Monat für Monat · zuletzt geprüft 2. Oktober 2026

Regulierungs-Monitor: was sich gerade bewegt

NIS2, KRITIS-Dachgesetz, CRA und die angrenzenden Regelwerke ändern sich laufend – mal durch ein Gesetz, oft nur durch eine Behördenmitteilung. Diese Seite hält fest, was in Kraft getreten, beschlossen oder noch in Diskussion ist. Jeder Eintrag mit Datum und Quelle.

Stand heute
  • NIS2-Registrierung: alle Nachfristen abgelaufen – die Pflicht besteht fort, eine Nachmeldung beendet den laufenden Verstoß.
  • KRITIS-Dachgesetz: noch keine Registrierungspflicht – die Rechtsverordnung zur Bestimmung kritischer Anlagen steht weiterhin aus.
  • Cyber Resilience Act: Meldepflichten seit 11. September 2026 scharf – 24 Stunden Frühwarnung, 72 Stunden Detailmeldung.
Oktober 2026 laufender Monat
In Arbeit

KRITIS-Verordnung weiterhin nicht verkündet

Die Rechtsverordnung zur Bestimmung kritischer Anlagen (§ 4 Abs. 3, § 5 Abs. 1 KRITISDachG) befindet sich weiter in Erarbeitung und Abstimmung. Solange sie nicht im Bundesgesetzblatt steht, besteht keine Registrierungspflicht nach dem KRITIS-Dachgesetz – und keine Frist läuft. Ein im Juni vorgelegter Referentenentwurf des BMI würde den Kreis der Betroffenen gegenüber der bisherigen BSI-KritisV erweitern.

Quelle: BBK-FAQ zum KRITISDachG; Noerr zum Referentenentwurf · Zur KRITIS-Seite

September 2026
Frist abgelaufen

Letzte BSI-Nachfrist für die NIS2-Registrierung ausgelaufen

Nach der ersten Verlängerung bis zum 31. Juli 2026 hatte das BSI die Registrierungsmöglichkeit nochmals bis zum 30. September 2026 geöffnet. Beide Termine waren keine neuen Rechtsfristen, sondern Vollzugszurückhaltung – die gesetzliche Frist blieb der 6. März 2026. Wer bis heute nicht registriert ist, befindet sich in einem andauernden Verstoß; die fehlende Registrierung ist ein eigenständiger Bußgeldtatbestand mit bis zu 500.000 €.

Quelle: PKF Deutschland (28.09.2026); itmr-legal · Zur NIS2-Seite

In Kraft

CRA-Meldepflichten für ausgenutzte Schwachstellen gelten

Hersteller von Produkten mit digitalen Elementen müssen aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle binnen 24 Stunden als Frühwarnung und binnen 72 Stunden im Detail an ENISA und die zuständigen CSIRTs melden. Die Pflicht greift auch für Produkte, die vor Jahren in Verkehr gebracht wurden – rund 15 Monate vor der vollen CRA-Anwendung.

Quelle: BSI-Pressemitteilung vom 11.09.2026 · Zur CRA-Seite

August 2026
Veröffentlicht

BSI veröffentlicht Schulungskonzept für KRITIS-Prüfer

Nach längerer Überarbeitung liegt das Schulungskonzept für prüfende Stellen nach § 39 BSIG vor. Für Betreiber ist das vor allem ein Signal zur Nachweisführung: Die Prüflandschaft wird konkreter, Nachweise sollten früh so abgelegt werden, dass sie einer externen Prüfung standhalten.

Quelle: OpenKRITIS · ISO 27001 & BSI-Grundschutz

Juli 2026
Gesetzesänderung

Startdatum der KRITIS-Registrierung aus dem Gesetz gestrichen

Elf Tage nach dem ursprünglich vorgesehenen Starttermin wurde das Datum 17. Juli 2026 über ein anderes Gesetz aus dem KRITIS-Dachgesetz entfernt. Seither hängt der Fristbeginn allein an der Verkündung der Rechtsverordnung. Viele Ratgeberseiten nennen den 17. Juli bis heute – ein gutes Beispiel dafür, warum sich ein Blick in die amtliche Quelle lohnt.

Quelle: BBK-FAQ; christopher-helm.com · NIS2 vs. KRITIS

Frist abgelaufen

Erste BSI-Nachfrist endet – rund ein Drittel fehlt

Zum Ablauf der ersten Nachfrist hatten sich etwa 18.500 der geschätzt 29.500 NIS2-pflichtigen Unternehmen registriert. Rund 11.000 fehlten – gut ein Drittel. Das BSI öffnete daraufhin bis Ende September erneut.

Quelle: zfk.de; mars-solutions.de

Was als Nächstes ansteht
20. Januar 2027
EU-Maschinenverordnung
Verordnung (EU) 2023/1230 löst die Maschinenrichtlinie ab und enthält erstmals Cybersicherheit als grundlegende Anforderung. Bei vernetzten Maschinen gilt sie parallel zum CRA – keine ersetzt die andere.
11. Dezember 2027
CRA in voller Anwendung
Ab dann ohne CE-Kennzeichnung nach CRA kein Marktzugang für Produkte mit digitalen Elementen. Details zum CRA
offen
KRITIS-Verordnung
Mit der Verkündung im Bundesgesetzblatt startet die Registrierungspflicht – danach Risikoanalyse und Resilienzplan in gestaffelten Fristen. Zur KRITIS-Seite

Betrifft Sie das? Der Betroffenheits-Check klärt in zwei Minuten, welche dieser Regelwerke für Ihr Unternehmen gelten – NIS2, KRITIS-Dachgesetz, CRA, DORA und TISAX in einem Durchgang. Das Gesamtbild mit allen Fristen zeigt der Überblick 2026.

Diese Seite wird monatlich geprüft und ergänzt. Aufgenommen werden nur Vorgänge mit belegbarer Quelle; Entwürfe und Diskussionsstände sind als solche gekennzeichnet. Maßgeblich sind stets die amtlichen Veröffentlichungen (Bundesgesetzblatt, BSI, BBK, EUR-Lex).