Start / Blog / Sicherheit
Sicherheit Ungefähre Lesedauer: 14 min ·

Was ist NIS2 und gilt das BSI-Gesetz für Ihr Unternehmen

Ein Kundenfragebogen mit der Überschrift „NIS2-Konformität“ bedeutet nicht, dass das Gesetz für Sie gilt. Die Grenze in Deutschland zieht das BSI-Gesetz, und der Bogen kommt auch bei Unternehmen an, die nicht darunterfallen, weil der Kunde seine Lieferkette prüft.

NIS2-Anwendungsbereich: zwei Sektorenlisten, Größenschwelle und die Pflichten des BSI-Gesetzes für ein deutsches Unternehmen

Ein Kundenfragebogen mit der Überschrift „NIS2-Konformität“ bedeutet nicht, dass das Gesetz für Sie gilt. Die Grenze in Deutschland zieht das BSI-Gesetz, und der Bogen kommt auch bei Unternehmen an, die nicht darunterfallen, weil der Kunde seine Lieferkette prüft.

Der Brief kommt von der Einkaufsabteilung des Kunden und sieht harmlos aus: achtzehn Fragen zur Cybersicherheit, zwei Wochen Zeit, oben die Überschrift „NIS2-Konformität“. Im Unternehmen sitzen elf Leute, niemand davon ist Jurist, und die erste Frage, die alle einander stellen, ist dieselbe – was ist NIS2 in diesem Schreiben eigentlich, und gilt es für uns, oder hat jemand denselben Bogen der Reihe nach an alle Lieferanten geschickt, in der Hoffnung, dass irgendwer antwortet.

Die Antwort ist fast immer „nein, aber“, und genau dieses „aber“ muss man richtig verstehen, weil davon abhängt, wie viel Zeit und Geld dieser Brief kostet. Auf die meisten kleinen und mittleren Unternehmen findet NIS2 keine direkte Anwendung, das heißt aber weder, dass der Fragebogen ein Irrtum ist, noch, dass man ihn unbeantwortet lassen kann. Im Folgenden ist erklärt, wo die Grenze verläuft, was auf jeder ihrer Seiten liegt und warum in Deutschland die richtige Antwort nicht aus der Richtlinie kommt, sondern aus dem Gesetz, das in diesem Gespräch fast niemand nennt.

Was ist NIS2: eine Richtlinie, keine Verordnung – und dort beginnen die falschen Antworten

Die Datenschutz-Grundverordnung ist eine Verordnung, und das bedeutet, dass sie in allen Mitgliedstaaten unmittelbar in derselben Fassung gilt – genau deshalb kann man über sie als ein europäisches Regelwerk sprechen, und genau deshalb sind alle daran gewöhnt, dass europäische Vorgaben so aussehen. NIS2 – die NIS-2-Richtlinie – ist eine Richtlinie, und sie wirkt umgekehrt: sie verpflichtet den Mitgliedstaat, in seinem Recht ein bestimmtes Ergebnis herbeizuführen, legt dem Unternehmen selbst aber keine Pflichten auf. Die praktische Folge ist, dass die Frage „was verlangt NIS2“ in Deutschland falsch gestellt ist; richtig lautet sie „was verlangt das BSI-Gesetz“.

Der volle Titel der Richtlinie ist die Richtlinie (EU) 2022/2555 des Europäischen Parlaments und des Rates über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union, sie trat vor dreieinhalb Jahren in Kraft, und die Mitgliedstaaten hatten sie bis Mitte Oktober 2024 in ihr Recht zu übernehmen. Diesen Termin hat die Mehrzahl der Mitgliedstaaten versäumt, darunter Deutschland, und auch hier lohnt die Genauigkeit: versäumt wurde nicht eine verspätete Mitteilung über ein schon geltendes Gesetz, sondern die rechtzeitige Verabschiedung selbst. Das BSI-Gesetz trat am 6. Dezember 2025 in Kraft, mehr als ein Jahr nach dem Richtlinientermin, und die Kommission hatte im Mai 2025 eine mit Gründen versehene Stellungnahme geschickt, noch bevor der Text existierte – das sind zwei verschiedene Dinge, die in den Nachrichten gewöhnlich in eins fallen.

Warum das praktisch zählt und nicht akademisch: wenn ein Lieferant, ein Berater oder der Fragebogen selbst behauptet, „NIS2 verlangt X“, dann lohnt die Frage, welcher Paragraph welches Gesetzes das verlangt. In Deutschland lautet die Antwort das BSI-Gesetz; in Spanien und Frankreich, wo ein eigenes Gesetz noch nicht angenommen ist und die Kommission in diesem Juli den Gerichtshof der Europäischen Union angerufen hat, gibt es auf diese Frage schlicht keine Antwort. Die Anforderungen eines Landes als „europäisch“ in ein anderes umzuschreiben ist dasselbe, wie den Vertrag des Nachbarn zu zitieren, und hat denselben rechtlichen Wert.

Zwei Listen und eine Größenschwelle – wer ist betroffen

Der Aufbau der Richtlinie ist einfach, und den sollte man auch dann kennen, wenn die konkreten Pflichten aus dem nationalen Gesetz kommen, weil das nationale Gesetz diesen Aufbau fast immer übernimmt. Es gibt zwei Sektorenlisten – in der ersten elf besonders kritische Sektoren, in der zweiten sieben übrige kritische Sektoren –, und ein Unternehmen gerät überhaupt nur dann in den Blick, wenn seine Tätigkeit in eine von ihnen fällt. In der ersten Liste stehen Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur, Verwaltung von IKT-Diensten, öffentliche Verwaltung und Weltraum.

In der zweiten Liste stehen Post- und Kurierdienste, Abfallbewirtschaftung, Herstellung und Vertrieb chemischer Stoffe, Herstellung und Vertrieb von Lebensmitteln, das verarbeitende Gewerbe in sechs Teilbranchen von Medizinprodukten bis Fahrzeugen, Anbieter digitaler Dienste und Forschungseinrichtungen. Die Wendung „Anbieter digitaler Dienste“ ist hier enger, als sie klingt, und meint Online-Marktplätze, Suchmaschinen und Plattformen sozialer Netzwerke. Die erste davon sollte man genau lesen: ein Marktplatz ist eine Plattform, auf der andere Verkäufer handeln, nicht der eigene Onlineshop, der seine Waren verkauft, und dieser Unterschied entscheidet über eine ganze Klasse von Unternehmen.

Der zweite Teil ist die Größe, und das ist der, den die meisten zuerst lesen. Nach dem Grundsatz erfasst die Richtlinie mittlere und größere Unternehmen in diesen Sektoren, während Kleinstunternehmen und kleine Unternehmen außerhalb des Anwendungsbereichs bleiben. In der Empfehlung der Europäischen Kommission ist ein kleines Unternehmen eines, das weniger als 50 Personen beschäftigt und dessen Umsatz oder Bilanz 10 Millionen Euro nicht überschreitet, ein mittleres eines, das diese Schwellen überschreitet, aber noch weniger als 250 Personen beschäftigt und dessen Jahresumsatz 50 Millionen Euro oder dessen Bilanzsumme 43 Millionen nicht überschreitet. Dieses „oder“ zwischen Umsatz und Bilanz steht dort mit Absicht, und man darf es nicht verlieren. Das BSI-Gesetz schreibt diese Zahlen nicht identisch, und dazu gibt es weiter unten einen eigenen Abschnitt.

Eine weitere Sache, die man an dieser Stelle oft verwechselt, ist, dass die Sektorenliste von der Tätigkeit spricht, nicht vom Branchencode im Register. Ein Unternehmen, dessen eingetragene Haupttätigkeit Softwareentwicklung ist, kann tatsächlich die Informationssysteme des Kunden betreiben, und genau diese zweite Tätigkeit ist es, die in der ersten Liste als Verwaltung von IKT-Diensten erscheint – als Managed Service Provider (MSP). Das Umgekehrte kommt auch vor: ein Unternehmen mit einem eindrucksvollen Branchencode kann tatsächlich nichts von dem tun, was die Liste nennt. Die richtige Frage ist deshalb, was das Unternehmen für den Kunden wirklich tut, nicht, was im Register steht.

Wenn die Größe nichts bedeutet

Genau hier ziehen die meisten Unternehmen den falschen Schluss und hören auf zu lesen. In der Richtlinie gibt es auch eine Liste, in der die Größe überhaupt keine Rolle spielt, und ein Unternehmen, das darunterfällt, ist erfasst, auch wenn es fünf Personen klein ist und einen geringfügigen Umsatz hat. Dazu gehören Anbieter öffentlicher Telekommunikationsnetze und öffentlich zugänglicher Telekommunikationsdienste, Vertrauensdiensteanbieter, Betreiber von Top-Level-Domain-Name-Registries und DNS-Diensteanbieter sowie einzelne, die Domain-Name-Registry-Dienste erbringen.

Daneben stehen auch vier Situationen, in denen nicht die Art der Tätigkeit, sondern die Bedeutung entscheidet, und sie sind absichtlich weit formuliert. Wenn das Unternehmen der einzige Anbieter in einem Mitgliedstaat ist, der eine Dienstleistung erbringt, die kritische gesellschaftliche oder wirtschaftliche Tätigkeiten aufrechterhält; wenn eine Störung seiner Tätigkeit die öffentliche Sicherheit, die öffentliche Ordnung oder die Gesundheit erheblich beeinträchtigen könnte; wenn sie ein systemisches Risiko auslösen könnte, insbesondere mit grenzüberschreitender Wirkung; oder wenn das Unternehmen auf nationaler oder regionaler Ebene in seinem Sektor oder in anderen von ihm abhängigen Sektoren besonders wichtig ist – dann bedeutet die Größenschwelle nichts mehr, und die Entscheidung trifft der Mitgliedstaat.

Praktisch heißt das, dass die Antwort auf die Frage „sind wir erfasst“ nicht an der Beschäftigtenzahl abzulesen ist, und genau das ist der häufigste Fehler in diesem ganzen Thema. Sie ist nacheinander an zwei Dingen abzulesen: ob der Sektor auf einer der Listen steht und ob eines dieser besonderen Merkmale zutrifft. In Deutschland stehen die größenunabhängigen Fälle in § 28 des BSI-Gesetzes: Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter, Top-Level-Domain-Name-Registries und DNS-Diensteanbieter sind unabhängig von der Größe besonders wichtige Einrichtungen; Anbieter öffentlich zugänglicher Telekommunikationsdienste und Betreiber öffentlicher Telekommunikationsnetze sind unabhängig von der Größe erfasst – ab fünfzig Beschäftigten oder bei Umsatz und Bilanzsumme von jeweils über 10 Millionen Euro als besonders wichtige Einrichtungen, darunter als wichtige Einrichtungen; die übrigen Vertrauensdiensteanbieter sind wichtige Einrichtungen auch dann, wenn sie klein sind. Die Betreiber kritischer Anlagen sind der deutsche Zusatz gegenüber den Richtlinienanhängen – die KRITIS-Schicht, nicht ein weiterer Sektor.

In der Praxis dauert das Lesen dieser Listen einen Nachmittag und gibt in zwei von drei Fällen eine klare Antwort. Der dritte Fall – wenn das Unternehmen nach einem der weit formulierten Merkmale wie ein Kandidat aussieht – ist nicht durch Lesen zu lösen, weil dort der Staat entscheidet, und in Deutschland heißt das zuerst: selbst prüfen, sich binnen drei Monaten registrieren, wenn man erfasst ist, und die anonyme Betroffenheitsprüfung des BSI als billigsten ersten Schritt nutzen, statt ein Rechtsgutachten zu einem Text zu bestellen, den dieselbe Behörde anwendet.

Besonders wichtig oder wichtig: ein Unterschied, der keine Nuance ist

Ist das Unternehmen erfasst, fällt es in eine von zwei Kategorien, und im BSI-Gesetz heißen sie besonders wichtige Einrichtung und wichtige Einrichtung; beide zusammen nennt das Gesetz einfach Einrichtungen. Der Unterschied liegt nicht in den Wörtern: aus ihm folgen die Intensität der Aufsicht und die Bußgeldobergrenze, und er wird nach der Kombination bestimmt, auf welcher Liste der Sektor steht und wie groß das Unternehmen selbst ist. Deshalb lohnt es, die Kategorie zu klären, bevor irgendein Gespräch mit einem Berater oder Lieferanten beginnt.

Vereinfacht sieht das so aus, dass die großen Unternehmen der ersten Liste besonders wichtig sind, die mittleren derselben Liste wichtig, und die Unternehmen der zweiten Liste wichtig, unabhängig davon, ob sie mittel oder groß sind. Das ist die Stelle, an der Nacherzählungen am häufigsten irren, indem sie annehmen, die erste Liste bedeute automatisch „besonders wichtig“ – das tut sie nicht, und ein mittleres Unternehmen in einem Sektor der ersten Liste ist wichtig, nicht besonders wichtig. Die Differenz zwischen diesen zwei Zeilen sind drei Millionen Euro in der Bußgeldobergrenze, deshalb sollte man sie nicht ungelesen lassen.

Die Aufsicht unterscheidet sich ebenfalls, und in Deutschland so, wie man es gewöhnlich aus der Richtlinie zitiert. Eine besonders wichtige Einrichtung kann das BSI regelmäßig und auch dann prüfen, wenn nichts vorgefallen ist – Vor-Ort-Kontrollen, Audits, die Anforderung von Nachweisen –, während eine wichtige Einrichtung geprüft wird, wenn Tatsachen die Annahme rechtfertigen, dass etwas nicht stimmt. Das BSI-Gesetz übernimmt diese Teilung: § 61 gibt die umfassende Aufsicht gegen besonders wichtige Einrichtungen, § 62 die anlassbezogene gegen wichtige. Der geschriebene Unterschied zwischen beiden Kategorien in Deutschland ist deshalb beides, Aufsicht und Bußgeldobergrenze, und ein Unternehmen, das die Zeit der Geschäftsleitung rechnet, sollte diese Paragraphen lesen, nicht nur den Bußgeldrahmen.

Eine weitere praktische Folge ist, dass die Kategorie nicht für immer gilt. Ein Unternehmen, das fünfzig Leute einstellt oder dessen Umsatz wächst, kann von einem Jahr aufs andere von außerhalb in den Anwendungsbereich oder von einer Kategorie in die andere wechseln, und niemand erinnert gesondert daran. Deshalb lohnt es, diese Prüfung in denselben Jahresrhythmus zu legen, in dem der Jahresabschluss entsteht, wenn die Zahlen ohnehin auf dem Tisch liegen und ihre Prüfung eine zusätzliche Stunde kostet, nicht ein eigenes Projekt.

Warum der Fragebogen kam, obwohl Sie auf den Listen nicht stehen

Der Fragebogen kommt, weil ein erfasstes Unternehmen auch jene Risiken beherrschen muss, die von seinen unmittelbaren Anbietern und Diensteanbietern ausgehen, und bei der Wahl der Maßnahmen die Schwachstellen jedes konkreten Lieferanten und dessen allgemeine Cybersicherheitspraxis berücksichtigen muss, einschließlich sicherer Entwicklungsverfahren. Das ist eine Pflicht des Kunden, nicht die Ihre, und aus diesem einen Absatz der Richtlinie folgen fast alle Fragebögen, die derzeit in Europa durch die Lieferketten laufen.

Daraus folgt auch, wie man auf den Fragebogen antwortet. Ein Kunde, der erfasst ist, kann seine Pflicht nicht erfüllen, ohne zu wissen, wie seine Lieferanten arbeiten, deshalb fragt er. Der Fragebogen legt Ihnen keine gesetzlichen Pflichten auf und macht Sie nicht zur Einrichtung; er ist eine Vertragsfrage, und die Antwort darauf ist eine Vertragsantwort mit allem, was zu Verträgen gehört – Verhältnismäßigkeit, Preis und Klarheit darüber, was Sie schriftlich zu versprechen bereit sind. Sind die Fragen verhältnismäßig, lohnt eine ehrliche Antwort; verlangen sie ein Zertifikat, dessen Erwerb mehr kostet als der Vertrag selbst, dann ist das ein Thema der Verhandlung, nicht der gesetzlichen Pflicht.

Die andere Seite desselben ist, dass Fragebögen zur Marktanforderung werden, bevor sie zur Rechtspflicht werden. Ein Unternehmen, das mit Banken, Krankenhäusern, der Energiewirtschaft oder Behörden arbeitet, wird diesen Bogen bald von jedem zweiten Kunden erhalten, unabhängig davon, was das Gesetz sagt, und dann ist es günstiger, die Antworten einmal zu ordnen und zu pflegen, als jedes Mal neu zu schreiben und jedes Mal denselben Mangel zu entdecken. Das ist ein ganz anderes Argument für Cybersicherheit als die Bußgeldobergrenze, und unserer Ansicht nach ein ehrlicheres, weil es um Kunden geht, nicht um Angst.

Der dritte, weniger beachtete Grund, die Antworten zu ordnen, ist die Versicherung. Die Antragsbögen von Cyberrisiko-Policen fragen fast dasselbe wie der Kundenfragebogen, und eine ungenaue Antwort kostet dort mehr als ein verlorener Vertrag, weil sie die Leistung genau in dem Moment treffen kann, in dem sie gebraucht wird. Einem Unternehmen, das einmal eine ehrliche Beschreibung dessen geschrieben hat, was vorhanden ist und was fehlt, dient dieses Dokument für alle drei Zwecke zugleich.

Was das Gesetz in Deutschland verlangt

Das BSI-Gesetz gilt seit Dezember 2025, und das ist der Text, der einem deutschen Unternehmen Pflichten auferlegt, nicht die Richtlinie. Die konkreten technischen Anforderungen stehen diesmal im selben Gesetz – eine allgemeine Norm, dass Einrichtungen geeignete, verhältnismäßige und wirksame Maßnahmen ergreifen müssen, und die Einzelheiten in § 30 über die Risikomanagementmaßnahmen, der seit dem Inkrafttreten gilt. Diese Zweistufigkeit – erst klären, ob Sie eine Einrichtung sind, dann, was zu tun ist – bleibt, nur liegen beide Stufen hier in einem Gesetz, nicht in Gesetz und Rechtsverordnung.

Die zuständige Behörde ist das Bundesamt für Sicherheit in der Informationstechnik, das auch die nationale Verbindungsstelle für die Zusammenarbeit mit den übrigen Mitgliedstaaten ist. Vorfälle nimmt eine andere Stelle entgegen, und das überrascht oft: gemeldet wird an eine gemeinsame Meldestelle, die das BSI mit dem Bundesamt für Bevölkerungsschutz und Katastrophenhilfe eingerichtet hat; das nationale CSIRT, das die meisten unter dem Namen CERT-Bund kennen, sitzt beim BSI selbst. Für Telekommunikation bleibt die Bundesnetzagentur im Spiel, für das Finanzwesen die BaFin, und für die öffentliche Verwaltung der Länder sind es die von den Ländern bestimmten Behörden.

Eine weitere Eigenheit des BSI-Gesetzes, die in Nacherzählungen oft verloren geht, ist die Größenrechnung. Die Richtlinie verweist auf die Empfehlung der Europäischen Kommission, das Gesetz schreibt die Schwellen selbst und nimmt die Empfehlung für die Zählung – mit Ausnahme von Artikel 3 Absatz 4 des Anhangs, und ohne die Daten von Partner- oder verbundenen Unternehmen, wenn die Einrichtung mit Blick auf ihre informationstechnischen Systeme unabhängig ist. Deshalb kann ein Unternehmen mit hundert Beschäftigten in einem Konzern im BSI-Gesetz als wichtig gelten oder draußen bleiben, wo die Gruppenkonsolidierung der Empfehlung es als groß zählen würde. Umgekehrt gilt: 250 Beschäftigte oder ein Umsatz über 50 Millionen Euro und zugleich eine Bilanz über 43 Millionen machen in Anlage 1 eine besonders wichtige Einrichtung; das „und“ zwischen Umsatz und Bilanz darf man hier so wenig verlieren wie das „oder“ in der Empfehlung.

Eine terminologische Sache sollte man festhalten, weil sie im Gespräch mit Juristen oft zu Missverständnissen führt. Eine Verletzung des Schutzes personenbezogener Daten und ein Sicherheitsvorfall sind nicht dasselbe Ereignis, sie werden verschiedenen Behörden und mit verschiedenen Fristen gemeldet, und ein Ereignis kann beides zugleich sein. Für ein Unternehmen, das sowohl Einrichtung als auch Verantwortlicher im Sinne der DSGVO ist, heißt das zwei Meldungen an zwei Adressen, und genau deshalb lohnt es, das Meldeverfahren auf einem Blatt zu schreiben, solange nichts geschehen ist.

Wann die Meldefrist läuft und was sie auslöst

Ist das Unternehmen eine Einrichtung, beginnt bei einem erheblichen Sicherheitsvorfall die Meldefrist, und das ist die einzige unter all diesen Pflichten, die man nicht nachträglich erfüllen oder auf die nächste Woche verschieben kann. Die frühe Erstmeldung ist unverzüglich und spätestens binnen vierundzwanzig Stunden zu erstatten, die Meldung – unverzüglich und spätestens binnen zweiundsiebzig Stunden. Die Abschlussmeldung folgt binnen eines Monats nach der Meldung, dauert der Vorfall aber noch an, tritt an ihre Stelle zunächst eine Fortschrittsmeldung.

Das Wort „erheblich“ ist hier nicht dekorativ, und genau um es dreht sich die praktische Entscheidung. Die Richtlinie schreibt einen Vorfall, der schwere Betriebsstörungen oder finanzielle Verluste für die Einrichtung selbst verursacht hat oder verursachen kann, oder andere Personen betroffen hat oder betreffen kann, mit erheblichem Schaden. Für eine deutsche Einrichtung ist das dennoch nicht der einzige Schalter: das Gesetz definiert in § 2 Nummer 11 denselben Rahmen, und für DNS-Diensteanbieter, Cloud-Anbieter, Rechenzentren, Managed Service Provider und die übrigen in der Durchführungsverordnung (EU) 2024/2690 genannten Arten gilt deren Definition, einschließlich direkter finanzieller Verluste von mehr als 500.000 Euro oder 5 Prozent des Jahresumsatzes, je nachdem, welcher Wert niedriger ist. Das BSI schreibt, dass Einrichtungen anderer Sektoren denselben Katalog als Anhalt nehmen können. Praktisch heißt das, dass die Entscheidung, ob gemeldet wird, in den ersten Stunden fällt und fast immer mit unvollständigen Informationen, deshalb schreiben Unternehmen, die das einmal getan haben, beim nächsten Mal nach einer vorbereiteten Vorlage.

Die praktische Bereitschaft ist hier eine viel kleinere Sache, als sie in der Besprechung klingt. Man muss wissen, wer die Entscheidung über die Meldung trifft, wohin die erste Meldung geht und was überhaupt hineingehört, und diese Information muss auch dann erreichbar sein, wenn das System selbst nicht läuft und die Post in demselben System liegt. Unternehmen, die nur Konzepte vorbereiten und diese Kette nie erproben, entdecken am Freitagabend, dass die einzige Person mit Zugang im Urlaub ist und dass niemand die richtige Adresse kennt.

Wer haftet und was der Fehler kostet

Im BSI-Gesetz ist die Verantwortung personalisiert, und das ist eine bewusste Lösung: für die Umsetzung der Risikomanagementmaßnahmen sind die Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen verpflichtet, und sie müssen regelmäßig geschult werden. Das ist kein bloß formales Amt mit einer neuen Visitenkarte – der Sinn ist, dass die Frage aufhört, eine interne Sache der Informationstechnik zu sein, und dorthin gelangt, wo über das Budget entschieden wird. Die Richtlinie formuliert dasselbe als Pflicht der Leitungsorgane, die Risikomanagementmaßnahmen zu genehmigen, ihre Umsetzung zu überwachen, für Verstöße zu haften und Schulungen zu absolvieren.

Die Bußgelder im BSI-Gesetz sind anders geschrieben, als man sie gewöhnlich in Präsentationen zitiert. Gegen eine besonders wichtige Einrichtung kann ein Bußgeld bis zu zehn Millionen Euro festgesetzt werden, übersteigt der weltweite Gesamtumsatz der Unternehmensgruppe im vorausgegangenen Geschäftsjahr fünfhundert Millionen, bis zu zwei Prozent davon; gegen eine wichtige Einrichtung entsprechend bis zu sieben Millionen oder bis zu 1,4 Prozent. In der Richtlinie steht an derselben Stelle die Wendung „je nachdem, welcher Betrag höher ist“ und der Verweis auf den weltweiten Umsatz der gesamten Unternehmensgruppe; das BSI-Gesetz übernimmt den weltweiten Gruppenumsatz, staffelt aber über die Schwelle von fünfhundert Millionen, deshalb ist ein wörtliches Zitat aus der Richtlinie im deutschen Zusammenhang kein korrekter Satz.

Die Zahlen in diesen Absätzen sehen bedrohlich aus, und man sollte sich erinnern, dass sie Obergrenzen sind, kein Tarif, und dass sie so geschrieben sind, dass sie auch für die größten Unternehmen Europas gelten. Praktisch wichtiger als die Summe ist, dass der Aufsichtsbehörde auch andere Instrumente zur Verfügung stehen – Anordnungen, Warnungen und Prüfungen –, und dass das Gespräch mit ihr für ein Unternehmen, das ein Fundament gelegt hat und es in Dokumenten zeigen kann, ganz anders aussieht als für eines, das von seinem Status während eines Vorfalls von der Aufsicht erfährt.

Eine weitere Sache, die diese Paragraphen nicht sagen, ist, dass das Bußgeld nicht die einzige finanzielle Folge ist. In der Praxis ist das Teuerste gewöhnlich der Stillstand und der Verlust von Kunden, und genau deshalb sprechen Unternehmen, die dieses Thema durchgearbeitet haben, davon als Aufrechterhaltung des Betriebs, nicht als Rechtstreue. So zu formulieren ist auch ein Weg, mit der Geschäftsleitung darüber zu sprechen: nicht „uns drohen zehn Millionen“, was für fast jedes deutsche Unternehmen unzutreffend ist, sondern „wie lange können wir nicht arbeiten, und was kostet das“.

Wie dasselbe in den übrigen europäischen Ländern aussieht

Arbeitet das Unternehmen in mehreren Märkten, erweist sich die in einem Satz der Richtlinie beschriebene Einheitlichkeit in der Praxis als elf verschiedene Gesetze mit verschiedenen Inkrafttretensdaten. In Litauen und Italien gelten eigene Gesetze schon seit dem Herbst 2024, in Finnland seit April letzten Jahres, in Lettland seit September 2024, in Estland und Schweden seit Januar dieses Jahres, in Polen seit April dieses Jahres. Jedes hat eigene Anhänge, eigene Definitionen und eigene Aufsichtsbehörden, und die Rechtstreue in einem Land beweist in einem anderen nichts.

Zwei Länder in unseren Märkten haben ihr Gesetz noch nicht angenommen. In Spanien und Frankreich hat die Europäische Kommission in diesem Juli den Gerichtshof der Europäischen Union angerufen, gerade weil die vollständige Übernahme nicht mitgeteilt wurde, und das heißt praktisch, dass es dort für ein Unternehmen heute kein staatliches Gesetz gibt, das es erfüllen könnte, wohl aber Behörden, die schon jetzt diejenigen sind, mit denen man sprechen wird, wenn das Gesetz da ist. Norwegen ist noch ein eigener Fall: es gehört nicht zur Europäischen Union, sein geltendes Gesetz über digitale Sicherheit übernimmt die frühere Richtlinie, und NIS2 ist dort noch nicht eingeführt.

Außerhalb der Europäischen Union unterscheidet sich das Bild noch stärker. Im Vereinigten Königreich gelten eigene Vorschriften von 2018 über Netz- und Informationssysteme, die auch nach dem Austritt blieben, und im Parlament liegt derzeit ein Gesetzentwurf, der sie erweitern würde, der aber noch nicht angenommen ist. Die praktische Folge von all dem ist einfach: zitiert ein Kunde in einem grenzüberschreitenden Vertrag „NIS2“, dann lohnt die Frage, welches nationale Gesetz er meint, denn die Antwort darauf lautet oft, dass er das nicht geprüft hat.

Was mit dem Fragebogen tun, der schon auf dem Tisch liegt

Der erste Schritt ist, einen Absatz über den eigenen Status zu schreiben und so abzulegen, dass man ihn auch beim nächsten Mal findet. Darin stehen drei Sätze: in welchem Sektor das Unternehmen tätig ist und ob dieser auf einer der Listen der Richtlinie steht; wie viele Personen es beschäftigt, welcher Umsatz und welche Bilanz; und ob eines der Merkmale zutrifft, für die die Größe keine Rolle spielt. Dieser Absatz taugt für alle nächsten Fragebögen, und er ist auch die Antwort auf die Frage, die Geschäftsleitung oder Eigentümer früher oder später stellen werden.

Der zweite Schritt ist, das zu trennen, was gesetzliche Pflicht ist, von dem, was Anforderung des Kunden ist, weil diese zwei Dinge im Fragebogen gleich aussehen. Sind Sie keine Einrichtung, dann ist der Fragebogen ein Vertragsdokument, und dafür gilt die gewöhnliche Vertragslogik – Verhältnismäßigkeit, Preis und das, was Sie schriftlich zu versprechen und danach zu erfüllen bereit sind. Sind Sie eine Einrichtung, dann ist der Fragebogen die kleinere der Sorgen, und die richtige Reihenfolge ist, zuerst § 30 des BSI-Gesetzes zu lesen, dann den tatsächlichen Stand dagegen zu halten und erst dann dem Kunden zu antworten.

Der dritte Schritt betrifft jene, die an die öffentliche Hand liefern, weil dort die Anforderungen nicht nur aus dem BSI-Gesetz kommen, sondern auch aus der Ausschreibung, und die Ausschreibung oft konkreter ist als das Gesetz. Welche Prüfung und wie oft in Ausschreibungen verlangt wird, haben wir gesondert beschrieben, und worin sich Scannen, Audit und Penetrationstest unterscheiden, ebenfalls. Wenn Sie eine Frage zu einem konkreten Vorhaben der öffentlichen Hand haben oder Hilfe bei Antworten brauchen, die durch eine technische Tatsache zu belegen sind, schreiben Sie uns.

In diesem Artikel sagen wir bewusst nicht, ob gerade Sie eine Einrichtung sind. Das bestimmen Sektor, Größe und Merkmale, die man im Gesetzestext mit den eigenen Zahlen in der Hand lesen muss, und jeder, der das nach drei Minuten Gespräch oder nach einer Folie einer Präsentation feststellt, verkauft Gewissheit, nicht eine Antwort. Was man sicher sagen kann, ist, dass die Mehrzahl der kleinen Unternehmen, die diesen Fragebogen erhalten, keine Einrichtungen sind – und dass der Fragebogen deshalb nicht verschwindet, weil er aus der Pflicht des Kunden kommt, nicht aus der Ihren.

FAQ

Häufig gestellte Fragen.

Was ist NIS2 – gilt die Richtlinie für mein Unternehmen?

Wahrscheinlich nicht, wenn das Unternehmen klein oder ein Kleinstunternehmen ist, aber die Antwort liest man nicht an der Beschäftigtenzahl ab, sondern nacheinander an zwei Dingen. Zuerst – ob die Tätigkeit auf einer der Sektorenlisten der Richtlinie steht, mit elf besonders kritischen und sieben übrigen kritischen Sektoren. Erst dann – ob das Unternehmen mittel oder größer ist. Es gibt auch eine Liste, in der die Größe überhaupt keine Rolle spielt: Telekommunikations- und Vertrauensdiensteanbieter, Betreiber von Domain-Registries und des Domain-Name-Systems, Betreiber kritischer Anlagen und jene, die der Staat als besonders bedeutsam anerkannt hat.

Worin unterscheiden sich besonders wichtige und wichtige Einrichtungen?

In der Bußgeldobergrenze und in der Aufsicht. Das BSI-Gesetz übernimmt die Teilung der Richtlinie: Vor-Ort-Prüfungen, Audits und die Anforderung von Nachweisen gegen besonders wichtige Einrichtungen auch ohne Anlass, gegen wichtige Einrichtungen, wenn Tatsachen die Annahme rechtfertigen, dass etwas nicht stimmt. Die Kategorie bestimmt die Kombination aus Sektorenliste und Größe: die großen Unternehmen der ersten Liste sind besonders wichtig, die mittleren derselben Liste wichtig, die der zweiten Liste wichtig unabhängig von der Größe. Die Annahme, die erste Liste bedeute automatisch „besonders wichtig“, ist der häufigste Fehler.

Ein Kunde hat einen NIS2-Fragebogen geschickt, wir sind aber keine Einrichtung – müssen wir antworten?

Ja, aber nicht, weil es das Gesetz verlangt. In der Richtlinie steht ein Artikel, der ein erfasstes Unternehmen verpflichtet, Risiken aus seinen unmittelbaren Lieferanten zu beherrschen, und der Fragebogen ist der Weg, auf dem der Kunde diese seine Pflicht erfüllt. Ihnen entstehen daraus keine gesetzlichen Pflichten, und Sie werden nicht zur Einrichtung; das ist eine Vertragsfrage mit der gewöhnlichen Vertragslogik – Verhältnismäßigkeit, Preis und Klarheit darüber, was Sie schriftlich zu versprechen bereit sind.

Wie schnell muss ein erheblicher Sicherheitsvorfall gemeldet werden?

Bei einem erheblichen Sicherheitsvorfall ist die frühe Erstmeldung unverzüglich und spätestens binnen vierundzwanzig Stunden zu erstatten, die Meldung spätestens binnen zweiundsiebzig Stunden. Die Abschlussmeldung folgt binnen eines Monats nach der Meldung, und dauert der Vorfall noch an, tritt an ihre Stelle zunächst eine Fortschrittsmeldung. In Deutschland nimmt die Meldungen die gemeinsame Meldestelle von BSI und Bundesamt für Bevölkerungsschutz und Katastrophenhilfe entgegen; das nationale CSIRT kennt man in der Praxis als CERT-Bund.

Wie hoch sind die Bußgelder in Deutschland?

Besonders wichtigen Einrichtungen drohen bis zu zehn Millionen Euro, bei einem weltweiten Gruppenumsatz über fünfhundert Millionen bis zu zwei Prozent; wichtigen Einrichtungen bis zu sieben Millionen oder 1,4 Prozent. In der Richtlinie steht diese Stelle anders, mit der Wendung, welcher der beiden Beträge höher ist, und mit dem Verweis auf den weltweiten Umsatz der gesamten Unternehmensgruppe; das BSI-Gesetz übernimmt den Gruppenumsatz, staffelt aber über die Schwelle von fünfhundert Millionen, deshalb ist ein wörtliches Zitat aus der Richtlinie im deutschen Zusammenhang kein korrekter Satz.

PASSENDE LEISTUNG
IT für den öffentlichen Sektor

Lettische Behörden seit 2010. eIDAS, SAML oder OpenID Connect, BSI-Gesetz, BITV 2.0 und WCAG 2.1 AA — um Konformität und Vergabeanforderungen nach GWB und VgV kümmern wir uns.

Mehr erfahren →