NIS2 ist die EU-Richtlinie 2022/2555. Sie verpflichtet Betreiber bestimmter Sektoren zu Risikomanagement, Meldungen und Nachweisen und sie wirkt weit über den Kreis der unmittelbar Verpflichteten hinaus, weil diese ihre Anforderungen vertraglich an Zulieferer weitergeben müssen.
Für die meisten Leserinnen und Leser dieser Seite ist das eine Einordnung, kein Feuer: Wer unter zehn Beschäftigte hat und nicht in einem der genannten Sektoren arbeitet, fällt in aller Regel nicht darunter. Das hier ist keine Rechtsberatung. Es beschreibt die Kriterien und benennt die Primärquellen, die verbindliche Einschätzung für den eigenen Betrieb kommt von einer Anwältin oder einem Anwalt.
Die zwei Fragen, aus denen sich alles ergibt#
1. Sektor. Die Richtlinie listet Sektoren in zwei Anhängen: Anhang I unter anderem Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur, Verwaltung von IKT-Diensten, öffentliche Verwaltung und Weltraum; Anhang II unter anderem Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, verarbeitendes Gewerbe, digitale Dienste und Forschung.
Für IT-Betriebe interessant: „digitale Infrastruktur“ und „Verwaltung von IKT-Diensten“ umfassen etwa Rechenzentrumsdienste, Cloud-Dienste, verwaltete Dienstleister und verwaltete Sicherheitsdienstleister.
2. Größe. Die Regel folgt der EU-Definition für kleine und mittlere Unternehmen:
| Größenklasse | Schwelle | Folge (Grundregel) |
|---|---|---|
| Kleinstunternehmen | < 10 Beschäftigte und ≤ 2 Mio. € | in der Regel nicht erfasst |
| klein | < 50 Beschäftigte und ≤ 10 Mio. € | in der Regel nicht erfasst |
| mittel | ab 50 Beschäftigte oder > 10 Mio. € | „wichtige Einrichtung“ |
| groß | ab 250 Beschäftigte oder > 50 Mio. € Umsatz | in Anhang-I-Sektoren „besonders wichtig“ |
Wichtige Ausnahme: Für bestimmte Arten von Einrichtungen gilt die Größenschwelle nicht, etwa Anbieter öffentlicher elektronischer Kommunikationsnetze, DNS-Diensteanbieter, Registries für Top-Level-Domains und Vertrauensdiensteanbieter. Dort zählt die Tätigkeit, nicht die Mitarbeiterzahl.
Stand der deutschen Umsetzung#
Die Richtlinie gilt nicht unmittelbar; sie wird im nationalen Recht umgesetzt, in Deutschland über eine Änderung des BSI-Gesetzes. Die Umsetzung erfolgte verspätet, und Fristen für Registrierung, Nachweise und Meldewege ergeben sich aus dem nationalen Gesetz, nicht aus der Richtlinie.
Deshalb steht hier bewusst kein Datum als Tatsache, sondern der Weg zur Prüfung:
- Primärquelle Richtlinie: EUR-Lex, Richtlinie (EU) 2022/2555.
- Primärquelle national: das BSI-Gesetz in der geltenden Fassung sowie die Betroffenheitsprüfung und die Registrierungsseite des BSI.
- Verbandsinformationen sind Interpretationen, keine Quelle.
Was inhaltlich verlangt wird#
Unabhängig von der Größenklasse sind es dieselben Themen, die diese Seite technisch behandelt:
| Anforderung | Wo es hier technisch steht |
|---|---|
| Risikoanalyse und Konzepte | Bestandsliste statt Bauchgefühl |
| Bewältigung von Sicherheitsvorfällen | Die erste Stunde |
| Aufrechterhaltung des Betriebs, Sicherungen | Ransomware zielt zuerst auf die Sicherung |
| Sicherheit der Lieferkette | Die Lieferkette |
| Sicherheit bei Erwerb und Wartung, Schwachstellenbehandlung | Ausgenutzt schlägt kritisch |
| Zugriffskontrolle, Multi-Faktor | Zweiter Faktor, Rechte |
| Kryptografie | TLS-Zertifikate |
| Wirksamkeitsüberprüfung | Angriffsfläche von außen messen |
Dazu kommt ein organisatorischer Teil, der technisch nicht zu lösen ist: Die Geschäftsleitung muss die Maßnahmen billigen und überwachen, und sie steht dafür in der Verantwortung.
Verpflichtete Einrichtungen müssen die Sicherheit ihrer Lieferkette steuern. Praktisch heißt das: Sie schreiben Anforderungen in Verträge, Meldefristen bei Vorfällen, Nachweise über Maßnahmen, Fragebögen, teils Auditrechte. Wer als kleiner Dienstleister für ein Krankenhaus, einen Energieversorger oder einen größeren IT-Betrieb arbeitet, bekommt NIS2 also über den Vertrag, nicht über das Gesetz. Das ist der wahrscheinlichste Berührungspunkt und er kommt ohne Ankündigung.
Was jetzt sinnvoll ist, unabhängig von der Betroffenheit#
- Einmal schriftlich prüfen, Sektor, Größe, Ergebnis, Datum. Zwei Absätze reichen und beenden die wiederkehrende Diskussion.
- Verträge durchsehen: Stehen dort schon Melde- oder Nachweispflichten?
- Die technischen Punkte oben abarbeiten, sie sind ohnehin richtig, unabhängig vom Gesetz.
- Meldewege klären, bevor es eilt: Meldefristen: 24, 72, ein Monat.
Geschrieben aus dem laufenden Betrieb: MRMedia betreibt eigene Hosts, Kundendienste und deren Härtung in der EU. Eine veraltete Anleitung ist hier ein Sicherheitsproblem, kein Schönheitsfehler. Korrekturen bitte über Discord.