NIS2 nach Land
Jeder EU-Mitgliedsstaat setzt NIS2 auf seine Weise um, mit unterschiedlichen Behörden, Registrierungsprozessen und nationalen Erweiterungen. Wählen Sie Ihr Land für einen detaillierten Leitfaden.
Find out if your company is in scope
Does your organisation fall under Annex I (Essential) or Annex II (Important) entities?
Deutschland
Das deutsche NIS2UmsuCG (Neufassung des BSI-Gesetzes) trat am 6. Dezember 2025 ohne Übergangsfrist in Kraft. Rund 29.500 Einrichtungen sind betroffen; das BSI erwartet die Registrierung bis zum 31. Juli 2026.
Frankreich
Frankreich hat die Umsetzung nicht abgeschlossen. Das projet de loi résilience (NIS2, CER und DORA gemeinsam) passierte im März 2025 den Senat, wartet aber weiterhin auf die endgültige Verabschiedung und die Durchführungsdekrete. Die Kommission verklagte Frankreich am 8. Juli 2026 vor dem EuGH.
Niederlande
Die Erste Kammer verabschiedete das Cyberbeveiligingswet (Cbw) am 7. Juli 2026; es tritt am 15. August 2026 in Kraft. Es gibt keine allgemeine Übergangsfrist — die Pflichten gelten ab dem ersten Tag für rund 8.000 Einrichtungen.
Belgien
Belgien hat sein NIS2-Gesetz im April 2024 verabschiedet – eines der ersten EU-Mitglieder mit vollständiger Umsetzung. CCB leitet die Durchsetzung mit Bußgeldern bis zu 10 Mio. €.
Italien
Italien hat NIS2 durch das Decreto Legislativo 138/2024 umgesetzt. ACN ist die zentrale Behörde. Die Durchsetzung erfolgt phasenweise bis 2026.
Schweden
Das schwedische Cybersäkerhetslag (SFS 2025:1506) trat am 15. Januar 2026 in Kraft — über ein Jahr nach der EU-Frist. Die MSB koordiniert und erlässt sektorspezifische verbindliche Vorschriften.
Polen
Die Novelle des polnischen Gesetzes über das nationale Cybersicherheitssystem (KSC) trat am 3. April 2026 in Kraft — rund 17 Monate verspätet. Sie erfasst etwa 42.000 Einrichtungen in 18 Sektoren; die Registrierung läuft bis Oktober 2026.
Österreich
Das österreichische NISG 2026 wurde am 23. Dezember 2025 im Bundesgesetzblatt kundgemacht und tritt am 1. Oktober 2026 in Kraft. Die Registrierung ist bis Dezember 2026 fällig.
Bulgarien
Die bulgarischen Änderungen des Cybersicherheitsgesetzes wurden im Februar 2026 endgültig verabschiedet und traten am 17. Februar 2026 in Kraft. Die Übergangsfrist für Bußgelder gegen die Leitungsebene endete am 1. Juni 2026.
Kroatien
Kroatien hat NIS2 durch das Gesetz Zakon o kibernetičkoj sigurnosti umgesetzt. ZSIS koordiniert den Cybersicherheitsrahmen über alle Sektoren.
Zypern
Zypern hat NIS2 durch das Gesetz zur Sicherheit von Netz- und Informationssystemen umgesetzt. Die Digital Security Authority (DSA) überwacht die Einhaltung.
Tschechien
Tschechien hat NIS2 durch das neue Cybersicherheitsgesetz umgesetzt. NÚKIB regelt die Einhaltung mit robusten technischen Richtlinien und strengen Strafen.
Dänemark
Dänemark hat NIS2 durch Änderungen des nationalen Netsikkerhedslov umgesetzt. CFCS koordiniert sektorübergreifende Cybersicherheitsstrategien.
Estland
Estland hat NIS2 durch das Küberturvalisuse seadus umgesetzt. RIA setzt fortschrittliche Cyber-Protokolle im hochdigitalisierten Land durch.
Finnland
Finnland hat NIS2 durch das Gesetz über das Cybersicherheits-Management umgesetzt. Traficom übernimmt die aufsichtsrechtliche Koordination.
Griechenland
Griechenland hat das Gesetz 5160/2024 zur NIS2-Umsetzung verabschiedet. Die Nationale Cybersicherheitsbehörde (NCSA) verwaltet die Einhaltung über alle kritischen Infrastrukturen.
Ungarn
Ungarn hat NIS2 durch das Gesetz XXIII von 2023 umgesetzt. SZTFH koordiniert Prüfungen, Registrierungen und Durchsetzungsstrukturen.
Irland
Irland hat den National Cyber Security Bill nicht verabschiedet. Die NIS1-Pflichten gelten weiter; das NCSC hat bestätigt, dass die NIS2-Registrierungs- und Meldeportale bis zur Verabschiedung geschlossen bleiben. Die Kommission verklagte Irland am 8. Juli 2026 vor dem EuGH.
Lettland
Lettland hat NIS2 durch das Nacionālās kiberdrošības likums umgesetzt. Die Koordination wird gemeinsam vom NCSC-LV und CERT.LV durchgeführt.
Litauen
Litauen hat NIS2 in das nationale Cybersicherheitsgesetz umgesetzt. NKSC koordiniert Compliance-Prüfungen und Bedrohungswarnungen.
Luxemburg
Luxemburg verabschiedete sein NIS2-Gesetz am 5. Mai 2026; es trat am 10. Mai 2026 in Kraft. Betroffene Einrichtungen mussten sich bis zum 10. Juli 2026 bei ihrer zuständigen Behörde registrieren.
Malta
Malta hat NIS2 durch die NIS-2-Verordnung (Legal Notice 71 of 2025) umgesetzt, in Kraft seit dem 8. April 2025. MITA regelt die Netzwerkverteidigung und führt Einrichtungen durch die Selbstregistrierung.
Portugal
Portugal hat NIS2 durch das Decreto-Lei n.º 125/2025 umgesetzt, veröffentlicht am 4. Dezember 2025. GNS koordiniert Standards, während das CNCS Vorfallsmeldungen bearbeitet.
Rumänien
Rumänien hat NIS2 durch Änderungen der Cybersicherheitsgesetzgebung umgesetzt. DNSC fungiert als zentrale Aufsichtsbehörde.
Slowakei
Slowakei hat NIS2 durch Änderungen seines Cybersicherheitsgesetzes umgesetzt. Die Nationale Sicherheitsbehörde (NBÚ) leitet die Durchsetzung.
Slowenien
Slowenien hat NIS2 durch Änderungen des Informationssicherheitsgesetzes umgesetzt. URSIV regelt Netzwerkstandards und Audits.
Spanien
Spanien hat die Umsetzung nicht abgeschlossen. Der Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad wurde im Januar 2025 vom Ministerrat gebilligt, liegt aber weiterhin im Parlament. Es gilt weiterhin das NIS1-Regime nach Real Decreto 43/2021; die Kommission verklagte Spanien am 8. Juli 2026 vor dem EuGH.
EU-weite NIS2-Umsetzung
NIS2 musste bis zum 17. Oktober 2024 von allen EU-Mitgliedsstaaten umgesetzt werden. Obwohl die Kernpflichten (Artikel 20-23) harmonisiert sind, variieren Registrierungsverfahren, zuständige Behörden und nationale Erweiterungen erheblich.
Für Einrichtungen, die in mehreren EU-Ländern tätig sind, gilt in der Regel das Recht des Mitgliedsstaats, in dem Sie Ihre Hauptniederlassung haben.