Richtlinie (EU) 2022/2555
Ob NIS2 Sie bindet — und als welche Art von Einrichtung
NIS2 hat das EU-Grundniveau für Cybersicherheits-Risikomanagement und Vorfallmeldung angehoben und den Kreis der Verpflichteten erweitert. Anders als der Rest dieser Seite reguliert sie den Betreiber, der wesentliche oder wichtige Dienste betreibt, nicht das Produkt, das ein Hersteller ausliefert. Die erste Frage lautet nie „wie compliant sind Sie“ — sondern „sind Sie erfasst, und als wesentliche oder wichtige Einrichtung“, denn diese Feststellung entscheidet über alles Weitere.
Warum der Geltungsbereich zuerst kommt
Der Geltungsbereich ist eine rechtliche Prüfung — und nicht offensichtlich
Der NIS2-Geltungsbereich hängt von drei ineinandergreifenden Dingen ab: ob Sie in einem von der Richtlinie gelisteten Sektor tätig sind, ob Sie die Größe eines mittleren Unternehmens erreichen, und ob Sie einer der Sonderfälle sind, die unabhängig von der Größe erfasst werden. Wer eines davon falsch beurteilt, übernimmt entweder Pflichten, die er nicht hat, oder — weit gefährlicher — verpasst Pflichten, deren Fristen bereits laufen.
Die Unterscheidung wesentlich/wichtig ist kein Schweregrad-Score. Sie entscheidet über Ihr Aufsichtsregime: Wesentliche Einrichtungen unterliegen proaktiver Aufsicht — Audits und Inspektionen, die unangekündigt kommen können —, während wichtige Einrichtungen reaktiv beaufsichtigt werden, nachdem etwas aufgefallen ist. Beide tragen dieselben zentralen Sicherheits- und Meldepflichten, und beide legen diese Pflichten der Leitung persönlich auf.
Dieser Check folgt dem Richtlinientext. NIS2 ist eine Richtlinie, keine Verordnung, also sind die verbindlichen Regeln das Umsetzungsgesetz Ihres Mitgliedstaats — das Ergebnis markiert jeden Punkt, an dem nationales Recht den Geltungsbereich erweitern oder Pflichten ergänzen kann.
Wen sie bindet
Drei Wege in den Anwendungsbereich
Eine Organisation ist erfasst, wenn auch nur einer davon zutrifft. Die meisten gelangen über Sektor plus Größe hinein; der dritte Weg ist der, der Organisationen überrascht.
- Anhang I
Sektoren hoher Kritikalität
Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheit, Trink- und Abwasser, digitale Infrastruktur, Verwaltung von IKT-Diensten, öffentliche Verwaltung und Weltraum. Große Einrichtungen hier sind wesentlich; mittlere Einrichtungen sind wichtig — vorbehaltlich der namentlich genannten größenunabhängigen Fälle und nationaler Regelungen (Artikel 3).
- Anhang II
Sonstige kritische Sektoren
Post- und Kurierdienste, Abfallbewirtschaftung, Chemikalien, Lebensmittel, Herstellung bestimmter Waren, Anbieter digitaler Dienste und Forschung. Mittlere und größere Einrichtungen hier sind wichtig.
- Art. 2(2)
Unabhängig von der Größe
Bestimmte Einrichtungen sind unabhängig von ihrer Größe erfasst — Anbieter öffentlicher elektronischer Kommunikation und öffentlicher DNS, TLD-Registries, Vertrauensdiensteanbieter sowie alleinige oder kritische nationale Anbieter, unter anderem.
Wesentlich vs. wichtig
Die Abgrenzung, die Ihr Regime festlegt
Beide Klassen tragen dieselben Sicherheitsmaßnahmen nach Artikel 21 und Meldepflichten nach Artikel 23. Unterschiedlich sind die Aufsicht und die Obergrenze der Bußgelder.
Wesentliche Einrichtung
Regelmäßige und gezielte Audits, Vor-Ort-Inspektionen und Sicherheitsscans können ohne vorherigen Vorfall eingeleitet werden. Bußgelder reichen bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.
Wichtige Einrichtung
Die Aufsicht folgt Anhaltspunkten für einen möglichen Verstoß, nicht einem festen Zeitplan. Bußgelder reichen bis zu 7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.
Was einem positiven Urteil folgt
Die Pflichten, die der Geltungsbereich mit sich bringt
Erfasst zu sein ist der Auslöser für einen definierten Satz an Pflichten. Das Assessment listet die durch Ihr Urteil aktivierten auf; die zentralen Pflichten sind diese.
Risikomanagementmaßnahmen
Die zehn Mindestmaßnahmen aus Artikel 21 Absatz 2 — darunter Vorfallbehandlung, Geschäftskontinuität, Lieferkettensicherheit und der Einsatz von Kryptografie —, angemessen zu Ihrem Risiko.
Vorfallmeldung
Eine gestufte Zeitleiste nach Artikel 23: eine Frühwarnung binnen 24 Stunden, eine Vorfallmeldung binnen 72 Stunden und ein Abschlussbericht binnen eines Monats.
Registrierung
Registrierung bei der zuständigen Behörde oder dem CSIRT, wobei bestimmte Einrichtungstypen (DNS, TLD, Cloud, Rechenzentren, CDNs u. a.) nach Artikel 27 zentral von ENISA registriert werden.
Verantwortlichkeit der Leitung
Die Leitungsorgane müssen die Risikomaßnahmen billigen und ihre Umsetzung überwachen, können haftbar gemacht werden und müssen nach Artikel 20 an Cybersicherheitsschulungen teilnehmen.
Ein ISMS nach ISO/IEC 27001 kann Richtlinien und Aufzeichnungen enthalten, die für einzelne Maßnahmen nach NIS2 Artikel 21 Absatz 2 relevant sind. Geltungsbereich und Nachweise müssen gegen die für Ihre Einrichtung geltenden Pflichten nach nationalem Recht geprüft werden.
Mögliche Bezüge zu ISO/IEC 27001 ansehenWie NIS2 auf die Produkt-Frameworks trifft
Wie Anforderungen an Betreiber Hersteller betreffen können
Zu den herstellerseitigen FrameworksNIS2 richtet sich an Betreiber, während der CRA Produkte und IEC 62443 relevante Praktiken der Produkt- und Entwicklungssicherheit behandelt. Nach Artikel 21 Absatz 2 Buchstabe d muss eine erfasste Einrichtung die Sicherheit ihrer Lieferkette steuern. Daraus können Nachweisanfragen an Hersteller entstehen. Welche Nachweise gefragt sind, hängt vom Kunden, vom Produkt und von den anwendbaren Anforderungen ab.
Wenn Sie eine wesentliche oder wichtige Einrichtung beliefern, kann deren Lieferantensicherheitsprozess Anforderungen an Nachweise zur Produkt- und Prozesssicherheit auslösen. Arbeiten zur CRA-Konformität und relevante IEC-62443-Praktiken können Ihnen helfen, darauf zu antworten. Sie legen aber nicht selbst fest, was jeder NIS2-regulierte Kunde verlangen wird.
Assessments für dieses Framework
Strukturierte Fragebögen, vollständig in Ihrem Browser ausgewertet — kein Konto, nichts wird übertragen. Jedes Ergebnis wird auf die Anforderung zurückgeführt, die es misst.
Kontakt
Finden Sie heraus, ob NIS2 Sie erreicht — und als was
NIS2 erfasst manche Organisationen direkt und viele weitere über ihre Kunden. Sagen Sie uns Ihren Sektor und wo Sie in der Lieferkette stehen, und wir melden uns mit der Einschätzung, ob es gilt, in welcher Rolle und was daraus folgt.
Wir antworten innerhalb von zwei Werktagen.
Vollständige KontaktdatenÖffnet unsere Terminseite in einem neuen Tab — wählen Sie einen passenden Zeitpunkt.
Nützlich in einer ersten Nachricht
- Ihr Sektor, Ihre Mitarbeiterzahl und Ihr Umsatz — die Schwellen, die über „wesentlich“ vs. „wichtig“ entscheiden.
- In welchen EU-Mitgliedstaaten Sie tätig sind, da die nationalen Umsetzungen abweichen.
- Ob ein Kunde NIS2-Pflichten vertraglich an Sie weitergibt statt durch direkte Geltung.
Bitte verzichten Sie in einer ersten Nachricht auf vertrauliche technische Details und Geschäftsgeheimnisse. Nach unserer Antwort vereinbaren wir für Sensibles einen verschlüsselten Kanal.