Een deadline die nooit echt een deadline was
De Duitse omzettingswet voor NIS2, de BSI-wet (BSIG), trad op 6 december 2025 in werking en verplichtte ongeveer 29.500 bedrijven en overheidsinstanties in energie, zorg, transport en digitale infrastructuur zich voor 6 maart 2026 te registreren bij het Federaal Bureau voor Informatiebeveiliging. Het BSI-portaal opende in januari 2026, maar op de wettelijke deadline had slechts een fractie zich geregistreerd. Geconfronteerd met een nalevingsgraad die de eigen ambtenaren te laag noemden om te handhaven, kondigde de BSI aan late registraties te zullen accepteren en tot 31 juli 2026 af te zien van sancties - een coulancevenster, geen nieuwe wettelijke datum.
De eigen teller van de BSI, 'NIS-2 in Zahlen', noemde 17.729 geregistreerde entiteiten per 30 juni 2026, verdeeld in 11.501 'belangrijke' en 6.215 'bijzonder belangrijke' organisaties, waaronder 1.342 aangewezen KRITIS-operators van kritieke infrastructuur. Onafhankelijke juridische en vakpersberichten die de eigen BSI-cijfers van eind juli aanhalen, spreken van ongeveer 18.500 tot 19.000 registraties na sluiting van het coulancevenster - waarmee tussen de 10.500 en 11.800 verwachte entiteiten, bijna een derde van het totaal, nog steeds ontbraken toen de coulance verliep.
De paradox van de nutsbedrijven
VKU, de organisatie die de Duitse gemeentelijke nutsbedrijven (Stadtwerke) vertegenwoordigt, verklaarde tegenover de vakpers dat de registratiekloof in hun sector geen verhaal is van bedrijven die de wet negeren. Hun letterlijke standpunt: 'de complexe aansluitingsanalyse, vooral voor multisectorale bedrijven, is naar onze mening de belangrijkste reden waarom de registraties zo beperkt zijn gebleven', met de toevoeging dat de classificatietoets 'zo ingewikkeld is dat ze nauwelijks te doen is zonder externe juridische bijstand'. Veel Stadtwerke zijn tegelijk actief in energie, water, afvalwater en soms telecom, en de sectorale aansluitingstoets van NIS2 dwingt elk van die bedrijfsonderdelen door een eigen kwalificatieanalyse voordat er uberhaupt een registratie kan worden ingediend.
Dat detail weegt zwaarder dan een simpel nalevingspercentage. Juist de entiteiten die NIS2 als eerste moest beschermen - netbeheerders, waterbedrijven, stadsverwarmingsnetten - struikelen structureel het vaakst over de eigen toegangslogica van de wet, precies omdat ze van nature multisectoraal zijn. Een kloof geconcentreerd bij kleine generalistische bedrijven zou een scholingsprobleem zijn; een kloof geconcentreerd bij gemeentelijke operators van kritieke infrastructuur is een ontwerpfout in de toegangspoort van de wet zelf.
De blinde vlek van drie maanden
Dit is wat de berichtgeving over de deadline miste. De eigen cijferpagina van de BSI stelt dat de volgende update 'naar verwachting niet voor 31 oktober 2026' komt - wat betekent dat de publieke registratieteller van de toezichthouder ongewijzigd blijft precies in het kwartaal waarin de sanctiecoulance eindigde. Elke Duitse 'belangrijke' of 'bijzonder belangrijke' entiteit draagt nu wettelijke ketenverplichtingen jegens haar eigen leveranciers, en elke EU- of UK-tegenpartij die NIS2-gerelateerde due diligence uitvoert op een Duitse leverancier heeft geen actuele bron om te raadplegen - alleen een momentopname die op de dag dat de coulance verliep al zes weken oud was, en bijna vier maanden oud zal zijn tegen de volgende update.
Omdat registratie op zichzelf niets verandert aan de werkelijke beveiligingspositie van een organisatie - het is een bureaucratische poort, geen technische maatregel - hebben bedrijven met het meeste te verliezen bij publieke bekendheid als laatkomer alle reden om zich nu stilletjes alsnog te registreren in plaats van de kloof aan te kondigen. Verwacht dus dat Duitslands publieke cijfers er tegen eind oktober aanzienlijk beter uitzien, terwijl de tussenliggende maanden een ongetelde groep blootgestelde entiteiten bevatten. Het praktische advies voor elk bedrijf dat afhankelijk is van een Duitse leverancier van kritieke infrastructuur of digitale diensten: vraag nu, schriftelijk, om bevestiging van BSIG-registratie - niet in november, wanneer het eigen cijfer van de BSI alweer verouderd is.
Lees hierna: 18 jaar oude Cisco-bug: nu een deadline van 3 dagen | NIS2 stelt Duitse bestuurders persoonlijk aansprakelijk voor cyberveiligheid



