En frist som aldrig riktigt var en frist
Tysklands genomförandelag för NIS2, BSI-lagen (BSIG), trädde i kraft den 6 december 2025 och krävde att omkring 29 500 foretag och offentliga organ inom energi, halsa, transport och digital infrastruktur skulle registrera sig hos Forbundsmyndigheten för informationssakerhet senast den 6 mars 2026. BSI:s portal öppnade i januari 2026, men vid den lagstadgade fristen hade bara en bråkdel registrerat sig. Infor en efterlevnadsgrad som myndighetens egna tjänsteman kallade för lag för att kunna upprätthållas, meddelade BSI att man skulle acceptera sena registreringar och avsta från sanktioner fram till den 31 juli 2026 - ett överseendefönster, inte ett nytt lagdatum.
BSI:s egen räknesida, 'NIS-2 in Zahlen', angav 17 729 registrerade enheter per den 30 juni 2026, uppdelat på 11 501 'viktiga' och 6 215 'särskilt viktiga' organisationer, därav 1 342 utsedda operatörer av kritisk infrastruktur (KRITIS). Oberoende juridiska och branschrapporter som hänvisar till BSI:s egna siffror från slutet av juli anger cirka 18 500 till 19 000 registreringar efter att överseendefönstret stängdes - vilket lämnar mellan 10 500 och 11 800 förväntade enheter, nästan en tredjedel av det totala antalet, fortfarande utanför systemet nar överseendet upphörde.
Energibolagens paradox
VKU, organisationen som representerar Tysklands kommunala energibolag (Stadtwerke), uppgav för branschpressen att registreringsgapet i deras sektor inte handlar om foretag som struntar i lagen. Deras uttalade ställningstagande: 'den komplexa tillhörighetsanalysen, särskilt för flersektorsforetag, ar enligt var uppfattning huvudskälet till att registreringarna varit sa begränsade', med tillägget att klassificeringsprövningen 'ar sa komplicerad att den ar nästan omöjlig utan extern juridisk hjälp'. Manga Stadtwerke verkar samtidigt inom energi, vatten, avloppsvatten och ibland telekommunikation, och NIS2:s sektorsvisa tillhörighetstest tvingar var och en av dessa affarsgrenar genom en egen kvalificeringsanalys innan en enda registrering ens kan lämnas in.
Den detaljen väger tyngre an en enkel efterlevnadsprocent. De enheter som NIS2 först och främst skulle skydda - nätoperatörer, vattenbolag, fjarrvarmenat - ar strukturellt de som oftast snubblar på lagens egen inträdeslogik, just för att de av naturen ar flersektoriella. Ett gap koncentrerat till små generalistforetag skulle vara ett utbildningsproblem; ett gap koncentrerat till kommunala operatörer av kritisk infrastruktur ar ett designfel i lagens egen ingångsport.
Den tre månader långa blinda fläcken
Har ar det som rapporteringen om fristen missade. BSI:s egen siffersida uppger att nästa uppdatering 'inte förväntas före den 31 oktober 2026' - vilket innebär att tillsynsmyndighetens offentliga registreringsantal star oförändrat precis under det kvartal då sanktionsöverseendet upphörde. Varje tysk 'viktig' eller 'särskilt viktig' enhet bar nu lagstadgade leverantörskedjeskyldigheter gentemot sina egna leverantörer, och varje EU- eller Storbritannien-motpart som utför NIS2-relaterad due diligence på en tysk leverantör har ingen aktuell kalla att kontrollera mot - bara en ögonblicksbild som redan var sex veckor gammal den dag överseendet upphörde, och som kommer att vara nästan fyra månader gammal nar den uppdateras.
Eftersom själva registreringen inte ändrar något i en organisations faktiska säkerhetsläge - den ar en byråkratisk port, inte en teknisk kontroll - har foretag med mest att förlora på att offentligt pekas ut som sena all anledning att registrera sig tyst nu istallet för att tillkännage gapet. Vanta dig därför att Tysklands offentliga siffror ser markant battre ut vid slutet av oktober, aven om de mellanliggande månaderna innehaller en oräknad population av exponerade enheter. Det praktiska rådet till varje foretag som ar beroende av en tysk leverantör av kritisk infrastruktur eller digitala tjänster: begär nu, skriftligt, bekräftelse på BSIG-registrering - inte i november, nar BSI:s egen siffra redan ar foraldrad igen.
Läs vidare: En 18 år gammal Cisco-lucka har nu 3 dagars frist | NIS2 gör tysk ledning personligt ansvarig för cybersäkerheten



