NIS2-Betroffenheitscheck

Gilt NIS2 für Ihre Organisation, und sind Sie eine wesentliche oder eine wichtige Einrichtung? Wählen Sie Ihren Sektor, geben Sie Ihre Größe ein (einschließlich Konzerngesellschaften) und erhalten Sie eine begründete Antwort mit den zugrunde liegenden Artikeln sowie Hinweise für die Niederlande, Italien, Belgien und Deutschland.

Auf Grundlage der Richtlinie (EU) 2022/2555 und der Empfehlung 2003/361/EG, Stand 1. Oktober 2026
1. Wo befindet sich Ihre Hauptniederlassung?
2. Was machen Sie?
Mehrere Tätigkeiten? Wählen Sie jede aus; eine Tätigkeit im Anwendungsbereich genügt. Sektoren aus Anhang I gelten als „hochkritisch“, Anhang II als „sonstige kritische“.
3. Wie groß sind Sie?

Zahlen aus Ihrem letzten festgestellten Jahresabschluss, auf Jahresbasis berechnet. Der Umsatz versteht sich ohne MwSt.

Vollzeitäquivalente im Jahr: Angestellte, geschäftsführende Inhaber, mitarbeitende Gesellschafter. Keine Auszubildenden.

Teil einer Gruppe? Verbundene und Partnerunternehmen hinzufügen

Verbundene Unternehmen (Sie kontrollieren sie oder sie kontrollieren Sie, z. B. durch eine Stimmrechtsmehrheit): 100 % addieren. Partnerunternehmen (eine Beteiligung von 25 % bis unter 50 %, direkt vor- oder nachgelagert): deren Zahlen anteilig addieren. Beteiligungen von Wagniskapitalgebern, Business Angels (unter 1 250 000 EUR), Universitäten oder kleinen Gebietskörperschaften begründen keine Partnerschaft. Anders als bei der KMU-Definition ignoriert NIS2 die 25-%-Regel für öffentliche Stellen (Art. 2 Abs. 1 Unterabsatz 2).

4. Gibt es etwas, das die Größe außer Kraft setzt?

Ihr Ergebnis erscheint hier, sobald Sie das Formular ausfüllen.

So funktioniert der Anwendungsbereich von NIS2

Drei Fragen entscheiden darüber (Richtlinie (EU) 2022/2555, Art. 2-3):

  1. Sektor. Ist Ihre Einrichtungsart in Anhang I (Energie, Verkehr, Bankwesen, Finanzmarktinfrastruktur, Gesundheit, Trink- und Abwasser, digitale Infrastruktur, Verwaltung von IKT-Diensten, öffentliche Verwaltung, Weltraum) oder Anhang II (Post, Abfall, Chemie, Lebensmittel, Herstellung von Medizinprodukten, Elektronik, elektrischen Ausrüstungen, Maschinen, Fahrzeugen und sonstigen Transportmitteln, digitale Anbieter, Forschung) aufgeführt?
  2. Größe. Sind Sie nach der Empfehlung 2003/361/EG mindestens ein mittleres Unternehmen?
  3. Ausnahmen. Manche Einrichtungen fallen unabhängig von ihrer Größe in den Anwendungsbereich, und die Mitgliedstaaten können weitere hinzufügen.

Größenschwellen

KategorieBeschäftigteund Umsatzoder BilanzsummeWirkung von NIS2 (bei Sektor aus einem Anhang)
Kleinstunternehmen< 10≤ 2 Mio. EUR≤ 2 Mio. EURNicht betroffen, außer größenunabhängig
Kleines Unternehmen< 50≤ 10 Mio. EUR≤ 10 Mio. EURNicht betroffen, außer größenunabhängig
Mittel< 250≤ 50 Mio. EUR≤ 43 Mio. EURWichtig (Anhang I und II)
Großes UnternehmenÜberschreitet die Obergrenzen für mittlere UnternehmenWesentlich (Anhang I), wichtig (Anhang II)

Die Obergrenze bei den Beschäftigten gilt immer; bei den Finanzzahlen müssen Sie entweder die Umsatz- oder die Bilanzsummengrenze einhalten. Ein Unternehmen mit 40 Beschäftigten, 12 Mio. EUR Umsatz und 8 Mio. EUR Bilanzsumme ist weiterhin klein. Eines mit 40 Beschäftigten und 12 Mio. EUR bei beiden Werten ist mittelgroß und im Anwendungsbereich, wenn sein Sektor aufgeführt ist. Eine Kategorie ändert sich erst, wenn die Grenzen in zwei aufeinanderfolgenden Rechnungsjahren überschritten werden (Anhang Art. 4 Abs. 2).

Unabhängig von der Größe im Anwendungsbereich

  • Immer wesentlich: qualifizierte Vertrauensdiensteanbieter, TLD-Namenregister und DNS-Diensteanbieter (Art. 3 Abs. 1 Buchst. b); Einrichtungen der zentralen Regierung (Art. 3 Abs. 1 Buchst. d); kritische Einrichtungen nach der CER-Richtlinie (Art. 3 Abs. 1 Buchst. f).
  • Jede Größe im Anwendungsbereich: Anbieter öffentlicher elektronischer Kommunikationsnetze oder -dienste (wesentlich ab mittlerer Größe, Art. 3 Abs. 1 Buchst. c) und nicht qualifizierte Vertrauensdiensteanbieter (Art. 2 Abs. 2 Buchst. a).
  • Vom Mitgliedstaat bestimmt: alleinige Anbieter eines wesentlichen Dienstes oder Einrichtungen, deren Störung die öffentliche Sicherheit, Ordnung oder Gesundheit beeinträchtigen, ein systemisches Risiko schaffen oder auf nationaler oder regionaler Ebene besonders bedeutsam sind (Art. 2 Abs. 2 Buchst. b-e).
  • Dienste zur Registrierung von Domänennamen sind für die Pflichten zu Registrierungsdaten nach Artikel 28 erfasst (Art. 2 Abs. 4).

Wesentlich oder wichtig: was sich ändert

Beide Kategorien müssen die Risikomanagementmaßnahmen nach Artikel 21 umsetzen, vom Leitungsorgan genehmigen und überwachen lassen (Art. 20) und erhebliche Vorfälle melden (Art. 23). Der Unterschied liegt in Aufsicht und Geldbußen. Wesentliche Einrichtungen werden proaktiv beaufsichtigt (Art. 32) und müssen mit Geldbußen von mindestens bis zu 10 Mio. EUR oder 2 % des weltweiten Umsatzes rechnen; wichtige Einrichtungen werden nachträglich beaufsichtigt (Art. 33), mit Geldbußen von mindestens bis zu 7 Mio. EUR oder 1,4 % (Art. 34). Finanzunternehmen unter DORA folgen DORA für IKT-Risiken und die Meldung von Vorfällen (Art. 4).

Nicht betroffen, aber trotzdem gefragt

Artikel 21 Absatz 2 Buchstabe d macht NIS2-Einrichtungen für die Sicherheit ihrer Lieferkette verantwortlich. Rechnen Sie mit Sicherheitsfragebögen, Vertragsklauseln und Auditrechten von Kunden, die im Anwendungsbereich liegen, besonders wenn Sie IT, Software, Hosting oder Komponenten liefern. Dokumentierte Richtlinien, ein dokumentierter ISO-27001-Status und ein dokumentierter Vorfallprozess sparen pro Fragebogen Tage.

Länderhinweise

  • Niederlande: Cyberbeveiligingswet seit dem 15. August 2026 in Kraft (Rijksoverheid); Registrierung über MijnNCSC; offizieller NCSC-Selbsttest. Vertiefung: Valt mijn organisatie onder de Cbw?
  • Italien: D.Lgs. 138/2024, seit dem 16. Oktober 2024 in Kraft, mit zusätzlichen Kategorien in den Anhängen III und IV; jährliche Registrierung im ACN-Portal zwischen dem 1. Januar und dem 28. Februar. Vertiefung: La NIS2 si applica alla mia azienda?
  • Belgien: NIS2-Gesetz vom 26. April 2024, seit dem 18. Oktober 2024 in Kraft, beaufsichtigt vom CCB; für wesentliche Einrichtungen galt eine erste Frist für die Konformitätsbewertung am 18. April 2026 (Weg über CyFun oder ISO/IEC 27001).
  • Deutschland: NIS2UmsuCG (BGBl. 2025 I Nr. 301) seit dem 6. Dezember 2025 in Kraft; Registrierung beim BSI; siehe die BSI-FAQ.

Was sich ändern könnte

Am 20. Januar 2026 hat die Kommission gezielte Änderungen an NIS2 vorgeschlagen, darunter eine Kategorie „kleine Mid-Cap-Unternehmen“ (weniger als 750 Beschäftigte und Umsatz bis 150 Mio. EUR oder Bilanzsumme bis 129 Mio. EUR), deren Angehörige höchstens wichtige Einrichtungen sein könnten. Stand 1. Oktober 2026 ist dies ein Vorschlag im Gesetzgebungsverfahren; der Check wendet die geltende Richtlinie an.

Nur zur Orientierung, keine Rechtsberatung. Nationale Umsetzungen können Sektoren oder Einrichtungen ergänzen, und Ihre zuständige Behörde entscheidet über Bestimmung und Registrierung.

Fragen

Welche Größenschwelle gilt für NIS2?

NIS2 gilt für Einrichtungen in Sektoren aus Anhang I oder II, die nach der Empfehlung 2003/361/EG der Kommission mindestens mittelgroß sind: 50 oder mehr Beschäftigte oder ein Jahresumsatz über 10 Mio. EUR und eine Jahresbilanzsumme über 10 Mio. EUR. Große Unternehmen in Sektoren aus Anhang I (250+ Beschäftigte oder ein Umsatz über 50 Mio. EUR und eine Bilanzsumme über 43 Mio. EUR) sind wesentliche Einrichtungen.

Zählen Konzerngesellschaften zur Größe?

Ja. Nach Artikel 6 des Anhangs der Empfehlung 2003/361/EG addieren Sie 100 % der Zahlen verbundener Unternehmen (zum Beispiel einer von Ihnen kontrollierten Mutter- oder Tochtergesellschaft) und einen anteiligen Betrag der Partnerunternehmen (Beteiligungen von 25 % bis 50 %). Eine kleine Tochter eines großen Konzerns ist daher meist nicht klein.

Welche Einrichtungen fallen unabhängig von der Größe in den Anwendungsbereich?

Anbieter öffentlicher elektronischer Kommunikationsnetze oder -dienste, Vertrauensdiensteanbieter, TLD-Namenregister und DNS-Diensteanbieter, Einrichtungen der zentralen Regierung, kritische Einrichtungen nach der CER-Richtlinie und Einrichtungen, die ein Mitgliedstaat als alleinige Anbieter oder anderweitig kritisch einstuft (Artikel 2 Absätze 2-4). Dienste zur Registrierung von Domänennamen sind für Pflichten zu Registrierungsdaten erfasst.

Wir sind nicht betroffen. Können wir NIS2 ignorieren?

Nicht ganz. NIS2-Einrichtungen müssen die Sicherheit der Lieferkette steuern (Artikel 21 Absatz 2 Buchstabe d), sodass Anbieter von IT-Diensten, Software und Komponenten Sicherheitsfragebögen, Vertragsklauseln und Auditanfragen erhalten. Diese schnell beantworten zu können, ist ein Vertriebsvorteil.