Zum Hauptinhalt springen
EU-Mitgliedsstaaten

NIS2 nach Land

Jeder EU-Mitgliedsstaat setzt NIS2 auf seine Weise um, mit unterschiedlichen Behörden, Registrierungsprozessen und nationalen Erweiterungen. Wählen Sie Ihr Land für einen detaillierten Leitfaden.

🏛️ Zuständige Behörden📋 Registrierungsportale⚖️ Nationale Bußgelder📅 Fristen
📊 Quick Test

Find out if your company is in scope

Does your organisation fall under Annex I (Essential) or Annex II (Important) entities?

Check NIS2 Scope →
In Kraft

Deutschland

Das deutsche NIS2UmsuCG (Neufassung des BSI-Gesetzes) trat am 6. Dezember 2025 ohne Übergangsfrist in Kraft. Rund 29.500 Einrichtungen sind betroffen; das BSI erwartet die Registrierung bis zum 31. Juli 2026.

Federal Office for Information Security (BSI)
Länderleitfaden →
Im Gesetzgebungsverfahren

Frankreich

Frankreich hat die Umsetzung nicht abgeschlossen. Das projet de loi résilience (NIS2, CER und DORA gemeinsam) passierte im März 2025 den Senat, wartet aber weiterhin auf die endgültige Verabschiedung und die Durchführungsdekrete. Die Kommission verklagte Frankreich am 8. Juli 2026 vor dem EuGH.

ANSSI
Länderleitfaden →
Verabschiedet, noch nicht in Kraft

Niederlande

Die Erste Kammer verabschiedete das Cyberbeveiligingswet (Cbw) am 7. Juli 2026; es tritt am 15. August 2026 in Kraft. Es gibt keine allgemeine Übergangsfrist — die Pflichten gelten ab dem ersten Tag für rund 8.000 Einrichtungen.

NCSC-NL
Länderleitfaden →
In Kraft

Belgien

Belgien hat sein NIS2-Gesetz im April 2024 verabschiedet – eines der ersten EU-Mitglieder mit vollständiger Umsetzung. CCB leitet die Durchsetzung mit Bußgeldern bis zu 10 Mio. €.

Centre for Cybersecurity Belgium (CCB)
Länderleitfaden →
In Kraft

Italien

Italien hat NIS2 durch das Decreto Legislativo 138/2024 umgesetzt. ACN ist die zentrale Behörde. Die Durchsetzung erfolgt phasenweise bis 2026.

Agenzia per la Cybersicurezza Nazionale (ACN)
Länderleitfaden →
In Kraft

Schweden

Das schwedische Cybersäkerhetslag (SFS 2025:1506) trat am 15. Januar 2026 in Kraft — über ein Jahr nach der EU-Frist. Die MSB koordiniert und erlässt sektorspezifische verbindliche Vorschriften.

NCSC Sweden
Länderleitfaden →
In Kraft

Polen

Die Novelle des polnischen Gesetzes über das nationale Cybersicherheitssystem (KSC) trat am 3. April 2026 in Kraft — rund 17 Monate verspätet. Sie erfasst etwa 42.000 Einrichtungen in 18 Sektoren; die Registrierung läuft bis Oktober 2026.

CERT Polska / CSIRT GOV
Länderleitfaden →
Verabschiedet, noch nicht in Kraft

Österreich

Das österreichische NISG 2026 wurde am 23. Dezember 2025 im Bundesgesetzblatt kundgemacht und tritt am 1. Oktober 2026 in Kraft. Die Registrierung ist bis Dezember 2026 fällig.

Federal Ministry of the Interior (BMI)
Länderleitfaden →
In Kraft

Bulgarien

Die bulgarischen Änderungen des Cybersicherheitsgesetzes wurden im Februar 2026 endgültig verabschiedet und traten am 17. Februar 2026 in Kraft. Die Übergangsfrist für Bußgelder gegen die Leitungsebene endete am 1. Juni 2026.

Ministry of Electronic Governance
Länderleitfaden →
In Kraft

Kroatien

Kroatien hat NIS2 durch das Gesetz Zakon o kibernetičkoj sigurnosti umgesetzt. ZSIS koordiniert den Cybersicherheitsrahmen über alle Sektoren.

Information Systems Security Bureau (ZSIS)
Länderleitfaden →
In Kraft

Zypern

Zypern hat NIS2 durch das Gesetz zur Sicherheit von Netz- und Informationssystemen umgesetzt. Die Digital Security Authority (DSA) überwacht die Einhaltung.

Digital Security Authority (DSA)
Länderleitfaden →
In Kraft

Tschechien

Tschechien hat NIS2 durch das neue Cybersicherheitsgesetz umgesetzt. NÚKIB regelt die Einhaltung mit robusten technischen Richtlinien und strengen Strafen.

National Cyber and Information Security Agency (NÚKIB)
Länderleitfaden →
In Kraft

Dänemark

Dänemark hat NIS2 durch Änderungen des nationalen Netsikkerhedslov umgesetzt. CFCS koordiniert sektorübergreifende Cybersicherheitsstrategien.

Center for Cyber Security (CFCS)
Länderleitfaden →
In Kraft

Estland

Estland hat NIS2 durch das Küberturvalisuse seadus umgesetzt. RIA setzt fortschrittliche Cyber-Protokolle im hochdigitalisierten Land durch.

Estonian Information System Authority (RIA)
Länderleitfaden →
In Kraft

Finnland

Finnland hat NIS2 durch das Gesetz über das Cybersicherheits-Management umgesetzt. Traficom übernimmt die aufsichtsrechtliche Koordination.

Finnish Transport and Communications Agency (Traficom)
Länderleitfaden →
In Kraft

Griechenland

Griechenland hat das Gesetz 5160/2024 zur NIS2-Umsetzung verabschiedet. Die Nationale Cybersicherheitsbehörde (NCSA) verwaltet die Einhaltung über alle kritischen Infrastrukturen.

National Cybersecurity Authority (NCSA)
Länderleitfaden →
In Kraft

Ungarn

Ungarn hat NIS2 durch das Gesetz XXIII von 2023 umgesetzt. SZTFH koordiniert Prüfungen, Registrierungen und Durchsetzungsstrukturen.

Supervisory Authority for Regulatory Activities (SZTFH)
Länderleitfaden →
Nicht umgesetzt

Irland

Irland hat den National Cyber Security Bill nicht verabschiedet. Die NIS1-Pflichten gelten weiter; das NCSC hat bestätigt, dass die NIS2-Registrierungs- und Meldeportale bis zur Verabschiedung geschlossen bleiben. Die Kommission verklagte Irland am 8. Juli 2026 vor dem EuGH.

National Cyber Security Centre (NCSC-IE)
Länderleitfaden →
In Kraft

Lettland

Lettland hat NIS2 durch das Nacionālās kiberdrošības likums umgesetzt. Die Koordination wird gemeinsam vom NCSC-LV und CERT.LV durchgeführt.

National Cybersecurity Centre (NCSC-LV) / CERT.LV
Länderleitfaden →
In Kraft

Litauen

Litauen hat NIS2 in das nationale Cybersicherheitsgesetz umgesetzt. NKSC koordiniert Compliance-Prüfungen und Bedrohungswarnungen.

National Cyber Security Centre (NKSC)
Länderleitfaden →
In Kraft

Luxemburg

Luxemburg verabschiedete sein NIS2-Gesetz am 5. Mai 2026; es trat am 10. Mai 2026 in Kraft. Betroffene Einrichtungen mussten sich bis zum 10. Juli 2026 bei ihrer zuständigen Behörde registrieren.

National Agency for the Security of Information Systems (ANSSI-LU) / ILR
Länderleitfaden →
In Kraft

Malta

Malta hat NIS2 durch die NIS-2-Verordnung (Legal Notice 71 of 2025) umgesetzt, in Kraft seit dem 8. April 2025. MITA regelt die Netzwerkverteidigung und führt Einrichtungen durch die Selbstregistrierung.

Malta Information Technology Agency (MITA) / CSIRT-MT
Länderleitfaden →
In Kraft

Portugal

Portugal hat NIS2 durch das Decreto-Lei n.º 125/2025 umgesetzt, veröffentlicht am 4. Dezember 2025. GNS koordiniert Standards, während das CNCS Vorfallsmeldungen bearbeitet.

Gabinete Nacional de Segurança (GNS) / CNCS
Länderleitfaden →
In Kraft

Rumänien

Rumänien hat NIS2 durch Änderungen der Cybersicherheitsgesetzgebung umgesetzt. DNSC fungiert als zentrale Aufsichtsbehörde.

National Cyber Security Directorate (DNSC)
Länderleitfaden →
In Kraft

Slowakei

Slowakei hat NIS2 durch Änderungen seines Cybersicherheitsgesetzes umgesetzt. Die Nationale Sicherheitsbehörde (NBÚ) leitet die Durchsetzung.

National Security Authority (NBÚ)
Länderleitfaden →
In Kraft

Slowenien

Slowenien hat NIS2 durch Änderungen des Informationssicherheitsgesetzes umgesetzt. URSIV regelt Netzwerkstandards und Audits.

Government Information Security Office (URSIV)
Länderleitfaden →
Im Gesetzgebungsverfahren

Spanien

Spanien hat die Umsetzung nicht abgeschlossen. Der Anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad wurde im Januar 2025 vom Ministerrat gebilligt, liegt aber weiterhin im Parlament. Es gilt weiterhin das NIS1-Regime nach Real Decreto 43/2021; die Kommission verklagte Spanien am 8. Juli 2026 vor dem EuGH.

CCN-CERT / INCIBE
Länderleitfaden →

EU-weite NIS2-Umsetzung

NIS2 musste bis zum 17. Oktober 2024 von allen EU-Mitgliedsstaaten umgesetzt werden. Obwohl die Kernpflichten (Artikel 20-23) harmonisiert sind, variieren Registrierungsverfahren, zuständige Behörden und nationale Erweiterungen erheblich.

Für Einrichtungen, die in mehreren EU-Ländern tätig sind, gilt in der Regel das Recht des Mitgliedsstaats, in dem Sie Ihre Hauptniederlassung haben.