RISI
EU-Flaggen vor dem Berlaymont-Gebäude der Europäischen Kommission in Brüssel

EU-Cybersicherheitsregulierung › NIS2

NIS2 — Europäische Richtlinie über die Sicherheit von Netz- und Informationssystemen 2

Richtlinie (EU) 2022/2555 · in Kraft seit 16. Januar 2023 · Umsetzungsfrist 17. Oktober 2024

Zuletzt geprüft:

Foto: Guillaume Périgois auf Unsplash

Was NIS2 ist

Die Richtlinie über die Sicherheit von Netz- und Informationssystemen 2 (Richtlinie (EU) 2022/2555, NIS2) ist das horizontale Cybersicherheitsgesetz der Europäischen Union. Sie wurde am 14. Dezember 2022 verabschiedet, trat am 16. Januar 2023 in Kraft, und die Mitgliedstaaten mussten sie bis zum 17. Oktober 2024 in nationales Recht umsetzen. NIS2 hebt die ursprüngliche NIS-Richtlinie (2016/1148) auf, erweitert ihren Geltungsbereich erheblich, harmonisiert die Aufsicht und verschärft die Pflichten zur Vorfallsmeldung und zur Lieferkettensicherheit.

NIS2 ist Teil eines breiteren EU-Rahmens neben der CER-Richtlinie (2022/2557) zur physischen Resilienz kritischer Einrichtungen, der DORA-Verordnung (2022/2554) für den Finanzsektor, dem Cyber Resilience Act (2024/2847) zur Produktsicherheit und dem EU Cybersecurity Act (2019/881), der ENISA das dauerhafte Mandat verleiht. Am 20. Januar 2026 schlug die Kommission als Teil des Digital Cybersecurity Package gezielte Änderungen an NIS2 vor, um die Compliance für rund 28.700 Unternehmen — darunter 6.200 Kleinst- und Kleinunternehmen — zu vereinfachen, ohne die materiellen Pflichten der Richtlinie zu ändern.

Wer betroffen ist

NIS2 gilt für mittlere und große Unternehmen in den Sektoren der Anhänge I und II der Richtlinie sowie für eine Reihe von Einrichtungen, die unabhängig von ihrer Größe stets erfasst sind: Anbieter öffentlicher elektronischer Kommunikationsnetze und -dienste, Vertrauensdiensteanbieter, TLD-/DNS-Stellen, nach der CER-Richtlinie als kritisch eingestufte Einrichtungen sowie jede Einrichtung, deren Ausfall die öffentliche Sicherheit oder kritische gesellschaftliche Funktionen gefährden würde.

Wesentliche und wichtige Einrichtungen

Einrichtungen aus Anhang-I-Sektoren oberhalb der Größenschwelle sind wesentliche Einrichtungen und unterliegen einer proaktiven Ex-ante-Aufsicht. Einrichtungen aus Anhang II (oder unter dem Großunternehmensschwellenwert in Anhang I) sind wichtige Einrichtungen mit reaktiver Ex-post-Aufsicht. Diese Unterscheidung bestimmt die Bußgeldobergrenze und die Aufsichtsintensität.

Anhang I — Sektoren mit hoher Kritikalität (wesentlich)

  1. Energie — Strom, Fernwärme und -kälte, Öl, Gas, Wasserstoff
  2. Verkehr — Luft, Schiene, Wasser, Straße
  3. Bankwesen
  4. Finanzmarktinfrastrukturen
  5. Gesundheit, einschließlich Herstellung von Arzneimitteln und kritischen Medizinprodukten
  6. Trinkwasser
  7. Abwasser
  8. Digitale Infrastruktur — IXP, DNS, TLD-Register, Cloud, Rechenzentren, CDN, Vertrauensdienste, öffentliche elektronische Kommunikation
  9. Verwaltung von IKT-Diensten — Managed-Service- und Managed-Security-Service-Anbieter
  10. Öffentliche Verwaltung — zentral und regional
  11. Weltraum

Anhang II — sonstige kritische Sektoren (wichtig)

  1. Post- und Kurierdienste
  2. Abfallwirtschaft
  3. Herstellung, Produktion und Vertrieb von Chemikalien
  4. Produktion, Verarbeitung und Vertrieb von Lebensmitteln
  5. Verarbeitendes Gewerbe — Medizinprodukte, Computer-, Elektronik- und Optikprodukte, elektrische Ausrüstungen, Maschinen, Kraftfahrzeuge und Anhänger, sonstige Transportausrüstungen
  6. Digitale Anbieter — Online-Marktplätze, Suchmaschinen, Plattformen sozialer Netzwerke
  7. Forschungseinrichtungen

Die 10 Cybersicherheitsmaßnahmen aus Artikel 21

Artikel 21 Absatz 2 nennt zehn Mindestkategorien technischer, betrieblicher und organisatorischer Maßnahmen, die jede wesentliche und wichtige Einrichtung umsetzen muss. Die Liste ist nicht abschließend — die Einrichtungen müssen einen risikobasierten All-Hazards-Ansatz verfolgen — aber diese zehn Punkte bilden den Kern jedes nationalen Umsetzungsgesetzes:

  1. Konzepte für die Risikoanalyse und die Sicherheit von Informationssystemen
  2. Bewältigung von Sicherheitsvorfällen
  3. Aufrechterhaltung des Geschäftsbetriebs, etwa Backup-Management und Wiederherstellung nach einem Notfall, sowie Krisenmanagement
  4. Sicherheit der Lieferkette, einschließlich sicherheitsbezogener Aspekte in den Beziehungen zu unmittelbaren Anbietern oder Dienstleistern
  5. Sicherheit beim Erwerb, der Entwicklung und der Wartung von Netz- und Informationssystemen, einschließlich Schwachstellenbehandlung und -offenlegung
  6. Konzepte und Verfahren zur Bewertung der Wirksamkeit der Cybersicherheits-Risikomanagementmaßnahmen
  7. Grundlegende Cyberhygiene und Cybersicherheits-Schulungen
  8. Konzepte und Verfahren für den Einsatz von Kryptografie und gegebenenfalls Verschlüsselung
  9. Personalsicherheit, Zugriffskontrollkonzepte und Asset-Management
  10. Verwendung von Lösungen zur Mehrfaktor- oder kontinuierlichen Authentifizierung, gesicherter Sprach-, Video- und Textkommunikation sowie gesicherter Notfallkommunikationssysteme innerhalb der Einrichtung, soweit angemessen

Wörtlich aus Artikel 21 Absatz 2. Die Durchführungsverordnung (EU) 2024/2690 der Kommission vom 17. Oktober 2024 konkretisiert diese zehn Kategorien technisch für Einrichtungen der digitalen Infrastruktur und der IKT-Dienstverwaltung; der Technical Implementation Guidance on Cybersecurity Risk-Management Measures der ENISA (Juni 2025, 170 Seiten) bildet sie auf 13 thematische Bereiche mit konkreten Nachweisbeispielen ab, die nationale Aufsichtsbehörden zunehmend als De-facto-Maßstab heranziehen.

Meldefristen für Vorfälle

Artikel 23 sieht ein dreistufiges Meldewesen für jeden erheblichen Sicherheitsvorfall vor — einen Vorfall, der schwerwiegende betriebliche Störungen oder finanzielle Verluste verursacht hat oder verursachen kann oder erhebliche materielle oder immaterielle Schäden bei anderen hervorruft.

StufeFristInhalt
Frühwarnung≤ 24 Stunden nach KenntnisnahmeErste Meldung an das CSIRT oder die zuständige Behörde, mit Angabe, ob ein rechtswidriger oder böswilliger Akt vermutet wird, und etwaiger grenzüberschreitender Auswirkungen.
Vorfallmeldung≤ 72 Stunden nach KenntnisnahmeAktualisierung mit Ersteinschätzung von Schwere, Auswirkungen und bekannten Indikatoren der Kompromittierung.
ZwischenberichtAuf AnforderungSachstandsbericht, wenn das CSIRT oder die zuständige Behörde danach fragt.
Abschlussbericht≤ 1 Monat nach der VorfallmeldungDetaillierte Beschreibung, Ursachenanalyse, ergriffene Maßnahmen, grenzüberschreitende Implikationen.

Vertrauensdiensteanbieter nach eIDAS unterliegen einer strengeren 24-Stunden-Meldefrist (nicht 72 Stunden) für Vorfälle, die ihre Vertrauensdienste betreffen.

Sanktionen und Aufsicht

Artikel 34 legt die Mindesthöhe der Bußgelder fest. Nationale Gesetze können — und einige tun dies — strengere Höchstgrenzen setzen.

EinrichtungstypHöchstbußgeld (höherer Betrag von)Aufsichtsmodell
Wesentlich (Anhang I, groß)10 000 000 € oder 2 % des weltweiten JahresumsatzesProaktiv (ex ante): regelmäßige Audits, Vor-Ort-Prüfungen, Sicherheits-Scans
Wichtig (Anhang II oder kleinere Anhang-I-Einrichtungen)7 000 000 € oder 1,4 % des weltweiten JahresumsatzesReaktiv (ex post): ausgelöst bei Anzeichen von Verstößen

Neben Bußgeldern ermächtigen die Artikel 32 und 33 die zuständigen Behörden, verbindliche Anweisungen zu erteilen, Einrichtungen zur Information der Kunden über erhebliche Cyberbedrohungen zu verpflichten, einen Überwachungsbeauftragten mit umfassendem Zugang zu bestellen und — bei wesentlichen Einrichtungen — eine Zertifizierung oder Zulassung auszusetzen und natürlichen Personen in Leitungsfunktionen ein vorübergehendes Tätigkeitsverbot aufzuerlegen.

Verantwortung des Leitungsorgans

Artikel 20 weist die Verantwortung unmittelbar dem Leitungsorgan zu. Vorstände und Geschäftsleitungen müssen die Risikomanagementmaßnahmen genehmigen, deren Umsetzung überwachen und können persönlich haftbar gemacht werden. Die Mitglieder des Leitungsorgans sind verpflichtet, sich regelmäßig fortzubilden, um Risiken einschätzen und die Wirksamkeit der Risikomanagementmaßnahmen beurteilen zu können. Vergleichbare Schulungen sind auch für Beschäftigte vorzusehen.

Dies ist der bedeutendste kulturelle Wandel durch NIS2: Cybersicherheit wird als Pflichtaufgabe der Unternehmensleitung neu gerahmt und nicht mehr als delegierte IT-Funktion behandelt. Mehrere Mitgliedstaaten (Belgien, Deutschland, Italien) haben das Prinzip der persönlichen Haftung ausdrücklich geregelt, einschließlich der Möglichkeit eines vorübergehenden Verbots, eine Leitungsfunktion auszuüben, nach schweren Verstößen wesentlicher Einrichtungen.

Umsetzungschronologie

  • 14. Dezember 2022 — Annahme der Richtlinie (EU) 2022/2555 durch das Europäische Parlament und den Rat.
  • 16. Januar 2023 — Inkrafttreten zwanzig Tage nach Veröffentlichung im Amtsblatt (L 333, 27. Dezember 2022).
  • 17. Oktober 2024 — Umsetzungsfrist; nationale Vorschriften müssen ab dem 18. Oktober 2024 anwendbar sein.
  • 18. Oktober 2024 — Aufhebung der NIS-Richtlinie 2016/1148.
  • 17. Oktober 2024 — Veröffentlichung der Durchführungsverordnung (EU) 2024/2690, die die technischen und methodischen Anforderungen aus Artikel 21 für die digitale Infrastruktur und die IKT-Dienstverwaltung festlegt.
  • 17. April 2025 — die Kommission leitet Vertragsverletzungsverfahren gegen 23 Mitgliedstaaten wegen unvollständiger Umsetzung ein.
  • 26. Juni 2025 — ENISA veröffentlicht den Technical Implementation Guidance on Cybersecurity Risk-Management Measures (170 Seiten) und das Mapping NIS2-Pflichten ↔ ECSF-Rollen.
  • 20. Januar 2026 — die Kommission schlägt im Rahmen des Digital Cybersecurity Package gezielte Änderungen an NIS2 vor, insbesondere zur Vereinfachung der Compliance für Kleinst- und Kleinunternehmen.

Häufig gestellte Fragen

Kurze, belegte Antworten auf die Fragen, mit denen Leserinnen und Leser am häufigsten ankommen.

Was ist die NIS2-Richtlinie?

NIS2 ist die Richtlinie (EU) 2022/2555 — das horizontale Cybersicherheitsgesetz der Europäischen Union. Sie ersetzt die NIS1-Richtlinie von 2016, erweitert den Geltungsbereich auf 18 Sektoren und rund 160.000 Einrichtungen EU-weit und legt gemeinsame Mindestanforderungen für Risikomanagement, Vorfallmeldung, Lieferkettensicherheit und Verantwortung des Leitungsorgans fest.

Wann ist NIS2 in Kraft getreten?

NIS2 wurde am 14. Dezember 2022 verabschiedet und trat am 16. Januar 2023 in Kraft. Die Mitgliedstaaten mussten die Richtlinie bis zum 17. Oktober 2024 in nationales Recht umsetzen; die nationalen Vorschriften gelten seit dem 18. Oktober 2024, als auch NIS1 aufgehoben wurde.

Wer muss NIS2 einhalten?

Mittlere und große Unternehmen in den Sektoren der Anhänge I und II der Richtlinie sowie eine festgelegte Gruppe von Einrichtungen, die unabhängig von ihrer Größe stets erfasst sind — darunter Anbieter öffentlicher elektronischer Kommunikationsdienste, Vertrauensdiensteanbieter, TLD-/DNS-Stellen und nach der CER-Richtlinie als kritisch eingestufte Einrichtungen. Nationale Gesetze können den Geltungsbereich weiter ausdehnen.

Was ist der Unterschied zwischen wesentlichen und wichtigen Einrichtungen?

Wesentliche Einrichtungen (Anhang-I-Sektoren über der Großunternehmensschwelle) unterliegen einer proaktiven Ex-ante-Aufsicht: regelmäßige Audits, Vor-Ort-Prüfungen und Sicherheits-Scans. Wichtige Einrichtungen (Anhang II oder kleinere Anhang-I-Einrichtungen) werden reaktiv ex post beaufsichtigt, nur bei Anzeichen von Verstößen. Die Unterscheidung bestimmt zudem das Bußgeld: 10 Mio. € / 2 % Umsatz bei wesentlichen, 7 Mio. € / 1,4 % bei wichtigen Einrichtungen.

Welche Bußgelder drohen bei NIS2-Verstößen?

Artikel 34 legt EU-weite Mindesthöchstgrenzen fest: mindestens 10.000.000 € oder 2 % des weltweiten Jahresumsatzes (je nachdem, was höher ist) für wesentliche Einrichtungen und mindestens 7.000.000 € oder 1,4 % des weltweiten Jahresumsatzes für wichtige Einrichtungen. Nationale Gesetze können höhere Obergrenzen vorsehen, was mehrere Staaten tun. Über Bußgelder hinaus können Behörden Zertifizierungen aussetzen und natürlichen Personen vorübergehend Leitungsfunktionen untersagen.

Was ist der Unterschied zwischen NIS2 und NIS1?

NIS2 erfasst 18 Sektoren statt 7, ersetzt die einzelfallbezogene nationale Benennung durch eine automatische Größenregel, nennt zehn Mindestmaßnahmen für Cybersicherheit (Artikel 21), schreibt ein strenges Meldewesen von 24 Stunden / 72 Stunden / einem Monat vor, legt EU-weite Mindestbußgelder fest und führt die persönliche Haftung des Leitungsorgans ein. NIS1 überließ nahezu alle diese Entscheidungen den Mitgliedstaaten.

Was ist die 24-Stunden-Regel in NIS2?

Artikel 23 verlangt eine Frühwarnung an das nationale CSIRT oder die zuständige Behörde innerhalb von 24 Stunden nach Kenntnisnahme eines erheblichen Vorfalls, gefolgt von einer vollständigen Vorfallmeldung innerhalb von 72 Stunden und einem Abschlussbericht innerhalb eines Monats. Vertrauensdiensteanbieter unterliegen nach eIDAS einer engeren 24-Stunden-Frist für die Endmeldung.

Wie unterscheidet sich NIS2 von DORA?

DORA (Verordnung (EU) 2022/2554) ist Lex specialis für den Finanzsektor und gilt seit dem 17. Januar 2025 unmittelbar, ohne nationale Umsetzung. Soweit DORA dieselben Materien wie NIS2 abdeckt — Risikomanagement, Vorfallmeldung, Drittparteienrisiko — erfüllen Finanzunternehmen ihre NIS2-Pflichten durch die Einhaltung von DORA. DORA führt zusätzlich eine Aufsicht über kritische IKT-Drittanbieter (Hyperscaler, große SaaS) ein, die in NIS2 keine Entsprechung hat.

Gilt NIS2 auch für Unternehmen außerhalb der EU?

Ja, sofern sie Dienste in der EU anbieten. Nicht-EU-Anbieter von NIS2-relevanten Diensten — insbesondere DNS, TLD-Register, Cloud-Computing, Content-Delivery-Networks, Managed-Service-Anbieter sowie Betreiber von Online-Marktplätzen, Suchmaschinen und sozialen Netzwerken — müssen gemäß Artikel 26 einen Vertreter in der EU benennen und unterliegen der Zuständigkeit des Mitgliedstaats, in dem dieser Vertreter ansässig ist.

Welche zehn Maßnahmen nennt Artikel 21?

Artikel 21 Absatz 2 enthält zehn Mindestkategorien, die jede wesentliche und wichtige Einrichtung umsetzen muss: (a) Risikoanalyse- und Informationssicherheitsrichtlinien, (b) Bewältigung von Sicherheitsvorfällen, (c) Business Continuity und Krisenmanagement, (d) Sicherheit der Lieferkette, (e) sichere Beschaffung, Entwicklung und Wartung samt Schwachstellenmanagement, (f) Bewertung der Wirksamkeit der Risikomanagementmaßnahmen, (g) Cyberhygiene und Schulung, (h) Kryptografie und Verschlüsselung, (i) Personalsicherheit, Zugriffskontrolle und Asset-Management, (j) Mehrfaktor- oder kontinuierliche Authentifizierung und gesicherte Kommunikation.

Offizielle Quellen