NIS2-Prüfung auf erhebliche Vorfälle

Nach NIS2 müssen nur erhebliche Vorfälle gemeldet werden. Für Cloud- und Rechenzentrumsanbieter, MSPs und MSSPs, DNS- und TLD-Betreiber, CDNs, Online-Plattformen und Vertrauensdiensteanbieter legt die Durchführungsverordnung (EU) 2024/2690 der Kommission genau fest, wann das der Fall ist. Beantworten Sie die Fragen zu Ihrer Einrichtungsart und sehen Sie, welche Kriterien erfüllt sind, jeweils mit dem zugehörigen Artikel.

Kriterien aus dem EUR-Lex-Text übernommen, Stand 1. Oktober 2026
1. Welche Art von Einrichtung sind Sie?

Wählen Sie den vom Vorfall betroffenen Dienst. Die Verordnung 2024/2690 legt für die ersten elf Arten spezifische Schwellenwerte fest; alle anderen nutzen den allgemeinen Test nach Art. 23 Abs. 3 NIS2.

Ihr Ergebnis erscheint hier, sobald Sie das Formular ausfüllen.

Was einen Vorfall „erheblich“ macht

Artikel 23 Absatz 3 der NIS2-Richtlinie nennt einen Vorfall erheblich, wenn er schwerwiegende Betriebsstörungen oder finanzielle Verluste für die Einrichtung verursacht hat oder verursachen kann oder wenn er andere durch erhebliche materielle oder immaterielle Schäden beeinträchtigt hat oder beeinträchtigen kann. Für elf Arten digitaler Anbieter macht die Durchführungsverordnung (EU) 2024/2690 (seit dem 7. November 2024 in Kraft) daraus messbare Kriterien. Erwägungsgrund 30 sagt, dass diese Kriterien abschließend sind: Ist keines erfüllt, ist der Vorfall für diese Einrichtungen nicht erheblich. Ein Kriterium genügt.

Allgemeine Kriterien für alle elf Arten (Art. 3 und 4)

  • Finanzieller Verlust (Art. 3 Abs. 1 Buchst. a): direkter Verlust über 500 000 EUR oder 5 % des gesamten Jahresumsatzes des Vorjahres, je nachdem, welcher Betrag niedriger ist. Bei 4 Mio. EUR Umsatz liegt die Schwelle bei 200 000 EUR; ab 10 Mio. EUR Umsatz bei 500 000 EUR.
  • Geschäftsgeheimnisse (b): Abfluss von Geschäftsgeheimnissen im Sinne der Richtlinie (EU) 2016/943.
  • Tod (c) oder erhebliche Gesundheitsschäden (d) einer natürlichen Person.
  • Böswilliger Zugriff (e): erfolgreicher, mutmaßlich böswilliger und unbefugter Zugriff auf Netz- und Informationssysteme, der schwere Betriebsstörungen verursachen kann.
  • Wiederkehrende Vorfälle (Art. 4): mindestens zwei Vorfälle in sechs Monaten mit derselben offensichtlichen Grundursache, die zusammen die finanzielle Schwelle überschreiten.
  • Ausschluss (Art. 3 Abs. 2): geplante Unterbrechungen und geplante Folgen geplanter Wartungsarbeiten sind nie erheblich.

Einrichtungsspezifische Schwellenwerte (Art. 5-14)

EinrichtungVollständiger AusfallEingeschränkte VerfügbarkeitDatenkompromittierung
DNS (Art. 5)> 30 Min.Durchschnittliche Antwortzeit > 10 s über > 1 Std.Jede Kompromittierung von Vertraulichkeit, Integrität oder Authentizität (CIA) autoritativer Auflösungsdaten, außer Fehlkonfiguration von < 1 000 Domänen und ≤ 1 % der verwalteten Domänen
TLD-Register (Art. 6)Beliebige DauerDurchschnittliche Antwortzeit > 10 s über > 1 Std.Jede CIA-Kompromittierung von Daten für den technischen Betrieb der TLD
Cloud (Art. 7), CDN (Art. 9), MSP / MSSP (Art. 10)> 30 Min.> 5 % der EU-Nutzer oder > 1 Million (die kleinere Zahl), für > 1 Std.Mutmaßlich böswillig oder mit Auswirkung auf > 5 % der EU-Nutzer oder > 1 Million
Rechenzentrum (Art. 8)Beliebige Dauer> 1 Std.Mutmaßlich böswillig; oder physischer Zugang zum Rechenzentrum kompromittiert
Online-Marktplatz, Suchmaschine, soziales Netzwerk (Art. 11-13)Für > 5 % der EU-Nutzer oder > 1 Million> 5 % der EU-Nutzer oder > 1 Million betroffenMutmaßlich böswillig oder mit Auswirkung auf > 5 % der EU-Nutzer oder > 1 Million
Vertrauensdienst (Art. 14)> 20 Min. oder > 1 Std. pro Kalenderwoche> 1 % der EU-Nutzer oder vertrauenden Beteiligten oder > 200 000Betrifft > 0,1 % der Nutzer oder vertrauenden Beteiligten oder > 100; oder physischer Zugang zu Sperrbereichen kompromittiert

CIA = Integrität, Vertraulichkeit oder Authentizität gespeicherter, übermittelter oder verarbeiteter Daten. „Je nachdem, welcher Wert kleiner ist“ bedeutet, dass bei kleineren Diensten der Prozentwert gilt: Ein Cloud-Dienst mit 200 000 EU-Nutzern erreicht die Schwelle bei 10 001 betroffenen Nutzern. Alle Vergleiche lauten „mehr als“, sodass genau 30 Minuten oder genau 5 % das Kriterium nicht erfüllen.

So messen Sie

  • Nutzer (Art. 3 Abs. 3): Kunden mit einem Vertrag, der Zugang zum Dienst gibt, sowie die mit Geschäftskunden verbundenen Personen und Organisationen. Zählen nicht möglich? Verwenden Sie Ihre Schätzung des möglichen Höchstwerts (Erwägungsgrund 32).
  • Dauer (Erwägungsgründe 34-35): von der Störung des ordnungsgemäßen Dienstes bis zur Wiederherstellung. Wenn Sie nicht wissen, wann sie begann, ab Erkennung oder dem ersten Logeintrag, je nachdem, was früher liegt.
  • Eingeschränkte Verfügbarkeit (Erwägungsgrund 38): erheblich langsamere Antwortzeiten als im Durchschnitt oder nicht alle Funktionen verfügbar, etwa eine Chat- oder Bildersuchfunktion.
  • Finanzieller Verlust (Erwägungsgrund 36): Ersatz von Hardware und Software, Personal und Überstunden, Vertragsstrafen, Kundenentschädigungen, entgangene Einnahmen, Kommunikations-, Rechts-, Forensik- und Behebungskosten. Keine Verwaltungsgeldbußen, laufende Wartung, Upgrades nach dem Vorfall oder Versicherungsprämien. Schätzen Sie, wo Sie noch nicht messen können.

Sobald er erheblich ist

Die NIS2-Frist läuft ab dem Moment, in dem Sie vom erheblichen Vorfall Kenntnis erlangen, den Erwägungsgrund 31 dort ansetzt, wo Ihre erste Bewertung hinreichende Sicherheit gibt. Danach: Frühwarnung innerhalb von 24 Stunden, Meldung des Vorfalls innerhalb von 72 Stunden (24 Stunden für Vertrauensdiensteanbieter), Abschlussbericht einen Monat nach der Meldung. Nutzen Sie den Rechner für Meldefristen, um die genauen Zeiten zu erhalten, und prüfen Sie, ob derselbe Vorfall auch eine Verletzung des Schutzes personenbezogener Daten nach DSGVO ist.

Keine Rechtsberatung. Das Prüfwerkzeug wendet den veröffentlichten Text der Verordnung 2024/2690 auf Ihre Antworten an. Ihre zuständige Behörde oder Ihr CSIRT kann eine andere Auffassung vertreten, und nationales Recht kann branchenspezifische Meldepflichten ergänzen.

Primärquellen

Fragen

Für wen gilt die Durchführungsverordnung 2024/2690?

DNS-Diensteanbieter, TLD-Namenregister, Anbieter von Cloud-Computing-Diensten, Anbieter von Rechenzentrumsdiensten, Anbieter von Content-Delivery-Netzwerken, Anbieter verwalteter Dienste, Anbieter verwalteter Sicherheitsdienste, Anbieter von Online-Marktplätzen, Online-Suchmaschinen und Plattformen für soziale Netzwerke sowie Vertrauensdiensteanbieter. Andere NIS2-Einrichtungen beurteilen die Erheblichkeit mit dem allgemeinen Test in Artikel 23 Absatz 3 der NIS2-Richtlinie und nach nationalen Vorgaben.

Wie hoch ist die finanzielle Schwelle für einen erheblichen Vorfall?

Ein direkter finanzieller Verlust, der 500 000 EUR oder 5 % des gesamten Jahresumsatzes der Einrichtung im vorangegangenen Geschäftsjahr übersteigt, je nachdem, welcher Betrag niedriger ist (Artikel 3 Absatz 1 Buchstabe a). Unter 10 Mio. EUR Umsatz ist die 5-%-Grenze die niedrigere. Verwaltungsgeldbußen und normale Betriebskosten zählen nicht.

Zählt ein geplanter Wartungsausfall?

Nein. Artikel 3 Absatz 2 schließt geplante Unterbrechungen des Dienstes und die geplanten Folgen geplanter Wartungsarbeiten aus, die von der Einrichtung oder in ihrem Auftrag durchgeführt werden.

Wie zähle ich die Nutzer?

Artikel 3 Absatz 3 zählt Kunden mit einem Vertrag, der ihnen Zugang zum Dienst gibt, sowie die natürlichen und juristischen Personen, die mit Geschäftskunden verbunden sind. Wenn Sie die Zahl nicht berechnen können, sagt Erwägungsgrund 32, dass Sie Ihre Schätzung des möglichen Höchstwerts verwenden. Vertrauensdiensteanbieter zählen auch vertrauende Beteiligte.