Zum Inhalt springen
SHIELDMYSERVER

NIS2: betrifft mich das, und wenn nein, warum trotzdem?

Die Schwellenwerte der Richtlinie in verständlicher Form, der Stand der deutschen Umsetzung, und der Grund, warum kleine Zulieferer die Anforderungen über Verträge trotzdem bekommen.

mittelDiesen Monat. Wichtig, aber kein Feuer.

veröffentlicht 18.08.2026 · 3 min

Titelbild: NIS2: betrifft mich das, und wenn nein, warum trotzdem?

NIS2 ist die EU-Richtlinie 2022/2555. Sie verpflichtet Betreiber bestimmter Sektoren zu Risikomanagement, Meldungen und Nachweisen und sie wirkt weit über den Kreis der unmittelbar Verpflichteten hinaus, weil diese ihre Anforderungen vertraglich an Zulieferer weitergeben müssen.

Warum mittel und was dieser Beitrag nicht ist

Für die meisten Leserinnen und Leser dieser Seite ist das eine Einordnung, kein Feuer: Wer unter zehn Beschäftigte hat und nicht in einem der genannten Sektoren arbeitet, fällt in aller Regel nicht darunter. Das hier ist keine Rechtsberatung. Es beschreibt die Kriterien und benennt die Primärquellen, die verbindliche Einschätzung für den eigenen Betrieb kommt von einer Anwältin oder einem Anwalt.

Die zwei Fragen, aus denen sich alles ergibt#

1. Sektor. Die Richtlinie listet Sektoren in zwei Anhängen: Anhang I unter anderem Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur, Verwaltung von IKT-Diensten, öffentliche Verwaltung und Weltraum; Anhang II unter anderem Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, verarbeitendes Gewerbe, digitale Dienste und Forschung.

Für IT-Betriebe interessant: „digitale Infrastruktur“ und „Verwaltung von IKT-Diensten“ umfassen etwa Rechenzentrumsdienste, Cloud-Dienste, verwaltete Dienstleister und verwaltete Sicherheitsdienstleister.

2. Größe. Die Regel folgt der EU-Definition für kleine und mittlere Unternehmen:

GrößenklasseSchwelleFolge (Grundregel)
Kleinstunternehmen< 10 Beschäftigte und ≤ 2 Mio. €in der Regel nicht erfasst
klein< 50 Beschäftigte und ≤ 10 Mio. €in der Regel nicht erfasst
mittelab 50 Beschäftigte oder > 10 Mio. €„wichtige Einrichtung“
großab 250 Beschäftigte oder > 50 Mio. € Umsatzin Anhang-I-Sektoren „besonders wichtig“

Wichtige Ausnahme: Für bestimmte Arten von Einrichtungen gilt die Größenschwelle nicht, etwa Anbieter öffentlicher elektronischer Kommunikationsnetze, DNS-Diensteanbieter, Registries für Top-Level-Domains und Vertrauensdiensteanbieter. Dort zählt die Tätigkeit, nicht die Mitarbeiterzahl.

Stand der deutschen Umsetzung#

Die Richtlinie gilt nicht unmittelbar; sie wird im nationalen Recht umgesetzt, in Deutschland über eine Änderung des BSI-Gesetzes. Die Umsetzung erfolgte verspätet, und Fristen für Registrierung, Nachweise und Meldewege ergeben sich aus dem nationalen Gesetz, nicht aus der Richtlinie.

Deshalb steht hier bewusst kein Datum als Tatsache, sondern der Weg zur Prüfung:

  • Primärquelle Richtlinie: EUR-Lex, Richtlinie (EU) 2022/2555.
  • Primärquelle national: das BSI-Gesetz in der geltenden Fassung sowie die Betroffenheitsprüfung und die Registrierungsseite des BSI.
  • Verbandsinformationen sind Interpretationen, keine Quelle.

Was inhaltlich verlangt wird#

Unabhängig von der Größenklasse sind es dieselben Themen, die diese Seite technisch behandelt:

AnforderungWo es hier technisch steht
Risikoanalyse und KonzepteBestandsliste statt Bauchgefühl
Bewältigung von SicherheitsvorfällenDie erste Stunde
Aufrechterhaltung des Betriebs, SicherungenRansomware zielt zuerst auf die Sicherung
Sicherheit der LieferketteDie Lieferkette
Sicherheit bei Erwerb und Wartung, SchwachstellenbehandlungAusgenutzt schlägt kritisch
Zugriffskontrolle, Multi-FaktorZweiter Faktor, Rechte
KryptografieTLS-Zertifikate
WirksamkeitsüberprüfungAngriffsfläche von außen messen

Dazu kommt ein organisatorischer Teil, der technisch nicht zu lösen ist: Die Geschäftsleitung muss die Maßnahmen billigen und überwachen, und sie steht dafür in der Verantwortung.

Der Weg, auf dem es kleine Betriebe erreicht

Verpflichtete Einrichtungen müssen die Sicherheit ihrer Lieferkette steuern. Praktisch heißt das: Sie schreiben Anforderungen in Verträge, Meldefristen bei Vorfällen, Nachweise über Maßnahmen, Fragebögen, teils Auditrechte. Wer als kleiner Dienstleister für ein Krankenhaus, einen Energieversorger oder einen größeren IT-Betrieb arbeitet, bekommt NIS2 also über den Vertrag, nicht über das Gesetz. Das ist der wahrscheinlichste Berührungspunkt und er kommt ohne Ankündigung.

Was jetzt sinnvoll ist, unabhängig von der Betroffenheit#

  1. Einmal schriftlich prüfen, Sektor, Größe, Ergebnis, Datum. Zwei Absätze reichen und beenden die wiederkehrende Diskussion.
  2. Verträge durchsehen: Stehen dort schon Melde- oder Nachweispflichten?
  3. Die technischen Punkte oben abarbeiten, sie sind ohnehin richtig, unabhängig vom Gesetz.
  4. Meldewege klären, bevor es eilt: Meldefristen: 24, 72, ein Monat.
MRMedia

Geschrieben aus dem laufenden Betrieb: MRMedia betreibt eigene Hosts, Kundendienste und deren Härtung in der EU. Eine veraltete Anleitung ist hier ein Sicherheitsproblem, kein Schönheitsfehler. Korrekturen bitte über Discord.