# Richtlinie über Massnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union (NIS2)

> Die NIS2-Richtlinie (Richtlinie (EU) 2022/2555) verpflichtet Betreiber kritischer und wichtiger Sektoren zu Risikomanagement und zur Meldung erheblicher Sicherheitsvorfälle. Als EU-Richtlinie wirkt sie nicht unmittelbar, sondern über nationale Umsetzungsgesetze – in Deutschland über das NIS-2-Umsetzungsgesetz (NIS2UmsuCG), in Kraft seit 6. Dezember 2025. Schweizer Unternehmen trifft NIS2 über eine EU-Niederlassung, über die Vertreterpflicht für bestimmte digitale Dienste nach Art. 26, oder weil EU-Kunden ihre Lieferkettensicherheit nachweisen müssen und diese Anforderung weitergeben.

- Art: Gesetz, Gesetzlich
- Geltungsraum: EU, Deutschland
- Stand: 24.09.2026
- Seite: https://sacosi.ch/normen/nis2
- Normen-Check: https://sacosi.ch/regulierung#normencheck

## Wann gilt NIS2 für Sie?

- Tätigkeit: Kritische Infrastruktur (Trifft wahrscheinlich zu): Sie geben an, kritische Infrastruktur zu betreiben – die NIS2-Sektorenlisten in Anhang I (u. a. Energie, Verkehr, Bankwesen, Finanzmarktinfrastruktur, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur, IKT-Dienstleistungsmanagement, öffentliche Verwaltung, Weltraum) und Anhang II (u. a. Post-/Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, verarbeitendes Gewerbe, digitale Dienste, Forschung) sind ein starkes Indiz dafür, dass NIS2 für Sie relevant ist.
- Branche: Energie (Trifft wahrscheinlich zu): Energieversorgung ist einer der elf Sektoren mit hoher Kritikalität in Anhang I der NIS2-Richtlinie – als Betreiber in diesem Sektor prüft NIS2, ob Sie die Grössenschwelle für 'wichtige' oder 'wesentliche' Einrichtungen erreichen.
- Branche: Software / SaaS (Bitte prüfen lassen): Digitale Infrastruktur und bestimmte digitale Dienste (Cloud, Rechenzentren, Managed Services, Online-Marktplätze, Suchmaschinen, soziale Netzwerke) fallen unter Anhang I bzw. II der NIS2-Richtlinie – ob Ihr konkretes Angebot darunterfällt, hängt vom genauen Diensttyp ab.
- Mitarbeitende: ab 50 (gilt, wenn zusätzlich: Branche: Energie, Software / SaaS) (Bitte prüfen lassen): Ab rund 50 Mitarbeitenden und den zugehörigen Umsatz- bzw. Bilanzschwellen gelten Unternehmen in den NIS2-Sektoren in der Regel als 'wichtige Einrichtung' – massgeblich ist zusätzlich, ob Ihre Tätigkeit überhaupt einem Sektor aus Anhang I oder II zugeordnet ist. Ausserhalb dieser Sektoren löst die Mitarbeitendenzahl allein NIS2 nicht aus.
- Märkte: EU (nur zusammen mit Branche oder Tätigkeit) (Bitte prüfen lassen): Bieten Sie als Anbieter bestimmter digitaler Dienste (z. B. DNS, Cloud, Rechenzentrum, Content-Delivery, Managed Service oder Managed-Security-Service, Online-Marktplatz, Suchmaschine, soziales Netzwerk) Ihre Leistungen in der EU an, ohne dort niedergelassen zu sein, müssen Sie nach Art. 26 Abs. 3 NIS2 einen Vertreter in einem EU-Mitgliedstaat benennen.

## Ausnahmen

- Kleinstunternehmen und kleine Unternehmen (unterhalb der Schwellen für mittlere Unternehmen nach Empfehlung 2003/361/EG) fallen grundsätzlich nicht unter NIS2 – ausser sie gehören zu den in Art. 2 Abs. 2 NIS2 genannten Ausnahmen von der Grössenregel (u. a. Anbieter öffentlicher elektronischer Kommunikationsnetze/-dienste, Vertrauensdiensteanbieter, TLD-Namensregister und DNS-Diensteanbieter, alleinige Erbringer eines für die Gesellschaft wichtigen Dienstes in einem Mitgliedstaat, bestimmte Stellen der öffentlichen Verwaltung, nach der CER-Richtlinie (EU) 2022/2557 als kritisch identifizierte Einrichtungen).
- Mitgliedstaaten können den Anwendungsbereich zusätzlich auf lokale Verwaltungseinheiten und bestimmte Bildungseinrichtungen mit kritischer Forschungstätigkeit ausdehnen.

## Pflichten

- Cybersicherheits-Risikomanagementmassnahmen nach dem Stand der Technik umsetzen, mindestens: Risikoanalyse-/Sicherheitskonzept, Incident-Handling, Business-Continuity/Backup/Disaster-Recovery/Krisenmanagement, Lieferkettensicherheit, Sicherheit bei Beschaffung/Entwicklung/Wartung von Systemen inkl. Schwachstellenmanagement, Bewertung der Wirksamkeit der Massnahmen, Cyberhygiene und Schulungen, Kryptografie-/Verschlüsselungskonzept, Personalsicherheit/Zugriffskontrolle/Anlagenmanagement, Multi-Faktor-Authentifizierung (Art. 21 Abs. 2 NIS2).
- Sicherheit in der Lieferkette einschliesslich der Beziehungen zu unmittelbaren Lieferanten und Diensteanbietern berücksichtigen (Art. 21 Abs. 3 NIS2).
- Erhebliche Sicherheitsvorfälle der zuständigen Behörde melden: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats (in Deutschland an das BSI).
- In Deutschland: Registrierung als NIS-2-Unternehmen über 'Mein Unternehmenskonto' und das BSI-Portal.
- Bei Anwendbarkeit von Art. 26 Abs. 3: schriftlich einen Vertreter in einem Mitgliedstaat benennen, in dem die Dienste angeboten werden.

## Nachweise

- Dokumentiertes Risikomanagementkonzept nach Art. 21 Abs. 2.
- Nachweis der Registrierung (in Deutschland: BSI-Portal).
- Meldeprotokolle zu Sicherheitsvorfällen.
- Lieferkettenbewertung sicherheitsrelevanter Zulieferer und Dienstleister.
- Nachweis der Vertreterbenennung nach Art. 26 Abs. 3, falls einschlägig.

## Fristen

- 17.10.2024: Frist zur Umsetzung der NIS2-Richtlinie in nationales Recht (Art. 41 NIS2) – von mehreren Mitgliedstaaten, darunter Deutschland, überschritten.
- 06.12.2025: Das deutsche NIS-2-Umsetzungsgesetz (NIS2UmsuCG) tritt in Kraft.
- 06.01.2026: Das BSI-Portal für die NIS-2-Registrierung wird freigeschaltet.

## Sanktionen

Nach Art. 34 NIS2 müssen die Bussgeldrahmen für 'wesentliche Einrichtungen' mindestens 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes betragen (je nachdem, welcher Betrag höher ist), für 'wichtige Einrichtungen' mindestens 7 Mio. Euro oder 1,4 % des weltweiten Jahresumsatzes. Die konkrete Umsetzung und Bussgeldhöhe richtet sich nach nationalem Recht, in Deutschland nach dem NIS-2-Umsetzungsgesetz.

## Häufige Fragen

**Muss ein Schweizer Unternehmen ohne EU-Niederlassung NIS2 direkt umsetzen?**
Direkt nur, wenn es einer der in Art. 26 Abs. 1 Bst. b genannten digitalen Dienste (z. B. DNS, Cloud, Rechenzentrum, Content-Delivery-Netzwerk, Managed Service/Managed-Security-Service, Online-Marktplatz, Suchmaschine, soziales Netzwerk) in der EU anbietet und dafür einen Vertreter benennen muss. Andernfalls trifft NIS2 Schweizer Unternehmen meist indirekt – über eine EU-Niederlassung oder über Lieferkettenanforderungen von EU-Kunden.

**Was ist der Unterschied zwischen 'wesentlichen' und 'wichtigen' Einrichtungen?**
Die Einstufung richtet sich nach Sektor und Grösse: In besonders kritischen Sektoren (Anhang I) gelten grosse Unternehmen meist als 'wesentliche Einrichtung', mittlere Unternehmen in Anhang-I- oder Anhang-II-Sektoren meist als 'wichtige Einrichtung'. Für beide Kategorien gelten dieselben Risikomanagement- und Meldepflichten, aber unterschiedliche Aufsichtsintensität und Bussgeldrahmen.

**Gilt NIS2 EU-weit einheitlich?**
Nein. NIS2 ist eine Richtlinie und muss von jedem Mitgliedstaat in nationales Recht umgesetzt werden; Details zu Sektorenabgrenzung, Meldefristen und Aufsicht können national variieren. Diese Datei bildet primär die deutsche Umsetzung (NIS2UmsuCG) ab.

## Offene Punkte der Recherche

- EUR-Lex-Primärtext der Richtlinie (EU) 2022/2555 in dieser Sitzung nicht abrufbar (leere/blockierte Antwort über mehrere URL-Formen); Artikeltexte über die Sekundärquelle nis-2-directive.com und Sektorenlisten über buzer.de verifiziert, nicht über das Amtsblatt selbst.
- Exakte Umsatz-/Bilanzschwellen für 'wesentliche' (laut Sekundärquellen ca. ≥250 Mitarbeitende oder >50 Mio. Euro Umsatz oder >43 Mio. Euro Bilanzsumme) und 'wichtige' Einrichtungen (ca. ≥50 Mitarbeitende oder >10 Mio. Euro Umsatz/Bilanzsumme) wurden nicht direkt an Art. 2 NIS2 oder der zugrundeliegenden Empfehlung 2003/361/EG verifiziert.
- Die deutschen Meldefristen (24h/72h/1 Monat) sind die NIS2-Richtwerte; die exakte Ausgestaltung im deutschen NIS2UmsuCG-Gesetzestext wurde nicht im Volltext geprüft.

## Quellen

- [NIS-2-Umsetzungsgesetz ab morgen in Kraft (Pressemitteilung)](https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2025/251205_NIS-2-Umsetzungsgesetz_in_Kraft.html), Bundesamt für Sicherheit in der Informationstechnik (BSI), abgerufen 24.09.2026
- [NIS 2 Directive, Article 21: Cybersecurity risk-management measures (Wortlaut-Spiegel)](https://www.nis-2-directive.com/NIS_2_Directive_Article_21.html), nis-2-directive.com, abgerufen 24.09.2026
- [NIS 2 Directive, Article 26: Jurisdiction and territoriality (Wortlaut-Spiegel)](https://www.nis-2-directive.com/NIS_2_Directive_Article_26.html), nis-2-directive.com, abgerufen 24.09.2026
- [NIS 2 Directive, Article 2: Scope (Wortlaut-Spiegel)](https://www.nis-2-directive.com/NIS_2_Directive_Article_2.html), nis-2-directive.com, abgerufen 24.09.2026
- [NIS 2 Directive, Article 34: Administrative fines (Wortlaut-Spiegel)](https://www.nis-2-directive.com/NIS_2_Directive_Article_34.html), nis-2-directive.com, abgerufen 24.09.2026
- [Sektoren mit hoher Kritikalität – Anhang I NIS2](https://www.buzer.de/I_NIS2.htm), buzer.de, abgerufen 24.09.2026
- [Sonstige kritische Sektoren – Anhang II NIS2](https://www.buzer.de/II_NIS2.htm), buzer.de, abgerufen 24.09.2026

---
Fachliche Einordnung auf Basis öffentlich zugänglicher Quellen, keine Rechtsberatung. Ob eine Regel im Einzelfall gilt, hängt von Umständen ab, die hier nicht vollständig erfasst sind.
Quelle: SACOSI, Situational Awareness Consulting by Ivo Schönberner (https://sacosi.ch).
