Welche Sektoren fallen unter die NIS2-Richtlinie
Elf Sektoren mit hohem Risiko, sieben darunter
Die NIS2 arbeitet mit einer Sektorenliste, die auf zwei Anlagen verteilt ist. Anlage I nennt die Sektoren mit dem höchsten Risiko: Energie, Verkehr, Bankwesen, Trinkwasser, Abwasser, digitale Infrastruktur, öffentliche Verwaltung, Gesundheitswesen, Raumfahrt und einige weitere. Organisationen in diesen Bereichen können je nach ihrer Größe als wesentliche Einrichtungen eingestuft werden. Anlage II nennt Sektoren, die als wichtig gelten: Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittel, Herstellung bestimmter Waren, digitale Anbieter und Forschung. Beide Anlagen finden sich in dem Cybersicherheitsgesetz wieder, der niederländischen Umsetzung der Richtlinie.
Sektor ist nicht das einzige Kriterium. Innerhalb dieser Sektoren zählt auch die Größe der Organisation — die Anzahl der Mitarbeiter und der Jahresumsatz spielen eine Rolle bei der Frage, ob etwas als wesentlich, als wichtig oder überhaupt nicht betroffen einzustufen ist. Darüber hinaus gibt es eine Gruppe, die nicht in den Anlagen aufgeführt ist, aber dennoch mit den Auswirkungen konfrontiert wird: Lieferanten einer wesentlichen oder wichtigen Einrichtung, die durch die Sorgfaltspflicht ihrer Kunden Sicherheitsfragebogen und Vertragsanforderungen erhalten, ohne selbst verpflichtet zu sein. Wer wissen möchte was sich konkret durch das nationale Gesetz ändert findet dort die Übersetzung dieser Anlagen in den niederländischen Text. Finanzinstitute bilden eine Ausnahme: Sie unterliegen einer anderen europäischen Verordnung und nicht der NIS2.
Wofür dies gilt: die Anlagen der Richtlinie
Die Sektoreneinteilung ergibt sich aus den Anlagen der Richtlinie (EU) 2022/2555, die den Geltungsbereich der Sorgfaltspflicht und der Meldepflicht festlegen — die zehn Maßnahmen aus Artikel 21 Absatz 2 gelten für alle, die in diesen Geltungsbereich fallen. Das Cybersicherheitsgesetz übernimmt diese Einteilung für die niederländische Situation, wobei das NCSC als Quelle für Informationen über die praktische Seite der Sorgfaltspflicht und der Meldepflicht dient. Wer nach dieser Sektorenliste prüfen möchte, ob das eigene Unternehmen tatsächlich darunter fällt, kann dies weiter untersuchen über die Überprüfung, ob ein Unternehmen unter die NIS2 fällt, und wer zwischen den beiden Statusangaben in den Anlagen unsicher ist, findet die Erklärung unter dem Unterschied zwischen einer wesentlichen Einrichtung und einer wichtigen Einrichtung.
Worauf dies beruht
- Richtlinie (EU) 2022/2555 (NIS2), Artikel 21 Absatz 2 – die zehn Maßnahmen
- Cybersicherheitsgesetz – die niederländische Umsetzung von NIS2
- ISO/IEC 27001 – Anlage A, die Steuerungsmaßnahmen
- NCSC – Orientierung zur Sorgfaltspflicht und Meldepflicht
Die Verordnung selbst befindet sich auf EUR-Lex. Wir verweisen zu jeder Aussage; Sie müssen uns nicht glauben.
Was Sie konkret tun müssen
Die Ausarbeitung je Verpflichtung mit den dazugehörigen Fristen und den Vorlagen zur Dokumentation befindet sich im Abonnement.
Schauen Sie sich das Abonnement an Erst die kostenlose NIS2-PrüfungDies ist keine Rechtsberatung. Diese Seite bietet allgemeine Informationen zur Cybersicherheit für KMU. Wir kennen Ihren Betrieb nicht und geben keine Nachhaltigkeitsberatung, keine Gewährleistung und keine Zertifizierung. Im Zweifelsfall über Ihren eigenen Fall konsultieren Sie einen Berater oder Ihren Buchhalter.
Geschrieben mit KI auf Grundlage der obigen Quellen, von einem Menschen überprüft am 2026-09-05. Stimmt etwas nicht? Teilen Sie es uns mit – Korrektionen erhalten Vorrang.