So funktioniert der Anwendungsbereich von NIS2
Drei Fragen entscheiden darüber (Richtlinie (EU) 2022/2555, Art. 2-3):
- Sektor. Ist Ihre Einrichtungsart in Anhang I (Energie, Verkehr, Bankwesen, Finanzmarktinfrastruktur, Gesundheit, Trink- und Abwasser, digitale Infrastruktur, Verwaltung von IKT-Diensten, öffentliche Verwaltung, Weltraum) oder Anhang II (Post, Abfall, Chemie, Lebensmittel, Herstellung von Medizinprodukten, Elektronik, elektrischen Ausrüstungen, Maschinen, Fahrzeugen und sonstigen Transportmitteln, digitale Anbieter, Forschung) aufgeführt?
- Größe. Sind Sie nach der Empfehlung 2003/361/EG mindestens ein mittleres Unternehmen?
- Ausnahmen. Manche Einrichtungen fallen unabhängig von ihrer Größe in den Anwendungsbereich, und die Mitgliedstaaten können weitere hinzufügen.
Größenschwellen
| Kategorie | Beschäftigte | und Umsatz | oder Bilanzsumme | Wirkung von NIS2 (bei Sektor aus einem Anhang) |
|---|---|---|---|---|
| Kleinstunternehmen | < 10 | ≤ 2 Mio. EUR | ≤ 2 Mio. EUR | Nicht betroffen, außer größenunabhängig |
| Kleines Unternehmen | < 50 | ≤ 10 Mio. EUR | ≤ 10 Mio. EUR | Nicht betroffen, außer größenunabhängig |
| Mittel | < 250 | ≤ 50 Mio. EUR | ≤ 43 Mio. EUR | Wichtig (Anhang I und II) |
| Großes Unternehmen | Überschreitet die Obergrenzen für mittlere Unternehmen | Wesentlich (Anhang I), wichtig (Anhang II) | ||
Die Obergrenze bei den Beschäftigten gilt immer; bei den Finanzzahlen müssen Sie entweder die Umsatz- oder die Bilanzsummengrenze einhalten. Ein Unternehmen mit 40 Beschäftigten, 12 Mio. EUR Umsatz und 8 Mio. EUR Bilanzsumme ist weiterhin klein. Eines mit 40 Beschäftigten und 12 Mio. EUR bei beiden Werten ist mittelgroß und im Anwendungsbereich, wenn sein Sektor aufgeführt ist. Eine Kategorie ändert sich erst, wenn die Grenzen in zwei aufeinanderfolgenden Rechnungsjahren überschritten werden (Anhang Art. 4 Abs. 2).
Unabhängig von der Größe im Anwendungsbereich
- Immer wesentlich: qualifizierte Vertrauensdiensteanbieter, TLD-Namenregister und DNS-Diensteanbieter (Art. 3 Abs. 1 Buchst. b); Einrichtungen der zentralen Regierung (Art. 3 Abs. 1 Buchst. d); kritische Einrichtungen nach der CER-Richtlinie (Art. 3 Abs. 1 Buchst. f).
- Jede Größe im Anwendungsbereich: Anbieter öffentlicher elektronischer Kommunikationsnetze oder -dienste (wesentlich ab mittlerer Größe, Art. 3 Abs. 1 Buchst. c) und nicht qualifizierte Vertrauensdiensteanbieter (Art. 2 Abs. 2 Buchst. a).
- Vom Mitgliedstaat bestimmt: alleinige Anbieter eines wesentlichen Dienstes oder Einrichtungen, deren Störung die öffentliche Sicherheit, Ordnung oder Gesundheit beeinträchtigen, ein systemisches Risiko schaffen oder auf nationaler oder regionaler Ebene besonders bedeutsam sind (Art. 2 Abs. 2 Buchst. b-e).
- Dienste zur Registrierung von Domänennamen sind für die Pflichten zu Registrierungsdaten nach Artikel 28 erfasst (Art. 2 Abs. 4).
Wesentlich oder wichtig: was sich ändert
Beide Kategorien müssen die Risikomanagementmaßnahmen nach Artikel 21 umsetzen, vom Leitungsorgan genehmigen und überwachen lassen (Art. 20) und erhebliche Vorfälle melden (Art. 23). Der Unterschied liegt in Aufsicht und Geldbußen. Wesentliche Einrichtungen werden proaktiv beaufsichtigt (Art. 32) und müssen mit Geldbußen von mindestens bis zu 10 Mio. EUR oder 2 % des weltweiten Umsatzes rechnen; wichtige Einrichtungen werden nachträglich beaufsichtigt (Art. 33), mit Geldbußen von mindestens bis zu 7 Mio. EUR oder 1,4 % (Art. 34). Finanzunternehmen unter DORA folgen DORA für IKT-Risiken und die Meldung von Vorfällen (Art. 4).
Nicht betroffen, aber trotzdem gefragt
Artikel 21 Absatz 2 Buchstabe d macht NIS2-Einrichtungen für die Sicherheit ihrer Lieferkette verantwortlich. Rechnen Sie mit Sicherheitsfragebögen, Vertragsklauseln und Auditrechten von Kunden, die im Anwendungsbereich liegen, besonders wenn Sie IT, Software, Hosting oder Komponenten liefern. Dokumentierte Richtlinien, ein dokumentierter ISO-27001-Status und ein dokumentierter Vorfallprozess sparen pro Fragebogen Tage.
Länderhinweise
- Niederlande: Cyberbeveiligingswet seit dem 15. August 2026 in Kraft (Rijksoverheid); Registrierung über MijnNCSC; offizieller NCSC-Selbsttest. Vertiefung: Valt mijn organisatie onder de Cbw?
- Italien: D.Lgs. 138/2024, seit dem 16. Oktober 2024 in Kraft, mit zusätzlichen Kategorien in den Anhängen III und IV; jährliche Registrierung im ACN-Portal zwischen dem 1. Januar und dem 28. Februar. Vertiefung: La NIS2 si applica alla mia azienda?
- Belgien: NIS2-Gesetz vom 26. April 2024, seit dem 18. Oktober 2024 in Kraft, beaufsichtigt vom CCB; für wesentliche Einrichtungen galt eine erste Frist für die Konformitätsbewertung am 18. April 2026 (Weg über CyFun oder ISO/IEC 27001).
- Deutschland: NIS2UmsuCG (BGBl. 2025 I Nr. 301) seit dem 6. Dezember 2025 in Kraft; Registrierung beim BSI; siehe die BSI-FAQ.
Was sich ändern könnte
Am 20. Januar 2026 hat die Kommission gezielte Änderungen an NIS2 vorgeschlagen, darunter eine Kategorie „kleine Mid-Cap-Unternehmen“ (weniger als 750 Beschäftigte und Umsatz bis 150 Mio. EUR oder Bilanzsumme bis 129 Mio. EUR), deren Angehörige höchstens wichtige Einrichtungen sein könnten. Stand 1. Oktober 2026 ist dies ein Vorschlag im Gesetzgebungsverfahren; der Check wendet die geltende Richtlinie an.
Nur zur Orientierung, keine Rechtsberatung. Nationale Umsetzungen können Sektoren oder Einrichtungen ergänzen, und Ihre zuständige Behörde entscheidet über Bestimmung und Registrierung.