Maßnahmen bei Pflichtverletzungen

Das NISG 2026 sieht umfassende Aufsichts- und Durchsetzungsmaßnahmen vor, um die Einhaltung der gesetzlichen Vorgaben sicherzustellen.

Das Bundesamt für Cybersicherheit kann unter anderem:

  • Informationen von wesentlichen und wichtigen Einrichtungen über den Umsetzungsstand der Risikomanagementmaßnahmen einholen,
  • die Umsetzung bestimmter Sicherheitsmaßnahmen anordnen,
  • Überwachungsbeauftragte für wesentliche Einrichtungen einsetzen, die die Umsetzung der gesetzlichen Verpflichtungen gezielt sicherstellen,
  • vor Ort Einschau in die Netz- und Informationssysteme wesentlicher und wichtiger Einrichtungen nehmen sowie
  • bei andauerndem Verstoß gegen Vorgaben Zertifizierungen und Genehmigungen entziehen oder die Ausübung von Leitungsaufgaben untersagen.

Bei Verstößen drohen auch hohe Geldstrafen:

Für wesentliche Einrichtungen können Sanktionen von bis zu zehn Millionen Euro oder bis zu zwei Prozent des weltweiten Gesamtjahresumsatzes des Konzerns verhängt werden.

Für wichtige Einrichtungen sind Sanktionen von bis zu sieben Millionen Euro oder bis zu 1,4 Prozent des weltweiten Gesamtjahresumsatzes des Konzerns möglich.

Auch organisatorische Pflichtverletzungen können sanktioniert werden. Dazu zählen beispielsweise eine unterlassene Registrierung oder fehlende Selbstdeklarationen sowie falsche oder unvollständige Angaben in diesen Fällen. Hier drohen Geldstrafen von bis zu 50.000 Euro, im Wiederholungsfall bis zu 100.000 Euro.


Letzte Aktualisierung: 21. September 2026