Cybersecurity

NIS2 DNS Cloud: Digitale Infrastruktur 2026

NIS2 Digitale Infrastruktur 2026: DNS, Cloud, Rechenzentren, CDN — Pflichten, Schwellen und KRITIS-Vergleich.

In einem Satz. Digitale-Infrastruktur-Anbieter — DNS, TLD-Registries, Rechenzentren, CDN, Cloud-Computing, Vertrauensdienste, B2B-Kommunikation — fallen unter NIS2 als wesentliche oder wichtige Einrichtungen (Anlage 1 und 2 BSIG-NIS2UmsuCG, Sektor “Digitale Infrastruktur”) mit erweiterten Pflichten gegenüber dem alten BSIG-Regime.

Der digitale Infrastruktursektor ist mit ca. 5.000 betroffenen Unternehmen einer der größten neuen NIS2-Sektoren. Siehe ergänzend NIS2 Deutschland sowie unseren Überblick zu den NIS2UmsuCG-Anforderungen 2026.

Wichtige Punkte

  • Wesentliche Einrichtungen: DNS-Provider, TLD-Registries, Cloud-Anbieter, Rechenzentren, CDN, Vertrauensdienste.
  • Wichtige Einrichtungen: B2B-Kommunikationsdienste, Online-Marktplätze, Suchmaschinen.
  • Pflichten ab 50 MA / 10 Mio. € Umsatz.
  • Strenge Cross-Border-Koordination (One-Stop-Shop).
  • Bußgeld bis 10 Mio. € / 2%.

1. Geltungsbereich

Anbieter NIS2-Status
DNS-Provider wesentlich
TLD-Registries wesentlich
Cloud-Anbieter (IaaS, PaaS) wesentlich
Rechenzentren wesentlich
CDN-Anbieter wesentlich
Vertrauensdienste (eIDAS) wesentlich
Online-Marktplätze wichtig
Suchmaschinen wichtig
B2B-Kommunikationsdienste wichtig

2. Cloud-Anbieter

  • IaaS (AWS, Azure, GCP, OVHcloud, Hetzner).
  • PaaS (Heroku, Vercel, Cloudflare Workers).
  • SaaS oft unter “Online-Marktplatz” oder branchenspezifisch.
  • Hosting (Strato, IONOS, 1&1).

3. Pflichten Cloud-Anbieter

  • Risikomanagement nach BSI C5 / ISO 27001.
  • Multi-Tenant-Trennung.
  • Verschlüsselung at-rest und in-transit.
  • Customer-managed Keys (CMK) anbieten.
  • Audit-Logs für Kunden.
  • Sub-Provider-Transparenz.

4. DNS-Provider

  • Recursive Resolver Operators (z.B. Cloudflare 1.1.1.1).
  • Authoritative DNS (z.B. Route 53).
  • DNSSEC-Unterstützung Pflicht.
  • DDoS-Schutz.
  • Anycast-Architektur.

5. Rechenzentren

Anforderungen siehe BSI-Standard zu Hochverfügbarkeit:

  • TIER III minimum für KRITIS.
  • Redundanz Strom/Klima/Netz.
  • Zutrittssicherung mehrstufig.
  • EnEfG-Pflichten ab 500 kW.

6. CDN-Anbieter

  • Cloudflare, Akamai, Fastly, BunnyCDN.
  • Edge-Sicherheit.
  • WAF-Funktionalität.
  • DDoS-Schutz.
  • Log-Aufbewahrung.

7. Vertrauensdienste (eIDAS 2)

  • Qualifizierte Signaturen.
  • Qualifizierte Siegel.
  • Qualifizierte Zeitstempel.
  • EUDI-Wallet ab 2026.
  • ETSI EN 319 Standards.

8. Meldepflichten

  • 24h Frühwarnmeldung BSI.
  • 72h Vollmeldung.
  • 1 Monat Abschlussbericht.
  • Bei grenzüberschreitenden Vorfällen: Lead-Aufsicht koordiniert.

9. One-Stop-Shop

Für Cloud-Anbieter mit Hauptsitz EU: Lead-Aufsicht im Hauptsitz-Land. Beispiel: AWS Luxembourg → CNPD koordiniert mit anderen DPAs.

10. BSI C5

Branchenstandard für Cloud — ausführlich in unserem Beitrag zu den BSI-C5-Kriterien für Cloud-Computing:

  • Cloud Computing Compliance Criteria Catalogue.
  • Drittländerprüfung enthalten.
  • BSI-anerkannt.
  • Auditfähig.
  • Aktualisiert 2022, weitere Updates geplant.

11. Tool-Unterstützung

Legiscope verbindet NIS2- und BSI C5-Anforderungen für Cloud-Anbieter und ihre Kunden.

11. Konkrete Pflichten und Deadlines

Pflicht Frist / Schwellenwert Rechtsgrundlage
Registrierungspflicht beim BSI bis 17.4.2025 bzw. 3 Monate nach Identifizierung § 32 NIS2UmsuCG
Erstmeldung Incident binnen 24 h § 35 NIS2UmsuCG
Zwischenbericht binnen 72 h § 35 NIS2UmsuCG
Abschlussbericht binnen 1 Monat § 35 NIS2UmsuCG
Risikomanagement implementiert sofort wirksam § 30 NIS2UmsuCG
Geschäftsleitungs-Schulung jährlich § 38 NIS2UmsuCG
Lieferanten-Risikobewertung jährlich § 30 NIS2UmsuCG
Audit / Nachweis alle 2 Jahre § 39 NIS2UmsuCG

KRITIS-Sektoren mit niedrigeren Schwellenwerten (Energie, Wasser, Gesundheit, Finanz, ITK) sind zusätzlich dem BSI-Gesetz § 8a unterworfen.

12. KRITIS-Schwellenwerte

Nach BSI-KritisV (zuletzt geändert 2025):

  • Energie: Stromerzeugung > 420 MW; Gasnetz > 5,2 Mrd. kWh/Jahr.
  • Wasser: > 22 Mio. m³/Jahr Trinkwasser oder > 500.000 Einwohner.
  • Gesundheit: Krankenhäuser > 30.000 vollstationäre Fälle/Jahr.
  • Finanz: Banken > 80 Mrd. € Bilanzsumme oder Zahlungsverkehr.
  • ITK: > 100.000 Teilnehmer Telekommunikation; > 25 Mio. Domains DNS.
  • Transport: Flughäfen > 20 Mio. Passagiere; Häfen > 100 Mio. t.

Unterhalb der KRITIS-Schwellen kann NIS2 trotzdem greifen, wenn Einrichtung als “wesentlich” oder “wichtig” nach Anhang I/II NIS2-Richtlinie eingestuft ist.

13. Sanktionstiere

Verstoß Sanktion wesentliche Einrichtung Sanktion wichtige Einrichtung
Risikomanagement bis 10 Mio. € oder 2 % Konzernumsatz bis 7 Mio. € oder 1,4 %
Meldepflicht bis 10 Mio. € oder 2 % bis 7 Mio. € oder 1,4 %
Registrierungspflicht bis 100.000 € bis 100.000 €
Verletzung Audit-Pflicht bis 5 Mio. € bis 3 Mio. €
Persönliche Haftung Geschäftsleitung ja (§ 38) ja

Zusätzlich kann das BSI Anordnungen erlassen, Tätigkeitsverbote aussprechen und Zertifizierungen widerrufen.

14. BSI-Leitfäden und BaFin-Guidance

Relevante Dokumente:

  • BSI Orientierungshilfe zur Umsetzung NIS2 (Stand 2025).
  • BSI IT-Grundschutz-Kompendium, Edition 2024.
  • BSI Cyber-Sicherheits-Check für Geschäftsleitung.
  • BSI Handlungsempfehlungen für die Lieferkette (Supply Chain Security).
  • BaFin Merkblatt zu DORA für Finanzinstitute.
  • BaFin BAIT/VAIT/KAIT (sektorale Aufsichtsanforderungen).
  • ENISA Guidelines on Cybersecurity Risk Management (EU-Ebene).

Wer ISO 27001 oder BSI-Grundschutz bereits implementiert hat, kann diese als Nachweis verwenden.

15. Integration mit bestehenden Standards

NIS2-Umsetzung ist effizienter, wenn vorhandene Standards integriert werden:

  • ISO 27001:2022 → ca. 80 % NIS2-Abdeckung.
  • BSI IT-Grundschutz Standard-Absicherung → ca. 85 %.
  • ISO 22301 (BCM) → ergänzt Resilienz-Anforderungen.
  • ISO 27701 (PIMS) → Schnittstelle zu DSGVO.
  • TISAX → für Automotive-Lieferanten.

Mapping-Tabellen reduzieren Dokumentations-Aufwand erheblich. Audit-Kombination ISO 27001 + NIS2-Nachweis ist Standardpraxis.

16. Supply-Chain-Implikationen

NIS2 fordert in § 30 explizit Lieferketten-Risikomanagement. Praktische Umsetzung:

  • Lieferanteninventar mit Kritikalitäts-Einstufung (A/B/C-Klassen).
  • Vertragsklauseln zu Cybersecurity-Mindestanforderungen.
  • Audit-Recht bei kritischen Lieferanten.
  • Notfall-Übungen mit Schlüssel-Lieferanten.
  • Backup-Lieferanten für KRITIS-Funktionen.
  • Pflicht zur Meldung von Vorfällen beim Lieferanten innerhalb von 24-72 h.
  • Sub-Lieferanten-Transparenz (n-tier visibility).

Kleine Zulieferer geraten dadurch unter indirekten NIS2-Druck — viele KMU werden in 2026 zertifizierungspflichtig durch Kundenverträge.

17. Sektor-spezifische Beispiele

Sektor Typischer Anwendungsfall NIS2 Pflichtige Akteure
Energie Smart-Meter-Gateway, Leitstellen Stadtwerke, Übertragungsnetzbetreiber
Wasser SCADA-Steuerungen, Aufbereitung Wasserwerke, Abwasser
Gesundheit KIS, PACS, Telematik-Infrastruktur Krankenhäuser, Praxisnetze
Finanz Core-Banking, Online-Banking Banken, Zahlungsdienstleister
ITK DNS, Cloud, Rechenzentren Hoster, Telco, ISPs
Transport Logistik-IT, Buchungssysteme Bahn, Häfen, Flughäfen
Verwaltung Bürgerportale, ELSTER Bund, Länder, Kommunen
Lebensmittel Lieferketten-IT Großhandel, Produktion

Pflichtige Akteure sollten zusätzlich DSGVO Art. 32 Sicherheit und Datenpannenmeldung (Datenpanne melden) kohärent integrieren.

Fazit

Digitale Infrastruktur ist das Rückgrat der EU-Digitalwirtschaft. NIS2 hebt Anforderungen massiv an, BSI C5 ist praktischer Standard für Cloud. Wer transparente Sicherheit dokumentiert, gewinnt Kunden — und vermeidet Bußgelder.

Amtliche Quellen

FAQ

Welche Cloud-Anbieter fallen unter NIS2?

IaaS, PaaS und teilweise SaaS-Anbieter ab 50 MA / 10 Mio. € Umsatz. Praktisch alle größeren Cloud-Provider.

Was ist BSI C5?

Cloud Computing Compliance Criteria Catalogue — deutscher Cloud-Standard mit Drittländerprüfung, BSI-anerkannt.

Wer ist Lead-Aufsicht bei AWS?

CNPD Luxembourg (AWS-Hauptsitz EU). Andere DPAs werden über One-Stop-Shop einbezogen.

Brauche ich DNSSEC?

Für DNS-Anbieter ja, NIS2 verlangt zeitgemäße Sicherheit. Für Endkunden empfohlen, nicht Pflicht.

Welche Standards sind relevant?

ISO 27001, BSI C5, BSI IT-Grundschutz, SOC 2 — meist Mehrfachzertifizierungen üblich.

Welche Sanktionen drohen Geschäftsführern persönlich?

§ 38 NIS2UmsuCG sieht persönliche Haftung der Geschäftsleitung vor — bei Verletzung der Sorgfaltspflichten haftet die Person mit ihrem Privatvermögen für Schäden des Unternehmens. Zusätzlich: Tätigkeitsverbote durch das BSI (§ 39 NIS2UmsuCG). D&O-Versicherungen decken NIS2-Haftung nur eingeschränkt — explizite Cyber-Klausel erforderlich. Pflichtschulung jährlich (§ 38) ist nicht delegierbar.

Wie unterscheiden sich wesentliche und wichtige Einrichtungen?

Wesentliche Einrichtungen (Anhang I NIS2): KRITIS-Sektoren mit hoher Kritikalität — strengere Aufsicht, höhere Sanktionen (bis 10 Mio. € / 2 % Konzernumsatz). Wichtige Einrichtungen (Anhang II): mittlere Kritikalität — reaktive Aufsicht, Sanktionen bis 7 Mio. € / 1,4 %. Größenschwelle: > 250 Mitarbeitende oder > 50 Mio. € Umsatz oder > 43 Mio. € Bilanzsumme. Einstufung obliegt dem BSI nach §§ 28-29 NIS2UmsuCG.

Wie integriere ich NIS2 mit DORA und DSGVO?

DORA (EU-VO 2022/2554) gilt für Finanzsektor und ist lex specialis gegenüber NIS2 — Finanzinstitute brauchen DORA-Compliance, dürfen aber NIS2-Maßnahmen anrechnen. DSGVO Art. 32 fordert TOM, NIS2 fordert Cyber-Sicherheit insgesamt — Überschneidung > 60 %. Beste Praxis: ein integriertes ISMS nach ISO 27001 / BSI-Grundschutz, das alle drei Regelwerke abdeckt.

Welche Meldewege bestehen beim BSI?

Online-Portal “Meldungen” auf bsi.bund.de mit BSI-MeldeAPI. Pflicht: Erstmeldung 24 h (kurze Faktenmeldung), Zwischenbericht 72 h (Ursachen, Auswirkungen), Abschlussbericht 1 Monat (Lessons Learned, Maßnahmen). Bei gleichzeitiger Datenpanne (Datenpanne melden): zusätzlich Meldung an Datenschutzbehörde. Doppelmeldungen sind häufig — getrennte Workflows einrichten.

Wie hoch sind die Implementierungskosten?

Mittleres Unternehmen (250-500 MA): Erstimplementierung 200.000-500.000 €, jährlich 80.000-200.000 €. Großbetrieb (> 5.000 MA): 1-5 Mio. € Erstaufwand, 500.000-2 Mio. € jährlich. Wer ISO 27001 hat, spart 60-70 %. Investitionen amortisieren sich typisch nach 2-3 Jahren über reduzierte Vorfallskosten und niedrigere Versicherungsprämien (10-20 % Rabatt).

Legiscope automates this for you

Stop doing compliance manually. Legiscope's AI handles ROPA creation, DPA audits, and gap analysis — in minutes, not weeks.

Start free trial
TD
Written by
Fondateur de Legiscope et expert RGPD

Docteur en droit de l'Université Panthéon-Assas (Paris II), 23 ans d'expérience en droit du numérique et conformité RGPD. Ancien conseiller de l'administration du Premier ministre sur la mise en œuvre du RGPD. Thiébaut est le fondateur de Legiscope, plateforme de conformité RGPD automatisée par l'IA.

View full author profile →