NIS2-Richtlinie: Der vollständige Compliance-Leitfaden für europäische und mit der EU verbundene Unternehmen (2026)
cybersecurity-compliance
regulatory-updates

NIS2-Richtlinie: Der vollständige Compliance-Leitfaden für europäische und mit der EU verbundene Unternehmen (2026)

Die NIS2-Richtlinie (Richtlinie (EU) 2022/2555) ist der zentrale Cybersicherheitsrahmen der EU und gilt für rund 110'000 bis 160'000 Einrichtungen in 18 Sektoren.

Alexis HIRSCHHORN
Alexis HIRSCHHORN
14 min read

Die NIS2-Richtlinie ist die ehrgeizigste Reform des europäischen Rechtsrahmens zur Cybersicherheit seit 2016. Am 14. Dezember 2022 verabschiedet und im Amtsblatt der Europäischen Union veröffentlicht (Richtlinie (EU) 2022/2555), erweitert sie den Kreis der sicherheitspflichtigen Einrichtungen in beispiellosem Umfang, verschärft die Pflichten, verdoppelt die Sanktionen und führt erstmals eine persönliche Verantwortung der Leitungsorgane ein.

Die Mitgliedstaaten hatten bis zum 17. Oktober 2024 Zeit, die Umsetzung in nationales Recht abzuschliessen. Mitte 2026 ist das Bild uneinheitlich: Einige Staaten haben die Umsetzung abgeschlossen (Belgien, Kroatien, Italien, Lettland), mehrere grosse Volkswirtschaften, darunter Frankreich und Deutschland, finalisieren ihre Gesetzestexte noch, und die Europäische Kommission hat gegen die Nachzügler Vertragsverletzungsverfahren eingeleitet. Dieser Leitfaden erklärt, wer betroffen ist, was die zehn Massnahmen von Artikel 21 verlangen, wie weit die Umsetzung gediehen ist und wie Sie Ihren Compliance-Fahrplan aufbauen, unabhängig davon, wo in der EU (oder als Zulieferer aus dem Vereinigten Königreich) Ihre Organisation tätig ist.

Was ist die NIS2-Richtlinie?

Die NIS2-Richtlinie in Kürze

Richtlinie (EU) 2022/2555 vom 14. Dezember 2022 über Massnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der gesamten Union. Sie ersetzt den durch die erste NIS-Richtlinie von 2016 gesetzten Rahmen und erweitert ihn erheblich.

NIS2 folgt auf die ursprüngliche NIS-Richtlinie von 2016, deren Anwendungsbereich auf einige hundert Betreiber wesentlicher Dienste und Anbieter digitaler Dienste beschränkt war. NIS2 verwandelt diesen engen Kreis in einen Rahmen, der potenziell Zehntausende von Einrichtungen in der gesamten EU erfasst: Schätzungen gehen allein in Frankreich von rund 10'000 Einrichtungen aus, mit vergleichbaren Grössenordnungen in Deutschland, Italien und Spanien.

NIS2 gegenüber NIS1: drei strukturelle Änderungen

  • Beispielloser Anwendungsbereich: 18 erfasste Sektoren (gegenüber 7 unter NIS1), mit zwei Kategorien von Einrichtungen, wesentliche und wichtige, die denselben Sicherheitsanforderungen unterliegen.
  • Harmonisierte Pflichten: zehn verbindliche Mindestmassnahmen, definiert in Artikel 21 und ausnahmslos auf alle betroffenen Einrichtungen anwendbar.
  • Persönliche Verantwortung: erstmals haften Mitglieder der Leitungsorgane persönlich für die Einhaltung und können individuell sanktioniert werden.

Gilt NIS2 für Unternehmen im Vereinigten Königreich?

Nach dem Brexit unterliegt das Vereinigte Königreich nicht mehr den EU-Richtlinien. NIS2 gilt daher nicht unmittelbar für Unternehmen mit Sitz im Vereinigten Königreich, die ausschliesslich dort tätig sind. Das Vereinigte Königreich arbeitet weiterhin unter den Network and Information Systems Regulations 2018 (der britischen Umsetzung der ursprünglichen NIS-Richtlinie). Die britische Regierung hat ihre Absicht bekundet, diesen Rahmen zu aktualisieren, über den im Rahmen der King's Speech 2024 angekündigten Cyber Security and Resilience Bill, doch bis 2026 wurde kein an NIS2 ausgerichteter Ersatz förmlich verabschiedet.

Die Exponierung des Vereinigten Königreichs gegenüber NIS2 bleibt erheblich, in drei Szenarien:

  • Britische Gruppen mit EU-Tochtergesellschaften: Eine im Vereinigten Königreich ansässige Gruppe, die Tochtergesellschaften in EU-Mitgliedstaaten betreibt, muss NIS2 auf diese Tochtergesellschaften anwenden. Werden Sicherheitsfunktionen zentral aus der britischen Konzernzentrale erbracht, wirken die NIS2-Anforderungen auf die Muttergesellschaft zurück.
  • Britische Zulieferer wesentlicher oder wichtiger EU-Einrichtungen: Nach Artikel 21 Absatz 2 Buchstabe d müssen regulierte EU-Einrichtungen die Sicherheit ihrer Lieferkette steuern. Sie geben diese Anforderungen vertraglich an alle Zulieferer weiter, auch an britische. Auditklauseln, Nachweise über Sicherheitskontrollen, Meldepflichten bei Vorfällen: Britische IKT-Dienstleister, die EU-Kunden bedienen, müssen nachverhandeln oder verlieren Aufträge.
  • Britische Gruppen mit EU-Kundenbezug: Rechenzentren, Cloud-Plattformen, Managed-Service-Provider und SaaS-Anbieter mit EU-Kundenstamm unterliegen denselben nachgelagerten Pflichten, selbst ohne eine EU-Rechtsperson. Die Reichweite von Artikel 21 Absatz 2 Buchstabe d über die Lieferkette ist der praktische Mechanismus, über den NIS2 in die britische Wirtschaft hineinwirkt.

Vorbereitung auf die britische Angleichung: der Cyber Security and Resilience Bill

Vom Cyber Security and Resilience Bill, dessen Einbringung in das britische Parlament erwartet wird, wird angenommen, dass er den britischen NIS-Rahmen weitgehend an die Grundsätze von NIS2 angleicht: erweiterter Anwendungsbereich, strengere Vorfallmeldung, Verantwortung der Leitungsebene, allerdings ohne die EU-Richtlinie selbst rechtlich zu übernehmen. Britische Unternehmen, die sich über ihre EU-Aktivitäten auf NIS2-Pflichten vorbereiten, legen damit ein Fundament, das voraussichtlich innerhalb von 12 bis 24 Monaten auch im Inland gilt.

Wer ist von der NIS2-Richtlinie betroffen?

Wesentliche Einrichtungen (11 Sektoren)

Wesentliche Einrichtungen sind in Sektoren tätig, die als kritisch für das Funktionieren der Gesellschaft gelten. Sie unterliegen einer proaktiven Aufsicht durch die zuständigen nationalen Behörden; Kontrollen können auch ohne vorherigen Vorfall durchgeführt werden. Die Höchstsanktionen erreichen 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes.

  • Energie (Elektrizität, Erdgas, Erdöl, Wasserstoff)
  • Verkehr (Luft, Schiene, See, Binnenschifffahrt, Strasse, öffentlicher Nahverkehr)
  • Bankwesen (Kreditinstitute)
  • Finanzmarktinfrastrukturen (Handelsplätze, zentrale Gegenparteien)
  • Gesundheit (Gesundheitsdienstleister, Referenzlabore, Hersteller kritischer Arzneimittel und Medizinprodukte, Forschung und Entwicklung)
  • Trinkwasser (Lieferanten und Verteiler)
  • Abwasser (Sammlung, Behandlung und Ableitung)
  • Digitale Infrastruktur (Internetknoten, DNS, TLDs, Cloud-Dienste, Rechenzentren, CDNs, qualifizierte Vertrauensdienste)
  • Verwaltung von IKT-Diensten (Managed-Service-Provider und Managed-Security-Service-Provider)
  • Öffentliche Verwaltung (zentrale, regionale und lokale Verwaltungen gemäss nationalen Schwellenwerten)
  • Weltraum (Betreiber von Bodeninfrastruktur zur Unterstützung von Weltraumdiensten)

Wichtige Einrichtungen (7 Sektoren)

Wichtige Einrichtungen unterliegen denselben zehn Sicherheitsmassnahmen wie wesentliche Einrichtungen, jedoch einer reaktiven Aufsicht: Die zuständigen Behörden werden vor allem nach einer Meldung oder einem Vorfall tätig. Die Höchstsanktionen erreichen 7 Millionen Euro oder 1,4 % des weltweiten Jahresumsatzes.

  • Post- und Kurierdienste
  • Abfallbewirtschaftung
  • Herstellung, Produktion und Vertrieb von Chemikalien
  • Produktion, Verarbeitung und Vertrieb von Lebensmitteln
  • Verarbeitendes Gewerbe (Medizinprodukte, Computerprodukte, Elektronik, elektrische Ausrüstungen, Maschinen, Kraftfahrzeuge)
  • Anbieter digitaler Dienste (Online-Marktplätze, Suchmaschinen, soziale Netzwerke)
  • Forschungseinrichtungen

Das Grössenkriterium: Wer ist tatsächlich erfasst?

In einem erfassten Sektor tätig zu sein, genügt nicht; Sie müssen zudem den Grössenschwellenwert überschreiten. Die allgemeine Regel unterscheidet drei Fälle:

  • Grossunternehmen: 250 Beschäftigte oder mehr ODER ein Umsatz über 50 Millionen Euro und eine Bilanzsumme über 43 Millionen Euro.
  • Mittleres Unternehmen: 50 Beschäftigte oder mehr ODER ein Umsatz über 10 Millionen Euro. Mittlere Unternehmen in einem erfassten Sektor unterliegen NIS2.
  • Kleinunternehmen (unter 50 Beschäftigte, unter 10 Millionen Euro Umsatz): grundsätzlich ausserhalb des NIS2-Anwendungsbereichs, mit Ausnahmen für bestimmte, ausdrücklich benannte kritische Infrastrukturen.

Sind Sie von NIS2 betroffen?

Sie sind betroffen, wenn Ihre Organisation mindestens zwei dieser drei Schwellenwerte überschreitet: 50 Beschäftigte, 10 Millionen Euro Jahresumsatz, 10 Millionen Euro Bilanzsumme, und wenn Sie in einem der 18 erfassten Sektoren tätig sind.

Wesentliche gegenüber wichtigen Einrichtungen unter NIS2

Kriterium: Sektoren

Wesentliche EinrichtungenEnergie, Verkehr, Bankwesen, Finanzmärkte, Gesundheit, Wasser, digitale Infrastruktur, IKT, öffentliche Verwaltung, Weltraum
Wichtige EinrichtungenPostdienste, Abfall, Chemikalien, Lebensmittel, verarbeitendes Gewerbe, Anbieter digitaler Dienste, Forschung

Kriterium: Aufsicht

Wesentliche EinrichtungenProaktiv (ex ante), Kontrollen ohne vorherigen Vorfall
Wichtige EinrichtungenReaktiv (ex post), Kontrollen nach Meldung oder Vorfall

Kriterium: Höchstsanktion

Wesentliche Einrichtungen10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes
Wichtige Einrichtungen7 Millionen Euro oder 1,4 % des weltweiten Jahresumsatzes

Kriterium: Verantwortung der Leitungsorgane

Wesentliche EinrichtungenJa, verpflichtende Genehmigung und Schulung
Wichtige EinrichtungenJa, verpflichtende Genehmigung und Schulung

Kriterium: Massnahmen nach Artikel 21

Wesentliche Einrichtungen10 identische verpflichtende Massnahmen
Wichtige Einrichtungen10 identische verpflichtende Massnahmen

NIS2 und Zulieferer: die unsichtbare Wirkung von Artikel 21 Buchstabe d

Eine der häufigsten Fragen lautet: „Wir liegen unter den Grössenschwellenwerten; sind wir wirklich ausserhalb des Anwendungsbereichs?“ Die Antwort ist differenziert. Artikel 21 Absatz 2 Buchstabe d der Richtlinie verpflichtet alle wesentlichen und wichtigen Einrichtungen, die Sicherheit ihrer Lieferkette zu steuern, einschliesslich ihrer direkten Zulieferer und Dienstleister. Konkret bedeutet dies, dass die regulierte Einrichtung diese Anforderungen vertraglich an ihre Zulieferer weitergibt, unabhängig von deren Grösse. Unter den Schwellenwerten zu liegen schützt Sie vor der direkten Pflicht, nicht vor der vertraglichen Pflicht, die Ihre Kunden Ihnen auferlegen.

Besonders betroffen sind Managed-Service-Provider (MSP), Systemintegratoren, Anbieter von Unternehmenssoftware, Hosting-Anbieter, Cloud-Anbieter und jeder Zulieferer mit Zugang zu den Informationssystemen einer wesentlichen oder wichtigen Einrichtung. Diese Organisationen unterliegen NIS2 formal nicht, werden aber von ihren Kunden bewertet und vertraglich auditiert. Das geforderte Sicherheitsniveau, Risikomanagementpolitik, dokumentiertes Vorfallverfahren, Zugriffskontrolle, wird zu einer geschäftlichen Voraussetzung, nicht nur zu einer regulatorischen.

Sind Sie Zulieferer einer NIS2-Einrichtung?

Selbst wenn Ihre Organisation unter den Grössenschwellenwerten liegt, müssen Ihre Kunden aus dem Kreis der wesentlichen und wichtigen Einrichtungen Ihr Sicherheitsniveau bewerten. Wer vorausschauend seine Dokumentation strukturiert (Risikopolitik, Vorfallverfahren, Zugriffskontrolle), verschafft sich bei Ausschreibungen und Vertragsverlängerungen einen entscheidenden geschäftlichen Vorteil.

Fachleute, die auf Zuliefererseite die NIS2-Compliance verantworten, CISOs, Einkaufsleitungen, Compliance-Verantwortliche, finden in der Zertifizierung NIS2 Lead Implementer die Referenz, die ihre Kompetenz im Drittparteien-Risikomanagement und in der Lieferkettensicherheit strukturiert, zwei Bereiche im Kern von Artikel 21 Buchstabe d. Für Organisationen, die viele Zulieferer verwalten, ermöglichen TPRM-Plattformen wie Supplier Shield diese Bewertungen strukturiert und automatisiert im grossen Massstab durchzuführen.

Umsetzung von NIS2 in der EU: Stand 2026

Die NIS2-Richtlinie setzte den 17. Oktober 2024 als Frist für die Umsetzung in nationales Recht in allen Mitgliedstaaten. Mitte 2026 ist das Bild uneinheitlich. Mehrere Mitgliedstaaten haben ihre Umsetzung fristgerecht oder kurz danach abgeschlossen: Belgien, Kroatien, Italien und Lettland gehörten zu den Ersten. Mehrere grosse Volkswirtschaften, darunter Frankreich (Loi Résilience), Deutschland (NIS-2-Umsetzungsgesetz) und Spanien, finalisierten ihre Gesetzestexte noch weit in das Jahr 2026 hinein. Die Europäische Kommission leitete 2025 Vertragsverletzungsverfahren gegen die Nachzügler ein.

Diese uneinheitliche Landschaft bedeutet, dass nationale Details, genaue Sektorschwellen, Sanktionsobergrenzen im nationalen Recht, die Einbeziehung oder Ausnahme öffentlicher Stellen und Gebietskörperschaften, je nach Rechtsordnung variieren. Die Richtlinie selbst legt das Mindestniveau fest, das unabhängig vom Umsetzungsstand in der gesamten EU gilt. Multinationale Gruppen, die in mehreren Mitgliedstaaten tätig sind, müssen daher einen Compliance-Rahmen aufbauen, der das Mindestniveau der Richtlinie erfüllt, und darauf die nationalen Besonderheiten aufsetzen.

Rund 110'000 bis 160'000 Einrichtungen EU-weit betroffen

Schätzungen zufolge erfasst NIS2 EU-weit etwa 110'000 bis 160'000 Einrichtungen, gegenüber einigen Tausend unter NIS1. Allein Frankreich rechnet mit rund 10'000 Einrichtungen; Deutschland erwartet eine ähnliche Grössenordnung. Die Zahl umfasst Privatunternehmen, öffentliche Verwaltungen und in mehreren Mitgliedstaaten auch Gebietskörperschaften und Forschungseinrichtungen.

Die zehn verpflichtenden Massnahmen von Artikel 21

Artikel 21 der NIS2-Richtlinie definiert die Mindestmassnahmen, die alle wesentlichen und wichtigen Einrichtungen umsetzen müssen. Die Richtlinie legt zehn Kategorien von Massnahmen (a bis j) fest, die in der Praxis jeweils mehrere Teilanforderungen umfassen, die verhältnismässig zum Risikoprofil, zur Grösse und zum Sektor der Organisation anzuwenden sind. Diese Anforderungen sind keine Empfehlungen: Sie werden bei Kontrollen der zuständigen Behörden überprüft, und ihr Fehlen stellt einen Verstoss dar, der Sanktionen auslösen kann.

Die zehn Massnahmen von Artikel 21 der NIS2-Richtlinie
Gemäss Artikel 21 Absatz 2 der Richtlinie (EU) 2022/2555 müssen alle wesentlichen und wichtigen Einrichtungen mindestens Folgendes umsetzen:
  • a) Konzepte für die Risikoanalyse und die Sicherheit von Informationssystemen
  • b) Bewältigung von Sicherheitsvorfällen (Erkennung, Meldung, Reaktion und Auswertung)
  • c) Aufrechterhaltung des Betriebs, Backup-Management, Wiederherstellung nach einem Notfall und Krisenmanagement
  • d) Sicherheit der Lieferkette; Beziehungen zu direkten Zulieferern und Dienstleistern
  • e) Sicherheit bei Erwerb, Entwicklung und Wartung von Netz- und Informationssystemen, einschliesslich Schwachstellenmanagement
  • f) Konzepte und Verfahren zur Bewertung der Wirksamkeit der Risikomanagementmassnahmen für die Cybersicherheit
  • g) Grundlegende Verfahren der Cyberhygiene und Cybersicherheitsschulungen für alle Beschäftigten
  • h) Konzepte und Verfahren für den Einsatz von Kryptografie und, soweit angebracht, Verschlüsselung
  • i) Sicherheit des Personals, Konzepte für die Zugriffskontrolle und Management von Anlagen
  • j) Einsatz von Multi-Faktor-Authentifizierung (MFA) oder kontinuierlicher Authentifizierung, gesicherter Kommunikation und gesicherter Notfallkommunikationssysteme

Diese Massnahmen sind verpflichtende Mindestanforderungen

Artikel 21 definiert die Untergrenze, nicht die Obergrenze. Einrichtungen mit hohem Risikoprofil müssen in der Regel darüber hinausgehen. Es gilt der Grundsatz der Verhältnismässigkeit: Die Massnahmen sind an Grösse, Risikoexposition und potenzielle Auswirkung eines Vorfalls anzupassen.

Meldefristen bei Vorfällen: 24 Stunden, 72 Stunden, 1 Monat

NIS2 führt verbindliche Meldefristen ein, die eine der wichtigsten operativen Änderungen für Sicherheitsteams darstellen. Sobald ein erheblicher Sicherheitsvorfall festgestellt ist, gilt gegenüber der zuständigen nationalen Behörde (BSI in Deutschland, NCSC in der Schweiz, ANSSI in Frankreich, CSIRT.IT in Italien usw.) folgender Zeitplan:

Widget

Diagramm der drei von NIS2 vorgeschriebenen Meldestufen: Frühwarnung nach 24 Stunden, vollständige Meldung nach 72 Stunden, Abschlussbericht nach 1 Monat.

  • Frühwarnung, 24 Stunden: erste Meldung an die zuständige Behörde mit Angabe der Art des Vorfalls und ob böswillige Handlungen vermutet werden.
  • Vollständige Meldung, 72 Stunden: erste Bewertung von Schwere, Auswirkungen und Kompromittierungsindikatoren (IoC).
  • Abschlussbericht, 1 Monat: Grundursache, umgesetzte Korrekturmassnahmen, mögliche grenzüberschreitende Auswirkungen.

Was ist ein erheblicher Sicherheitsvorfall?

Ein erheblicher Sicherheitsvorfall ist ein Vorfall, der eine schwerwiegende Betriebsstörung, erhebliche finanzielle Verluste oder Schäden für andere natürliche oder juristische Personen verursacht hat oder verursachen kann. Diese Fristen setzen voraus, dass Sie erprobte Verfahren zur Vorfallreaktion und einen etablierten Kontakt zur nationalen Behörde bereits vor einem Vorfall besitzen.

Persönliche Verantwortung der Leitungsorgane: die zentrale Änderung

NIS2 schreibt eine unmittelbare Einbindung der Leitungsorgane in die Cybersicherheits-Governance vor, ohne Präzedenzfall in früheren europäischen Regulierungen. Die Richtlinie verlangt, dass die Leitung die Sicherheitsmassnahmen genehmigt und ihre Umsetzung überwacht, mit einem Verantwortungsrahmen, dessen konkrete Ausgestaltung von den nationalen Umsetzungsbestimmungen abhängt. Mindestens müssen Mitglieder der Leitungsorgane:

  • die von der Einrichtung umgesetzten Risikomanagementmassnahmen für die Cybersicherheit genehmigen
  • die Umsetzung dieser Massnahmen überwachen und für jeden Verstoss verantwortlich sein
  • an einer ihrer Rolle angemessenen Cybersicherheitsschulung teilnehmen und ihre Beschäftigten dazu anhalten, dasselbe zu tun; diese Schulungspflicht ist ausdrücklich in der Richtlinie verankert

Im Fall eines erheblichen Sicherheitsvorfalls infolge eines Verstosses können die zuständigen Behörden die persönliche Verantwortung von Mitgliedern der Leitung geltend machen. In schweren oder wiederholten Fällen können vorübergehende Verbote der Ausübung von Leitungsfunktionen verhängt werden. Diese Bestimmung macht NIS2 zu einer Governance-Frage auf Ebene des Leitungsorgans. Da die Richtlinie ausdrücklich eine Schulung der Leitung vorschreibt, ist die Schulung NIS2 Foundation der passende Weg für Entscheidungsträger, die die regulatorischen Herausforderungen und die sie persönlich treffenden Pflichten beherrschen müssen.

NIS2 und ISO 27001: Übereinstimmungen und Lücken

Organisationen, die bereits nach ISO 27001:2022 zertifiziert sind, haben auf ihrem Weg zur NIS2-Compliance einen erheblichen Vorsprung. Die meisten der zehn Massnahmen von Artikel 21 lassen sich direkt Anforderungen im Hauptteil der Norm oder Massnahmen in Anhang A zuordnen. Einheitliche GRC-Plattformen wie Acuna operationalisieren diese Zuordnung, indem sie ISO 27001, NIS2, DORA und zugehörige Kontrollen in einem einzigen prüfbaren Referenzrahmen zusammenführen.

Zuordnung zwischen den NIS2-Massnahmen (Artikel 21) und ISO 27001:2022

NIS2-Massnahme (Artikel 21): a) Risikoanalyse

Entsprechung in ISO 27001:2022Abschnitt 6.1, Risikoplanung / Anhang A.5.23

NIS2-Massnahme (Artikel 21): b) Bewältigung von Sicherheitsvorfällen

Entsprechung in ISO 27001:2022Anhang A.5.24 bis A.5.28 (ISO 27035)

NIS2-Massnahme (Artikel 21): c) Betriebskontinuität und Wiederherstellung

Entsprechung in ISO 27001:2022Anhang A.5.29-A.5.30 (ISO 22301)

NIS2-Massnahme (Artikel 21): d) Sicherheit der Lieferkette

Entsprechung in ISO 27001:2022Anhang A.5.19 bis A.5.23, Lieferantenbeziehungen

NIS2-Massnahme (Artikel 21): g) Schulung und Hygiene

Entsprechung in ISO 27001:2022Abschnitt 7.2-7.3 + Anhang A.6.3, Sensibilisierung

NIS2-Massnahme (Artikel 21): h) Kryptografie

Entsprechung in ISO 27001:2022Anhang A.8.24, Einsatz von Kryptografie

NIS2-Massnahme (Artikel 21): i) Zugriff und Anlagen

Entsprechung in ISO 27001:2022Anhang A.5.9, A.5.15 bis A.5.18; Zugriffskontrolle

NIS2-Massnahme (Artikel 21): j) MFA und Authentifizierung

Entsprechung in ISO 27001:2022Anhang A.8.5, Sichere Authentifizierung

Wo NIS2 über ISO 27001 hinausgeht

  • Gesetzliche Meldefristen: ISO 27001 schreibt keine Fristen von 24 Stunden, 72 Stunden oder 1 Monat vor. Diese Pflichten bestehen nur unter NIS2 (und der DSGVO für personenbezogene Daten).
  • Persönliche Verantwortung der Leitungsorgane: ISO 27001 verpflichtet die Organisation, nicht Einzelpersonen. NIS2 begründet eine persönliche Verantwortung, die über die Zertifizierung hinausgeht.
  • Regulatorische Meldung an nationale Behörden: ISO 27001 verlangt keine Meldungen an eine zuständige nationale Behörde. NIS2 führt diese direkte Verbindung zu den Regulatoren ein.

NIS2 und DSGVO: zwei unterschiedliche Regime, ein gemeinsames Risiko

NIS2 und DSGVO verfolgen unterschiedliche Ziele: NIS2 zielt auf die operative Resilienz von Informationssystemen, die DSGVO schützt die personenbezogenen Daten von Einzelpersonen. Doch für Organisationen, die personenbezogene Daten verarbeiten, also nahezu alle NIS2-Einrichtungen, kann ein einziger Cybervorfall gleichzeitig Pflichten unter beiden Regimen auslösen, mit unterschiedlichen Fristen und Behörden.

Zwei unterschiedliche Meldepflichten nach einem Vorfall

NIS2 (Artikel 23): Frühwarnung an die zuständige nationale Behörde innerhalb von 24 Stunden, für jeden erheblichen Sicherheitsvorfall an Informationssystemen. DSGVO (Artikel 33): Meldung an die zuständige Datenschutzbehörde innerhalb von 72 Stunden, nur wenn der Vorfall eine Verletzung des Schutzes personenbezogener Daten umfasst. Ein Ransomware-Angriff auf Patientendaten löst beide Pflichten parallel aus, mit unterschiedlichen Meldeinhalten für jede Behörde.

Am stärksten von diesem doppelten Regime betroffen sind das Gesundheitswesen (medizinische Daten), Banken und Versicherungen (personenbezogene Finanzdaten) sowie öffentliche Verwaltungen (Bürgerdaten). Für diese Organisationen müssen die Verfahren zur Vorfallreaktion die beiden Stränge vom Moment der Erkennung an trennen: Wer meldet was, an welche Behörde, innerhalb welcher Frist.

NIS2 und DORA: sich ergänzende Regime für den Finanzsektor

DORA, Digital Operational Resilience Act

Verordnung (EU) 2022/2554, unmittelbar anwendbar seit dem 17. Januar 2025. DORA richtet sich gezielt an Einrichtungen des Finanzsektors (Banken, Versicherer, Zahlungsdienstleister, Krypto-Plattformen usw.) und stellt verschärfte Anforderungen an die digitale operative Resilienz, an TIBER-EU-Penetrationstests und an das Management von IKT-Drittparteienrisiken. Von NIS2 unterschieden, befreit sie Finanzeinrichtungen nicht von den NIS2-Pflichten in Bereichen, die DORA nicht abdeckt.

NIS2 und DORA sind zwei unterschiedliche, aber sich ergänzende Regime. NIS2 setzt den allgemeinen Cybersicherheitsrahmen für 18 Sektoren; DORA ist eine unmittelbar anwendbare Verordnung, die sich an Finanzeinrichtungen richtet. Für Banken, Versicherer und Zahlungsinstitute in der gesamten EU gelten beide gleichzeitig, wobei DORA als Lex specialis bei IKT-Risiko, Vorfallmeldung, Resilienztests und Management von IKT-Drittparteien Vorrang hat. Eine vollständige Darstellung von DORA, einschliesslich der fünf Säulen, der Sanktionen und der Querverweise zu FINMA und zur britischen operativen Resilienz, finden Sie in unserem vollständigen DORA-Compliance-Leitfaden.

Wie viel kostet die NIS2-Compliance?

ENISA-Daten, NIS Investments Report 2023

+22 %: Dies ist der durchschnittliche Anstieg der Cybersicherheitsbudgets, der in Organisationen beobachtet wurde, die in den NIS2-Anwendungsbereich eintreten, um die anfängliche Compliance zu erreichen. Quelle: ENISA NIS Investments Report 2023 (enisa.europa.eu).

Rückmeldungen aus der Praxis spezialisierter Beratungshäuser bewegen sich in Spannen, die von Grösse und Ausgangsreife abhängen. Für eine mittelgrosse Organisation (50 bis 250 Beschäftigte) in einem wichtigen Sektor, die ohne formale Sicherheitspolitik startet, liegen die Kosten der anfänglichen Compliance typischerweise zwischen 50'000 und 200'000 Euro über 18 Monate. Für eine grosse wesentliche Einrichtung mit komplexen Informationssystemen kann das Budget je nach Umfang der umzusetzenden Massnahmen mehrere hunderttausend bis mehrere Millionen Euro erreichen. Diese Spannen decken die Lückenanalyse, technische Aufrüstungen, Dokumentation sowie verpflichtende Schulungen für Teams und Leitung ab.

Organisationen, die bereits nach ISO 27001 zertifiziert sind, senken diese Kosten dank ihrer bestehenden Dokumentationsbasis um 30 bis 50 %; die meisten der zehn Massnahmen von Artikel 21 lassen sich direkt ISO-27001-Kontrollen zuordnen. Eine von einer spezialisierten Beratung durchgeführte NIS2-Lückenanalyse ermöglicht es, den verbleibenden Aufwand präzise zu bestimmen, bevor ein Umsetzungsbudget festgelegt wird. Für interne Teams, die die Compliance vorantreiben, ist die Zertifizierung NIS2 Lead Implementer die kosteneffizienteste Investition: Sie strukturiert das Vorgehen, verringert die Abhängigkeit von externen Beratern und weist die Kompetenz gegenüber Kunden und Regulatoren nach.

NIS2-Compliance erreichen: die 4 Phasen

Widget

Vier-Phasen-Diagramm der NIS2-Compliance: Phase 1 Bewertung 1 bis 3 Monate, Phase 2 Planung 1 bis 2 Monate, Phase 3 Umsetzung 6 bis 12 Monate, Phase 4 kontinuierliche Kontrolle.

Phase 1, Bewertung (1 bis 3 Monate)

Stellen Sie fest, ob Ihre Organisation in den NIS2-Anwendungsbereich fällt, inventarisieren Sie die betroffenen Informationssysteme und führen Sie eine Lückenanalyse zwischen Ihrem aktuellen Sicherheitsniveau und den zehn Massnahmen von Artikel 21 durch. Diese Phase bestimmt die Prioritäten und kalibriert den Gesamtaufwand.

Phase 2, Planung (1 bis 2 Monate)

Definieren Sie einen Risikobehandlungsplan, einen priorisierten Fahrplan, interne Verantwortlichkeiten und das Budget. Achten Sie besonders auf die Sicherheit der Lieferkette: Artikel 21 Buchstabe d verlangt, dass Sie die mit Ihren direkten Zulieferern und Dienstleistern verbundenen Risiken bewerten und steuern. Plattformen für das Drittparteien-Risikomanagement wie Supplier Shield ermöglichen es, diese Dimension Ihres NIS2-Programms zu strukturieren und zu automatisieren.

Phase 3, Umsetzung (6 bis 12 Monate)

Setzen Sie die zehn Massnahmen von Artikel 21 um, richten Sie Verfahren zur Vorfallmeldung mit etabliertem Kontakt zur zuständigen Behörde ein, sichern Sie die Lieferkette und dokumentieren Sie alles für regulatorische Kontrollen. Die Schulung der Beschäftigten, einschliesslich der Leitung, wird von der Richtlinie ausdrücklich verlangt.

Phase 4, kontinuierliche Kontrolle

Testen Sie die Verfahren regelmässig (Vorfallübungen, interne Audits), halten Sie die Meldung an die Behörden aufrecht und treiben Sie die kontinuierliche Verbesserung des Programms voran. Organisationen, die Unterstützung bei der Compliance suchen, können sich auf spezialisierte Beratungshäuser wie Abilene Advisors stützen, Experten für die schweizerische und europäische regulatorische Compliance (NIS2, DORA, ISO 27001).

In der Praxis sollte eine Organisation, die bei null beginnt, 12 bis 18 Monate von der Bewertung bis zur Bereitschaft für regulatorische Kontrollen einplanen. Organisationen, die bereits nach ISO 27001 zertifiziert sind, verkürzen diesen Zeitraum dank ihrer bestehenden Dokumentationsbasis erheblich.

NIS2-Schulung und -Zertifizierung an der Abilene Academy

Die Abilene Academy, PECB Titanium Partner mit Sitz in Morges (Schweiz), hat Sicherheits- und Compliance-Teams von Organisationen wie The Global Fund (Genf), UNICC (Vereinte Nationen) und Deloitte Dänemark begleitet. Beide zertifizierenden NIS2-Schulungen werden von Praktikern konzipiert und durchgeführt, die an realen Compliance-Programmen arbeiten:

NIS2-Richtlinie Foundation (2 Tage)

Die Schulung NIS2-Richtlinie Foundation behandelt den Aufbau der Richtlinie, die Kriterien des Anwendungsbereichs (Unternehmen, öffentlicher Sektor, Zulieferer), die zehn Massnahmen von Artikel 21, die Meldepflichten und die Aufsichtsmechanismen der zuständigen nationalen Behörden. Sie richtet sich an Sicherheitsverantwortliche, IT-Leitungen, Rechtsberater und Mitglieder der Leitung, die die NIS2-Anforderungen verstehen müssen, bevor sie das Compliance-Programm angehen.

NIS2-Richtlinie Lead Implementer (5 Tage)

Die Schulung NIS2-Richtlinie Lead Implementer behandelt den vollständigen Compliance-Zyklus: Lückenanalyse, Risikobehandlung, Umsetzung von Kontrollen, Steuerung der Zulieferersicherheit, Verfahren zum Vorfallmanagement und Vorbereitung auf regulatorische Kontrollen. Die Zertifizierung PECB NIS2 Lead Implementer belegt unabhängige, anerkannte Kompetenz gegenüber Kunden, Vertragspartnern und Aufsichtsbehörden. Was wir in den Kursen regelmässig beobachten: Erfahrene Fachleute beherrschen die technischen Massnahmen von Artikel 21, haben aber noch nie eine 24-Stunden-Meldung an die zuständige Behörde simuliert. Genau diese Lücke, prozedural, nicht technisch, trainiert die Schulung unter realistischen Bedingungen.

Beide Schulungen sind in Genf, Lausanne und Paris als Präsenz- und virtuelle Live-Formate verfügbar, auf Englisch und Französisch. Sie werden von Praktikern durchgeführt, die über direkte Erfahrung mit NIS2-, ISO-27001- und DORA-Umsetzungen in internationalen Umgebungen verfügen.

Die Praxisperspektive von Alexis Hirschhorn, Senior Trainer, Abilene Academy

„Das Paradox, das uns bei unseren Kunden begegnet, ist einfach: CIOs und CISOs verstehen die technischen Anforderungen von NIS2, doch die Verwaltungsräte haben noch nicht verinnerlicht, dass die nationale Umsetzung nun ihre persönliche Verantwortung begründet. Solange Resilienz an die IT delegiert bleibt, ist die Compliance kosmetisch, und das Risiko ist sehr real.“

Quellen und Referenzen

Weiterführend: DORA ist Lex specialis für Finanzeinrichtungen; wo NIS2 dieselbe Einrichtung erfasst (Kreditinstitut, Versicherer, Zahlungsabwickler), hat das spezifischere Regime von DORA zur operativen Resilienz gemäss Artikel 1 Absatz 2 der NIS2-Richtlinie selbst Vorrang. Fällt Ihre Organisation in beide Anwendungsbereiche, führt unser vollständiger DORA-Compliance-Leitfaden durch das Zusammenspiel der beiden Regime, und die Zertifizierung DORA Lead Manager ist der anerkannte Nachweis, um es operativ umzusetzen.

Frequently Asked Questions

NIS2 gilt nicht unmittelbar für Unternehmen mit Sitz im Vereinigten Königreich, die ausschliesslich dort tätig sind; das Vereinigte Königreich hat mit den Network and Information Systems Regulations 2018 (NIS1 UK) einen eigenen, nach dem Brexit weiterhin gültigen Rahmen. Britische Unternehmen mit EU-Tochtergesellschaften, britische IKT-Dienstleister, die wesentliche oder wichtige EU-Einrichtungen bedienen, sowie britische Gruppen mit EU-Kunden sind jedoch indirekt betroffen. Die britische Regierung hat angekündigt, ihren NIS-Rahmen zu aktualisieren, doch bis 2026 wurde kein an NIS2 ausgerichteter Ersatz förmlich verabschiedet.

Wesentliche Einrichtungen (Energie, Verkehr, Bankwesen, Gesundheit, Wasser, digitale Infrastruktur usw.) unterliegen einer proaktiven Aufsicht und Sanktionen bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes. Wichtige Einrichtungen (Post, Abfall, Chemikalien, Lebensmittel, verarbeitendes Gewerbe, Anbieter digitaler Dienste usw.) unterliegen einer reaktiven Aufsicht und Sanktionen bis zu 7 Millionen Euro oder 1,4 % des weltweiten Jahresumsatzes. Beide Kategorien wenden dieselben zehn Sicherheitsmassnahmen aus Artikel 21 an.

Jeder EU-Mitgliedstaat hatte bis zum 17. Oktober 2024 Zeit, NIS2 in nationales Recht umzusetzen. Mitte 2026 bleibt das Bild uneinheitlich: Einige Staaten haben die Umsetzung abgeschlossen (Belgien, Kroatien, Italien, Lettland), mehrere grosse Volkswirtschaften, darunter Frankreich und Deutschland, finalisieren ihre Gesetzestexte noch, und die Europäische Kommission hat gegen die Nachzügler Vertragsverletzungsverfahren eingeleitet. Die Richtlinie selbst legt die Mindestanforderungen fest, die unabhängig vom Umsetzungsstand EU-weit gelten.

ISO 27001:2022 bildet eine starke Grundlage; die meisten der zehn Massnahmen von Artikel 21 lassen sich direkt Anforderungen der Norm oder Massnahmen aus Anhang A zuordnen. ISO 27001 allein genügt jedoch nicht: NIS2 schreibt gesetzliche Meldefristen vor (24 Stunden, 72 Stunden, 1 Monat), die in ISO 27001 fehlen, begründet eine persönliche Verantwortung der Leitung und schafft direkte Meldepflichten gegenüber den zuständigen nationalen Behörden (BSI in Deutschland, ANSSI in Frankreich, NCSC in der Schweiz). Eine nach ISO 27001 zertifizierte Organisation benötigt weiterhin eine ausdrückliche NIS2-Lückenanalyse.

Es handelt sich um zwei unterschiedliche, aber sich ergänzende Regime. NIS2 ist eine Richtlinie (von den Mitgliedstaaten national umgesetzt) und erfasst 18 Sektoren in der gesamten EU. DORA ist eine unmittelbar anwendbare Verordnung (ohne Umsetzung), die seit dem 17. Januar 2025 ausschliesslich Finanzeinrichtungen betrifft. Für Banken, Versicherer und Zahlungsdienstleister in der EU gelten beide gleichzeitig; DORA hat als Lex specialis bei IKT-Risiko, Vorfallmeldung, Resilienztests und Management von IKT-Drittparteien Vorrang, während NIS2 für Aspekte relevant bleibt, die DORA nicht abdeckt.

Ja, indirekt. Artikel 21 Absatz 2 Buchstabe d verlangt von wesentlichen und wichtigen Einrichtungen, die Sicherheit ihrer Lieferkette zu steuern, einschliesslich der direkten Zulieferer und Dienstleister. In der Praxis geben NIS2-regulierte Einrichtungen diese Anforderungen vertraglich an ihre Zulieferer weiter, unabhängig von deren Grösse. Unter den Grössenschwellenwerten zu liegen schützt vor direkten regulatorischen Pflichten, nicht aber vor den vertraglichen Pflichten, die Ihre Kunden auferlegen.

Related Training

Courses referenced in this article

Get Certified

ISO 27001, NIS2, AI governance & more. Join 2,500+ professionals.

View Courses
Ask our AI Assistant

Related Articles

Continue exploring topics that matter to your organization

Wir verwenden Cookies, um Ihre Erfahrung zu verbessern

Notwendige Cookies sind immer aktiv. Sie können nicht wesentliche Cookies akzeptieren, ablehnen oder Ihre Einstellungen anpassen.