Die EU-Richtlinie NIS2 verpflichtet Zehntausende KMU zu einem Mindestniveau an Cyber-Sicherheit. Aber wer genau ist betroffen — und wer nicht? Drei Kriterien entscheiden. Wir gehen sie mit Ihnen durch.
NIS2 ist keine „schön wäre schön"-Empfehlung. Wer betroffen ist und die Anforderungen nicht umsetzt, riskiert Bußgelder bis 10 Mio. € oder 2 % des weltweiten Jahresumsatzes — und die Geschäftsführung haftet persönlich. Umgekehrt: Wer nicht betroffen ist, muss nicht panisch aufrüsten. Klarheit spart also Geld und Nerven.
NIS2 gilt für 18 Sektoren, aufgeteilt in „Anhang I" (hochkritisch) und „Anhang II" (kritisch). Zu den hochkritischen Sektoren zählen unter anderem Energie, Verkehr, Bankwesen, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur (Rechenzentren, DNS, TLD-Registrare), IKT-Dienstleistungen und die öffentliche Verwaltung. Zu den kritischen Sektoren zählen Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, verarbeitendes Gewerbe (u. a. Medizinprodukte, Elektronik, Maschinen, Fahrzeuge), digitale Anbieter (Online-Marktplätze, Suchmaschinen, soziale Netzwerke) und Forschung.
Wenn Ihr Betrieb in keinem dieser Sektoren tätig ist, sind Sie direkt nicht betroffen — aber lesen Sie trotzdem Kriterium 3 weiter unten.
Innerhalb der betroffenen Sektoren gilt eine Größen-Schwelle. NIS2 unterscheidet:
Kleinere Unternehmen sind i. d. R. nicht direkt erfasst — es sei denn, ihr Sektor gilt als besonders kritisch (Trinkwasser, DNS-Anbieter etc.), dann greift die Pflicht auch bei kleineren Betrieben.
Das oft übersehene dritte Kriterium: Auch wenn Sie selbst nicht NIS2-pflichtig sind, können Sie es indirekt werden. NIS2 fordert von pflichtigen Unternehmen ausdrücklich Lieferketten-Sicherheit — also Anforderungen an ihre IT-Dienstleister, Cloud-Anbieter, Software-Lieferanten und Zulieferer.
Konkret: Wenn Sie IT-Dienstleistungen an eine NIS2-pflichtige Kanzlei, Klinik oder Kommune verkaufen, wird diese Firma von Ihnen verlangen, dass Sie ebenfalls bestimmte Sicherheitsstandards einhalten. Zunehmend landen NIS2-Anforderungen in Ausschreibungen und Rahmenverträgen.
Beantworten Sie drei Fragen:
Ist eine davon „ja", lohnt ein zweiter Blick. Sind Frage 1 und 2 „ja", sind Sie sehr wahrscheinlich pflichtig — und sollten mit der Gap-Analyse gegen die zehn Art.-21-Maßnahmen beginnen.
Dann führt der Weg über eine geordnete Umsetzung: Risikoanalyse, Incident-Handling, Business-Continuity, Lieferketten-Sicherheit, Cyber-Hygiene, MFA und die anderen Art.-21-Maßnahmen. Unsere NIS2-Landing zeigt alle zehn Bereiche mit konkreten Umsetzungshinweisen — und unser Cyber-Security-Check nach DIN SPEC 27076 ist der pragmatische Einstieg.
Sie sind unsicher, ob Sie betroffen sind? Ein 30-minütiges Vorgespräch ist kostenfrei und schafft Klarheit — dokumentiert, mit Argumenten für Aufsichtsbehörde und Geschäftsführung.