
NIS2 ist die zweite EU-Richtlinie über Netz- und Informationssicherheit, die Richtlinie (EU) 2022/2555, und sie weitet die Cybersicherheitsregeln, die früher für eine kleine Gruppe von "Betreibern wesentlicher Dienste" galten, dramatisch aus. Wer eine mittelgroße oder größere Organisation in einem von achtzehn Sektoren führt, von Energie und Gesundheit über Lebensmittel, verarbeitendes Gewerbe und Abfall bis zu digitalen Diensten, arbeitet 2026 ehrlicherweise mit der Annahme, dass NIS2 ihn vermutlich erreicht - und die Frage lautet dann weniger ob, sondern in welcher Rolle. Dieser Leitfaden beantwortet die zwei Dinge, nach denen tatsächlich gesucht wird: was NIS2 ist und wer sie einhalten muss. Er ist geschrieben für Compliance-Verantwortliche, IT-Leiter oder Gründer, die eine klare Antwort brauchen, bevor sie Budget binden.
Was NIS2 ist, in einem Absatz
NIS2 ersetzt die ursprüngliche NIS-Richtlinie von 2016. Die erste Fassung erfasste eine schmale Gruppe wesentlicher Betreiber und überließ zu viel dem nationalen Ermessen, sodass der Schutz in der EU ungleichmäßig ausfiel. NIS2 behebt das, indem sie die erfassten Sektoren ausweitet, eine gemeinsame Baseline an Sicherheitsmaßnahmen festlegt, einen strengen Zeitplan für die Meldung von Sicherheitsvorfällen einführt und die Verantwortung mit echten Sanktionen bis in das Leitungsorgan hebt. Sie ist eine Richtlinie, und das zählt: Sie gilt über die nationale Umsetzung. Jeder der 27 Mitgliedstaaten setzt sie in nationales Recht um, Ihre genauen Pflichten und die Behörde, der Sie Rede und Antwort stehen, sind also national, auch wenn die Kernregeln gemeinsam sind. Die EU-weite Umsetzungsfrist war der 17. Oktober 2024, und die nationalen Gesetze treffen seither ein, manche später als andere.
Wer muss NIS2 einhalten: der Anwendungsbereichstest
Der Anwendungsbereich läuft auf drei Fragen in dieser Reihenfolge hinaus: Sind Sie in einem erfassten Sektor, liegen Sie über der Größenschwelle und greift eine Ausnahme. Arbeiten Sie sie durch.
1. Sind Sie in einem erfassten Sektor?
NIS2 listet die Sektoren in zwei Anhängen. Anhang I (Sektoren mit hoher Kritikalität) umfasst Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur, die Verwaltung von IKT-Diensten (Business-to-Business), öffentliche Verwaltung und Raumfahrt. Anhang II (sonstige kritische Sektoren) umfasst Post- und Kurierdienste, Abfallbewirtschaftung, Herstellung und Vertrieb von Chemikalien, Produktion, Verarbeitung und Vertrieb von Lebensmitteln, bestimmtes verarbeitendes Gewerbe (einschließlich Medizinprodukte, Computer und Elektronik, Maschinenbau, Kraftfahrzeuge und sonstige Transportausrüstung), digitale Anbieter wie Online-Marktplätze, Suchmaschinen und Plattformen sozialer Netzwerke sowie Forschungseinrichtungen. Das sind insgesamt achtzehn Sektoren, weit mehr als bei NIS1.
2. Liegen Sie über der Größenschwelle?
NIS2 gilt grundsätzlich für mittlere und große Einrichtungen in diesen Sektoren, also grob ab 50 Beschäftigten oder mit Jahresumsatz oder Bilanzsumme über 10 Millionen Euro. Darunter sind Sie in der Regel draußen, mit einem wichtigen Vorbehalt: Manche Einrichtungen fallen wegen der Kritikalität ihrer Tätigkeit unabhängig von der Größe in den Anwendungsbereich, zum Beispiel DNS-Diensteanbieter, Register für Top-Level-Domains, Vertrauensdiensteanbieter, Anbieter öffentlicher elektronischer Kommunikationsnetze und jede Einrichtung, die in einem Mitgliedstaat alleiniger Anbieter eines für die Gesellschaft kritischen Dienstes ist. Die Größe ist ein Filter. Führen Sie den Test je rechtlicher Einheit durch statt auf Konzernebene, denn eine kleine Tochtergesellschaft kann draußen sitzen, während die Muttergesellschaft fest drinnen ist, und ein wirklich kleines Unternehmen, das als Einziges etwas anbietet, wovon ein Land abhängt, ist unabhängig von der Mitarbeiterzahl drinnen. Wenn Ihre Antwort nahe an der Grenze landet, lassen Sie sie von Ihrer nationalen Behörde bestätigen, statt sie in einer Management-Sitzung zu entscheiden.
3. Ändert eine Ausnahme oder eine nationale Regel das Ergebnis?
Mitgliedstaaten können zusätzliche Einrichtungen in den Anwendungsbereich holen, und sektorspezifisches EU-Recht kann Vorrang haben. Das klarste Beispiel ist die Finanzbranche: Für Banken und Finanzmarktakteure gilt der Digital Operational Resilience Act (DORA) als das speziellere Regime für IKT-Risiken, diese Einrichtungen folgen also DORA statt den entsprechenden NIS2-Bestimmungen. Wenn Sie unsicher sind, was gilt, führt unser Leitfaden DORA versus NIS2 durch die Überlappung.

Wesentliche vs. wichtige Einrichtungen: die Unterscheidung, die Ihr Leben verändert
Wenn Sie in den Anwendungsbereich fallen, stuft NIS2 Sie als wesentlich oder wichtig ein, und der Unterschied liegt vor allem in der Aufsicht; die Pflichten bleiben weitgehend gleich. Die Sicherheitsmaßnahmen und Meldepflichten sind für beide im Wesentlichen dieselben, aber die Durchsetzungshaltung unterscheidet sich.
- Wesentliche Einrichtungen sind die größeren Organisationen in den Anhang-I-Sektoren hoher Kritikalität. Sie unterliegen proaktiver Aufsicht: Behörden können prüfen, auditieren und Nachweise verlangen, bevor irgendetwas schiefgegangen ist.
- Wichtige Einrichtungen sind, grob gesagt, die mittelgroßen Organisationen und jene in den Anhang-II-Sektoren. Sie unterliegen reaktiver Aufsicht: Behörden handeln auf Anhaltspunkte für ein Problem hin statt routinemäßig.
Beide können mit Bußgeldern belegt werden, und beide müssen dieselbe Baseline erfüllen. Die praktische Konsequenz: Wesentliche Einrichtungen sollten mit Prüfungen auch ohne Vorfall rechnen, für sie ist "wir kümmern uns darum, wenn jemand fragt" also eine gefährliche Haltung.
Was NIS2 verlangt, sobald Sie im Anwendungsbereich sind
Drei Pflichten leisten den Großteil der Arbeit, und in ihnen lebt ein Compliance-Programm.
Die zehn Maßnahmen des Artikels 21
Artikel 21 legt mindestens zehn Risikomanagementmaßnahmen fest: Risikoanalyse und Informationssicherheitskonzepte; Bewältigung von Sicherheitsvorfällen; Betriebskontinuität und Krisenmanagement; Sicherheit der Lieferkette; Sicherheit bei Erwerb, Entwicklung und Wartung einschließlich Schwachstellenmanagement; Konzepte zur Bewertung der Wirksamkeit der Maßnahmen; grundlegende Cyberhygiene und Schulungen; Kryptografie und Verschlüsselung; Personalsicherheit, Zugriffskontrolle und Anlagenmanagement; sowie Multi-Faktor-Authentifizierung und gesicherte Kommunikation. Das sind die Controls, die Sie umsetzen und nachweisen müssen. Sie sehen gleich gewichtet aus, und das täuscht. Richtlinien, Kryptografie und Zugriffskontrolle bestehen größtenteils darin aufzuschreiben und aufzuräumen, was eine kompetente IT-Funktion ohnehin tut. Die Sicherheit der Lieferkette ist die Maßnahme, die sich zieht, weil sie davon abhängt, dass Lieferanten Ihnen antworten - und interner Einsatz beschleunigt das nicht.
Verantwortung des Leitungsorgans, Artikel 20
NIS2 nimmt das Leitungsorgan in die Verantwortung. Die Geschäftsleitung muss die Cybersicherheitsmaßnahmen billigen, ihre Umsetzung überwachen und Schulungen absolvieren, und sie kann für Versäumnisse haftbar gemacht werden. Diese Pflicht bleibt beim Leitungsorgan selbst, und Aufsichtsbehörden prüfen sie. Sie ist zugleich der günstigste Posten auf der Liste. Ein datierter Vorstandsbeschluss, der die Maßnahmen billigt, und ein Schulungsnachweis mit Namen darauf sind ein Nachmittag Verwaltungsarbeit, und sie gehören zu den ersten Dingen, die eine Aufsichtsbehörde sehen will.
Die Meldefrist des Artikels 23
Bei einem erheblichen Sicherheitsvorfall setzt NIS2 einen dreistufigen Zeitplan: eine Frühwarnung binnen 24 Stunden nach Kenntnisnahme, eine Meldung des Vorfalls binnen 72 Stunden und einen Abschlussbericht binnen eines Monats, eingereicht bei Ihrem nationalen CSIRT oder der zuständigen Behörde. Die erste Stufe ist eine faire Frist, denn die Frühwarnung verlangt sehr wenig Detail. Woran sie scheitert, ist internes Zögern, weil niemand eine Flagge heben will, solange unklar ist, ob der Vorfall als erheblich zählt. Legen Sie vorab fest, wer auf Basis unvollständiger Informationen melden darf, und stellen Sie klar, dass genau das erwartet wird.
Sanktionen und persönliche Haftung
NIS2 gibt den Aufsichtsbehörden echte Zähne. Bei wesentlichen Einrichtungen können Bußgelder bis zu 10 Millionen Euro oder 2% des gesamten weltweiten Jahresumsatzes erreichen, je nachdem, welcher Betrag höher ist; bei wichtigen Einrichtungen bis zu 7 Millionen Euro oder 1,4%. Über Bußgelder hinaus können Behörden konkrete Abhilfemaßnahmen anordnen und in schweren Fällen verantwortliche Personen vorübergehend von Leitungsfunktionen suspendieren. Zusammen mit der Verantwortungsregel des Artikels 20 ist das der Grund, warum NIS2 ein Thema für die Unternehmensleitung ist.
Siebenundzwanzig nationale Gesetze statt eines einzigen
Weil NIS2 eine Richtlinie ist, leben Ihre tatsächlichen Pflichten in der Umsetzung Ihres Mitgliedstaats. Deutschlands NIS2-Umsetzung zum Beispiel bringt eigene Registrierungs- und BSI-Pflichten mit; andere Staaten haben eigene Portale, Behörden und Fristen. Wer in mehreren Ländern tätig ist, unterliegt NIS2 faktisch mehrfach, und die Mechanik von Registrierung und Meldung unterscheidet sich jedes Mal. Das ist der schwächste Teil des Entwurfs. Eine gemeinsame Baseline, ausgeliefert über getrennte nationale Gesetze, bedeutet: Die Substanz reist mit, die Mechanik bleibt zurück, und die Kosten treffen am härtesten die grenzüberschreitenden Gruppen, die die Richtlinie am meisten erreichen will. Software macht die Liste beherrschbar; verschwinden lässt sie nichts. Klären Sie Ihr nationales Gesetz und die zuständige Behörde früh, denn dort findet die Einreichung tatsächlich statt.
Was tun, wenn Sie im Anwendungsbereich sind
- Bestätigen Sie Anwendungsbereich und Rolle formell, je rechtlicher Einheit und je Land: im Anwendungsbereich oder außerhalb, wesentlich oder wichtig, und unter welchem nationalen Gesetz.
- Registrieren Sie sich bei der nationalen Behörde, wo verlangt, innerhalb der nationalen Frist.
- Führen Sie eine Gap-Analyse gegen die zehn Maßnahmen des Artikels 21 durch und schließen Sie die Lücken, mit konzentriertem Einsatz bei Vorfallsmeldung, Lieferkette und Governance - dort bleiben die meisten Organisationen zurück. Budgetieren Sie die Zeit ehrlich: Den Anwendungsbereich zu bestätigen ist ein Tag Lektüre, die Gap-Analyse dauert einige Wochen, und das Schließen der Lieferketten-Lücken zieht sich über Monate, weil es sich im Tempo Ihrer Lieferanten bewegt.
- Stellen Sie den Artikel-23-Meldeworkflow auf, bevor Sie ihn brauchen, damit die 24-Stunden-Frühwarnung einem eingeübten Prozess folgt.
- Holen Sie die Unternehmensleitung an Bord, billigen Sie die Maßnahmen formell und dokumentieren Sie die Artikel-20-Schulung.
- Nutzen Sie, was Sie schon haben. Wenn Sie ISO 27001 halten oder DORA betreiben, überlappt vieles mit NIS2; ein Crosswalk lässt Sie die gemeinsamen Controls einmal erfüllen.
Wenn Sie Software für all das suchen, sehen Sie, wie Venvera NIS2 handhabt, vergleichen Sie den Markt in unserer Übersicht zu NIS2-Compliance-Software oder lesen Sie den Vergleich Vanta-Alternative für NIS2, wenn Sie ein Tool auswählen.
Häufig gestellte Fragen
Wer muss NIS2 einhalten?
Grob gesagt mittlere und große Organisationen (etwa ab 50 Beschäftigten oder über 10 Millionen Euro Umsatz), die in einem der achtzehn Sektoren aus Anhang I und Anhang II der Richtlinie tätig sind, plus bestimmte Einrichtungen, die wegen der Kritikalität ihres Dienstes unabhängig von der Größe erfasst sind, etwa DNS-Anbieter und Vertrauensdiensteanbieter. Finanzunternehmen folgen für IKT-Risiken in der Regel stattdessen DORA.
Was unterscheidet wesentliche von wichtigen Einrichtungen?
Beide müssen dieselben Sicherheits- und Meldepflichten erfüllen. Der Unterschied liegt in der Aufsicht: Wesentliche Einrichtungen (größer, Anhang-I-Sektoren) unterliegen proaktiven Audits und Prüfungen, während wichtige Einrichtungen (mittelgroß und Anhang-II-Sektoren) reaktiver Aufsicht unterliegen, die durch Anhaltspunkte für ein Problem ausgelöst wird. Beide können mit Bußgeldern belegt werden.
Was unterscheidet NIS2 von der ursprünglichen NIS-Richtlinie?
NIS2 weitet die erfassten Sektoren aus, legt eine gemeinsame EU-Baseline aus zehn Sicherheitsmaßnahmen fest, führt einen strengen Meldezeitplan von 24 Stunden / 72 Stunden / 1 Monat ein, verlagert die Verantwortung mit persönlicher Haftung auf das Leitungsorgan und erhöht die Sanktionen. NIS1 erfasste weniger Betreiber und überließ mehr dem nationalen Ermessen, was zu ungleichmäßigem Schutz führte.
Wie hoch sind die NIS2-Bußgelder?
Bei wesentlichen Einrichtungen bis zu 10 Millionen Euro oder 2% des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist; bei wichtigen Einrichtungen bis zu 7 Millionen Euro oder 1,4%. Behörden können außerdem Abhilfemaßnahmen anordnen und in schweren Fällen verantwortliche Führungskräfte vorübergehend suspendieren.
Ist NIS2 in der ganzen EU gleich?
Die Kernpflichten sind gemeinsam, aber NIS2 ist eine Richtlinie, die in 27 nationale Gesetze umgesetzt wird, jedes mit eigener Behörde, eigenem Registrierungsverfahren und eigenen Fristen. Ein multinationales Unternehmen erfüllt die Vorgaben faktisch je Land. Klären Sie Ihre nationale Umsetzung und die zuständige Behörde.
Wir haben bereits ISO 27001. Sind wir NIS2-konform?
Nicht automatisch, aber Sie sind auf einem guten Weg. ISO 27001 deckt viel von den Artikel-21-Maßnahmen ab, aber NIS2 fügt die Meldefrist, die Verantwortung und Schulung des Leitungsorgans, Lieferketten-Spezifika und die nationale Registrierung hinzu. Ein Crosswalk lässt Sie die Überlappung wiederverwenden und sich auf die wirklich neuen Teile konzentrieren.
Primärquellen
- Richtlinie (EU) 2022/2555 (NIS2) - der maßgebliche Text, einschließlich der Anhänge I und II (Sektoren), Artikel 20 (Governance), Artikel 21 (Maßnahmen), Artikel 23 (Meldungen) und Artikel 34 (Sanktionen). EUR-Lex.
- ENISA - NIS2-Richtlinie - Umsetzungsleitlinien und der Rahmen für wesentliche/wichtige Einrichtungen. enisa.europa.eu.
Hinweis zum Geltungsbereich. Dieser Leitfaden fasst die gemeinsamen EU-Regeln zusammen. Ihre genauen Pflichten hängen von der Umsetzung Ihres Mitgliedstaats ab; klären Sie Ihr nationales Gesetz und die zuständige Behörde, bevor Sie handeln. Größenschwellen und Sektordefinitionen folgen der Richtlinie und ihren Anhängen.
Anwendungsbereich bestätigt? Betreiben Sie NIS2 als die Regulierung, die sie ist.
Venvera behandelt NIS2 nativ: eine Gap-Analyse gegen die zehn Maßnahmen des Artikels 21, die Artikel-23-Fristen von 24 Stunden / 72 Stunden / 1 Monat als lebendiger Workflow, Verantwortung und Schulung des Leitungsorgans, Scoping je Land und ein Crosswalk, der Ihre Nachweise aus ISO 27001 und DORA wiederverwendet. Pauschalpreise ab 399 EUR/Monat, EU-Datenresidenz. Zum NIS2-Modul oder starten Sie mit einem kostenlosen Compliance-Check.
Von Alexander Sverdlov, CEO und Gründer, Venvera. Veröffentlicht am 20. Juli 2026 - Zuletzt geprüft am 20. Juli 2026.



