Zum Inhalt springen
DEEN
Gespräch vereinbaren

Gesetz Gesetzlich · EU, Deutschland

Richtlinie über Massnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union (NIS2).

Kurzantwort

Die NIS2-Richtlinie (Richtlinie (EU) 2022/2555) verpflichtet Betreiber kritischer und wichtiger Sektoren zu Risikomanagement und zur Meldung erheblicher Sicherheitsvorfälle. Als EU-Richtlinie wirkt sie nicht unmittelbar, sondern über nationale Umsetzungsgesetze – in Deutschland über das NIS-2-Umsetzungsgesetz (NIS2UmsuCG), in Kraft seit 6. Dezember 2025. Schweizer Unternehmen trifft NIS2 über eine EU-Niederlassung, über die Vertreterpflicht für bestimmte digitale Dienste nach Art. 26, oder weil EU-Kunden ihre Lieferkettensicherheit nachweisen müssen und diese Anforderung weitergeben.

01 Auslöser

Wann gilt NIS2 für Sie?

NIS2 kann für Sie gelten, wenn einer dieser Auslöser zutrifft. Der Normen-Check prüft sie anhand Ihrer Angaben. Mit „nur zusammen mit Branche oder Tätigkeit“ markierte Auslöser zählen nur, wenn zugleich ein Auslöser zu Branche oder Tätigkeit zutrifft.

  • Tätigkeit: Kritische Infrastruktur (Trifft wahrscheinlich zu): Sie geben an, kritische Infrastruktur zu betreiben – die NIS2-Sektorenlisten in Anhang I (u. a. Energie, Verkehr, Bankwesen, Finanzmarktinfrastruktur, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur, IKT-Dienstleistungsmanagement, öffentliche Verwaltung, Weltraum) und Anhang II (u. a. Post-/Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, verarbeitendes Gewerbe, digitale Dienste, Forschung) sind ein starkes Indiz dafür, dass NIS2 für Sie relevant ist.
  • Branche: Energie (Trifft wahrscheinlich zu): Energieversorgung ist einer der elf Sektoren mit hoher Kritikalität in Anhang I der NIS2-Richtlinie – als Betreiber in diesem Sektor prüft NIS2, ob Sie die Grössenschwelle für 'wichtige' oder 'wesentliche' Einrichtungen erreichen.
  • Branche: Software / SaaS (Bitte prüfen lassen): Digitale Infrastruktur und bestimmte digitale Dienste (Cloud, Rechenzentren, Managed Services, Online-Marktplätze, Suchmaschinen, soziale Netzwerke) fallen unter Anhang I bzw. II der NIS2-Richtlinie – ob Ihr konkretes Angebot darunterfällt, hängt vom genauen Diensttyp ab.
  • Mitarbeitende: ab 50 (gilt, wenn zusätzlich: Branche: Energie, Software / SaaS) (Bitte prüfen lassen): Ab rund 50 Mitarbeitenden und den zugehörigen Umsatz- bzw. Bilanzschwellen gelten Unternehmen in den NIS2-Sektoren in der Regel als 'wichtige Einrichtung' – massgeblich ist zusätzlich, ob Ihre Tätigkeit überhaupt einem Sektor aus Anhang I oder II zugeordnet ist. Ausserhalb dieser Sektoren löst die Mitarbeitendenzahl allein NIS2 nicht aus.
  • Märkte: EU (nur zusammen mit Branche oder Tätigkeit) (Bitte prüfen lassen): Bieten Sie als Anbieter bestimmter digitaler Dienste (z. B. DNS, Cloud, Rechenzentrum, Content-Delivery, Managed Service oder Managed-Security-Service, Online-Marktplatz, Suchmaschine, soziales Netzwerk) Ihre Leistungen in der EU an, ohne dort niedergelassen zu sein, müssen Sie nach Art. 26 Abs. 3 NIS2 einen Vertreter in einem EU-Mitgliedstaat benennen.

Ausnahmen

  • Kleinstunternehmen und kleine Unternehmen (unterhalb der Schwellen für mittlere Unternehmen nach Empfehlung 2003/361/EG) fallen grundsätzlich nicht unter NIS2 – ausser sie gehören zu den in Art. 2 Abs. 2 NIS2 genannten Ausnahmen von der Grössenregel (u. a. Anbieter öffentlicher elektronischer Kommunikationsnetze/-dienste, Vertrauensdiensteanbieter, TLD-Namensregister und DNS-Diensteanbieter, alleinige Erbringer eines für die Gesellschaft wichtigen Dienstes in einem Mitgliedstaat, bestimmte Stellen der öffentlichen Verwaltung, nach der CER-Richtlinie (EU) 2022/2557 als kritisch identifizierte Einrichtungen).
  • Mitgliedstaaten können den Anwendungsbereich zusätzlich auf lokale Verwaltungseinheiten und bestimmte Bildungseinrichtungen mit kritischer Forschungstätigkeit ausdehnen.

02 Pflichten

Was verlangt NIS2?

  • Cybersicherheits-Risikomanagementmassnahmen nach dem Stand der Technik umsetzen, mindestens: Risikoanalyse-/Sicherheitskonzept, Incident-Handling, Business-Continuity/Backup/Disaster-Recovery/Krisenmanagement, Lieferkettensicherheit, Sicherheit bei Beschaffung/Entwicklung/Wartung von Systemen inkl. Schwachstellenmanagement, Bewertung der Wirksamkeit der Massnahmen, Cyberhygiene und Schulungen, Kryptografie-/Verschlüsselungskonzept, Personalsicherheit/Zugriffskontrolle/Anlagenmanagement, Multi-Faktor-Authentifizierung (Art. 21 Abs. 2 NIS2).
  • Sicherheit in der Lieferkette einschliesslich der Beziehungen zu unmittelbaren Lieferanten und Diensteanbietern berücksichtigen (Art. 21 Abs. 3 NIS2).
  • Erhebliche Sicherheitsvorfälle der zuständigen Behörde melden: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats (in Deutschland an das BSI).
  • In Deutschland: Registrierung als NIS-2-Unternehmen über 'Mein Unternehmenskonto' und das BSI-Portal.
  • Bei Anwendbarkeit von Art. 26 Abs. 3: schriftlich einen Vertreter in einem Mitgliedstaat benennen, in dem die Dienste angeboten werden.

03 Nachweise

Welche Nachweise braucht es?

  • Dokumentiertes Risikomanagementkonzept nach Art. 21 Abs. 2.
  • Nachweis der Registrierung (in Deutschland: BSI-Portal).
  • Meldeprotokolle zu Sicherheitsvorfällen.
  • Lieferkettenbewertung sicherheitsrelevanter Zulieferer und Dienstleister.
  • Nachweis der Vertreterbenennung nach Art. 26 Abs. 3, falls einschlägig.

04 Fristen

Welche Fristen gelten?

  1. Frist zur Umsetzung der NIS2-Richtlinie in nationales Recht (Art. 41 NIS2) – von mehreren Mitgliedstaaten, darunter Deutschland, überschritten.
  2. Das deutsche NIS-2-Umsetzungsgesetz (NIS2UmsuCG) tritt in Kraft.
  3. Das BSI-Portal für die NIS-2-Registrierung wird freigeschaltet.

Stand der Angaben: 24.09.2026. Vergangene Daten sind grau, kommende hervorgehoben (Stand beim Erstellen der Seite).

05 Sanktionen

Was droht bei Verstössen?

Nach Art. 34 NIS2 müssen die Bussgeldrahmen für 'wesentliche Einrichtungen' mindestens 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes betragen (je nachdem, welcher Betrag höher ist), für 'wichtige Einrichtungen' mindestens 7 Mio. Euro oder 1,4 % des weltweiten Jahresumsatzes. Die konkrete Umsetzung und Bussgeldhöhe richtet sich nach nationalem Recht, in Deutschland nach dem NIS-2-Umsetzungsgesetz.

07 Offen

Was ist noch unsicher?

  • EUR-Lex-Primärtext der Richtlinie (EU) 2022/2555 in dieser Sitzung nicht abrufbar (leere/blockierte Antwort über mehrere URL-Formen); Artikeltexte über die Sekundärquelle nis-2-directive.com und Sektorenlisten über buzer.de verifiziert, nicht über das Amtsblatt selbst.
  • Exakte Umsatz-/Bilanzschwellen für 'wesentliche' (laut Sekundärquellen ca. ≥250 Mitarbeitende oder >50 Mio. Euro Umsatz oder >43 Mio. Euro Bilanzsumme) und 'wichtige' Einrichtungen (ca. ≥50 Mitarbeitende oder >10 Mio. Euro Umsatz/Bilanzsumme) wurden nicht direkt an Art. 2 NIS2 oder der zugrundeliegenden Empfehlung 2003/361/EG verifiziert.
  • Die deutschen Meldefristen (24h/72h/1 Monat) sind die NIS2-Richtwerte; die exakte Ausgestaltung im deutschen NIS2UmsuCG-Gesetzestext wurde nicht im Volltext geprüft.

08 Quellen

Quellen

Stand der Angaben: 24.09.2026.

Fachliche Einordnung auf Basis öffentlich zugänglicher Quellen, keine Rechtsberatung. Ob eine Regel im Einzelfall gilt, hängt von Umständen ab, die hier nicht vollständig erfasst sind.

FAQ Antworten

Fragen zu NIS2.

Muss ein Schweizer Unternehmen ohne EU-Niederlassung NIS2 direkt umsetzen?

Direkt nur, wenn es einer der in Art. 26 Abs. 1 Bst. b genannten digitalen Dienste (z. B. DNS, Cloud, Rechenzentrum, Content-Delivery-Netzwerk, Managed Service/Managed-Security-Service, Online-Marktplatz, Suchmaschine, soziales Netzwerk) in der EU anbietet und dafür einen Vertreter benennen muss. Andernfalls trifft NIS2 Schweizer Unternehmen meist indirekt – über eine EU-Niederlassung oder über Lieferkettenanforderungen von EU-Kunden.

Was ist der Unterschied zwischen 'wesentlichen' und 'wichtigen' Einrichtungen?

Die Einstufung richtet sich nach Sektor und Grösse: In besonders kritischen Sektoren (Anhang I) gelten grosse Unternehmen meist als 'wesentliche Einrichtung', mittlere Unternehmen in Anhang-I- oder Anhang-II-Sektoren meist als 'wichtige Einrichtung'. Für beide Kategorien gelten dieselben Risikomanagement- und Meldepflichten, aber unterschiedliche Aufsichtsintensität und Bussgeldrahmen.

Gilt NIS2 EU-weit einheitlich?

Nein. NIS2 ist eine Richtlinie und muss von jedem Mitgliedstaat in nationales Recht umgesetzt werden; Details zu Sektorenabgrenzung, Meldefristen und Aufsicht können national variieren. Diese Datei bildet primär die deutsche Umsetzung (NIS2UmsuCG) ab.

Gilt NIS2 für Sie?

Der Normen-Check gibt eine erste Einordnung. Im Gespräch klären wir, was in Ihrer Lage wirklich gilt und in welcher Reihenfolge Sie es angehen.

Ivo Schönberner an einer Seepromenade im Morgenlicht