Für wen die Verordnung gilt
Artikel 21(5) von NIS2 verpflichtete die Kommission, die Sicherheitsmaßnahmen für Anbieter mit stark grenzüberschreitenden Diensten auszuformulieren. Die Durchführungsverordnung 2024/2690 tut dies für diese „einschlägigen Einrichtungen“:
- DNS-Diensteanbieter und TLD-Namenregister
- Anbieter von Cloud-Computing-Diensten und Anbieter von Rechenzentrumsdiensten
- Anbieter von Content-Delivery-Netzen
- Anbieter verwalteter Dienste (MSP) und verwalteter Sicherheitsdienste (MSSP)
- Anbieter von Online-Marktplätzen, Online-Suchmaschinen und Plattformen für soziale Netzwerke
- Vertrauensdiensteanbieter
Ob Sie überhaupt eine NIS2-Einrichtung sind, richtet sich weiterhin nach NIS2 und Ihrem nationalen Recht. Die meisten dieser Arten fallen erst ab mittlerer Größe in den Anwendungsbereich, DNS-Diensteanbieter, TLD-Namenregister und Vertrauensdiensteanbieter dagegen unabhängig von der Größe. Wenn Sie im Anwendungsbereich sind und in dieser Liste stehen, ist der Anhang Ihr Regelwerk. Die Verordnung wurde am 18. Oktober 2024 veröffentlicht, trat zwanzig Tage später in Kraft und hob die alte NIS1-Durchführungsverordnung 2018/151 auf.
Nicht in der Liste? Der Anhang bleibt die detaillierteste amtliche Auslegung dessen, was Artikel 21 bedeutet, und viele nationale Behörden und Kunden nutzen ihn als Maßstab. Lieferanten, die NIS2-Fragebögen beantworten, werden die meisten seiner Punkte wiedererkennen (siehe unseren Leitfaden zu Fragebögen).
Verhältnismäßigkeit und „gegebenenfalls“
Artikel 2(2) verlangt ein den Risiken angemessenes Sicherheitsniveau. Einrichtungen müssen ihre Risikoexposition, ihre Größe sowie die Wahrscheinlichkeit und Schwere von Vorfällen berücksichtigen. Viele Anforderungen enthalten Einschränkungen wie „gegebenenfalls“. Entscheiden Sie, dass eine für Sie nicht gilt, müssen Sie „Ihre Begründung nachvollziehbar dokumentieren“. Die Checkliste unten hat dafür genau den Status Nicht zutreffend (begründet). Tragen Sie die Begründung ins Notizfeld ein und exportieren Sie sie.
Mehrere Anforderungen skalieren auch ausdrücklich mit der Größe. So dürfen zum Beispiel kleine Einrichtungen die Sicherheitsrolle mit anderen Aufgaben verbinden (1.2.4) und für unparteiische unabhängige Überprüfungen alternative Maßnahmen nutzen (2.3.2).
Die 13 Bereiche im Überblick
| Anhang | Bereich | NIS2 | Wichtigste Verknüpfungen zu ISO 27001:2022 (ENISA) |
|---|---|---|---|
| 1 | Sicherheitsrichtlinie, Rollen und Verantwortlichkeiten | 21(2)(a) | 5.2, 5.3, A.5.1–A.5.4 |
| 2 | Risikomanagement, Überwachung der Konformität, unabhängige Überprüfung | 21(2)(a) | 6.1–6.2, 8.2–8.3, 9.2, A.5.35, A.5.36 |
| 3 | Vorfallbehandlung, Protokollierung, Ereignismeldung, Reaktion, Nachbereitung von Vorfällen | 21(2)(b) | A.5.24–A.5.28, A.6.8, A.8.15–A.8.17 |
| 4 | Business Continuity, Backups, Redundanz, Krisenmanagement | 21(2)(c) | A.5.29, A.5.30, A.8.13, A.8.14 |
| 5 | Sicherheit der Lieferkette und Lieferantenverzeichnis | 21(2)(d) | A.5.19–A.5.22, A.8.30 |
| 6 | Beschaffung, sichere Entwicklung, Konfiguration, Änderungen, Tests, Patching, Netzwerksicherheit und Segmentierung, Schadsoftware, Schwachstellen | 21(2)(e) | A.5.23, A.8.7–A.8.9, A.8.20, A.8.22, A.8.25–A.8.34 |
| 7 | Bewertung der Wirksamkeit der Maßnahmen | 21(2)(f) | 6.2, 9.1, 9.3 |
| 8 | Sensibilisierung, Cyberhygiene und Sicherheitsschulungen | 21(2)(g) | 7.2, 7.3, A.6.3 |
| 9 | Kryptografie und Schlüsselverwaltung | 21(2)(h) | A.8.24 |
| 10 | Personalsicherheit, Hintergrundüberprüfungen, Ausscheiden, Disziplinarmaßnahmen | 21(2)(i) | A.6.1–A.6.5 |
| 11 | Zugriffskontrolle, privilegierte Konten, Identitäten, Authentifizierung, MFA | 21(2)(i), (j) | A.5.15–A.5.18, A.8.2, A.8.3, A.8.5, A.8.18 |
| 12 | Klassifizierung von Werten, Handhabung, Wechselmedien, Inventar, Rückgabe | 21(2)(i) | A.5.9–A.5.14, A.7.7, A.7.10 |
| 13 | Versorgungseinrichtungen, physische und Umweltbedrohungen, Perimeter und Zutritt | 21(2)(c), (e), (i) | A.7.1–A.7.5, A.7.11 |
Interaktive Checkliste
Jeder Punkt unten fasst einen Punkt des Anhangs in unseren eigenen Worten zusammen. Lesen Sie den Rechtstext für die genauen Pflichten, insbesondere die Listen der erforderlichen Protokollarten (3.2.3), der Inhalte des Backup-Plans (4.2.2), der Vertragsklauseln (5.1.4) und der Schritte der Schlüsselverwaltung (9.2(c)). Setzen Sie für jeden Punkt einen Status. Ihr Fortschritt wird in diesem Browser gespeichert und im Seitenlink codiert, sodass Sie ihn mit einer Kollegin oder einem Kollegen teilen können. Notizen bleiben auf Ihrem Gerät. Exportieren Sie eine CSV, um sie als Gap-Liste zu verwenden.
Die 49 Anforderungsgruppen werden geladen…
Die ISO-27001-Zuordnung nutzen
Die ISO-Verweise stammen aus der Zuordnungstabelle der ENISA in ihrer Technical Implementation Guidance (Version 1.2, 21. August 2025). Einträge, die mit „A.“ beginnen, sind Maßnahmen aus Anhang A. Einträge ohne diesen Präfix, wie 6.1 oder 9.3, sind Abschnitte des ISO-27001-Managementsystems. Beachten Sie drei Einschränkungen:
- Die ENISA warnt, dass die Tabelle keine Gleichwertigkeit darstellt. Ein ISO-27001-Zertifikat belegt nicht die Konformität mit der Verordnung, die stellenweise konkreter ist. Beispiele: Management-Review der Richtlinie mindestens jährlich (1.1.2), vierteljährliche Prüfungen auf wiederkehrende Vorfälle (3.4.2(b)), Backups, die netzwerkgetrennt und räumlich entfernt aufbewahrt werden (4.2.2(c)), und Pläne für moderne E-Mail-Sicherheitsstandards und aktuelle Netzwerkprotokolle (6.7.2(j)–(k)).
- Prüfen Sie Ihre Erklärung zur Anwendbarkeit. Haben Sie eine zugeordnete Maßnahme aus Anhang A ausgeschlossen, braucht die entsprechende NIS2-Anforderung wahrscheinlich gesonderte Arbeit oder eine dokumentierte Begründung.
- Der Geltungsbereich zählt. Der Geltungsbereich Ihres ISMS muss die Dienste abdecken, die Sie zu einer NIS2-Einrichtung machen.
Für den Disziplinarprozess in 10.4 nennt die Tabelle der ENISA „5.28“, das als ISO-27001-Abschnitt nicht existiert. Wir zeigen es als A.5.28 (Sammlung von Nachweisen) neben A.6.4 (Disziplinarverfahren).
Die Hilfe der ENISA schlägt außerdem konkrete Nachweise für jede Anforderung vor: genehmigte Richtlinienversionen, Risikobehandlungspläne, Testberichte, Schulungsnachweise. Diese eignen sich gut als Anhänge zu den einzelnen Checklistenpunkten.
Erhebliche Vorfälle
Die Artikel 3 bis 14 der Verordnung legen fest, wann ein Vorfall bei diesen Einrichtungen „erheblich“ ist und nach NIS2 Artikel 23 gemeldet werden muss (Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats). Es gibt allgemeine Kriterien, etwa einen finanziellen Verlust von über 500.000 EUR oder 5 % des Jahresumsatzes (je nachdem, welcher Wert niedriger ist), und einrichtungsspezifische, etwa Schwellenwerte für die Nichtverfügbarkeit bei Cloud und DNS. Wiederkehrende Vorfälle mit derselben offensichtlichen Ursache können gemeinsam erheblich sein. Nutzen Sie unseren NIS2-Checker für erhebliche Vorfälle, um die Kriterien für Ihre Einrichtungsart durchzugehen.
Machen Sie aus der Gap-Liste zugewiesene, wiederkehrende Maßnahmen
Das NIS2-Framework von Dazr Compliance enthält diese Anforderungen des Anhangs als wiederkehrende Maßnahmen mit Verantwortlichen, Fälligkeiten und Nachweisen. Zusammen mit der ISO-27001-Erklärung zur Anwendbarkeit dienen dieselben Nachweise beiden. Es umfasst außerdem das Vorfallregister mit den NIS2-Fristen und den Checker für erhebliche Vorfälle.
FAQ
Gilt die Durchführungsverordnung 2024/2690 für mein Unternehmen?
Ihre Sicherheitsanforderungen gelten für NIS2-Einrichtungen, die DNS-Diensteanbieter, TLD-Namenregister, Anbieter von Cloud-Computing, Rechenzentrums- und CDN-Diensten, Anbieter von Managed Services und Managed Security Services, Online-Marktplätze, Suchmaschinen, soziale Netzwerke und Vertrauensdiensteanbieter sind. Andere NIS2-Einrichtungen folgen ihrer nationalen Umsetzung von Artikel 21, doch der Anhang ist ein nützlicher Maßstab.
Reicht eine ISO-27001-Zertifizierung für 2024/2690?
Nein, aber sie deckt einen großen Teil ab. Die Zuordnung der ENISA verknüpft jede Anforderung des Anhangs mit Abschnitten von ISO 27001:2022 oder Maßnahmen aus Anhang A, doch die ENISA betont, dass dies keine Gleichwertigkeit ist. Die Verordnung ergänzt spezifische Anforderungen, etwa die jährliche Überprüfung der Richtlinien durch die Leitung und vierteljährliche Prüfungen auf wiederkehrende Vorfälle.
Kann ich Anforderungen als nicht anwendbar markieren?
Nur solche, die mit „gegebenenfalls“, „soweit anwendbar“ oder „soweit durchführbar“ eingeschränkt sind, und Sie müssen Ihre Begründung nachvollziehbar dokumentieren (Artikel 2(2)). Nutzen Sie dafür den Status „Nicht zutreffend“ und das Notizfeld in der Checkliste.
Wo werden meine Checklistendaten gespeichert?
Nur in Ihrem Browser (localStorage) und, für die Status, in der Seiten-URL, damit Sie sie teilen können. Es wird nichts an Dazr gesendet. Das Löschen der Websitedaten entfernt sie, exportieren Sie daher regelmäßig eine CSV.
Verwandte Themen
Quellen (Stand: 1. Oktober 2026)
- Durchführungsverordnung (EU) 2024/2690 der Kommission vom 17. Oktober 2024, ABl. L vom 18. Oktober 2024, Artikel 2 bis 16 und Anhang.
- Richtlinie (EU) 2022/2555 (NIS2), Artikel 21 und 23.
- ENISA, NIS2 Technical Implementation Guidance, 26. Juni 2025, und ihre Zuordnungstabelle v1.2 (21. August 2025).
Die Zusammenfassungen sind unsere eigene, allgemeinverständliche Lesart des Anhangs mit Stand 1. Oktober 2026, nicht der Rechtstext und keine Rechtsberatung.