secria.eu

Woher weiß ich, ob mein Unternehmen unter die NIS2-Richtlinie fällt

Sektor, Größe und Rolle in der Lieferkette bestimmen gemeinsam die Antwort

Ob ein Unternehmen unter die Richtlinie (EU) 2022/2555 fällt, hängt von drei Dingen zusammen ab: dem Sektor, in dem es tätig ist, der Größe der Organisation und der Rolle, die es in der Lieferkette anderer Unternehmen spielt. Wer in einem Sektor aus Anlage I oder II tätig ist – denken Sie an Energie, Verkehr, digitale Infrastruktur, Gesundheitswesen und eine Reihe weiterer Sektoren – und die festgelegten Größengrenzen überschreitet, fällt selbst unter die Richtlinie, als wesentliche oder als wichtige Einrichtung. Eine Übersicht dieser Sektoren befindet sich auf der Seite über Welche Sektoren fallen unter die NIS2-Richtlinieund die Unterscheidung zwischen den beiden Kategorien wird erläutert auf der Seite über Was ist der Unterschied zwischen einer wesentlichen und einer wichtigen Einrichtung.

Ein Unternehmen, das selbst nicht in einem genannten Sektor tätig ist oder unter den Größengrenzen bleibt, ist daher nicht automatisch außer Acht. Sobald es an eine Organisation liefert, die selbst verpflichtet ist, kommt es über die Lieferkette ins Blickfeld, denn diese verpflichtete Organisation muss ihre Lieferanten bewerten. Das erklärt, warum auch Unternehmen, die auf den ersten Blick nichts mit der Richtlinie zu tun haben, dennoch Cybersicherheits-Fragekataloge und Vertragsanforderungen erhalten. Finanzinstitute bilden hier eine separate Ausnahme: Sie fallen unter eine andere europäische Verordnung, DORA, und nicht unter die NIS2-Richtlinie – was für diesen Sektor gilt, befindet sich auf der Seite über Gilt für meine Bank oder Versicherung DORA oder NIS2.

Worauf dies beruht: Sektor- und Kettenbestimmungen aus der Richtlinie

Die Einteilung in Sektoren und die Größenkriterien stammen aus der NIS2-Richtlinie selbst; die daraus folgende Sorgfaltspflicht wird in Artikel 21 ausgearbeitet und die zugehörige Meldepflicht in Artikel 23; die niederländische Umsetzung erfolgt über das Cybersicherheitsgesetz, und das NCSC gibt Orientierung, wie diese Sorgfaltspflicht und Meldepflicht in der Praxis funktionieren. Die Kettenlogik – dass verpflichtete Organisationen ihre Lieferanten bewerten müssen – folgt ebenfalls aus dieser Sorgfaltsplichtbestimmung.

Was Sie konkret tun müssen

Die Ausarbeitung je Verpflichtung mit den dazugehörigen Fristen und den Vorlagen zur Dokumentation befindet sich im Abonnement.

Schauen Sie sich das Abonnement an Erst die kostenlose NIS2-Prüfung

Dies ist keine Rechtsberatung. Diese Seite bietet allgemeine Informationen zur Cybersicherheit für KMU. Wir kennen Ihren Betrieb nicht und geben keine Nachhaltigkeitsberatung, keine Gewährleistung und keine Zertifizierung. Im Zweifelsfall über Ihren eigenen Fall konsultieren Sie einen Berater oder Ihren Buchhalter.

Geschrieben mit KI auf Grundlage der obigen Quellen, von einem Menschen überprüft am 2026-09-05. Stimmt etwas nicht? Teilen Sie es uns mit – Korrektionen erhalten Vorrang.