Skip to content
World Watch/Germany/Cybersicherheit

Cybersicherheit · Germany

Cybersicherheit — Germany (2026)

Umfassendes GesetzLänderindex 90 · A+

Deutschland verfügt über ein umfassendes, geltendes Cybersicherheitssystem. Das NIS2UmsuCG trat am 6. Dezember 2025 ohne Übergangsfrist in Kraft, setzte die EU-Richtlinie 2022/2555 um und ersetzte das BSIG; Das BSI wurde zur zentralen Aufsichtsbehörde und Anlaufstelle für die Meldung von Vorfällen; ein nationales Registrierungsportal ist seit dem 6. Januar 2026 in Betrieb. Das Regelwerk wird ergänzt durch das KRITIS-Dachgesetz (in Kraft seit dem 17. März 2026) zur Widerstandsfähigkeit kritischer Infrastrukturen und die DORA (anwendbar seit dem 17. Januar 2025) unter der Zuständigkeit der BaFin für den Finanzsektor.

Primäres RahmenwerkNIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG), mit dem das BSI-Gesetz (BSIG) geändert wird; zuständig ist das Bundesamt für Sicherheit in der Informationstechnik (BSI). Ergänzt durch das KRITIS-Dachgesetz (Gesetz zur Widerstandsfähigkeit kritischer Infrastrukturen), Branchenvorschriften im Rahmen von DORA/BaFin für den Finanzsektor sowie die EU-DSGVO-Regelung für Verletzungen des Schutzes personenbezogener Daten.

Kernpunkte

Geltendes Primärrecht

Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) wurde am 13. November 2025 vom Bundestag verabschiedet und trat am 6. Dezember 2025 ohne Übergangsfrist in Kraft, wodurch das BSI-Gesetz (BSIG) umfassend geändert. Es erweitert den Anwendungsbereich von rund 4.500 KRITIS-Betreibern auf etwa 29.500 Unternehmen in 18 Branchen.

Zuständige Behörde und Registrierung

Das BSI ist die zentrale Aufsichts- und Meldestelle. Sein nationales NIS2-Registrierungs- und Meldeportal ist seit dem 6. Januar 2026 in Betrieb, und die unter die Verordnung fallenden „wichtigen“ und „besonders wichtigen“ Stellen müssen sich bis zum 6. März 2026 (bzw. innerhalb von drei Monaten nach Eintritt in den Geltungsbereich) beim BSI selbst registrieren.

Meldepflichten bei Vorfällen (24 Stunden / 72 Stunden / 1 Monat)

Bei schwerwiegenden Vorfällen müssen die betroffenen Stellen innerhalb von 24 Stunden nach Bekanntwerden eine Frühwarnung an das BSI übermitteln, innerhalb von 72 Stunden eine vollständige Vorfallmeldung (mit einer ersten Einschätzung und Indikatoren für eine Kompromittierung, IOCs) und innerhalb eines Monats einen Abschlussbericht (oder einen Zwischenbericht, falls der Vorfall noch andauert).

Haftung der Geschäftsführung und Maßnahmen zum Risikomanagement

Das überarbeitete BSIG sieht eine persönliche, nicht abtretbare Haftung der Geschäftsleitung für die Genehmigung und Überwachung von Maßnahmen zum Management von Cybersicherheitsrisiken vor (§ 38 BSIG). Zu den vorgeschriebenen Maßnahmen gehören Risikoanalysen, die Bearbeitung von Vorfällen, die Aufrechterhaltung des Geschäftsbetriebs, die Sicherheit der Lieferkette, Verschlüsselung, MFA sowie obligatorische Systeme zur Erkennung von Angriffen für KRITIS-Betreiber.

Resilienz kritischer Infrastrukturen (KRITIS-Rahmengesetz)

Das KRITIS-Dachgesetz (Gesetz zur Widerstandsfähigkeit kritischer Infrastrukturen) trat am 17. März 2026 in Kraft und ergänzt die Cybersicherheitsverpflichtungen gemäß NIS2 um Pflichten zur physischen Widerstandsfähigkeit und zur Widerstandsfähigkeit gegenüber allen Gefahren. Betreiber von ausgewiesenen kritischen Einrichtungen müssen sich bis zum 17. Juli 2026 sowohl beim BBK als auch beim BSI registrieren lassen und gelten automatisch als „besonders wichtige Stellen“ im Sinne des BSIG.

Sektorbezogene Überlagerungen: Finanzwesen (DORA/BaFin) und Datenschutz (DSGVO)

Für den Finanzsektor gilt das EU-Gesetz zur digitalen operativen Widerstandsfähigkeit (DORA) seit dem 17. Januar 2025 unmittelbar, wobei die BaFin als zentrale Meldestelle für IKT-Vorfälle fungiert; die BaFin hat ihre parallelen Rundschreiben BAIT/VAIT/KAIT/ZAIT aufgehoben, um eine Doppelregulierung zu vermeiden. Unabhängig davon müssen Verstöße gegen den Schutz personenbezogener Daten gemäß Art. 33 der DSGVO innerhalb von 72 Stunden der zuständigen Landesdatenschutzbehörde gemeldet werden.

Lesen Sie das vollständige Profil, die Karte und die Zeitleiste auf Englisch

Diese Seite ist eine Übersetzung, die lediglich der Übersichtlichkeit dient; die englische Fassung ist maßgebend und stellt keine Rechtsberatung dar.