Zum Inhalt springen
ReadinessNavigator

Richtlinie (EU) 2022/2555

Ob NIS2 Sie bindet — und als welche Art von Einrichtung

NIS2 hat das EU-Grundniveau für Cybersicherheits-Risikomanagement und Vorfallmeldung angehoben und den Kreis der Verpflichteten erweitert. Anders als der Rest dieser Seite reguliert sie den Betreiber, der wesentliche oder wichtige Dienste betreibt, nicht das Produkt, das ein Hersteller ausliefert. Die erste Frage lautet nie „wie compliant sind Sie“ — sondern „sind Sie erfasst, und als wesentliche oder wichtige Einrichtung“, denn diese Feststellung entscheidet über alles Weitere.

Warum der Geltungsbereich zuerst kommt

Der Geltungsbereich ist eine rechtliche Prüfung — und nicht offensichtlich

Der NIS2-Geltungsbereich hängt von drei ineinandergreifenden Dingen ab: ob Sie in einem von der Richtlinie gelisteten Sektor tätig sind, ob Sie die Größe eines mittleren Unternehmens erreichen, und ob Sie einer der Sonderfälle sind, die unabhängig von der Größe erfasst werden. Wer eines davon falsch beurteilt, übernimmt entweder Pflichten, die er nicht hat, oder — weit gefährlicher — verpasst Pflichten, deren Fristen bereits laufen.

Die Unterscheidung wesentlich/wichtig ist kein Schweregrad-Score. Sie entscheidet über Ihr Aufsichtsregime: Wesentliche Einrichtungen unterliegen proaktiver Aufsicht — Audits und Inspektionen, die unangekündigt kommen können —, während wichtige Einrichtungen reaktiv beaufsichtigt werden, nachdem etwas aufgefallen ist. Beide tragen dieselben zentralen Sicherheits- und Meldepflichten, und beide legen diese Pflichten der Leitung persönlich auf.

Dieser Check folgt dem Richtlinientext. NIS2 ist eine Richtlinie, keine Verordnung, also sind die verbindlichen Regeln das Umsetzungsgesetz Ihres Mitgliedstaats — das Ergebnis markiert jeden Punkt, an dem nationales Recht den Geltungsbereich erweitern oder Pflichten ergänzen kann.

Wen sie bindet

Drei Wege in den Anwendungsbereich

Eine Organisation ist erfasst, wenn auch nur einer davon zutrifft. Die meisten gelangen über Sektor plus Größe hinein; der dritte Weg ist der, der Organisationen überrascht.

  • Anhang I

    Sektoren hoher Kritikalität

    Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheit, Trink- und Abwasser, digitale Infrastruktur, Verwaltung von IKT-Diensten, öffentliche Verwaltung und Weltraum. Große Einrichtungen hier sind wesentlich; mittlere Einrichtungen sind wichtig — vorbehaltlich der namentlich genannten größenunabhängigen Fälle und nationaler Regelungen (Artikel 3).

  • Anhang II

    Sonstige kritische Sektoren

    Post- und Kurierdienste, Abfallbewirtschaftung, Chemikalien, Lebensmittel, Herstellung bestimmter Waren, Anbieter digitaler Dienste und Forschung. Mittlere und größere Einrichtungen hier sind wichtig.

  • Art. 2(2)

    Unabhängig von der Größe

    Bestimmte Einrichtungen sind unabhängig von ihrer Größe erfasst — Anbieter öffentlicher elektronischer Kommunikation und öffentlicher DNS, TLD-Registries, Vertrauensdiensteanbieter sowie alleinige oder kritische nationale Anbieter, unter anderem.

Wesentlich vs. wichtig

Die Abgrenzung, die Ihr Regime festlegt

Beide Klassen tragen dieselben Sicherheitsmaßnahmen nach Artikel 21 und Meldepflichten nach Artikel 23. Unterschiedlich sind die Aufsicht und die Obergrenze der Bußgelder.

Proaktive Aufsicht

Wesentliche Einrichtung

Regelmäßige und gezielte Audits, Vor-Ort-Inspektionen und Sicherheitsscans können ohne vorherigen Vorfall eingeleitet werden. Bußgelder reichen bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.

Reaktive Aufsicht

Wichtige Einrichtung

Die Aufsicht folgt Anhaltspunkten für einen möglichen Verstoß, nicht einem festen Zeitplan. Bußgelder reichen bis zu 7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.

Was einem positiven Urteil folgt

Die Pflichten, die der Geltungsbereich mit sich bringt

Erfasst zu sein ist der Auslöser für einen definierten Satz an Pflichten. Das Assessment listet die durch Ihr Urteil aktivierten auf; die zentralen Pflichten sind diese.

  • Risikomanagementmaßnahmen

    Die zehn Mindestmaßnahmen aus Artikel 21 Absatz 2 — darunter Vorfallbehandlung, Geschäftskontinuität, Lieferkettensicherheit und der Einsatz von Kryptografie —, angemessen zu Ihrem Risiko.

  • Vorfallmeldung

    Eine gestufte Zeitleiste nach Artikel 23: eine Frühwarnung binnen 24 Stunden, eine Vorfallmeldung binnen 72 Stunden und ein Abschlussbericht binnen eines Monats.

  • Registrierung

    Registrierung bei der zuständigen Behörde oder dem CSIRT, wobei bestimmte Einrichtungstypen (DNS, TLD, Cloud, Rechenzentren, CDNs u. a.) nach Artikel 27 zentral von ENISA registriert werden.

  • Verantwortlichkeit der Leitung

    Die Leitungsorgane müssen die Risikomaßnahmen billigen und ihre Umsetzung überwachen, können haftbar gemacht werden und müssen nach Artikel 20 an Cybersicherheitsschulungen teilnehmen.

Ein ISMS nach ISO/IEC 27001 kann Richtlinien und Aufzeichnungen enthalten, die für einzelne Maßnahmen nach NIS2 Artikel 21 Absatz 2 relevant sind. Geltungsbereich und Nachweise müssen gegen die für Ihre Einrichtung geltenden Pflichten nach nationalem Recht geprüft werden.

Mögliche Bezüge zu ISO/IEC 27001 ansehen

Wie NIS2 auf die Produkt-Frameworks trifft

Wie Anforderungen an Betreiber Hersteller betreffen können

Zu den herstellerseitigen Frameworks

NIS2 richtet sich an Betreiber, während der CRA Produkte und IEC 62443 relevante Praktiken der Produkt- und Entwicklungssicherheit behandelt. Nach Artikel 21 Absatz 2 Buchstabe d muss eine erfasste Einrichtung die Sicherheit ihrer Lieferkette steuern. Daraus können Nachweisanfragen an Hersteller entstehen. Welche Nachweise gefragt sind, hängt vom Kunden, vom Produkt und von den anwendbaren Anforderungen ab.

Wenn Sie eine wesentliche oder wichtige Einrichtung beliefern, kann deren Lieferantensicherheitsprozess Anforderungen an Nachweise zur Produkt- und Prozesssicherheit auslösen. Arbeiten zur CRA-Konformität und relevante IEC-62443-Praktiken können Ihnen helfen, darauf zu antworten. Sie legen aber nicht selbst fest, was jeder NIS2-regulierte Kunde verlangen wird.

Kontakt

Finden Sie heraus, ob NIS2 Sie erreicht — und als was

NIS2 erfasst manche Organisationen direkt und viele weitere über ihre Kunden. Sagen Sie uns Ihren Sektor und wo Sie in der Lieferkette stehen, und wir melden uns mit der Einschätzung, ob es gilt, in welcher Rolle und was daraus folgt.

Wir antworten innerhalb von zwei Werktagen.

Vollständige Kontaktdaten
consulting@readinessnavigator.com
Ein 30-minütiges Gespräch buchen

Öffnet unsere Terminseite in einem neuen Tab — wählen Sie einen passenden Zeitpunkt.

Nützlich in einer ersten Nachricht

  • Ihr Sektor, Ihre Mitarbeiterzahl und Ihr Umsatz — die Schwellen, die über „wesentlich“ vs. „wichtig“ entscheiden.
  • In welchen EU-Mitgliedstaaten Sie tätig sind, da die nationalen Umsetzungen abweichen.
  • Ob ein Kunde NIS2-Pflichten vertraglich an Sie weitergibt statt durch direkte Geltung.

Bitte verzichten Sie in einer ersten Nachricht auf vertrauliche technische Details und Geschäftsgeheimnisse. Nach unserer Antwort vereinbaren wir für Sensibles einen verschlüsselten Kanal.