Jede Kanzlei mit einer Cybersicherheitspraxis veröffentlicht einen Tracker zur NIS2-Umsetzung, und keine zwei stimmen überein, weil jeder die Lesart einer Person von dem ist, was 27 Parlamente hervorgebracht haben. Es gibt eine Liste, die keine Lesart ist: das Register der nationalen Maßnahmen, die die Mitgliedstaaten selbst der Kommission nach Artikel 41 der Richtlinie (EU) 2022/2555 mitgeteilt haben, das EUR-Lex unter der Registerkarte „Nationale Umsetzung“ der Richtlinie zeigt und das Amt für Veröffentlichungen als Daten vorhält. Es ist die Liste, an der die Vertragsverletzungsentscheidungen der Kommission geprüft werden. Dieser Artikel ist dieses Register, gelesen am 12. September 2026, mit der vollständigen Liste jeder mitgeteilten Maßnahme, je Staat, auf einer eigenen Seite und den zwei Schlussfolgerungen, die das Register trägt und die die Tracker gern verwischen.
Was das Register ist
Artikel 41(1) verpflichtete die Mitgliedstaaten, „die Maßnahmen, die erforderlich sind, um dieser Richtlinie nachzukommen“, bis zum 17. Oktober 2024 zu erlassen und zu veröffentlichen, „die Kommission unverzüglich davon in Kenntnis“ zu setzen und diese Maßnahmen ab dem 18. Oktober 2024 anzuwenden. Jede Maßnahme, die ein Staat mitteilt, wird ein Datensatz: der Titel, den der Staat ihr gegeben hat, in seiner eigenen Sprache; die Art des Rechtsakts; sein Datum; das Datum der Mitteilung; und, soweit der Staat sie geliefert hat, das Inkrafttreten und das nationale Amtsblatt. Der CELLAR-Speicher des Amts für Veröffentlichungen verknüpft jeden Datensatz mit der Richtlinie, weshalb eine Maschine den ganzen Bestand auf einmal lesen kann und die Seite und der Datensatz hinter diesem Artikel neu erzeugt statt abgetippt werden.
Zwei Eigenschaften des Registers wiegen schwerer als jede Zeile darin. Es enthält nur, was mitgeteilt wurde: Ein Staat, dessen Parlament letzten Monat ein Gesetz beschlossen und es noch nicht notifiziert hat, erscheint mit nichts, und ein Staat, der seinen Rahmen von 2018 für die Sicherheit von Netz- und Informationssystemen als Teilumsetzung mitgeteilt hat, erscheint mit diesem Rahmen, wie sehr ihn ein späterer Rechtsakt auch ablöst. Und es sagt nicht, welche der Maßnahmen eines Staats „das NIS2-Gesetz“ ist. Die Tabelle unten nennt eine je Staat, nach einer benannten Regel gewählt: die mitgeteilte Maßnahme höchsten Rangs, deren Titel die Richtlinie, Cybersicherheit oder die Sicherheit von Netz- und Informationssystemen nennt, bei mehreren die neueste. Das ist unsere Lesart, und die Seite kennzeichnet sie als solche.
Was es am 12. September 2026 zeigt
25 der 27 Mitgliedstaaten haben mindestens eine Maßnahme mitgeteilt, zusammen 303 Maßnahmen. 24 haben einen Rechtsakt mitgeteilt, der die Richtlinie oder Cybersicherheit im Titel nennt. Spanien und Irland haben nichts mitgeteilt. Frankreich hat 15 Texte mitgeteilt, jeder davon zwischen 2005 und 2023 datiert: Gesetz, Dekret und Erlass von 2018, mit denen die erste NIS-Richtlinie umgesetzt wurde, Artikel des Verteidigungsgesetzbuchs und interministerielle Anweisungen zur Sicherheit staatlicher Informationssysteme, und keinen Rechtsakt, der NIS2 nennt.
Die Daten erzählen den Rest. Sechs der 24 Hauptrechtsakte sind auf oder vor die Frist des 17. Oktober 2024 datiert: der kroatische, der früheste, vom Februar 2024; das belgische Gesetz vom April 2024, in Kraft ab dem 18. Oktober 2024, dem Tag, ab dem die Richtlinie galt; der lettische, der litauische und der italienische im Sommer und Herbst 2024; und der slowakische, der das Gesetz von 2018 in geänderter Fassung ist, in Kraft seit dem 1. Januar 2025. Die anderen 18 sind nach der Frist datiert, und sechs davon traten 2026 in Kraft: Estland und Schweden im Januar, Bulgarien im Februar, Polen im April, Luxemburg im Mai und die Niederlande, deren Cyberbeveiligingswet vom 8. Juli 2026 ab dem 15. August 2026 gilt und der neueste Rechtsakt im Register ist.
Die Zahl der Maßnahmen sagt etwas darüber, wie Staaten notifizieren, nicht darüber, wie viel Recht sie haben. Tschechiens 83 Datensätze umfassen Rechtsakte, die bis zurück ins Jahr 2004 mitgeteilt und später mit der Richtlinie verknüpft wurden; Ungarns 39 und Estlands 28 folgen demselben Muster, das umgebende Gesetzbuch mitzuteilen; Deutschlands 20 sind überwiegend die eigenen Umsetzungsregeln der Länder für ihre Verwaltungen, einzeln mitgeteilt, neben dem Bundesgesetz vom Dezember 2025. Bulgarien, Zypern, Italien, Luxemburg, Malta und Slowenien haben je einen Rechtsakt mitgeteilt.
Das Register, eine Zeile je Staat
| Mitgliedstaat | Das NIS2-Gesetz, wie mitgeteilt | Vom | In Kraft | Maßnahmen |
|---|---|---|---|---|
| Belgien | Loi du 26 avril 2024 établissant un cadre pour la cybersécurité des réseaux et des systèmes d'information d’intérêt général pour la sécurité publique (loi NIS2) | 17. Mai 2024 | 18. Oktober 2024 | 2 |
| Bulgarien | Закон за изменение и допълнение на Закона за киберсигурност | 13. Februar 2026 | 17. Februar 2026 | 1 |
| Dänemark | Lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau (NIS 2-loven) | 6. Mai 2025 | 1. Juli 2025 | 10 |
| Deutschland | Gesetz zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung | 5. Dezember 2025 | 6. Dezember 2025 | 20 |
| Estland | Küberturvalisuse seaduse ja teiste seaduste muutmise seadus (küberturvalisuse 2. direktiivi ülevõtmine) | 30. Dezember 2025 | 1. Januar 2026 | 28 |
| Finnland | Kyberturvallisuuslaki / Cybersäkerhetslag (124/2025) 4.4.2025, viimeksi muutettuna / ändrad senast genom (369/2025) 27.6.2025 | 9. Juli 2025 | 13 | |
| Frankreich | kein Rechtsakt, der die Richtlinie nennt, unter den mitgeteilten Maßnahmen | 15 | ||
| Griechenland | Ενσωμάτωση της Οδηγίας (ΕΕ) 2022/2555 του Ευ- ρωπαϊκού Κοινοβουλίου και του Συμβουλίου, της 14ης Δεκεμβρίου 2022, σχετικά με μέτρα για υψη- λό κοινό επίπεδο κυβερνοασφάλειας σε ολόκλη- ρη την Ένωση, την τροποποίηση του Κανονισμού (ΕΕ) 910/2014 και της Οδηγίας (ΕΕ) 2018/1972, και την κατάργηση της Οδηγίας (ΕΕ) 2016/1148 (Οδη- γία NIS 2) και άλλες διατάξεις. | 27. November 2024 | 27. November 2024 | 3 |
| Irland | nichts mitgeteilt | 0 | ||
| Italien | Decreto legislativo 4 settembre 2024, n. 138, di recepimento nell’ordinamento italiano della direttiva 2022/2555. Notifica provvediemento di attuazione. | 11. Oktober 2024 | 1 | |
| Kroatien | Zakon o kibernetičkoj sigurnosti | 7. Februar 2024 | 2 | |
| Lettland | Nacionālās kiberdrošības likums | 4. Juli 2024 | 1. September 2024 | 2 |
| Litauen | Lietuvos Respublikos kibernetinio saugumo įstatymo Nr. XII-1428 pakeitimo įstatymas Nr. XIV-2902 | 24. Juli 2024 | 18. Oktober 2024 | 22 |
| Luxemburg | Loi du 5 mai 2026 concernant des mesures destinées à assurer un niveau élevé de cybersécurité et portant modification de : 1° la loi modifiée du 14 août 2000 relative au commerce électronique ; 2° la loi modifiée du 23 juillet 2016 portant création d’un Haut-Commissariat à la Protection nationale ; 3° la loi du 17 décembre 2021 sur les réseaux et les services de communications électroniques. | 6. Mai 2026 | 10. Mai 2026 | 1 |
| Malta | Measures for a High Common Level of Cybersecurity across the European Union (Malta) Order, 2025 | 8. April 2025 | 8. April 2025 | 1 |
| Niederlande | Wet van 8 juli 2026, houdende regels terimplementatie van Richtlijn (EU) 2022/2555 vanhet Europees Parlement en de Raad van14 december 2022 betreffende maatregelenvoor een hoog gezamenlijk niveau vancyberbeveiliging in de Unie, tot wijziging vanVerordening (EU) nr. 910/2014 en Richtlijn (EU)2018/1972 en tot intrekking van Richtlijn (EU)2016/1148 (PbEU 2022, L 333)(Cyberbeveiligingswet) | 10. Juli 2026 | 15. August 2026 | 3 |
| Österreich | Bundesgesetz, mit dem das Bundesgesetz zur Gewährleistung eines hohen Cybersicherheitsniveaus von Netz- und Informationssystemen (Netz- und Informationssystemsicherheitsgesetz 2026 – NISG 2026) erlassen wird und das Telekommunikationsgesetz 2021 und das Gesundheitstelematikgesetz 2012 geändert werden | 23. Dezember 2025 | 8 | |
| Polen | Ustawa z dnia 23 stycznia 2026 roku o zmianie ustawy o krajowym systemie cyberbezpieczeństwa oraz niektórych innych ustaw | 2. März 2026 | 3. April 2026 | 7 |
| Portugal | Decreto-Lei n.º 125/2025, de 4 de dezembro, Diário da República n.º 234/2025, Série I de 2025-12-04, Transpõe a Diretiva (UE) 2022/2555, relativa a medidas destinadas a garantir um elevado nível comum de cibersegurança na União | 4. Dezember 2025 | 2 | |
| Rumänien | Ordonanță de urgență privind instituirea unui cadru pentru securitatea cibernetică a rețelelor și sistemelor informatice din spațiul cibernetic național civil | 31. Dezember 2024 | 31. Dezember 2024 | 16 |
| Schweden | Cybersäkerhetslag (2025:1506) | 17. Dezember 2025 | 15. Januar 2026 | 13 |
| Slowakei | Zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov v znení neskorších predpisov a ktorým sa menia a dopĺňajú niektoré zákony (consolidated version as amended by zákon č. 366/2024 Z. z., ktorým sa mení a dopĺňa zákon č. 69/2018 Z. z. o kybernetickej bezpečnosti a o zmene a doplnení niektorých zákonov v znení neskorších predpisov a ktorým sa menia a dopĺňajú niektoré zákony) | 9. März 2018 | 1. Januar 2025 | 9 |
| Slowenien | Zakon o informacijski varnosti (ZInfV-1) | 4. Juni 2025 | 19. Juni 2025 | 1 |
| Spanien | nichts mitgeteilt | 0 | ||
| Tschechien | Zákon č. 264/2025 Sb., o kybernetické bezpečnosti | 11. Juni 2025 | 83 | |
| Ungarn | 2024. évi LXIX. törvény Magyarország kiberbiztonságáról | 27. Januar 2025 | 39 | |
| Zypern | Ο Περί Ασφάλειας Δικτύων και Συστημάτων Πληροφοριών (Τροποποιητικός) Νόμος του 2025. | 25. April 2025 | 25. April 2025 | 1 |
Die vollständige Liste hinter jeder Zeile, mit Arten, Daten, Amtsblättern und nationalen Links, steht auf der Umsetzungsseite, und dieselben Datensätze sind in den Datensätzen, die StandardOS aus Primärquellen veröffentlicht.
Was ein Softwareunternehmen damit anfängt
Welches dieser Gesetze Sie erreicht, entscheidet Artikel 26, nicht der Sitz Ihrer Kunden. Eine wesentliche oder wichtige Einrichtung untersteht der Zuständigkeit des Mitgliedstaats, in dem sie niedergelassen ist. Für die digitalen Anbieter des Artikels 26(1)(b), darunter Cloud-Computing-Dienste, Rechenzentren, Anbieter verwalteter Dienste und verwalteter Sicherheitsdienste, Online-Marktplätze, Suchmaschinen und soziale Netzwerke, geht die Zuständigkeit an den Mitgliedstaat der Hauptniederlassung in der Union, in Artikel 26(2) definiert als der Staat, „in dem die Entscheidungen im Zusammenhang mit den Risikomanagementmaßnahmen im Bereich der Cybersicherheit überwiegend getroffen werden“. Das Gesetz eines Staats, eine Aufsicht, eine Registrierung, wie verteilt Ihre Nutzer auch sind. Dieselben Anbieter mussten nach Artikel 27(2) bis zum 17. Januar 2025 ihren Namen, Sektor, Anschriften, Kontaktdaten, bedienten Mitgliedstaaten und IP-Bereiche der zuständigen Behörde übermitteln, für das Register der ENISA. Ob die Richtlinie Ihr Unternehmen erreicht, als wesentliche oder wichtige Einrichtung, und unter welchem Staats Gesetz, wird hier schriftlich beantwortet.
Die Teile, die sich je Staat unterscheiden, sind die, die ein nationaler Rechtsakt festlegt: wer beaufsichtigt, wo und wann Sie sich registrieren, wie die Bußgelder innerhalb der Obergrenzen der Richtlinie festgesetzt werden, und Form und Kanal der Vorfallsmeldung. Die Teile, die überall gleich sind, sind die der Richtlinie selbst: die Maßnahmen des Artikels 21, Abschnitt für Abschnitt gegen ISO 27001; die Fristen des Artikels 23, die für ein Unternehmen, das neben einem Dienst auch ein Produkt liefert, neben denen des CRA laufen; und, für Cloud- und andere digitale Anbieter, die Schwellenwerte für Vorfälle der Durchführungsverordnung (EU) 2024/2690, die unmittelbar gilt und gar keiner Umsetzung bedarf. Ein Unternehmen in einem der zwei Staaten, von denen nichts im Register steht, ist nicht außerhalb der Richtlinie: Die Verordnung gilt für es heute, und die Frage, ob NIS2 oder der CRA sein Gesetz ist, hat dieselbe Antwort wie überall sonst.
Quellen
- Richtlinie (EU) 2022/2555 (NIS2), Artikel 26(1) und (2), Artikel 27(1) und (2), Artikel 41(1).
- Die nationalen Umsetzungsmaßnahmen, die in CELLAR, dem Speicher des Amts für Veröffentlichungen hinter EUR-Lex, mit CELEX 32022L2555 verknüpft sind, gelesen über SPARQL am 12. September 2026; Titel, Arten und Daten wie mitgeteilt.
- Durchführungsverordnung (EU) 2024/2690 der Kommission, Artikel 1.
Dies ist keine Rechtsberatung. Das Register hält fest, was die Mitgliedstaaten mitgeteilt haben; ob ein Staat die Richtlinie richtig oder vollständig umgesetzt hat, ist eine Frage für die Kommission und am Ende für den Gerichtshof, und dieser Artikel beantwortet sie nicht.