NIS2: Bin ich betroffen?
Ob dein Unternehmen in Deutschland von NIS2 betroffen ist, lässt sich nicht allein an der Branche festmachen. Maßgeblich ist, ob deine Organisation einer erfassten Einrichtungsart des BSI Gesetzes zugeordnet werden kann und die jeweiligen Größenkriterien oder gesetzlichen Sondertatbestände erfüllt.
Ob dein Unternehmen in Deutschland von NIS2 betroffen ist, lässt sich nicht allein an der Branche festmachen. Maßgeblich ist, ob deine Organisation einer erfassten Einrichtungsart des BSI Gesetzes zugeordnet werden kann und die jeweiligen Größenkriterien oder gesetzlichen Sondertatbestände erfüllt.
- Einrichtungsart anhand der Anlagen 1 und 2 des BSI Gesetzes prüfen
- Mitarbeiterzahl, Umsatz und Bilanzsumme nach § 28 BSIG einordnen
- Sonderfälle wie KRITIS, Telekommunikation, DNS oder Vertrauensdienste separat prüfen
Erster Schritt: Gehört dein Unternehmen zu einer erfassten Einrichtungsart?
Das BSI Gesetz unterscheidet besonders wichtige und wichtige Einrichtungen. Erfasste Einrichtungsarten stehen vor allem in den Anlagen 1 und 2. Dazu gehören unter anderem Bereiche wie Energie, Transport, Gesundheit, Wasser, digitale Infrastruktur sowie weitere Branchen wie Abfallwirtschaft, Lebensmittel, bestimmte Teile des verarbeitenden Gewerbes, digitale Dienste und Forschung.
Zweiter Schritt: Welche Größenkriterien gelten?
Für viele Einrichtungsarten gilt: Eine wichtige Einrichtung liegt grundsätzlich vor, wenn mindestens 50 Mitarbeiter beschäftigt werden oder sowohl Jahresumsatz als auch Jahresbilanzsumme jeweils über 10 Millionen Euro liegen. Für besonders wichtige Einrichtungen aus Anlage 1 greift grundsätzlich die höhere Schwelle von mindestens 250 Mitarbeitern oder mehr als 50 Millionen Euro Jahresumsatz bei zugleich mehr als 43 Millionen Euro Jahresbilanzsumme. § 28 BSIG enthält daneben Sonderregeln.
Dritter Schritt: Sonderfälle nicht übersehen
Betreiber kritischer Anlagen sowie bestimmte Anbieter aus Telekommunikation, DNS und Vertrauensdiensten werden teilweise nach eigenen Regeln eingeordnet. Auch Konzernstrukturen und verbundene Unternehmen können die Bewertung beeinflussen. Deshalb ist eine reine Branchenliste für eine belastbare NIS2 Betroffenheitsprüfung nicht ausreichend.
Was bedeutet Betroffenheit praktisch?
Für besonders wichtige und wichtige Einrichtungen folgen aus dem BSI Gesetz unter anderem Anforderungen an Risikomanagementmaßnahmen, Meldewege, Registrierung und Pflichten der Geschäftsleitung. Welche Pflichten konkret greifen und wie sie umgesetzt werden, sollte erst nach sauberer Einordnung des Anwendungsbereichs geplant werden.
Wie gehst du sinnvoll vor?
Dokumentiere zuerst Einrichtungsart, Tätigkeiten, Mitarbeiterzahl, Umsatz, Bilanzsumme und mögliche Sondertatbestände. Danach lässt sich die NIS2 Betroffenheit nachvollziehbar bewerten. Bei Grenzfällen sollte die rechtliche Einordnung mit zuständigen Fachstellen oder Rechtsberatung abgestimmt werden.
FCTH Perspektive: From CISO to Hero (FCTH) ist der auf Informationssicherheit spezialisierte Bereich der wescaleIT AG aus Ulm. Wir betrachten Informationssicherheit als Managementaufgabe, die fachlich belastbar und im Alltag wirksam sein muss.
Vom Wissen in die Praxis.
Wenn das Thema gerade konkret bei euch auf dem Tisch liegt, findest du hier den passenden Einstieg.
NIS2 Einordnung besprechen