An initiative by Solutive AG
solutive.ag
Change & Release

NIS2 in Deutschland: BSI-Durchsetzungsphase Mai 2026 und ihre Konsequenzen für SAP Change Management

NIS2 ist die EU-Richtlinie zur Cybersicherheit. In Deutschland übernommen ins BSIG. BSI-Prüfphase seit Mai 2026, persönliche Haftung der Geschäftsleitung seit Dezember 2025 wirksam.
May 18, 2026
min Lesezeit
6

NIS2 in der deutschen Umsetzung

NIS2 (Richtlinie (EU) 2022/2555) ist die EU-Richtlinie zur Cybersicherheit von Netz- und Informationssystemen. In Deutschland wurde sie durch das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz in das BSI-Gesetz (BSIG) übernommen. Adressiert sind besonders wichtige Einrichtungen und wichtige Einrichtungen in 18 Sektoren, darunter Energie, Verkehr, Gesundheit, digitale Infrastruktur, öffentliche Verwaltung und produzierendes Gewerbe.

Die Registrierungspflicht beim BSI lief am 6. März 2026 aus. Seit Mai 2026 befindet sich das BSI in der operativen Prüfphase. Persönliche Haftung der Geschäftsleitung nach §38 BSIG ist seit 6. Dezember 2025 in Kraft.

BSI-Prüfphase und persönliche Haftung der Geschäftsleitung

Stand 18. Mai 2026: Nach öffentlich zitierten BSI-Angaben (über heise online, mehrfach referenziert) liegt die Registrierungsquote bei rund 38,5 Prozent. Von geschätzt 29.500 verpflichteten Einrichtungen sind etwa 11.500 registriert, rund 18.000 nicht. In Q4 2025 versandte das BSI bereits 47 formale Hinweise wegen fehlender Registrierung (securitytoday.de, 3. Mai 2026).

Für SAP-Anwender ist NIS2 nicht nur ein IT-Security-Thema. Die Anforderungen aus §30 BSIG (Risikomanagementmaßnahmen) treffen den Change-Prozess direkt: Zugriffskontrolle, Kryptografie, Schwachstellenmanagement, Sicherheitsschulungen, geordnete Veränderungsprozesse sind explizit gefordert. Wer Changes über Cloud ALM und ChaRM in einer hybriden Landschaft betreibt, ohne den Pfad nachweisbar zu auditieren, bekommt aus §30 ein Problem.

Belgien hat den Maßstab vorgegeben: erste CCB-Frist 18. April 2026, mit drei Konformitätspfaden (CyFun-Konformität, ISO 27001 Zertifizierung oder direkte CCB-Inspektion). Österreich folgt mit NISG 2026 (in Kraft 1. Oktober 2026). Deutschland steht damit unter Beobachtungsdruck der Nachbarstaaten.

Anforderungen aus dem BSIG für SAP-Anwender

Die zentralen Anker im BSIG für SAP-Anwender:

NormAnforderungSAP-Bezug
§30 BSIGRisikomanagementmaßnahmen: Kryptografie, Zugriffskontrolle, Schwachstellenmanagement, Sicherheitsschulungen, geordnete Change-ProzesseAudit-Trail von Change Request bis Deployment, SoD im Transport-Workflow, dokumentierte Notfall-Changes
§32 BSIGMeldepflichten erheblicher SicherheitsvorfälleFrühwarnung innerhalb 24 Stunden, Folge-Meldung innerhalb 72 Stunden, Abschlussbericht innerhalb eines Monats
§38 BSIGPersönliche Haftung der GeschäftsleitungNachweisbare Aufsichtspflicht, Schulungspflicht für die Leitungsebene
§61 Abs. 9 BSIGUltima Ratio: Aussetzung der Betriebsgenehmigung, Untersagung der Geschäftsführer-TätigkeitKann bei wiederholter Nichtbefolgung von BSI-Anordnungen greifen
§65 BSIGBußgeldrahmenBis 10 Mio. EUR oder 2 % des Welt-Jahresumsatzes für besonders wichtige Einrichtungen, jeweils der höhere Wert

Für die SAP-Change-Praxis bedeutet das vier konkrete Forderungen: lückenloser Audit Trail, technisch durchgesetzte Funktionstrennung, dokumentierte Notfall-Change-Prozesse, regelmäßige Sicherheitsschulung der Change-Verantwortlichen.

Strukturelle Lücken zwischen Cloud ALM, ChaRM und ITSM

Cloud ALM allein deckt §30 nicht ab. Die strukturellen Lücken von SAP Cloud ALM bei Transport Sequencing, Segregation of Duties im Transport-Workflow und Objekt-Audit-Trail sind in mehreren unabhängigen Quellen dokumentiert (CoreALM 2026, REALTECH Januar 2026, blue.works ALM Coffee Party IX März 2025). Für NIS2-pflichtige Einrichtungen, die ChaRM 2027 verlieren, wird die Frage akut: Wie sieht der NIS2-konforme Change-Pfad nach SolMan aus?

Persönliche Haftung verändert das Eskalationsverhalten. §38 BSIG legt Pflichten bei der Leitungsebene ab. Das ist neu in der deutschen IT-Sicherheitslandschaft. CISOs und CIOs, die regulatorische Bedenken bisher in eine Beratungsfunktion delegierten, müssen jetzt die Geschäftsleitung dokumentiert in den Entscheidungspfad einbinden. Eine Change-Architektur, die diese Eskalation strukturell unterläuft, schafft persönliches Risiko.

Der nicht-auditable Pfad zwischen Cloud ALM und ChaRM. In hybriden Landschaften, die typisch für SAP-Bestandskunden sind, läuft ein produktiver Change oft durch mehrere Tools: Cloud ALM erfasst die Anforderung, ChaRM (oder Drittsystem) verwaltet den Transport, ein ITSM-System (Jira, ServiceNow, TOPdesk) bedient den Service-Request. Wenn an einer Schnittstelle der Audit-Trail bricht, kann §30 BSIG bei einer Aufsichtsprüfung nicht plausibel erfüllt werden.

Aufsicht in Vorbereitungsphase, nicht in Endphase. Zwischen 11. und 18. Mai 2026 wurden keine namentlich gemeldeten BSI-Bußgeldbescheide aus DACH öffentlich identifiziert. Trend Micro (Mai 2026, Pressemitteilung) und securitytoday.de erwarten die erste Welle systematischer Aufsichtsprüfungen für Q3 2026. Wer das als Entspannung liest, übersieht die Ankündigungslogik: Vorgespanne Hinweise sind das standardisierte Vorfeld großer Bußgeldverfahren.

NIS2-Roadmap für SAP-Bestandskunden

Eine SAP-spezifische NIS2-Roadmap für Bestandskunden:

  1. Registrierungsstatus klären. Wenn nicht registriert: unverzüglich nachholen, da §65 BSIG bereits anwendbar ist. Wenn registriert: ergänzende Pflichten aus §30 BSIG technisch operationalisieren.
  2. Change-Pfad-Audit. Den vollständigen Pfad eines produktiven SAP-Changes von der Anforderung bis zum Deployment beleuchten. Jede Tool-Übergabe dokumentieren. Lücken im Audit Trail identifizieren.
  3. SoD-Durchsetzung technisch verankern. Funktionstrennung darf nicht nur in der Rollenmatrix bestehen, sondern muss im Transport-Workflow technisch erzwingbar sein. CAB-Genehmigungen müssen vor dem Import wirksam werden, nicht nachträglich dokumentiert.
  4. Notfall-Change-Prozess definieren. Emergency Changes brauchen einen eigenen, dokumentierten Pfad mit Nach-Audit und Begründungspflicht. Wer keinen formalen Emergency-Change-Prozess hat, kann §30 nicht nachweisbar erfüllen.
  5. Meldewege üben. §32 BSIG-Meldepflichten in Tabletop-Übungen testen. Die 24-Stunden-Frühwarnung ist operativ anspruchsvoll, wenn die zugrunde liegende Architektur erst noch identifiziert werden muss.
  6. Geschäftsleitung schulen. §38 BSIG verlangt nachweisbare Schulung. Eine einmalige Awareness-Veranstaltung genügt nicht, regelmäßige Wiederholung ist Stand der Aufsichtspraxis (Belgien CCB als Referenz).
  7. SolMan-Nachfolge mit NIS2-Brille bewerten. Bei der Wahl einer ChaRM-Nachfolge ab 2027 sind Audit-Trail und SoD-Enforcement keine Komfortfeatures mehr, sondern regulatorische Mindestanforderungen.

Quellen

  • BSI-Gesetz (BSIG), insbesondere §§30, 32, 38, 61, 65 (gesetze-im-internet.de)
  • Richtlinie (EU) 2022/2555 (NIS2) (EUR-Lex)
  • securitytoday.de, 3. Mai 2026: NIS2-Enforcement 2026: BSI-Prüfphase und DACH-Checkliste
  • boerse-express.com, Mai 2026 (Trend Micro Pressemitteilung): NIS2 und Phishing-Resistenz: BSI startet Durchgriff im Mai 2026
  • diesec.com, Mai 2026: NIS2 personal liability for German boards is now live
  • perfomynd.com, März 2026: NIS2 registration deadline in Germany: what low registration numbers mean for employers
  • secjur.com, April 2026: NIS2 Strafen: Bußgelder bis 10 Mio. EUR
  • advisori.de, April 2026: NIS2 Durchsetzung 2026: BSI prüft aktiv, Bußgelder drohen
  • Morrison Foerster, 8. Dezember 2025: Germany NIS2 implementation (mofo.com)
  • DLA Piper, 11. Februar 2026: NIS2 transposed Germany (dlapiper.com)
  • Reed Smith, 23. Januar 2026: NIS2 Germany immediate effect, broad scope (reedsmith.com)
  • privacyworld.blog, Dezember 2025: Registrierungsportal 6. Januar 2026
Tool Landscape

NIS2 ist in Deutschland aus der Vorbereitungsphase in die Durchsetzungsphase übergegangen. Die Aufsicht bewegt sich noch in Stichproben und Hinweisschreiben, aber die rechtlichen Voraussetzungen für Bußgelder bis 10 Mio. EUR und persönliche Haftung der Geschäftsleitung sind seit Dezember 2025 wirksam. Für SAP-Anwender wird §30 BSIG zur architektonischen Frage: Wer in einer hybriden Landschaft den Change-Pfad nicht lückenlos auditieren kann, kann die Anforderung nicht plausibel erfüllen. Die Wahl der SolMan-Nachfolge bekommt damit eine neue Dimension. Es geht nicht mehr nur um Funktionsparität zu ChaRM, sondern um die Nachweisbarkeit gegenüber Aufsicht und Geschäftsleitung. Wer Q3 2026 als Stichtag der ersten Aufsichtswelle abwartet, hat die Vorbereitungszeit, die noch bleibt, nicht zu seinem Vorteil genutzt.

Autor:
Christian Steiger