NIS2 vs. NIS1 — was sich geändert hat
| Dimension | NIS1 (Richtlinie 2016/1148) | NIS2 (Richtlinie 2022/2555) |
|---|---|---|
| Sektoren | 7 OES-Sektoren + einige Digital Service Provider | 18 Sektoren in Anhang I (11) und Anhang II (7), inkl. öffentliche Verwaltung und Raumfahrt |
| Identifizierung der Einrichtungen | OES-Benennung je Mitgliedstaat — sehr uneinheitlich | Größenregel (mittel/groß) → automatische Erfassung ohne Einzelbenennung |
| Risikomanagement-Baseline | Allgemein: „geeignete technische und organisatorische Maßnahmen“ | Artikel 21 Absatz 2: 10 Mindestkategorien inkl. Lieferkette, MFA, Kryptografie |
| Meldefristen | „Unverzüglich“ — Auslegung Tage bis Wochen | 24 h Frühwarnung · 72 h Meldung · 1 Monat Abschlussbericht |
| Sanktionen | Von jedem Mitgliedstaat selbst festgelegt | EU-weite Mindesthöhe: 10 Mio. € / 2 % (wesentlich) · 7 Mio. € / 1,4 % (wichtig) |
| Leitungsverantwortung | Nicht geregelt | Genehmigung und Aufsicht durch das Leitungsorgan, persönliche Haftung, Pflichtschulung (Art. 20) |
| Lieferkettensicherheit | Nicht geregelt | Eine der 10 Mindestmaßnahmen, plus EU-koordinierte Lieferketten-Risikobewertungen (Art. 22) |
| Aufsicht | Überwiegend reaktiv | Proaktiv für wesentliche Einrichtungen (Audits, Scans, Überwachungsbeauftragte) |
NIS2 vs. DORA — Überschneidung im Finanzsektor
DORA (Digital Operational Resilience Act, Verordnung (EU) 2022/2554) ist lex specialis für den Finanzsektor. Wo DORA dieselben Materien wie NIS2 regelt — Risikomanagement, Vorfallmeldung, Drittparteienrisiko — erfüllen Finanzunternehmen ihre NIS2-Pflichten durch die Einhaltung von DORA, nicht zusätzlich. Praktische Unterschiede:
- DORA gilt als Verordnung (unmittelbar und einheitlich anwendbar). NIS2 ist eine Richtlinie (national umzusetzen).
- Die DORA-Meldefristen entsprechen NIS2 (24 h, 72 h, 1 Monat), mit sektorspezifischen Vorlagen der Europäischen Aufsichtsbehörden (EBA, EIOPA, ESMA).
- DORA führt eine Aufsicht über kritische IKT-Drittanbieter ein — Hyperscaler, große SaaS-Anbieter — ohne NIS2-Äquivalent.
- NIS2 bleibt für Finanzunternehmen anwendbar, soweit Sachverhalte nicht von DORA erfasst sind (z. B. physische Vorfälle ohne IKT-Bezug).
NIS2 vs. CER — Cyber- und physische Resilienz
Die CER-Richtlinie (Critical Entities Resilience, Richtlinie (EU) 2022/2557) wurde am selben Tag verabschiedet wie NIS2 und hat dieselbe Umsetzungsfrist. Sie ist das physische Pendant: NIS2 deckt Cybersicherheit ab, CER alle übrigen Bedrohungen (Naturgefahren, Terror, Sabotage, Insider, Pandemien).
- Eine nach CER ausgewiesene kritische Einrichtung ist automatisch wesentliche Einrichtung nach NIS2, unabhängig von der Größe.
- Die CER-Sektoren überlappen sich weitgehend mit Anhang I von NIS2: Energie, Verkehr, Banken, Finanzmarktinfrastrukturen, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur, öffentliche Verwaltung, Raumfahrt, Lebensmittel.
- Die Mitgliedstaaten müssen kritische Einrichtungen bis zum 17. Juli 2026 nach gemeinsamen Kriterien benennen. Diese Liste prägt teilweise die NIS2-Aufsichtsprioritäten.