Parendum Compliance

NIS2

Gilt NIS2 für mein Unternehmen? Ein Fünf-Minuten-Check

Aktualisiert am 26. September 2026

Die NIS2-Richtlinie (EU) 2022/2555 hat das EU-Cybersicherheitsrecht von einigen hundert Betreibern pro Land auf Tausende gewöhnlicher Unternehmen ausgeweitet. Ob sie für Ihres gilt, hängt von drei Fragen ab.

1. Liegt Ihre Haupttätigkeit in einem aufgeführten Sektor?

Anhang I führt Sektoren mit hoher Kritikalität auf; Anhang II führt sonstige kritische Sektoren auf.

  • Anhang I: Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheitswesen, Trinkwasser, Abwasser, digitale Infrastruktur (Cloud, Rechenzentren, CDNs, DNS, IXPs, Telekommunikation, Vertrauensdienste), Verwaltung von IKT-Diensten und verwaltete Sicherheitsdienste für Unternehmen, öffentliche Verwaltung und Weltraum.
  • Anhang II: Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Produktion und Vertrieb von Lebensmitteln, Herstellung von Medizinprodukten, Elektronik, elektrischen Ausrüstungen, Maschinen und Fahrzeugen, Online-Marktplätze, Suchmaschinen und soziale Netzwerke sowie Forschungseinrichtungen.

2. Sind Sie mindestens ein mittleres Unternehmen?

Die Richtlinie erfasst Einrichtungen in diesen Sektoren, die nach der EU-Definition mindestens mittlere Unternehmen sind: 50 oder mehr Beschäftigte oder ein Jahresumsatz und eine Jahresbilanzsumme von jeweils über 10 Mio. € (Art. 2 Abs. 1). Kleine und Kleinstunternehmen fallen in der Regel nicht in den Anwendungsbereich.

3. Fallen Sie unter eine der Ausnahmen, die unabhängig von der Größe gelten?

  • Anbieter öffentlicher elektronischer Kommunikationsnetze oder -dienste.
  • Vertrauensdiensteanbieter, TLD-Namenregister, DNS-Diensteanbieter und Domain-Registrare.
  • Der einzige Anbieter eines für Gesellschaft oder Wirtschaft wesentlichen Dienstes in einem Mitgliedstaat oder eine Einrichtung, die die Behörde als kritisch einstuft.
  • Einrichtungen der öffentlichen Verwaltung, je nach nationalen Vorschriften.

Wesentlich oder wichtig?

Große Einrichtungen in Sektoren des Anhangs I sowie einige größenunabhängige Einrichtungen wie qualifizierte Vertrauensdiensteanbieter und DNS-Diensteanbieter sind wesentliche Einrichtungen (Art. 3 Abs. 1). Die meisten anderen Einrichtungen im Anwendungsbereich sind wichtige Einrichtungen (Art. 3 Abs. 2).

Der Unterschied ist für Aufsicht und Bußgelder wichtig: Wesentliche Einrichtungen können proaktiv geprüft werden und riskieren Höchstbußgelder von mindestens 10 Mio. € oder 2 % des weltweiten Umsatzes; wichtige Einrichtungen werden nachträglich beaufsichtigt und riskieren Höchstbußgelder von mindestens 7 Mio. € oder 1,4 % (Art. 32 bis 34).

Außerhalb des Anwendungsbereichs heißt nicht aus dem Schneider

Organisationen im Anwendungsbereich müssen die Sicherheit ihrer unmittelbaren Lieferanten steuern (Art. 21 Abs. 2 lit. d). Wenn Sie IT, Software oder Dienstleistungen an ein Unternehmen im Anwendungsbereich verkaufen, müssen Sie mit Sicherheitsfragebögen und Vertragsklauseln rechnen, auch wenn das Gesetz Sie nicht nennt.

Unsere kostenlose NIS2-Bewertung beginnt mit dieser Prüfung des Anwendungsbereichs und bewertet dann Ihren Umsetzungsstand bei jeder der zehn Mindestmaßnahmen.

Wo steht Ihr Unternehmen bei NIS2?

Kostenlose Bewertung, etwa 10 Minuten, Score für jeden Bereich des Gesetzes.

Kostenlose Bewertung starten

Dieser Leitfaden dient der allgemeinen Information und ist keine Rechtsberatung.

Gilt NIS2 für mein Unternehmen? Ein Fünf-Minuten-Check | Parendum