Compliance · EU-Richtlinie · 2026

NIS2 im Jahr 2026: 18 Sektoren, wesentliche und wichtige Einrichtungen, Bußgelder

NIS2 reagiert auf fünf Jahre Erfahrung mit der ersten NIS-Richtlinie - fragmentierte nationale Umsetzungen, einen zu engen Anwendungsbereich, schwache Sanktionen und eine unzureichende Einbindung der Leitungsorgane. Der Zweck der neuen Richtlinie besteht nicht nur darin, den Anwendungsbereich von 7 auf 18 Sektoren zu erweitern. Sie verändert die Logik der Verantwortlichkeit: Cybersicherheit ist nicht mehr nur eine Aufgabe der IT-Abteilung, sondern eine Leitungsaufgabe, die mit Sanktionen von einer Größenordnung vergleichbar mit der DSGVO hinterlegt ist.

Die NIS2-Richtlinie[1] - formal Richtlinie (EU) 2022/2555 des Europäischen Parlaments und des Rates vom 14. Dezember 2022 - gehört zu den weitreichendsten EU-Regelungen zur Cybersicherheit. Sie erfasst achtzehn Sektoren, verpflichtet Leitungsorgane, sieht Geldbußen bis zu 10 Mio. EUR vor und macht die Sicherheit der Lieferkette ausdrücklich zu einem durchsetzbaren Bestandteil des Cybersicherheits-Risikomanagements.

Für eine polnische Organisation wird NIS2 erst dann praktisch, wenn sie auf das aktuelle polnische Gesetz über das nationale Cybersicherheitssystem (KSC), die betroffenen Systeme und konkrete Nachweise der Wirksamkeit von Schutzmaßnahmen abgebildet wird. Bei 4crypto.eu verbinden wir deshalb, soweit sachlich erforderlich, ein KSC/NIS2-Audit mit ISMS-Arbeiten, SOC-Leistungen, Hardening, Schwachstellenmanagement, Penetrationstests und Schulungen der Leitung.

Polen hat - wie zahlreiche andere Mitgliedstaaten - NIS2 nicht bis zum 17. Oktober 2024 umgesetzt. Die Änderung des polnischen Gesetzes über das nationale Cybersicherheitssystem[4] trat am 3. April 2026 in Kraft. Seit diesem Datum bestimmen polnische Einrichtungen ihre konkreten Pflichten in erster Linie nach nationalem Recht; NIS2 bleibt jedoch eine wichtige Auslegungshilfe. Die acht Übergangsfristen sind im KSC-Kalender zusammengefasst.

Entstehung - von NIS zu NIS2

Die Vorgängerin von NIS2, die Richtlinie 2016/1148, war die erste horizontale EU-Richtlinie zur Cybersicherheit. Zuvor wurde Cybersicherheit überwiegend sektorspezifisch geregelt, vor allem im Finanz- und Telekommunikationsbereich. Nach mehreren Jahren der Anwendung identifizierte die Europäische Kommission vier Schwächen, auf die NIS2 jeweils reagiert.

Die erste war die uneinheitliche Umsetzung: Mitgliedstaaten interpretierten zentrale Begriffe unterschiedlich, darunter den Begriff des Betreibers wesentlicher Dienste und Schwellenwerte für die Bedeutung eines Vorfalls. Dadurch konnte dieselbe Art von Organisation in einem Mitgliedstaat reguliert sein und in einem anderen nicht. Die zweite Schwäche war der begrenzte sektorale Anwendungsbereich, in dem beispielsweise Abfallwirtschaft, Lebensmittelproduktion und Postdienste fehlten. Die dritte waren in einigen Rechtsordnungen zu schwache Sanktionen. Die vierte betraf die Governance: Cybersicherheit blieb häufig eine operative IT-Frage, statt von der obersten Leitung überwacht zu werden.

DatumEreignis
14. Dezember 2022Annahme der Richtlinie.
27. Dezember 2022Veröffentlichung im Amtsblatt.
16. Januar 2023Inkrafttreten.
17. Oktober 2024Umsetzungsfrist; am Folgetag wurde die alte NIS-Richtlinie aufgehoben.
17. April 2025Frist für die ersten nationalen Verzeichnisse erfasster Einrichtungen.
3. April 2026Inkrafttreten der polnischen KSC-Novelle.

NIS2 wirkt nicht isoliert. Die Durchführungsverordnung (EU) 2024/2690 der Kommission[2] vom 17. Oktober 2024 konkretisiert technische und methodische Anforderungen an die Maßnahmen nach Art. 21 Abs. 2 sowie Schwellenwerte für erhebliche Sicherheitsvorfälle, jedoch nur für die in dieser Verordnung erfassten Kategorien digitaler Dienste und Vertrauensdienste - nicht für jede NIS2-Einrichtung. Die CER-Richtlinie (EU) 2022/2557[3] behandelt die physische Resilienz kritischer Einrichtungen und ergänzt NIS2, anstatt sie zu ersetzen. ENISA veröffentlicht Umsetzungsmaterial, das bei der Überführung rechtlicher Anforderungen in technische Maßnahmen hilfreich ist.[9]

Anwendungsbereich - achtzehn Sektoren

NIS2 verteilt die erfassten Tätigkeiten auf zwei Anhänge. Dies ist das erste der beiden zentralen Elemente für die Einordnung einer Organisation. Anhang I umfasst Sektoren mit hoher Kritikalität, Anhang II sonstige kritische Sektoren.

Anhang I - Sektoren mit hoher Kritikalität

  • Energie - Elektrizität, Fernwärme und Fernkälte, Erdöl, Gas und Wasserstoff einschließlich Netzbetreibern, Speicherung und Verteilung.
  • Verkehr - Luft-, Schienen-, Wasser- und Straßenverkehr einschließlich Infrastrukturbetreibern und Verkehrsmanagementsystemen.
  • Bankwesen - Kreditinstitute.
  • Finanzmarktinfrastrukturen - Betreiber von Handelsplätzen und zentrale Gegenparteien.
  • Gesundheitswesen - Gesundheitsdienstleister, EU-Referenzlaboratorien, Einrichtungen für Forschung und Entwicklung von Arzneimitteln sowie Hersteller kritischer Medizinprodukte während einer gesundheitlichen Notlage.
  • Trinkwasser - Lieferanten und Verteiler von Wasser für den menschlichen Gebrauch.
  • Abwasser - Sammlung, Ableitung und Behandlung von kommunalem, häuslichem und industriellem Abwasser.
  • Digitale Infrastruktur - Internet-Knoten, DNS-Diensteanbieter, TLD-Namensregister, Anbieter von Cloud-Computing- und Rechenzentrumsdiensten, Content Delivery Networks, Vertrauensdiensteanbieter sowie Anbieter öffentlicher elektronischer Kommunikationsnetze oder öffentlich zugänglicher elektronischer Kommunikationsdienste.
  • Verwaltung von IKT-Diensten - Anbieter verwalteter Dienste und Anbieter verwalteter Sicherheitsdienste.
  • Öffentliche Verwaltung - Einrichtungen der Zentralregierung sind von der Richtlinie erfasst; die Behandlung der regionalen Verwaltung wird innerhalb ihres Rahmens den Mitgliedstaaten überlassen.
  • Weltraum - Betreiber bodengestützter Infrastruktur zur Unterstützung weltraumgestützter Dienste.

Anhang II - sonstige kritische Sektoren

  • Post- und Kurierdienste.
  • Abfallbewirtschaftung.
  • Herstellung, Produktion und Vertrieb chemischer Stoffe.
  • Produktion, Verarbeitung und Vertrieb von Lebensmitteln.
  • Verarbeitendes Gewerbe - Medizinprodukte und In-vitro-Diagnostika, Computer und Elektronik, elektrische Ausrüstungen, Maschinen, Kraftfahrzeuge und sonstige Transportmittel.
  • Digitale Anbieter - Online-Marktplätze, Online-Suchmaschinen und Plattformen sozialer Netzwerke.
  • Forschung - Forschungseinrichtungen.

Die achtzehn Sektoren stellen gegenüber den sieben Sektoren der ersten NIS-Richtlinie eine erhebliche Erweiterung dar. Die bloße Zugehörigkeit zu einem Sektor entscheidet jedoch in den meisten Fällen noch nicht über den Anwendungsbereich. Sie muss mit der Größenregel und den Ausnahmen der Art. 2 und 3 kombiniert werden.

Wesentliche und wichtige Einrichtungen

Das zweite zentrale Element ist die Unternehmensgröße. Die KMU-Regeln verlangen mehr als das Zählen von Beschäftigten. Ein mittleres Unternehmen hat weniger als 250 Beschäftigte und entweder einen Jahresumsatz von höchstens 50 Mio. EUR oder eine Jahresbilanzsumme von höchstens 43 Mio. EUR. Kleine Unternehmen haben weniger als 50 Beschäftigte und überschreiten die einschlägigen Schwellen von 10 Mio. EUR nicht; Kleinstunternehmen haben weniger als 10 Beschäftigte und überschreiten 2 Mio. EUR nicht. Daten von Partner- und verbundenen Unternehmen sind ebenfalls zu berücksichtigen.

Die logische Struktur dieser Schwellen ist wichtig. Ein Unternehmen mit 120 Beschäftigten und 80 Mio. EUR Umsatz kann weiterhin als mittleres Unternehmen gelten, wenn seine Bilanzsumme 43 Mio. EUR nicht überschreitet. Deshalb genügt die verbreitete Faustformel "50 Beschäftigte oder 10 Mio. EUR" für eine rechtliche Einordnung nicht.

GrößeAnhang IAnhang II
GroßWesentliche EinrichtungWichtige Einrichtung
MittelWichtige EinrichtungWichtige Einrichtung
Klein und KleinstGrundsätzlich außerhalb der Größenregel - vorbehaltlich der Ausnahmen aus Art. 2 Abs. 2 und Art. 3

Art. 2 Abs. 2 und Art. 3 nennen Kategorien, die unabhängig von der Größe oder nach besonderen Kriterien erfasst sein können. Dazu zählen je nach konkreter Vorschrift bestimmte Anbieter öffentlicher elektronischer Kommunikation, Vertrauensdienste, DNS-Dienste und TLD-Register, bestimmte Stellen der öffentlichen Verwaltung sowie Einrichtungen, deren Dienste für öffentliche Sicherheit, Ordnung oder Gesundheit von kritischer Bedeutung sind. Auch eine kleine Organisation kann daher unter NIS2 fallen.

Wesentliche und wichtige Einrichtungen unterliegen denselben grundlegenden Pflichten zum Risikomanagement und zur Meldung erheblicher Sicherheitsvorfälle. Der wichtigste Unterschied liegt in Aufsicht und Durchsetzung. Wesentliche Einrichtungen können Ex-ante-Maßnahmen unterliegen, darunter Inspektionen und Audits ohne vorherigen Hinweis auf einen Verstoß. Bei wichtigen Einrichtungen erfolgt die Aufsicht grundsätzlich ex post. Auch die maximalen Bußgeldrahmen unterscheiden sich.

Zehn Risikomanagementmaßnahmen - Art. 21 Abs. 2

Art. 21 Abs. 1 verlangt von wesentlichen und wichtigen Einrichtungen angemessene und verhältnismäßige technische, operative und organisatorische Maßnahmen. Zu berücksichtigen sind der Stand der Technik, einschlägige Normen, Umsetzungskosten und die Risiken der Einrichtung. Art. 21 Abs. 2 entwickelt dies zu zehn Mindestkategorien. Die Richtlinie schreibt bewusst weder eine Produktliste noch eine einheitliche Umsetzungsfrequenz vor.

Die ersten vier Kategorien bilden das Managementgerüst. Buchstabe a verlangt Konzepte für Risikoanalyse und Sicherheit von Netz- und Informationssystemen. Buchstabe b betrifft die Bewältigung von Sicherheitsvorfällen: Erkennung, Analyse, Eindämmung, Beseitigung, Wiederherstellung und Lessons Learned. NIST SP 800-61 Rev. 3[12] bietet hierzu eine hilfreiche Methodik, indem Incident Response als Teil des Cybersicherheits-Risikomanagements und nicht als isolierte Aktivität nach einem Alarm behandelt wird. Buchstabe c betrifft die Aufrechterhaltung des Betriebs, einschließlich Backup-Management, Wiederherstellung nach Notfällen und Krisenmanagement. Buchstabe d führt die Sicherheit der Lieferkette ein.

Die nächsten drei Kategorien betreffen Lebenszyklus und Wirksamkeitsprüfung. Buchstabe e umfasst Sicherheit bei Erwerb, Entwicklung und Wartung von Netz- und Informationssystemen einschließlich Schwachstellenbehandlung und -offenlegung. Buchstabe f verlangt Konzepte und Verfahren zur Bewertung der Wirksamkeit von Cybersicherheits-Risikomanagementmaßnahmen. Audits, Penetrationstests und Schwachstellenbewertungen können diesen Nachweis unterstützen, die Richtlinie legt jedoch keine universelle Testfrequenz fest. Buchstabe g betrifft grundlegende Cyberhygiene und Cybersicherheitsschulungen.

Die letzten drei Kategorien betreffen Kryptografie, Identität und Kommunikation. Buchstabe h verlangt Konzepte und Verfahren zur Kryptografie und gegebenenfalls Verschlüsselung. Buchstabe i betrifft Personalsicherheit, Zugriffskontrolle und Asset-Management. Buchstabe j umfasst, soweit angemessen, Multi-Faktor- oder kontinuierliche Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation sowie gesicherte interne Notfallkommunikationssysteme - also die Fähigkeit, Maßnahmen auch dann zu koordinieren, wenn die übliche Kommunikationsinfrastruktur nicht verfügbar oder als kompromittiert anzusehen ist.

Ein häufiger Fehler besteht darin, Leitungsschulungen als "elfte Maßnahme" des Art. 21 zu bezeichnen. Das ist falsch. Die Pflicht zur regelmäßigen Schulung der Mitglieder des Leitungsorgans ergibt sich aus Art. 20 Abs. 2 und ist strukturell getrennt. Art. 21 Abs. 4 verlangt zusätzlich, dass Einrichtungen, die feststellen, dass sie die erforderlichen Maßnahmen nicht einhalten, unverzüglich alle notwendigen, geeigneten und verhältnismäßigen Abhilfemaßnahmen treffen.

Sicherheit der Lieferkette

Die Sicherheit der Lieferkette gehört zu den folgenreichsten Änderungen durch NIS2, weil die Anforderungen über die eigene technische Peripherie hinausreichen. Art. 21 Abs. 2 Buchst. d verpflichtet Einrichtungen, sicherheitsbezogene Aspekte der Beziehungen zu unmittelbaren Lieferanten und Diensteanbietern zu berücksichtigen. Art. 22 ermöglicht der Kooperationsgruppe, der Kommission und ENISA koordinierte Sicherheitsrisikobewertungen kritischer Lieferketten auf Unionsebene.

In der Praxis hat die Steuerung der Lieferkette vier Ebenen. Erstens sind kritische Lieferanten zu identifizieren, deren Ausfall oder Kompromittierung die Fähigkeit zur Erbringung des regulierten Dienstes wesentlich beeinträchtigen würde. Zweitens ist das Risiko zu bewerten, einschließlich Konzentrationsrisiken und schwer ersetzbarer Abhängigkeiten. Drittens werden angemessene Anforderungen in Verträge übertragen - beispielsweise Meldepflichten bei Vorfällen, Mindestanforderungen an Sicherheit, Nachweispflichten und, soweit gerechtfertigt, Audit- oder Prüfungsrechte. Viertens folgt die laufende Überwachung anhand von Nachweisen wie Zertifikaten, Prüfberichten, Testergebnissen und Vorfallhistorien.

NIS2 verlangt nicht, dass jeder Lieferant ISO/IEC 27001-[7] oder SOC-2-zertifiziert ist, und schreibt keine universelle Vertragsklausel vor. Zertifizierungen können nützliche Nachweise sein, ersetzen aber nicht die eigene Bewertung von Lieferant, Dienst und Abhängigkeit.

Für den polnischen IT-Markt ist die indirekte Folge am wichtigsten. Anbieter von Cloud-, Rechenzentrums-, CDN- und verwalteten Diensten einschließlich verwalteter Sicherheitsdienste stehen in Anhang I, Vertrauensdiensteanbieter sind unabhängig von der Größe erfasst. Ein Hosting-Unternehmen oder Integrator ohne bisherige Pflichten kann daher heute selbst wesentliche oder wichtige Einrichtung sein und spürt unabhängig davon den Druck von Kunden, die Aufsicht über ihre Lieferkette nachweisen müssen.

Meldung von Sicherheitsvorfällen - 24 Stunden, 72 Stunden, ein Monat

Art. 23 schafft ein gestuftes Verfahren für erhebliche Sicherheitsvorfälle und definiert diese in Abs. 3 über zwei Kriterien: Der Vorfall hat schwerwiegende Betriebsstörungen der Dienste oder finanzielle Verluste verursacht oder kann sie verursachen, oder er hat andere natürliche oder juristische Personen durch erhebliche materielle oder immaterielle Schäden beeinträchtigt oder kann dies tun. Eines der Kriterien genügt.

StufeFristInhalt
Frühwarnung24 Stunden ab KenntnisSignal mit Angabe, soweit zutreffend, zu Verdacht auf rechtswidrige Handlungen und möglichen grenzüberschreitenden Auswirkungen
Vorfallmeldung72 Stunden ab KenntnisErste Bewertung von Schweregrad und Auswirkungen, soweit verfügbar Kompromittierungsindikatoren
AbschlussberichtEin Monat nach der MeldungDetaillierte Beschreibung, wahrscheinliche Ursache, Minderungsmaßnahmen, grenzüberschreitende Auswirkungen
FortschrittsberichtSolange der Vorfall andauertTritt an die Stelle des Abschlussberichts, der einen Monat nach Abschluss der Behandlung folgt

Die Frist beginnt mit der Kenntnis des erheblichen Sicherheitsvorfalls, nicht mit dem technischen Beginn des Angriffs. Das CSIRT oder die zuständige Behörde kann darüber hinaus jederzeit einen Zwischenbericht verlangen.

Die Pflicht beschränkt sich nicht auf Behörden. Soweit angemessen verlangt Art. 23 auch die Information der Empfänger von Diensten über erhebliche Sicherheitsvorfälle, die die Diensterbringung nachteilig beeinflussen können, und in bestimmten Fällen über erhebliche Cyberbedrohungen und mögliche Schutzmaßnahmen. Das CSIRT soll nach Möglichkeit innerhalb von 24 Stunden auf die Frühwarnung reagieren und kann technische Unterstützung leisten.

Zahlenmäßige Schwellen existieren, haben aber begrenzte Reichweite. Die Verordnung 2024/2690[2] legt sie nur für die von ihr erfassten digitalen Dienste und Vertrauensdienste fest. Für einen Cloud-Anbieter ist ein Vorfall unter anderem dann erheblich, wenn der Dienst länger als 30 Minuten vollständig nicht verfügbar ist oder seine Verfügbarkeit länger als eine Stunde für mehr als 5 Prozent der Nutzer in der Union oder mehr als eine Million Nutzer eingeschränkt ist - je nachdem, welche Zahl kleiner ist. Es handelt sich um zwei getrennte Kriterien, nicht um einen zusammengesetzten Test.

Die operativ schwierigste Frage ist der Zeitpunkt der Kenntnis. Das ist eine Bewertung und keine technische Tatsache; das Verfahren sollte deshalb vorab festlegen, wessen Einstufung die Frist auslöst - üblicherweise die Einordnung durch das Monitoring-Team als Vorfall im Sinne von Art. 23 Abs. 3. Eine Übersichtsarbeit zu Security Operations Centern beschreibt die Funktionen eines solchen Teams und die wiederkehrenden Schwierigkeiten[13] - siehe den Artikel zu SOC 24/7. Der Meldeprozess muss daher vor dem Vorfall existieren.

Verantwortung der Leitung (Art. 20)

Art. 20 verpflichtet die Leitungsorgane wesentlicher und wichtiger Einrichtungen, die Cybersicherheits-Risikomanagementmaßnahmen zu billigen, ihre Umsetzung zu überwachen und nach nationalem Recht für Verstöße der Einrichtung verantwortlich gemacht werden zu können. Die Mitglieder der Leitungsorgane müssen außerdem regelmäßig Schulungen absolvieren; die Mitgliedstaaten sollen entsprechende Schulungen für Beschäftigte fördern.

Die Richtlinie nennt weder eine universelle Zahl von Schulungsstunden noch einen verbindlichen jährlichen Lehrplan. Die Schulung muss die Leitung in die Lage versetzen, Risiken zu erkennen, Cybersicherheits-Risikomanagementpraktiken zu beurteilen und deren Auswirkungen auf die von der Einrichtung erbrachten Dienste zu verstehen.

Damit verändert sich das Governance-Modell und zugleich die Beweislast. Ein CISO kann Maßnahmen entwerfen und ein MSSP kann Monitoring betreiben, aber die rechtliche Verantwortung für Genehmigung, Aufsicht und Ressourcenausstattung des Risikomanagementsystems lässt sich nicht einfach auslagern. Nachweise sollten daher Leitungsentscheidungen, Risikoakzeptanzen, Berichtszyklen und Schulungsunterlagen umfassen und nicht nur technische Konfigurationen. Fehlen sie, liegt ein Verstoß vor, unabhängig davon, wie gut die technischen Maßnahmen funktionieren.

Eine persönliche Haftung folgt nicht unmittelbar aus der Richtlinie. Art. 32 Abs. 5 überlässt ihre Ausgestaltung den Mitgliedstaaten und nennt zwei mögliche Maßnahmen: ein vorübergehendes Verbot der Ausübung von Leitungsfunktionen für eine natürliche Person als Geschäftsführer oder gesetzlicher Vertreter sowie bei wesentlichen Einrichtungen die vorübergehende Aussetzung einer Genehmigung. Für öffentliche Stellen bleiben nationale Regeln zur Beamtenhaftung unberührt.

Aufsicht und Geldbußen

NIS2 schafft unterschiedliche Aufsichtsmodelle. Bei wesentlichen Einrichtungen können Behörden Ex-ante- und Ex-post-Maßnahmen einsetzen, darunter Vor-Ort-Kontrollen, externe Aufsicht, regelmäßige und gezielte Sicherheitsprüfungen, Ad-hoc-Prüfungen, Sicherheitsscans nach objektiven und fairen Kriterien sowie Informations- und Nachweisanforderungen. Wichtige Einrichtungen werden grundsätzlich ex post beaufsichtigt.

Die Richtlinie legt Mindestwerte für die maximalen Geldbußen fest. Für wesentliche Einrichtungen verlangt Art. 34, dass Geldbußen bei Verstößen gegen Art. 21 oder 23 mindestens bis 10 Mio. EUR oder 2 % des gesamten weltweiten Jahresumsatzes des Unternehmens reichen können, zu dem die Einrichtung gehört - je nachdem, welcher Betrag höher ist. Für wichtige Einrichtungen beträgt der entsprechende Mindesthöchstrahmen 7 Mio. EUR oder 1,4 %. Für große Gruppen ist praktisch der prozentuale Wert maßgeblich.

Die Höhe einer konkreten Geldbuße ergibt sich nicht automatisch. Behörden berücksichtigen unter anderem Art, Schwere und Dauer des Verstoßes, relevante frühere Verstöße, verursachte Schäden, Vorsatz oder Fahrlässigkeit, Minderungsmaßnahmen, anwendbare Verhaltenskodizes oder Zertifizierungsmechanismen und den Grad der Zusammenarbeit. NIS2 nennt außerdem Verhaltensweisen, die eine besonders ernste aufsichtsrechtliche Behandlung rechtfertigen können, etwa wiederholte Verstöße, das Nichtmelden oder Nichtbeheben erheblicher Sicherheitsvorfälle, die Nichtbefolgung bindender Anordnungen, die Behinderung von Audits sowie falsche oder grob ungenaue Angaben.

Aufsichtsmaßnahmen können belastender sein als eine Geldbuße. Behörden können die Beendigung eines Verstoßes, die Umsetzung von Audit-Empfehlungen und die Veröffentlichung bestimmter Informationen anordnen. Bei wesentlichen Einrichtungen können in besonders schweren Fällen auch vorübergehende Beschränkungen im Zusammenhang mit Zertifizierungen, Genehmigungen oder Leitungsfunktionen verfolgt werden, soweit die nationale Umsetzung dies vorsieht.

Der Größenunterschied wird im Vergleich deutlich. Das polnische Gesetz über das nationale Cybersicherheitssystem in der Fassung von 2018[5] sah Geldbußen vor, die um zwei Größenordnungen niedriger lagen. Nach der Umsetzung wird ein Verstoß gegen Cybersicherheitspflichten zu einem Regulierungsrisiko, das mit dem Datenschutz vergleichbar ist - mit dem Unterschied, dass sich ein Teil der Sanktionen an eine Person und nicht nur an die Organisation richten kann.

Europäische Zusammenarbeit

NIS2 stärkt die EU-Kooperationsarchitektur. Die Kooperationsgruppe arbeitet auf strategischer Ebene und bringt Mitgliedstaaten, Kommission und ENISA zusammen, um bewährte Verfahren auszutauschen, Leitlinien zu entwickeln und koordinierte Risikobewertungen von Lieferketten zu unterstützen.

Das CSIRTs Network verbindet die von den Mitgliedstaaten benannten CSIRTs für operative Zusammenarbeit, den Austausch von Informationen zu grenzüberschreitenden Vorfällen, gegenseitige Hilfe und Übungen. ENISA stellt das Sekretariat und unterstützt die Arbeit des Netzwerks.

Art. 16 richtet EU-CyCLONe ein, das europäische Verbindungsorganisationsnetz für Cyberkrisen. Es arbeitet auf politisch-strategischer Ebene neben dem operativen CSIRTs Network und unterstützt die koordinierte Bewältigung groß angelegter Cybersicherheitsvorfälle und -krisen, einschließlich der Entwicklung eines gemeinsamen Lagebilds für politische Entscheidungen. Die Trennung der Ebenen ist beabsichtigt: Bei einem schweren grenzüberschreitenden Vorfall ist der Engpass häufig nicht die technische Analyse, sondern die Abstimmung zwischen Staaten.

Die Rolle von ENISA reicht über die Vorfallkoordination hinaus. Die Agentur unterstützt Mitgliedstaaten mit Umsetzungshinweisen[9], Übungen und Cybersicherheitsexpertise und veröffentlicht Lagebilder zu Bedrohungen[6] sowie Foresight-Arbeiten[10], die für die Risikoplanung nützlich sind.

Verhältnis zu DORA, CER, DSGVO, KSC und AI Act

NIS2 ist nicht das einzige Regelwerk, das auf eine regulierte Organisation anwendbar sein kann. Die wichtigste Überschneidung betrifft den Finanzsektor. DORA[8], anwendbar seit dem 17. Januar 2025, gilt für Zwecke von Art. 4 NIS2 als sektorspezifischer Rechtsakt der Union. Soweit seine Anforderungen an IKT-Risikomanagement, Meldung schwerwiegender IKT-bezogener Vorfälle, Tests der digitalen operationalen Resilienz und IKT-Drittparteienrisiken mindestens gleichwertig sind, gelten diese DORA-Regeln anstelle der entsprechenden NIS2-Anforderungen.

CER[3] erfüllt eine andere Funktion. NIS2 betrifft Cybersicherheit und die Resilienz von Netz- und Informationssystemen; CER adressiert die All-Gefahren-Resilienz kritischer Einrichtungen mit starkem Fokus auf physische und organisatorische Kontinuität. Die Regelwerke ergänzen sich und verlangen Zusammenarbeit der zuständigen Behörden.

Auch die DSGVO ist komplementär, schützt aber ein anderes Rechtsgut. Ein Vorfall kann zugleich als erheblicher NIS2/KSC-Vorfall und als Verletzung des Schutzes personenbezogener Daten einzustufen sein; keine der beiden Einstufungen folgt automatisch aus der anderen. Sind beide Schwellen erfüllt, entstehen zwei eigenständige Meldeprozesse mit unterschiedlichen Empfängern und rechtlichen Prüfungen.

In Polen ist das Verhältnis zum Gesetz über das nationale Cybersicherheitssystem entscheidend. Seit dem 3. April 2026 bestimmen polnische Einrichtungen ihre Pflichten nach dem geänderten KSC und nicht so, als wäre die Richtlinie eine eigenständige innerstaatliche Vorschrift. Der AI Act kann zusätzliche Pflichten auslösen, ersetzt aber nicht die Cybersicherheitsanforderungen von NIS2/KSC.

Umsetzung in Polen

Polen setzte NIS2 durch das Gesetz vom 23. Januar 2026 zur Änderung des Gesetzes über das nationale Cybersicherheitssystem und bestimmter anderer Gesetze um, veröffentlicht als Dz.U. 2026 Pos. 252[4]. Die Änderung ersetzte das frühere Modell der Betreiber wesentlicher Dienste durch wesentliche und wichtige Einrichtungen, erweiterte den sektoralen Anwendungsbereich und führte ein neues Register- und Registrierungsmodell ein.

Für den polnischen öffentlichen Sektor gelten spezifische Kategorien und Schwellen. Ein Gemeindeamt ist wesentliche Einrichtung, wenn es zum Stand 1. Januar des jeweiligen Jahres mindestens 50 Personen in Vollzeitäquivalenten auf Grundlage von Arbeitsverträgen beschäftigt; so bestimmt es Anhang 1 des Gesetzes im Sektor "Öffentliche Einrichtungen". Das ist eine Qualifikationsschwelle und keine Ausnahme: Ein kleineres Amt ist aus diesem Grund keine wesentliche Einrichtung, kann aber als wichtige Einrichtung oder über seine Organisationseinheiten erfasst sein. Die Einordnung muss anhand des konkreten nationalen Anhangs erfolgen.

Der Übergang erfolgt stufenweise. Die Änderung trat am 3. April 2026 in Kraft. Einrichtungen, die an diesem Tag bereits die einschlägigen Kriterien erfüllten, haben grundsätzlich 12 Monate zur Umsetzung der Pflichten aus Kapitel 3, also bis zum 3. April 2027. Eine wesentliche Einrichtung hat grundsätzlich 24 Monate für das erste gesetzliche Audit, was für diese erste Gruppe auf den 3. April 2028 hinausläuft. Später erfasste Einrichtungen berechnen ihre Fristen ab dem eigenen Eintritt in den Anwendungsbereich. Die periodische Auditpflicht trifft nur wesentliche Einrichtungen; eine jährliche ISMS-Überprüfung verlangt das Gesetz von einer wichtigen Einrichtung, die eine öffentliche Stelle ist.

Auch der neue polnische Sanktionsrahmen unterliegt einer Übergangsregel. Die in Art. 35 des Änderungsgesetzes genannten Vorschriften, die den wesentlichen Teil der neuen KSC-Verwaltungsgeldbußen umfassen, werden zwei Jahre nach Inkrafttreten der Änderung angewendet - also ab dem 3. April 2028[4]. Dies ist von den früher endenden Umsetzungsfristen für operative Pflichten zu unterscheiden.

Die verspätete Umsetzung blieb nicht folgenlos. Die Europäische Kommission leitete gegen Mitgliedstaaten, die keine vollständige Umsetzung fristgerecht notifiziert hatten, Vertragsverletzungsverfahren ein; Polen gehörte dazu.

Was jetzt vorzubereiten ist

Ausgangspunkt ist die rechtliche Einordnung. Die Organisation sollte den einschlägigen Sektor und Einrichtungstyp dokumentieren, die Größe mit den anwendbaren Aggregationsregeln berechnen, Ausnahmen prüfen und das Datum festhalten, ab dem die Voraussetzungen erfüllt sind. Auch ein negatives Ergebnis ist zu dokumentieren, weil das Fehlen dieser Analyse selbst häufig beanstandet wird.

Danach folgt eine Gap-Analyse, die vorhandene Governance, Prozesse und technische Maßnahmen auf die zehn Kategorien von Art. 21 Abs. 2 abbildet und zugleich die konkreten Anforderungen des polnischen KSC anwendet - siehe den Artikel zum KSC- und NIS2-Audit. Soweit die Durchführungsverordnung 2024/2690 anwendbar ist, sind ihre detaillierten technischen und methodischen Anforderungen zusätzlich als Prüfkriterien einzubeziehen.[2]

Priorität sollten Fähigkeiten mit langer Vorlaufzeit haben: Monitoring und Incident Response, ein getesteter Meldeweg, Identitäts- und privilegiertes Zugriffsmanagement, kryptografische Governance, Business Continuity und Wiederherstellbarkeit, Schwachstellenmanagement und Lieferkettensteuerung. Letztere dauert häufig besonders lange, weil wesentliche Vertragsänderungen die Mitwirkung von Lieferanten erfordern.

Parallel läuft die organisatorische Ebene: Verantwortlichkeit für Cybersicherheit, Berichtsweg an das Leitungsorgan, Leitungsentscheidungen zu Risiken und Ressourcen sowie dokumentierte Schulungen der Leitung. Ziel ist nicht ein Aktenbestand für die Kontrolle, sondern die Fähigkeit, den Prozess bei einem realen Vorfall auszuführen.

Die häufigsten Fehler sind vorhersehbar. Der erste ist, mit der Arbeit bis zum Ende der Übergangsfrist zu warten. Der zweite ist die Annahme, ein ISO/IEC-27001-Zertifikat[7] entspreche NIS2-Konformität. Der dritte ist das Ignorieren der Lieferkette. Der vierte ist, Verfahren als Dokumente statt als geprüfte operative Fähigkeiten zu behandeln: Ein nie geübtes Meldeverfahren funktioniert nicht, und eine 24-Stunden-Frist lässt keine Zeit, es währenddessen zu lernen. Der fünfte ist eine fehlende tatsächliche Einbindung des Leitungsorgans.

Die Kosten hängen so stark von Größe, Architektur und Ausgangszustand ab, dass universelle Zahlen wenig aussagen. Die teuersten Bereiche sind meist Monitoring- und Reaktionsfähigkeit - intern aufgebaut oder als Dienst eingekauft - sowie die Bereinigung von Lieferantenrisiken. Beides sollte früh entschieden werden, weil beide lange Umsetzungszyklen haben.

Häufig gestellte Fragen

Wann ist mein Unternehmen eine wesentliche und wann eine wichtige Einrichtung?
Die Antwort hängt vom in Anhang I oder II genannten Einrichtungstyp, der Unternehmensgröße und den Sonderregeln der Art. 2 und 3 ab. Wesentliche Einrichtungen sind grundsätzlich große Einrichtungen eines in Anhang I genannten Typs; erforderlich ist die vollständige KMU-Methodik einschließlich Beschäftigtenzahl, Umsatz, Bilanzsumme sowie Daten von Partner- und verbundenen Unternehmen. Wichtige Einrichtungen sind vor allem mittlere Einrichtungen aus Anhang I sowie mittlere oder große Einrichtungen aus Anhang II. Kleinst- und kleine Unternehmen liegen grundsätzlich außerhalb der Größenregel, Art. 2 Abs. 2 und Art. 3 enthalten jedoch wichtige Ausnahmen.
Ich habe 60 Beschäftigte und 12 Mio. EUR Umsatz im E-Commerce - gilt NIS2?
Zuerst ist der tatsächlich regulierte Dienst zu bestimmen. Ein Online-Marktplatz ist in Anhang II aufgeführt. Erfüllt die Organisation nach den vollständigen KMU-Regeln die Kriterien eines mittleren Unternehmens und betreibt sie einen Online-Marktplatz im unionsrechtlichen Sinn, ist sie grundsätzlich eine wichtige Einrichtung. Ein normaler Online-Shop, der nur eigene Produkte verkauft, ist nicht allein wegen "E-Commerce" automatisch ein Online-Marktplatz.
Unterliegt ein SaaS-Anbieter für eine NIS2-Einrichtung automatisch NIS2?
Nein. Der Anbieter ist eigenständig einzuordnen. Anbieter von Cloud-Computing-Diensten stehen in Anhang I, nicht in Anhang II; die Marketingbezeichnung "SaaS" allein beweist jedoch nicht, dass ein Dienst die rechtliche Definition erfüllt. Anschließend sind die Größenregeln und Sonderausnahmen anzuwenden. Auch wenn ein Lieferant nicht unmittelbar erfasst ist, kann ein regulierter Kunde vertragliche Anforderungen auferlegen, weil Art. 21 Abs. 2 Buchst. d die Sicherheit der Lieferkette verlangt.
Welche Risikomanagementmaßnahmen nennt Art. 21?
Art. 21 Abs. 2 nennt zehn Kategorien: Konzepte für Risikoanalyse und Systemsicherheit; Bewältigung von Sicherheitsvorfällen; Aufrechterhaltung des Betriebs einschließlich Backup-Management, Wiederherstellung und Krisenmanagement; Sicherheit der Lieferkette; Sicherheit bei Erwerb, Entwicklung und Wartung einschließlich Schwachstellenbehandlung; Konzepte zur Bewertung der Wirksamkeit; grundlegende Cyberhygiene und Schulungen; Kryptografie und gegebenenfalls Verschlüsselung; Personalsicherheit, Zugriffskontrolle und Asset-Management; sowie, soweit angemessen, Multi-Faktor- oder kontinuierliche Authentifizierung und gesicherte Kommunikation einschließlich Notfallkommunikation. Die Durchführungsverordnung 2024/2690 fügt detaillierte technische Anforderungen nur für die von ihr erfassten Anbietertypen hinzu.
Unterliegt eine kleine polnische Gemeinde NIS2?
NIS2 lässt den Mitgliedstaaten Spielraum bei der Einbeziehung regionaler und lokaler Verwaltung; die praktische Antwort ergibt sich deshalb aus dem KSC und nicht aus der Einwohnerzahl. Ein Gemeindeamt mit mindestens 50 Vollzeitäquivalenten zum Stand 1. Januar gilt als wesentliche Einrichtung. Das ist eine Qualifikationsschwelle und kein universeller Ausschluss für die Gemeinde und alle ihre Einheiten. Unabhängig davon können polnische öffentliche Stellen den KRI-Regelungen unterliegen.
Welche Geldbußen sieht NIS2 vor?
Auf Richtlinienebene gilt für wesentliche Einrichtungen ein maximaler Bußgeldrahmen von mindestens 10 Mio. EUR oder 2 % des gesamten weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Für wichtige Einrichtungen beträgt der entsprechende Rahmen mindestens 7 Mio. EUR oder 1,4 %. Die konkrete Geldbuße hängt unter anderem von Art, Schwere und Dauer des Verstoßes, Vorsatz oder Fahrlässigkeit, Minderungsmaßnahmen, früheren Verstößen und Zusammenarbeit ab. Aufsichtsfolgen können über Geld hinausgehen.
Wofür ist die Leitung verantwortlich?
Art. 20 verlangt von Leitungsorganen, Cybersicherheits-Risikomanagementmaßnahmen zu billigen und ihre Umsetzung zu überwachen. Mitglieder des Leitungsorgans müssen regelmäßig so geschult werden, dass sie Cybersicherheitsrisiken und Managementpraktiken verstehen können. Die Richtlinie schreibt keine universelle Dauer vor. Nachweise sollten zeigen, dass die Leitung über die erforderliche Kenntnis verfügt und tatsächlich an Entscheidungen zu Risiko, Ressourcen und Abhilfemaßnahmen beteiligt ist.
Was ist das CSIRTs Network?
Das CSIRTs Network ist das formale operative Netzwerk der von den Mitgliedstaaten benannten Computer Security Incident Response Teams. Es wurde bereits unter NIS geschaffen und durch Art. 15 NIS2 fortgeführt. Es unterstützt den Austausch von Informationen über grenzüberschreitende Vorfälle, gegenseitige Hilfe und koordinierte Reaktion. Polen organisiert die Reaktion über die im KSC definierten nationalen CSIRTs. ENISA stellt das Sekretariat. EU-CyCLONe ist ein separates Netzwerk für die politisch-strategische Koordination.
Wie unterscheidet sich NIS2 von DORA für eine Bank?
DORA ist für Zwecke von Art. 4 NIS2 ein sektorspezifischer Rechtsakt der Union. Für erfasste Finanzunternehmen gelten seine gleichwertigen Anforderungen an IKT-Risikomanagement, Meldung schwerwiegender IKT-bezogener Vorfälle, Tests digitaler operationaler Resilienz und IKT-Drittparteienrisiken anstelle der entsprechenden NIS2-Vorschriften. Eine Bank sollte denselben Vorfall daher nicht automatisch doppelt melden. DORA enthält zusätzlich einen Aufsichtsrahmen für kritische IKT-Drittdienstleister, TLPT mindestens alle drei Jahre für nach DORA-Kriterien ausgewählte Unternehmen sowie detaillierte Vertrags- und Registeranforderungen.
Gilt NIS2 für Unternehmen außerhalb der EU?
Für bestimmte digitale Infrastruktur- und Diensteanbieter enthält NIS2 besondere Zuständigkeitsregeln, bei denen die Zuständigkeit an die Hauptniederlassung in der EU anknüpfen kann. Eine Einrichtung ohne Niederlassung in der Union, die bestimmte Dienste dort anbietet, kann verpflichtet sein, einen Vertreter zu benennen. Dies kann DNS-, TLD- und Domain-Registrierungsdienste, Cloud Computing, Rechenzentren, CDNs, Managed und Managed Security Services, Online-Marktplätze, Suchmaschinen und soziale Netzwerke betreffen. Kunden in der EU allein genügen nicht. Der Vertreter ist Ansprechpartner, übernimmt aber keine materielle Verantwortung.
Wann trat die polnische KSC-Novelle in Kraft?
Am 3. April 2026. Polen hatte die EU-Umsetzungsfrist vom 17. Oktober 2024 überschritten und gehörte zu den Mitgliedstaaten, gegen die die Kommission ein Vertragsverletzungsverfahren einleitete. Wesentliche Einrichtungen, die die Kriterien bereits am 3. April 2026 erfüllten, haben grundsätzlich bis zum 3. April 2028 Zeit für das erste Audit nach Art. 15; Folgeaudits finden mindestens alle drei Jahre statt. Das Datum ist auch für Sanktionen wichtig: Die in Art. 35 genannten Geldbußen werden ab dem 3. April 2028 angewendet.
Wie dokumentiere ich NIS2-Konformität?
Ein sinnvolles Nachweismodell hat drei Ebenen: ein Informationssicherheits-Managementsystem mit Risikoanalyse, Behandlungsentscheidungen, Richtlinien, Kontinuitätsregelungen und Incident-Management-Prozessen; eine Zuordnung der anwendbaren NIS2/KSC-Anforderungen zu Maßnahmen, Systemen, Verantwortlichen und Verfahren; sowie operative Nachweise - Vorfallregister, Ergebnisse von Wiederherstellungstests, Nachweise aus dem Schwachstellenmanagement, Penetrationstestberichte soweit angemessen, Schulungsnachweise und Lieferanten-Assurance. Leitungsentscheidungen und Schulungsunterlagen gehören zur Governance-Ebene. Ein ISO/IEC-27001-Zertifikat schafft keine Vermutung vollständiger NIS2- oder KSC-Konformität. Das NIST Cybersecurity Framework 2.0[11] kann Governance und Kommunikation von Cybersecurity-Ergebnissen zusätzlich unterstützen, ist aber keine Quelle von NIS2-Pflichten.

Brauchen Sie Beratung in diesem Bereich?

Eine kostenlose 30-60 minütige Beratung. Ohne Verpflichtungen. Wir besprechen Bedarf, Umfang und einen groben Zeitplan.

Literatur und Quellen

Alle zitierten Quellen sind öffentlich zugänglich. Richtlinien, Durchführungsverordnungen und ENISA-Leitlinien verweisen auf die Originaldokumente in EUR-Lex und bei ENISA. Stand geprüft zum 29. August 2026.

  1. [1] regulationEuropäisches Parlament und Rat der EU (2022). Richtlinie (EU) 2022/2555 vom 14. Dezember 2022 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union (NIS2). ABl. EU L 333, 27.12.2022. · EUR-Lex
  2. [2] regulationEuropäische Kommission (2024). Durchführungsverordnung (EU) 2024/2690 vom 17. Oktober 2024 zu technischen und methodischen Anforderungen an Risikomanagementmaßnahmen. Gilt nur für die genannten digitalen Dienste- und Vertrauensdiensteanbieter · EUR-Lex
  3. [3] regulationEuropäisches Parlament und Rat der EU (2022). Richtlinie (EU) 2022/2557 vom 14. Dezember 2022 über die Resilienz kritischer Einrichtungen (CER). ABl. EU L 333, 27.12.2022. · EUR-Lex
  4. [4] regulationSejm der Republik Polen (2026). Gesetz vom 23. Januar 2026 zur Änderung des Gesetzes über das nationale Cybersicherheitssystem und weiterer Gesetze - NIS2-Umsetzung. Dz.U. 2026 Pos. 252. In Kraft seit 3. April 2026 · ELI
  5. [5] regulationSejm der Republik Polen (2018). Gesetz vom 5. Juli 2018 über das nationale Cybersicherheitssystem. Dz.U. 2018 Pos. 1560, in geltender Fassung. · ELI
  6. [6] reportAgentur der Europäischen Union für Cybersicherheit (ENISA) (2025). ENISA Threat Landscape 2025. ENISA. Version 1.2 vom 9. Januar 2026 · ENISA
  7. [7] standardISO/IEC (2022). ISO/IEC 27001:2022 - Information security, cybersecurity and privacy protection - Information security management systems - Requirements. Polnische Ausgabe: PN-EN ISO/IEC 27001:2023-08 · ISO
  8. [8] regulationEuropäisches Parlament und Rat der EU (2022). Verordnung (EU) 2022/2554 vom 14. Dezember 2022 über die digitale operationale Resilienz im Finanzsektor (DORA). ABl. EU L 333, 27.12.2022. · EUR-Lex
  9. [9] reportAgentur der Europäischen Union für Cybersicherheit (ENISA) (2025). NIS2 Technical Implementation Guidance. ENISA. · ENISA
  10. [10] reportAgentur der Europäischen Union für Cybersicherheit (ENISA) (2023). Foresight Cybersecurity Threats for 2030. ENISA. · ENISA
  11. [11] standardNational Institute of Standards and Technology (NIST) (2024). NIST Cybersecurity Framework (CSF) 2.0. NIST CSWP 29, Februar 2024. DOI: 10.6028/NIST.CSWP.29 · DOI
  12. [12] standardNelson, A., Rekhi, S., Souppaya, M., Scarfone, K. (2025). NIST SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management. NIST. DOI: 10.6028/NIST.SP.800-61r3 · DOI
  13. [13] peer-reviewedVielberth, M., Böhm, F., Fichtinger, I., Pernul, G. (2020). Security Operations Center: A Systematic Study and Open Challenges. IEEE Access, Bd. 8, S. 227756-227779. DOI: 10.1109/ACCESS.2020.3045514 · DOI
4crypto.eu