Bin ich von NIS2 betroffen? Der Test in 3 Fragen
Sektor, Größe, Ausnahmen: drei Fragen entscheiden, ob NIS2 für Ihr Unternehmen gilt. Und was zu tun ist, wenn die ehrliche Antwort Nein lautet.
Die Frage kommt fast immer auf dieselbe Weise: Ein Kunde, ein Versicherer oder ein Wirtschaftsprüfer sagt das Wort „NIS2", und niemand im Unternehmen kann mit Sicherheit sagen, ob der Rechtsrahmen anwendbar ist. Was man dazu online findet, hilft nur begrenzt weiter — ein guter Teil davon hat ein wirtschaftliches Interesse daran, dass Sie mit Ja antworten.
Der Anwendungsbereich selbst ist erheblich enger als der Lärm darum herum. Die Richtlinie definiert ihn in einem einzigen Artikel, und dieser Artikel liest sich wie ein Test mit drei Fragen: der Sektor, die Größe und schließlich die Fälle, in denen die Größe keine Rolle spielt. Wer alle drei mit Nein beantwortet, ist keine regulierte Einrichtung im Sinne des Textes — und das gehört klar gesagt, weil es zutrifft. Es bedeutet nicht, dass das Thema Sie nie erreichen wird; der vierte Abschnitt erklärt, warum.
Bezugstext ist die Richtlinie (EU) 2022/2555 vom 14. Dezember 2022 „über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union", kurz NIS-2-Richtlinie. In Deutschland gilt allerdings nicht die Richtlinie unmittelbar, sondern das sie umsetzende BSI-Gesetz — und dieser Artikel unterscheidet beides konsequent, statt sie zu vermischen.
Frage 1: Steht Ihre Tätigkeit in Anhang I oder Anhang II?#
Das ist der erste Filter und der trennschärfste. Artikel 2 Absatz 1 der Richtlinie gilt nur für „öffentliche oder private Einrichtungen einer in Anhang I oder II genannten Art". Diese beiden Anhänge sind eine abschließende Liste: Ein Unternehmen, dessen Tätigkeit dort nicht auftaucht, liegt außerhalb des Anwendungsbereichs — unabhängig von seiner Größe, seinem Umsatz und davon, wie sehr seine Kunden von ihm abhängen.
Anhang I trägt die Überschrift „Sektoren mit hoher Kritikalität" und enthält elf Sektoren, mehrere davon in Teilsektoren untergliedert.
| Sektor (Anhang I) | Was die Zeile im Kern erfasst |
|---|---|
| Energie | Elektrizität, Fernwärme und Fernkälte, Erdöl, Gas, Wasserstoff |
| Verkehr | Luftverkehr, Schienenverkehr, Schifffahrt, Straßenverkehr |
| Bankwesen | Kreditinstitute |
| Finanzmarktinfrastrukturen | Betreiber von Handelsplätzen, zentrale Gegenparteien |
| Gesundheitswesen | Gesundheitsdienstleister, EU-Referenzlaboratorien, Forschung und Entwicklung von Arzneimitteln, Herstellung pharmazeutischer Grundstoffe, bestimmte kritische Medizinprodukte |
| Trinkwasser | Lieferanten und Versorger von Wasser für den menschlichen Gebrauch |
| Abwasser | Einrichtungen, die Abwasser sammeln, entsorgen oder behandeln |
| Digitale Infrastruktur | Internetknoten, DNS-Dienste, TLD-Registries, Cloud-Computing, Rechenzentrumsdienste, Content Delivery Networks, Vertrauensdiensteanbieter, öffentliche Telekommunikationsnetze und -dienste |
| Verwaltung von IKT-Diensten (B2B) | Managed Service Provider (MSP) und Managed Security Service Provider (MSSP) |
| Öffentliche Verwaltung | Einrichtungen der Zentralregierung und, nach Maßgabe des Mitgliedstaats, der regionalen Ebene |
| Weltraum | Betreiber von Bodeninfrastrukturen, die weltraumgestützte Dienste unterstützen |
Anhang II trägt die Überschrift „Sonstige kritische Sektoren". Er ist kürzer — und derjenige, den Industrieunternehmen am häufigsten zu lesen vergessen.
| Sektor (Anhang II) | Was die Zeile im Kern erfasst |
|---|---|
| Post- und Kurierdienste | Postdiensteanbieter einschließlich Kurierdiensten |
| Abfallbewirtschaftung | Unternehmen, deren Haupttätigkeit die Abfallbewirtschaftung ist |
| Produktion, Herstellung und Handel mit chemischen Stoffen | Herstellung und Vertrieb von Stoffen und Gemischen, Produktion von Erzeugnissen daraus |
| Produktion, Verarbeitung und Vertrieb von Lebensmitteln | Lebensmittelunternehmen im Großhandel sowie in industrieller Produktion und Verarbeitung |
| Verarbeitendes Gewerbe | Medizinprodukte und In-vitro-Diagnostika; Datenverarbeitungsgeräte, elektronische und optische Erzeugnisse; elektrische Ausrüstungen; Maschinenbau; Kraftwagen, Anhänger und Sattelanhänger; sonstiger Fahrzeugbau |
| Anbieter digitaler Dienste | Online-Marktplätze, Online-Suchmaschinen, Plattformen für soziale Netzwerke |
| Forschung | Forschungseinrichtungen |
Zwei Lesehinweise, bevor man in die eine oder andere Richtung zu schnell schließt. Erstens: Der Sektor genügt nicht — maßgeblich ist die Einrichtungsart, die in der dritten Spalte der Anhänge genannt wird. Viele Zeilen verweisen auf eine präzise Definition aus einem anderen europäischen Rechtsakt: ein „Kreditinstitut" im Sinne der Verordnung (EU) Nr. 575/2013, ein „Gesundheitsdienstleister" im Sinne der Richtlinie 2011/24/EU und so fort. „Im Gesundheitswesen tätig" im Alltagssinn heißt also nicht automatisch, eine Einrichtungsart der Anhang-I-Zeile Gesundheitswesen zu sein.
Zweitens, und das ist die deutsche Besonderheit: Das BSIG führt dieselbe Systematik in eigenen Anlagen. Anlage 1 BSIG trägt die Überschrift „Sektoren besonders wichtiger und wichtiger Einrichtungen", Anlage 2 BSIG die Überschrift „Sektoren wichtiger Einrichtungen". Die Zuschnitte sind nicht identisch mit denen der Richtlinie: Managed Service Provider und Managed Security Service Provider stehen im BSIG nicht in einem eigenen Sektor für IKT-Dienstleistungsmanagement, sondern als Einrichtungsarten innerhalb des Sektors „Digitale Infrastruktur" der Anlage 1. Für die Einordnung eines IT-Dienstleisters in Deutschland ist deshalb die Anlage maßgeblich, nicht der Anhang.
Frage 2: Erreicht Ihr Unternehmen die Größenschwellen?#
Der zweite Filter gilt kumulativ zum ersten: Man muss in einer Anlage stehen und eine bestimmte Größe erreichen. Die Richtlinie formuliert das über einen Verweis — sie gilt für Einrichtungen, die „als mittlere Unternehmen im Sinne des Artikels 2 des Anhangs der Empfehlung 2003/361/EG gelten oder die Schwellenwerte für mittlere Unternehmen gemäß Absatz 1 des genannten Artikels überschreiten". Praktisch heißt das: mindestens 50 Beschäftigte oder ein Jahresumsatz und eine Jahresbilanzsumme von jeweils über 10 Millionen Euro.
Das BSIG buchstabiert dieselbe Logik konkreter aus, und zwar in § 28 BSIG, der die beiden deutschen Kategorien direkt an Größenbänder knüpft.
| Kategorie nach § 28 BSIG | Größenband für Einrichtungsarten der Anlagen |
|---|---|
| Besonders wichtige Einrichtung | Mindestens 250 Mitarbeiter oder ein Jahresumsatz von über 50 Millionen Euro und zudem eine Jahresbilanzsumme von über 43 Millionen Euro (Einrichtungsarten der Anlage 1) |
| Wichtige Einrichtung | Mindestens 50 Mitarbeiter oder ein Jahresumsatz und eine Jahresbilanzsumme von jeweils über 10 Millionen Euro (Einrichtungsarten der Anlagen 1 und 2) |
| Unterhalb dieser Bänder | Keine besonders wichtige und keine wichtige Einrichtung — vorbehaltlich der größenunabhängigen Fälle |
Neben diesen Bändern kennt § 28 BSIG Einrichtungen, die unabhängig von ihrer Größe erfasst sind: Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter, Top-Level-Domain-Name-Registries und DNS-Diensteanbieter zählen zu den besonders wichtigen Einrichtungen, Vertrauensdiensteanbieter zu den wichtigen. Für Anbieter öffentlich zugänglicher Telekommunikationsdienste und Betreiber öffentlicher Telekommunikationsnetze gelten eigene, abweichende Schwellen.
Drei Punkte entscheiden die Grenzfälle, und sie werden regelmäßig übersehen.
Erstens wird nicht zwingend nur die juristische Person gerechnet, an die Sie gerade denken. § 28 Absatz 4 BSIG ordnet für die Bestimmung von Mitarbeiteranzahl, Jahresumsatz und Jahresbilanzsumme die Anwendung der Empfehlung 2003/361/EG an — mit Ausnahme des Artikels 3 Absatz 4 ihres Anhangs, also jener Regel, die ein zu mindestens 25 Prozent von öffentlichen Stellen kontrolliertes Unternehmen sonst aus der KMU-Definition herausnimmt. Die Richtlinie schließt dieselbe Regel in Artikel 2 Absatz 1 ebenfalls aus.
Zweitens enthält § 28 Absatz 4 BSIG eine Klarstellung, die es in dieser Form in der Richtlinie nicht gibt: Die Daten von Partner- oder verbundenen Unternehmen sind nicht hinzuzurechnen, wenn die Einrichtung mit Blick auf Beschaffenheit und Betrieb ihrer informationstechnischen Systeme, Komponenten und Prozesse von diesen Unternehmen unabhängig ist. Eine Konzerntochter mit eigener, getrennt betriebener IT wird also nicht automatisch über die Konzernzahlen in den Anwendungsbereich gezogen — das ist eine Prüfung, keine Selbstverständlichkeit, und sie gehört dokumentiert.
Drittens setzt die Richtlinie eine Untergrenze, keine Obergrenze. Artikel 5 hält fest, dass sie die Mitgliedstaaten nicht daran hindert, Bestimmungen zu erlassen oder beizubehalten, die ein höheres Cybersicherheitsniveau gewährleisten. Die europäische Rechnung liefert eine belastbare Antwort, aber nicht die endgültige: Die gibt das nationale Recht.
Bin ich „besonders wichtige" oder „wichtige Einrichtung"?#
Das ist die Frage, die unmittelbar auf ein doppeltes Ja folgt. Die Richtlinie unterscheidet in Artikel 3 zwischen wesentlichen und wichtigen Einrichtungen; das BSIG spricht von besonders wichtigen und wichtigen Einrichtungen. Die Risikomanagementmaßnahmen selbst unterscheiden sich dadurch nicht — was sich unterscheidet, ist die Aufsicht.
| Kategorie | Wer im Wesentlichen dazugehört |
|---|---|
| Besonders wichtige Einrichtung (§ 28 Absatz 1 BSIG) | Betreiber kritischer Anlagen; qualifizierte Vertrauensdiensteanbieter, TLD-Name-Registries und DNS-Diensteanbieter; bestimmte Telekommunikationsanbieter; Einrichtungsarten der Anlage 1 oberhalb des oberen Größenbands |
| Wichtige Einrichtung (§ 28 Absatz 2 BSIG) | Vertrauensdiensteanbieter; bestimmte kleinere Telekommunikationsanbieter; Einrichtungsarten der Anlagen 1 und 2 oberhalb des unteren Größenbands, soweit sie nicht besonders wichtig sind |
Die praktisch wichtige Lesart passt in einen Satz: „Wichtige Einrichtung" ist keine Kategorie zweiter Klasse, die man später erledigen kann. Sie ist die Auffangkategorie für alles, was in den Anwendungsbereich fällt, ohne besonders wichtig zu sein — und sie ist deutlich stärker besetzt als die andere.
Für IT-Dienstleister heißt das konkret: Ein Managed Service Provider mit 300 Beschäftigten ist eine Einrichtungsart der Anlage 1 oberhalb des oberen Bands und damit besonders wichtige Einrichtung. Ein MSP mit 80 Beschäftigten fällt ebenfalls in den Anwendungsbereich, aber als wichtige Einrichtung. Die Grenze verläuft nicht entlang der gefühlten Kritikalität der erbrachten Leistung, sondern entlang der Größe.
Frage 3: Greift eine der größenunabhängigen Ausnahmen?#
Artikel 2 Absatz 2 der Richtlinie eröffnet eine Reihe von Fällen, in denen sie „unabhängig von ihrer Größe" gilt. Diese Fälle schaffen keine neuen Sektoren: Sie betreffen Einrichtungen, die ohnehin in Anhang I oder II stehen und allein an den Schwellenwerten herausgefallen wären. Es ist der Filter, den sehr kleine Organisationen zu prüfen vergessen — dabei zielt gerade er auf sie.
| Fall der Richtlinie | Was er erfasst |
|---|---|
| Artikel 2 Absatz 2 Buchstabe a | Anbieter öffentlicher elektronischer Kommunikationsnetze oder öffentlich zugänglicher elektronischer Kommunikationsdienste; Vertrauensdiensteanbieter; TLD-Name-Registries und DNS-Diensteanbieter |
| Artikel 2 Absatz 2 Buchstabe b | Die Einrichtung ist in einem Mitgliedstaat der einzige Anbieter eines Dienstes, der für die Aufrechterhaltung kritischer gesellschaftlicher oder wirtschaftlicher Tätigkeiten unerlässlich ist |
| Artikel 2 Absatz 2 Buchstabe c | Eine Störung des Dienstes könnte erhebliche Auswirkungen auf die öffentliche Sicherheit, die öffentliche Ordnung oder die öffentliche Gesundheit haben |
| Artikel 2 Absatz 2 Buchstabe d | Eine Störung könnte ein erhebliches Systemrisiko auslösen, insbesondere bei möglicher grenzüberschreitender Wirkung |
| Artikel 2 Absatz 2 Buchstabe e | Die Einrichtung ist wegen ihrer besonderen Bedeutung auf nationaler oder regionaler Ebene für den Sektor oder für andere voneinander abhängige Sektoren kritisch |
| Artikel 2 Absatz 2 Buchstabe f | Einrichtungen der öffentlichen Verwaltung der Zentralregierung sowie bestimmte Einrichtungen auf regionaler Ebene |
| Artikel 2 Absatz 3 | Einrichtungen, die als kritische Einrichtungen nach der Richtlinie (EU) 2022/2557 ermittelt wurden |
| Artikel 2 Absatz 4 | Einrichtungen, die Domain-Namen-Registrierungsdienste erbringen |
Die Buchstaben b bis e haben eine Eigenschaft, die man verstehen muss, um sich nicht zu irren: Es sind keine Kästchen, die man selbst ankreuzt. Es sind Kriterien, anhand derer ein Mitgliedstaat Einrichtungen ermittelt und in seine Liste aufnimmt. Man wird nicht dadurch „einziger Anbieter in einem Mitgliedstaat", dass man davon überzeugt ist, sondern dadurch, dass die zuständige Behörde einen so einordnet. Erscheint einer dieser Fälle plausibel, ist die richtige Haltung weder Ignorieren noch Selbstzuordnung, sondern die Frage an die Behörde.
Anders funktionieren Artikel 2 Absatz 2 Buchstabe a sowie die Absätze 3 und 4: Sie hängen an einer objektiven Eigenschaft — ein öffentliches Netz betreiben, Vertrauensdiensteanbieter sein, Domain-Namen-Registrierungsdienste erbringen — und nicht an einer Ermessensentscheidung. Wer darunter fällt, für den stellt sich die Größenfrage schlicht nicht.
Und wenn keine der drei Fragen auf mich zutrifft?#
Dann sind Sie keine regulierte Einrichtung im Sinne von NIS2, und niemand sollte Ihnen etwas anderes erzählen. Das ist die Lage der meisten kleinen IT-Dienstleister: Die Einrichtungsart steht durchaus in der Anlage 1, aber die Größenbänder lassen sie außerhalb des unmittelbaren Anwendungsbereichs.
Und trotzdem kommt der Lieferanten-Sicherheitsfragebogen. Nicht aus Versehen und nicht aus Übereifer, sondern über die Lieferkette. Artikel 21 der Richtlinie verlangt von regulierten Einrichtungen, die Sicherheit der Lieferkette als eigenständigen Bereich des Risikomanagements zu behandeln und dabei die spezifischen Schwachstellen jedes unmittelbaren Lieferanten sowie die Qualität von dessen Cybersicherheitspraxis zu berücksichtigen; in Deutschland setzt § 30 BSIG diese Pflicht um. Ein IT-Dienstleister mit administrativen Zugängen zur Infrastruktur seines Kunden ist genau der Lieferant, den diese Pflicht meint.
Das ist eine Unterscheidung, keine Wortklauberei. Ihr Kunde verlangt nicht, dass Sie NIS2 einhalten — die Richtlinie richtet sich nicht an Sie. Er verlangt den Nachweis, dass Sie nicht das schwache Glied sind, an dem seine eigene Konformität hängt. Der vollständige Mechanismus und das, was regulierte Kunden konkret verlangen, stehen in einem eigenen Beitrag zur Lieferkette.
Die praktische Folge ist unbequem für alle, die auf ein befreiendes Nein gehofft hatten: Drei Mal Nein befreit von regulatorischen Pflichten, nicht von Kundenfragen. Und in der Praxis kommen die Kundenfragen früher.
Wo prüfe ich offiziell, ob ich betroffen bin?#
Beim BSI, und nirgendwo sonst. Das Bundesamt stellt dafür eine NIS-2-Betroffenheitsprüfung bereit — einen Fragebogen, der Sektor, Einrichtungsart und Größenangaben abfragt und daraus eine Einordnung ableitet. Die begleitenden Informationen für regulierte Unternehmen stehen auf der NIS-2-Seite des BSI.
Zwei Dinge dazu, die man wissen sollte. Erstens ist die Betroffenheitsprüfung eine Hilfestellung, keine behördliche Feststellung: Die Einordnung obliegt der Einrichtung selbst. Zweitens ändern sich Verfahren und Fristen auf nationaler Ebene — deshalb nennt dieser Beitrag keine Termine und verweist stattdessen auf die Quelle, die sie führt. Wer zur Registrierungspflicht und ihrer Frist mehr braucht, findet das in einem gesonderten Beitrag, der sich ausschließlich damit befasst.
Ein methodischer Hinweis, bevor Sie loslegen: Dokumentieren Sie Ihre Herleitung, während Sie sie anstellen. Den zugeordneten Sektor, die Einrichtungsart der Anlage, auf die Sie sich stützen oder eben nicht, Mitarbeiterzahl und Finanzkennzahlen samt Stichtag. Ein Ergebnis „nicht betroffen" ohne Spur der Herleitung ist zwei Jahre später gegenüber einem Kunden, einem Versicherer oder einem Käufer kaum zu verteidigen — und muss jedes Mal von vorn erarbeitet werden, wenn jemand erneut fragt.
Was fange ich mit der Antwort an — so oder so?#
Die eigentliche Arbeit ähnelt sich auf beiden Seiten der Grenze erstaunlich stark, und genau das nimmt der Anwendungsbereichsfrage ihre Dramatik.
Fallen Sie in den Anwendungsbereich, gibt der Text die Antwort vor: Risikomanagementmaßnahmen, Meldepflichten bei Sicherheitsvorfällen, Verantwortung der Geschäftsleitung, Aufsicht durch das BSI. Der Leitfaden für IT-Dienstleister geht diese Pflichten und die zugehörigen Fristen durch.
Fallen Sie nicht darunter, geben Ihre Kunden die Antwort vor — und sie verlangen dasselbe Fundament: wissen, wo man steht, es belegen können und es in sechs Monaten erneut belegen können. Genau darum geht es in Konformität dauerhaft nachweisen: Ein zu einem Stichtag festgestellter Zustand ist nur etwas wert, wenn er fortgeschrieben wird — eine fehlende Messung ist ein fehlender Nachweis, kein günstiger Befund.
In beiden Fällen ist der vernünftige Einstieg eine Standortbestimmung der eigenen Reife statt eines Konformitätsprojekts. Die 42 Maßnahmen der Cyberhygiene sind eine frei verfügbare Grundlage dafür, und der ReCyF-Referenzrahmen gibt dieser Standortbestimmung eine Struktur nach Zielen, die von Kunde zu Kunde und von Jahr zu Jahr wiederverwendbar ist.
Vigicap führt diese Standortbestimmung durch — dieselben Ziele, die Sie Ihren Kunden abverlangen, diesmal auf die eigene Organisation angewandt, während der kostenlosen Testphase.
Als Nächstes lesen
NIS2-Lieferkette: Was Ihre Kunden verlangen
§ 30 BSIG verpflichtet Ihre regulierten Kunden, Lieferantenrisiken zu steuern. Was in deren Fragebögen steht und wie Sie das Beantworten zur Leistung machen.
NIS2: Die Registrierungsfrist ist abgelaufen
Die Frist nach § 33 BSIG ist verstrichen, die Kulanz des BSI ebenfalls. Was das für nicht registrierte Einrichtungen bedeutet — und für deren IT-Dienstleister.
NIS2: Warum die Lieferkette Sie trotzdem betrifft
Ihr Unternehmen bleibt unter den NIS2-Schwellen, doch regulierte Kunden verlangen trotzdem Nachweise. Warum das so ist und was sie konkret erwarten.