. 1
22.08. bzw. 15.09.2026 Ende der Registrierungsfrist — strittige Auslegung Art. 8 Abs. 1 / CNCS
03.04.2027 Ende des Antragsfensters für den Bußgelderlass Art. 65
Mitte 2028 Sicherheitsmaßnahmen und Jahresbericht werden wirksam DL Art. 10 Abs. 2

Zum Vergleich: In Deutschland verlangt § 33 BSIG die Registrierung beim BSI binnen drei Monaten ab dem Zeitpunkt, zu dem eine Einrichtung erstmals unter das Gesetz fällt [6]. Von rund 29.500 betroffenen Einrichtungen waren zum Stichtag 6. März 2026 etwa 11.500 registriert; das BSI signalisierte danach Kulanz bis zum 31. Juli 2026, ohne dass daraus eine neue gesetzliche Frist wurde [9]. Portugal erwartet rund 6.000 Einrichtungen — gegenüber bislang etwa 450 ebenfalls eine drastische Ausweitung [4].

MyCiber: In Portugal entscheidet die Behörde über Ihre Betroffenheit

Kurz gefasst: Deutschland arbeitet mit Selbsteinstufung, Portugal mit einem behördlichen Qualifizierungsbescheid — dafür mit kurzer Anhörungsfrist.

Der Ablauf ist zweistufig: Zuerst identifiziert sich die Einrichtung selbst auf MyCiber (Art. 8 Abs. 1). Danach stellt die Behörde einen Entscheidungsentwurf zur Qualifizierung zu, zu dem die Einrichtung 10 Werktage lang Stellung nehmen kann (Art. 9 des Regulamento) [2]; benachrichtigt wird spätestens 30 Tage nach der Qualifizierung (Art. 8 Abs. 5) [1].

Für deutsche Konzernjuristen ist das ein struktureller Unterschied, kein Verfahrensdetail. Nach § 33 BSIG registrieren Sie sich, weil Sie selbst zu dem Ergebnis gekommen sind, betroffen zu sein; eine behördliche Bestätigung gibt es nicht, das Risiko einer Fehleinschätzung bleibt bei Ihnen. In Portugal erhalten Sie einen Bescheid, den Sie im Konzern-Reporting und gegenüber Auditoren verwenden können. Die Kehrseite: Widersprechen müssen Sie binnen zehn Werktagen — und wer die Selbstidentifizierung unterlässt, bekommt diese Gelegenheit gar nicht.

Fällt eine Einrichtung gleichzeitig unter mehrere Kategorien, gilt nach Artikel 9 stets die strengere — wesentliche Einrichtung vor wichtiger, dann relevante öffentliche Einrichtung der Gruppe A, dann Gruppe B [1]. Die deutsche Abgrenzung zwischen besonders wichtigen und wichtigen Einrichtungen kennt keinen vergleichbaren ausdrücklichen Vorrang.

Drei Konformitätsstufen statt einer Maßnahmenliste

Kurz gefasst: Portugal weist jeder Einrichtung eine von drei Stufen zu — Básico, Substancial, Elevado. Das ersetzt die Verhältnismäßigkeitsprüfung, die in Deutschland jedes Unternehmen selbst führt.

Grundlage ist das Quadro Nacional de Referência para a Cibersegurança (QNRCS), das nationale Referenzwerk nach Artikel 14 des Regimes. Es gliedert die Kontrollen in sechs Ziele — Steuern, Identifizieren, Schützen, Erkennen, Reagieren, Wiederherstellen — und wird mindestens alle fünf Jahre aktualisiert (Art. 23 und 25 des Regulamento) [2]. Welche Stufe gilt, ergibt sich aus einer Risikomatrix nach Sektor, Teilsektor und Unternehmensgröße (Anhang II). Die Stufen wirken kumulativ: Wer auf Elevado eingestuft ist, muss auch die Mindestmaßnahmen der darunterliegenden Stufen umsetzen (Art. 30 des Regulamento).

Für die Umsetzung stehen nach Darstellung des CNCS 24 Monate ab der Qualifizierung zur Verfügung [4]. Der Schluss für einen deutschen CISO lautet deshalb nicht, ein zweites ISMS aufzubauen, sondern das vorhandene Kontrollset gegen die zugewiesene Stufe zu mappen — und die Kumulationsregel ernst zu nehmen, weil sie Ausnahmeargumente ausschließt, die bei den Risikomanagementmaßnahmen nach § 30 BSIG noch verhandelbar wären.

Pflichten ohne deutsches Gegenstück

Kurz gefasst: Drei portugiesische Pflichten haben im BSIG keine Entsprechung — Jahresbericht, organisatorische Verankerung des Beauftragten, dauerhaft erreichbare Kontaktstelle.

Pflicht Portugal (DL 125/2025) Deutschland (BSIG)
Regelmäßige Berichterstattung Art. 30: wesentliche Einrichtungen jährlich bis zum letzten Werktag im Januar; wichtige Einrichtungen nur auf Anforderung Kein allgemeiner Jahresbericht. § 39 BSIG verlangt Nachweise alle drei Jahre — und nur von Betreibern kritischer Anlagen [7]
Cybersicherheitsbeauftragter Art. 31 Abs. 1: muss Mitglied des Leitungsorgans sein oder diesem unmittelbar und organisch berichten Keine entsprechende Rolle in den § § 30–42 BSIG vorgeschrieben
Ständige Kontaktstelle Art. 32 Abs. 1: 24 Stunden an 7 Tagen erreichbar, aktiviert durch die Behörde Kein Dauer-Erreichbarkeitsgebot; § 33 BSIG verlangt lediglich aktuelle Kontaktdaten bei der Registrierung [6]
Leitungsorgan Art. 25 Abs. 1: billigt die Maßnahmen, überwacht ihre Anwendung, sorgt für regelmäßige Schulungen im Unternehmen; Abs. 2 Haftung bei Vorsatz oder grober Fahrlässigkeit; Abs. 3 nicht delegierbar außer an ein anderes Leitungsmitglied § 38 BSIG: Umsetzung und Überwachung der Maßnahmen nach § 30 (Abs. 1); Haftung gegenüber der eigenen Einrichtung nach Gesellschaftsrecht (Abs. 2); die Geschäftsleitung muss selbst regelmäßig an Schulungen teilnehmen (Abs. 3) [10]

Artikel 31 Abs. 1 erwischt deutsche Matrixorganisationen am ehesten kalt. Viele Gruppen betreuen ihre iberischen Gesellschaften über eine regionale IT-Funktion; der lokale Sicherheitsverantwortliche berichtet dann an einen Group CISO in Deutschland, nicht an die Geschäftsführung der portugiesischen Einheit. Diese Konstellation erfüllt den Wortlaut nicht — verlangt ist die Zugehörigkeit zum Leitungsorgan oder eine unmittelbare, organische Berichtslinie zu ihm. Artikel 25 Abs. 3 verstärkt das: Delegiert werden darf nur an ein anderes Mitglied des Leitungsorgans, nicht nach oben in die Konzernstruktur. Wer die Geschäftsleitungspflichten nach BSIG bereits geordnet hat, muss diesen Schritt für Portugal separat gehen.

Auch die Schulungspflicht zeigt in unterschiedliche Richtungen: § 38 Abs. 3 BSIG verpflichtet die Geschäftsleitung, selbst regelmäßig an Schulungen teilzunehmen [10]; Artikel 25 Abs. 1 lit. d verlangt vom Leitungsorgan, regelmäßige Schulungsmaßnahmen im Unternehmen sicherzustellen. Wer nur eines von beiden dokumentiert, erfüllt jeweils nur ein Regime.

Meldefristen und Bußgelder

Kurz gefasst: 24 und 72 Stunden — plus ein dritter Meldepunkt ohne deutsches Gegenstück. Bei den Bußgeldern kennt Portugal Untergrenzen, aber auch ein befristetes Erlassfenster.

Die Kette nach den Artikeln 42 bis 44 läuft so: Erstmeldung ohne ungerechtfertigte Verzögerung und innerhalb von 24 Stunden, nachdem die Einrichtung zu dem Schluss kommt, dass ein erheblicher Vorfall vorliegt oder vorliegen könnte; erforderlichenfalls eine Aktualisierung innerhalb von 72 Stunden; dann eine gesonderte Meldung innerhalb von 24 Stunden nach dem Ende der erheblichen Auswirkung (Art. 43); und schließlich der Abschlussbericht innerhalb von 30 Werktagen ab dieser Meldung (Art. 44 Abs. 1) [1].

Zwei Abweichungen zählen. Erstens ist die Meldung des Endes der erheblichen Auswirkung ein eigener Auslöser — sie fehlt in Eskalationsplänen, die entlang der deutschen Meldepflichten gebaut wurden, regelmäßig. Zweitens beginnt die Frist für den Abschlussbericht erst mit dieser Meldung und läuft in Werktagen, während die Richtlinie auf einen Monat ab der Vorfallmeldung abstellt — bei langlaufenden Vorfällen verschiebt sie sich dadurch nach hinten, nicht nach vorn.

Kategorie Sehr schwere Verstöße (Art. 61) Schwere Verstöße (Art. 62)
Wesentliche Einrichtung (juristische Person) 2.000 € bis 10 Mio. € oder 2 % des weltweiten Jahresumsatzes — je nachdem, welcher Betrag höher ist 1.250 € bis 5 Mio. € oder 1 %
Wichtige Einrichtung (juristische Person) 1.250 € bis 7 Mio. € oder ein Höchstbetrag von mindestens 1,4 % 875 € bis 3,5 Mio. € oder mindestens 0,7 %
Natürliche Person 350 € bis 200.000 € 250 € bis 125.000 €

Die Obergrenzen entsprechen dem, was auch die deutschen NIS2-Bußgelder vorsehen. Drei portugiesische Besonderheiten stehen daneben:

  • Mindestbeträge. Portugal setzt eine Untergrenze — 2.000 € beziehungsweise 1.250 € bei sehr schweren Verstößen. § 65 BSIG nennt dagegen ausschließlich Obergrenzen („bis zu“) und keinen Mindestbetrag [10].
  • Befristeter Bußgelderlass. Nach Artikel 65 können wesentliche, wichtige und relevante öffentliche Einrichtungen mit begründetem Antrag den Erlass der Geldbußen nach Artikel 61 Abs. 2 und Artikel 62 Abs. 2 beantragen — gestützt darauf, dass ein internes Anpassungsverfahren an das neue Regime noch fehlte, und zwar während 12 Monaten ab dem Inkrafttreten, also bis zum 3. April 2027. Das ist ein Antragsrecht, kein Anspruch: Über den Erlass entscheidet die zuständige Behörde.
  • Vorherige Aufforderung. Außer bei Vorsatz setzt die Einleitung eines Bußgeldverfahrens nach Artikel 66 Abs. 5 voraus, dass die Behörde zuvor zur Erfüllung der unterlassenen Pflicht innerhalb einer angemessenen Frist aufgefordert hat.

Kontraintuitiv ist die Zuordnung der Tatbestände: Die unterlassene Registrierung nach Artikel 8 und Artikel 35 ist ein schwerer Verstoß (Art. 62), die unterlassene Benennung des Cybersicherheitsbeauftragten und der Kontaktstelle dagegen ein sehr schwerer (Art. 61 Abs. 1 lit. d und e). Ausgerechnet die Frist, die im Mai 2026 abgelaufen ist, trägt die höhere Sanktionsstufe. Bei Fahrlässigkeit halbieren sich beide Grenzen (Art. 64).

Was deutsche Unternehmen jetzt tun sollten

Rolle Nächster Schritt
Compliance und Recht Prüfen, ob die portugiesische Einheit auf MyCiber registriert ist, und die Selbstidentifizierung gegebenenfalls sofort nachholen. Solange das Fenster nach Artikel 65 bis zum 3. April 2027 offen ist, den begründeten Erlassantrag als Option prüfen.
Geschäftsführung (DE und PT) Berichtslinie des Cybersicherheitsbeauftragten gegen Artikel 31 Abs. 1 prüfen. Eine Berichtslinie an den Group CISO genügt nicht — Artikel 25 Abs. 3 lässt die Delegation nur an ein anderes Mitglied des Leitungsorgans zu.
CISO und IT-Sicherheit Nach Zustellung des Qualifizierungsbescheids die zugewiesene QNRCS-Stufe gegen das Konzern-Kontrollset mappen und die kumulative Anwendung der niedrigeren Stufen einplanen.
Vorfallmanagement Eskalationsplan um die portugiesische 24-Stunden-Erstmeldung und um die separate Meldung des Endes der erheblichen Auswirkung ergänzen — Letztere fehlt in den meisten aus dem BSIG abgeleiteten Playbooks.

Portugal zeigt damit erneut, dass dieselbe Richtlinie in jedem Mitgliedstaat eigene Pflichten erzeugt — wie auch Italiens Umsetzung durch das D.Lgs. 138/2024. Beide Staaten gehörten mit Deutschland zu den 19, denen die Europäische Kommission im Mai 2025 wegen verspäteter Umsetzung eine mit Gründen versehene Stellungnahme zustellte [8]. Harmonisiert ist das Ziel, nicht das Verfahren.

Häufig gestellte Fragen

Muss die deutsche Muttergesellschaft ihre portugiesische Tochter registrieren?

Nein — die portugiesische Einheit registriert sich selbst auf MyCiber. Sie ist nach Artikel 4 Abs. 1 lit. a eigenständig betroffen, sobald sie eine Niederlassung in Portugal unterhält und die Schwellenwerte des Artikels 6 erreicht. Die Mutter muss das im Konzern lediglich sicherstellen.

Reicht die Registrierung beim BSI für Portugal aus?

Nein, beide Registrierungen bestehen nebeneinander. Nur für die digitalen Kategorien des Artikels 4 Abs. 1 lit. c gilt das Prinzip der einen Hauptniederlassung.

Wann läuft die MyCiber-Registrierungsfrist genau ab?

Das ist strittig. Artikel 8 Abs. 1 nennt 60 Tage ab Bereitstellung der Plattform — ab dem 23. Juni 2026 also den 22. August 2026. Der CNCS sprach öffentlich von 60 Werktagen, also vom 15. September 2026. Wer noch nicht registriert ist, sollte vom früheren Datum ausgehen.

Gelten in Portugal andere Bußgeldobergrenzen als in Deutschland?

Die Obergrenzen sind gleich — 10 Mio. € beziehungsweise 2 % für wesentliche, 7 Mio. € beziehungsweise 1,4 % für wichtige Einrichtungen. Portugal ergänzt Mindestbeträge, halbiert die Grenzen bei Fahrlässigkeit (Art. 64) und verlangt außer bei Vorsatz eine vorherige Aufforderung (Art. 66 Abs. 5).

Was tun, wenn die Frist für den Cybersicherheitsbeauftragten verpasst wurde?

Die Benennung nachholen, der Behörde mitteilen, den Zeitpunkt dokumentieren. Der Verstoß bleibt ein sehr schwerer Bußgeldtatbestand, aber Artikel 66 Abs. 5 sieht außer bei Vorsatz eine vorherige Aufforderung vor, und das Antragsfenster nach Artikel 65 steht bis zum 3. April 2027 offen — beides wirkt nur bei tatsächlich behobenem Zustand.

Dieser Artikel stellt allgemeine Informationen bereit und stellt keine Rechts- oder Regulierungsberatung dar. Die konkreten Anforderungen variieren je nach Jurisdiktion, Sektor und Unternehmensform. Wenden Sie sich für eine auf Ihre Situation zugeschnittene Beratung an eine qualifizierte Rechtsanwältin, einen qualifizierten Rechtsanwalt oder eine Compliance-Fachkraft.

Quellen

  1. Decreto-Lei n.º 125/2025, de 4 de dezembro — Diário da República, 1.ª série, n.º 234 (Volltext)
  2. Regulamento n.º 756/2026, de 22 de junho — ANACOM (Durchführungsregulierung des CNCS)
  3. Decreto-Lei n.º 125/2025, de 04 de dezembro — ANACOM (Zusammenfassung und Behördenstruktur)
  4. Entidades têm 60 dias úteis para se registarem na plataforma MyCiber — ECO, 24.06.2026 (mit Aussagen des CNCS-Koordinators)
  5. Portugal: Novo regulamento de cibersegurança define obrigações e ativa a plataforma MyCiber — Garrigues
  6. § 33 BSIG — Registrierungspflicht — Gesetze im Internet
  7. § 39 BSIG — Nachweispflichten für Betreiber kritischer Anlagen — Gesetze im Internet
  8. NIS2 Directive — transposition status — Europäische Kommission
  9. § 65 BSIG — Bußgeldvorschriften und § 38 BSIG — Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen — Gesetze im Internet
  10. NIS2-Registrierung: BSI-Nachfrist für Unternehmen bis 31. Juli 2026 — LocateRisk
Ihr nächster Schritt

Sie kennen jetzt die Anforderungen. Wissen Sie, welche Nachweise Ihnen noch fehlen?

Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.

✓ Bitte prüfen Sie Ihr Postfach — das PDF ist unterwegs.

Ähnliche Beiträge