Quanovio

Richtlinie (EU) 2022/2555DVO (EU) 2024/2690 · Anhang

Was NIS2 verlangt und welche Teile ein System nachweisen kann.

Artikel 21 Absatz 2 der Richtlinie nennt zehn Risikomanagementmaßnahmen im Fließtext. Die Durchführungsverordnung (EU) 2024/2690 der Kommission macht daraus einen Anhang mit dreizehn nummerierten Punkten und Unteranforderungen — die einzige unionsweite Aufzählung, die präzise genug ist, um daran zu messen, und diejenige, die eine prüfende Stelle zitiert.

Für wen sie gilt

Die DVO (EU) 2024/2690 gilt unmittelbar für DNS-Diensteanbieter, TLD-Namenregister, Anbieter von Cloud-, Rechenzentrums- und Inhaltszustellnetzdiensten, Anbieter verwalteter Dienste und verwalteter Sicherheitsdienste, Online-Marktplätze, Suchmaschinen, Plattformen sozialer Netzwerke und Vertrauensdiensteanbieter. Andere wesentliche und wichtige Einrichtungen erfüllen Artikel 21 über das nationale Umsetzungsrecht. In beiden Fällen sind die nummerierten Anforderungen die technische Lesart von Artikel 21, weshalb sie hier verwendet werden.

Was sie ersetzt hat und seit wann sie gilt

NIS2 hat die Richtlinie (EU) 2016/1148 ersetzt, das erste unionsweite Cybersicherheitsgesetz, das sechs Sektoren abdeckte. Sie trat im Januar 2023 in Kraft. Die Mitgliedstaaten hatten bis zum 17. Oktober 2024 Zeit für die Umsetzung in nationales Recht, und NIS1 wurde zum 18. Oktober 2024 aufgehoben. Die Pflicht kommt also nicht erst — sie ist da, und sie erfasst nun achtzehn statt sechs Sektoren.

Die achtzehn Sektoren

Anhang I nennt die Sektoren mit hoher Kritikalität, Anhang II die sonstigen kritischen Sektoren. Welcher Anhang für Sie gilt, bestimmt zusammen mit Ihrer Größe, ob Sie eine wesentliche oder eine wichtige Einrichtung sind — was die Aufsicht und die Höhe der Geldbuße ändert, nicht die geltenden Maßnahmen.

Anhang ISektoren mit hoher Kritikalität

  • Energie
  • Verkehr
  • Bankwesen
  • Finanzmarktinfrastrukturen
  • Gesundheitswesen
  • Trinkwasser
  • Abwasser
  • Digitale Infrastruktur
  • Verwaltung von IKT-Diensten (Business-to-Business)
  • öffentliche Verwaltung
  • Weltraum

Anhang IISonstige kritische Sektoren

  • Post- und Kurierdienste
  • Abfallbewirtschaftung
  • Produktion, Herstellung und Handel mit chemischen Stoffen
  • Produktion, Verarbeitung und Vertrieb von Lebensmitteln
  • Verarbeitendes Gewerbe/Herstellung von Waren
  • Anbieter digitaler Dienste
  • Forschung

Die dreizehn Punkte

Zu jedem, was ein Überwachungssystem ehrlich sagen kann. Sechs sind Dokumente und Entscheidungen statt Ereignisse und werden als offen berichtet, zusammen mit dem Nachweis, den eine prüfende Stelle verlangen wird.

PunktAnforderungNachgewiesen durch
1Konzept für die Sicherheit von Netz- und InformationssystemenDokumente und Entscheidungen
2Konzept für das RisikomanagementDokumente und Entscheidungen
3Bewältigung von SicherheitsvorfällenMessung
4Betriebskontinuitäts- und KrisenmanagementTeilweise messbar
5Sicherheit der LieferketteDokumente und Entscheidungen
6Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von Netz- und InformationssystemenMessung
7Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen im Bereich der CybersicherheitDokumente und Entscheidungen
8Grundlegende Verfahren im Bereich der Cyberhygiene und Schulungen im Bereich der CybersicherheitTeilweise messbar
9KryptografieTeilweise messbar
10Sicherheit des PersonalsDokumente und Entscheidungen
11ZugriffskontrolleMessung
12Anlagen- und WertemanagementTeilweise messbar
13Sicherheit des Umfelds und physische SicherheitDokumente und Entscheidungen

Etwa ein Drittel der nummerierten Anforderungen wird durch Messung nachgewiesen. Eine Abdeckungsaussage, die über das hinausgeht, was ein Überwachungssystem beobachten kann, hält einer Prüfung nicht stand, deshalb wird der Rest als offen berichtet statt still als erfüllt gezählt.

MeldungArtikel 23

Die Frist beginnt mit der Kenntnis, nicht mit der Erkennung.

Ein erheblicher Sicherheitsvorfall ist dem nationalen CSIRT oder der zuständigen Behörde in drei Stufen zu melden. Die Fristen laufen ab dem Zeitpunkt, zu dem die Einrichtung Kenntnis von dem Vorfall erlangt.

024 h72 h1 Monat
24 Stunden unverzüglich, in jedem Fall aber innerhalb von 24 Stunden nach Kenntnisnahme des erheblichen Sicherheitsvorfalls, eine Frühwarnung, in der gegebenenfalls angegeben wird, ob der Verdacht besteht, dass der erhebliche Sicherheitsvorfall auf rechtswidrige oder böswillige Handlungen zurückzuführen ist oder grenzüberschreitende Auswirkungen haben könnte;
72 Stunden unverzüglich, in jedem Fall aber innerhalb von 72 Stunden nach Kenntnisnahme des erheblichen Sicherheitsvorfalls, eine Meldung über den Sicherheitsvorfall, in der gegebenenfalls die unter Buchstabe a genannten Informationen aktualisiert werden und eine erste Bewertung des erheblichen Sicherheitsvorfalls, einschließlich seines Schweregrads und seiner Auswirkungen, sowie gegebenenfalls die Kompromittierungsindikatoren angegeben werden;
1 Monat spätestens einen Monat nach Übermittlung der Meldung des Sicherheitsvorfalls gemäß Buchstabe b einen Abschlussbericht, der Folgendes enthält:

Zitiert aus der Richtlinie (EU) 2022/2555. Dies ist der verbindliche Wortlaut, keine Zusammenfassung von uns. Artikel 23 Absatz 4

Quanovio hält die erste Erkennung mit Zeitstempel fest, und genau damit vergleicht eine prüfende Stelle die Meldung. Die Meldung selbst ist ein Prozess, den Sie betreiben; kein Überwachungssystem kann sie für Sie abgeben, und eines, das dies behauptet, beschreibt in Wahrheit eine Warnmeldung.

Falle ich darunter?

Zwei Dinge entscheiden das: ob Ihre Tätigkeit zu einem der achtzehn Sektoren gehört und ob Sie über den Größenschwellen liegen. Einige Einrichtungen fallen unabhängig von ihrer Größe darunter. Der Wortlaut unten ist der der Richtlinie; der Assistent auf dieser Seite geht ihn mit Ihnen für Ihre Einrichtung durch.

Artikel 2 Absatz 1 — Anwendungsbereich
(1) Diese Richtlinie gilt für öffentliche oder private Einrichtungen der in den Anhang I oder II genannten Art, die nach Artikel 2 des Anhangs der Empfehlung 2003/361/EG als mittlere Unternehmen gelten oder die Schwellenwerte für mittlere Unternehmen nach Absatz 1 jenes Artikels überschreiten und ihre Dienste in der Union erbringen oder ihre Tätigkeiten dort ausüben. Artikel 3 Absatz 4 des Anhangs dieser Empfehlung gilt nicht für die Zwecke dieser Richtlinie.
Empfehlung 2003/361/EG, Artikel 2 des Anhangs — die Schwellenwerte
(1) Die Größenklasse der Kleinstunternehmen sowie der kleinen und mittleren Unternehmen (KMU) setzt sich aus Unternehmen zusammen, die weniger als 250 Personen beschäftigen und die entweder einen Jahresumsatz von höchstens 50 Mio. EUR erzielen oder deren Jahresbilanzsumme sich auf höchstens 43 Mio. EUR beläuft. (2) Innerhalb der Kategorie der KMU wird ein kleines Unternehmen als ein Unternehmen definiert, das weniger als 50 Personen beschäftigt und dessen Jahresumsatz bzw. Jahresbilanz 10 Mio. EUR nicht übersteigt.

Zitiert aus der Empfehlung 2003/361/EG, auf die die Richtlinie für ihre Schwellenwerte verweist. Recommendation 2003/361/EC

Artikel 3 Absatz 1 — wesentliche Einrichtungen
(1) Für die Zwecke dieser Richtlinie gelten als wesentliche Einrichtungen: a) Einrichtungen der in Anhang I aufgeführten Art, die die in Artikel 2 Absatz 1 des Anhangs der Empfehlung 2003/361/EG genannten Schwellenwerte für mittlere Unternehmen überschreiten; b) qualifizierte Vertrauensdiensteanbieter und Domänennamenregister der Domäne oberster Stufe sowie DNS-Diensteanbieter, unabhängig von ihrer Größe; c) Anbieter öffentlicher elektronischer Kommunikationsnetze oder öffentlich zugänglicher elektronischer Kommunikationsdienste, die nach Artikel 2 des Anhangs der Empfehlung 2003/361/EG genannten als mittlere Unternehmen gelten; d) Einrichtungen der öffentlichen Verwaltung nach Artikel 2 Absatz 2 Buchstabe f Ziffer i; e) sonstige Einrichtungen der in Anhang I oder II aufgeführten Art, die von einem Mitgliedstaat gemäß Artikel 2 Absatz 2 Buchstaben b bis e als wesentliche Einrichtungen eingestuft werden; f) Einrichtungen, die gemäß der Richtlinie (EU) 2022/2557 als kritische Einrichtungen eingestuft wurden und die in Artikel 2 Absatz 3 der vorliegenden Richtlinie genannt werden; g) sofern der Mitgliedstaat dies vorsieht, Einrichtungen, die von den Mitgliedstaaten vor dem 16. Januar 2023 gemäß der Richtlinie (EU) 2016/1148 oder nach nationalem Recht als Betreiber wesentlicher Dienste eingestuft wurden.
Artikel 3 Absatz 2 — wichtige Einrichtungen
(2) Für die Zwecke dieser Richtlinie gelten Einrichtungen der in Anhang I oder II aufgeführten Art, die nicht als wesentliche Einrichtungen im Sinne von Absatz 1 des vorliegenden Artikels gelten, als wichtige Einrichtungen. Dies schließt Einrichtungen ein, die von den Mitgliedstaaten gemäß Artikel 2 Absatz 2 Buchstaben b bis e als wichtige Einrichtungen eingestuft wurden.
Artikel 2 Absatz 2 — unabhängig von der Größe
(2) Unabhängig von der Größe der Einrichtungen gilt diese Richtlinie auch für Einrichtungen der in den Anhang I oder II genannten Art, wenn a) die Dienste erbracht werden von: i) Anbietern von öffentlichen elektronischen Kommunikationsnetzen oder von öffentlich zugänglichen elektronischen Kommunikationsdiensten; ii) Vertrauensdiensteanbietern; iii) Namenregistern der Domäne oberster Stufe und Domänennamensystem-Diensteanbietern; b) es sich bei der Einrichtung in einem Mitgliedstaat um den einzigen Anbieter eines Dienstes handelt, der für die Aufrechterhaltung kritischer gesellschaftlicher oder wirtschaftlicher Tätigkeiten unerlässlich ist; c) sich eine Störung des von der Einrichtung erbrachten Dienstes wesentlich auf die öffentliche Ordnung, die öffentliche Sicherheit oder die öffentliche Gesundheit auswirken könnte; d) eine Störung des von der Einrichtung erbrachten Dienstes zu einem wesentlichen Systemrisiko führen könnte, insbesondere in Sektoren, in denen eine solche Störung grenzübergreifende Auswirkungen haben könnte; e) die Einrichtung aufgrund der besonderen Bedeutung, die sie auf nationaler oder regionaler Ebene für den betreffenden Sektor oder die betreffende Art des Dienstes oder für andere voneinander abhängige Sektoren in dem Mitgliedstaat hat, kritisch ist; f) die Einrichtung eine Einrichtung der öffentlichen Verwaltung: i) von einem Mitgliedstaat gemäß nationalem Recht definierte Einrichtung der öffentlichen Verwaltung der Zentralregierung ist oder ii) von einem Mitgliedstaat gemäß nationalem Recht definierte Einrichtung der öffentlichen Verwaltung auf regionaler Ebene ist, die nach einer risikobasierten Bewertung Dienste erbringt, deren Störung erhebliche Auswirkungen auf kritische gesellschaftliche oder wirtschaftliche Tätigkeiten haben könnte.

Zitiert aus der Richtlinie (EU) 2022/2555. Dies ist der verbindliche Wortlaut, keine Zusammenfassung von uns. Artikel 2 Absatz 1 — Anwendungsbereich

Sanktionen

Wesentliche Einrichtungen 10.000.000 € oder 2 %
(4) Die Mitgliedstaaten stellen sicher, dass gegen wesentliche Einrichtungen, die gegen Artikel 21 oder 23 verstoßen, im Einklang mit den Absätzen 2 und 3 des vorliegenden Artikels Geldbußen mit einem Höchstbetrag von mindestens 10 000 000 EUR oder mit einem Höchstbetrag von mindestens 2 % des gesamten weltweiten im vorangegangenen Geschäftsjahr getätigten Umsatzes des Unternehmens, dem die wesentliche Einrichtung angehört, verhängt werden, je nachdem, welcher Betrag höher ist.
Wichtige Einrichtungen 7.000.000 € oder 1,4 %
(5) Die Mitgliedstaaten stellen sicher, dass gegen wichtige Einrichtungen, die gegen Artikel 21 oder 23 verstoßen, im Einklang mit den Absätzen 2 und 3 des vorliegenden Artikels Geldbußen mit einem Höchstbetrag von mindestens 7 000 000 EUR oder mit einem Höchstbetrag von mindestens 1,4 % des gesamten weltweiten im vorangegangenen Geschäftsjahr getätigten Umsatzes des Unternehmens, dem die wichtige Einrichtung angehört, verhängt werden, je nachdem, welcher Betrag höher ist.

Zitiert aus der Richtlinie (EU) 2022/2555. Dies ist der verbindliche Wortlaut, keine Zusammenfassung von uns. Artikel 34 Absätze 4 und 5

Artikel 20 Absatz 1
(1) Die Mitgliedstaaten stellen sicher, dass die Leitungsorgane wesentlicher und wichtiger Einrichtungen die von diesen Einrichtungen zur Einhaltung von Artikel 21 ergriffenen Risikomanagementmaßnahmen im Bereich der Cybersicherheit billigen, ihre Umsetzung überwachen und für Verstöße gegen diesen Artikel durch die betreffenden Einrichtungen verantwortlich gemacht werden können.

Was die Richtlinie um Sie herum aufbaut

NIS2 ist nicht nur ein Pflichtenkatalog für Einrichtungen. Sie schafft auch die Strukturen, an die diese Pflichten berichten — was man vor einem Vorfall wissen sollte und nicht währenddessen.

CSIRTs-Netzwerk

Die nationalen Computer-Notfallteams, unionsweit vernetzt, um Informationen über Cyberbedrohungen auszutauschen und auf Vorfälle zu reagieren. Dorthin geht Ihre Meldung nach Artikel 23.

EU-CyCLONe

Das europäische Netzwerk der Verbindungsorganisationen für Cyberkrisen, für die koordinierte Bewältigung großangelegter Vorfälle und Krisen und für den regelmäßigen Informationsaustausch zwischen Mitgliedstaaten und EU-Organen.

NIS-Kooperationsgruppe

Eine Plattform für die strategische Zusammenarbeit zwischen Mitgliedstaaten, Kommission und ENISA. Sie veröffentlicht unverbindliche Leitlinien und Empfehlungen, die prägen, wie die Richtlinie in der Praxis umgesetzt wird.

Nationale Strategien

Jeder Mitgliedstaat muss eine nationale Cybersicherheitsstrategie verabschieden, die Lieferkettensicherheit, Schwachstellenmanagement und Aufklärung umfasst, und eine Liste der Betreiber wesentlicher Dienste führen.

Sie ist in der Geschäftsleitung angekommen

Die Richtlinie führt die Verantwortlichkeit der obersten Leitungsebene für die Nichteinhaltung der Risikomanagementmaßnahmen ein. Das ist die Änderung, die das Thema von einer Position im IT-Budget zu einem Tagesordnungspunkt der Geschäftsleitung gemacht hat — Billigung und Überwachung sind benannte Pflichten, und die Mitgliedstaaten können Leitungsorgane persönlich haftbar machen.

Was sich ändert

Am 20. Januar 2026 hat die Kommission im Rahmen eines neuen Cybersicherheitspakets gezielte Änderungen an NIS2 vorgeschlagen, die die Rechtsklarheit erhöhen und die Einhaltung vereinfachen sollen. Nach eigener Schätzung der Kommission erleichtern sie die Einhaltung für 28 700 Unternehmen, darunter 6 200 Kleinst- und Kleinunternehmen. Die nummerierten Anforderungen, an denen dieses Produkt misst, werden durch diesen Vorschlag nicht zurückgenommen.

FundstellenEUR-Lex · ENISA

Quellen

Jede Zahl, jede Frist und jeder Anforderungstitel auf dieser Website stammt aus den unten genannten Texten. Wo diese Website zitiert, zitiert sie die amtliche Sprachfassung, in der Sie sie lesen.

Welche Punkte können Sie derzeit nachweisen?

Beschreiben Sie Ihre Umgebung und Sie erhalten eine Aufstellung Punkt für Punkt — einschließlich derer, die kein System für Sie messen kann.

Abdeckung prüfen