In einem Satz. Digitale-Infrastruktur-Anbieter — DNS, TLD-Registries, Rechenzentren, CDN, Cloud-Computing, Vertrauensdienste, B2B-Kommunikation — fallen unter NIS2 als wesentliche oder wichtige Einrichtungen (Anlage 1 und 2 BSIG-NIS2UmsuCG, Sektor “Digitale Infrastruktur”) mit erweiterten Pflichten gegenüber dem alten BSIG-Regime.
Der digitale Infrastruktursektor ist mit ca. 5.000 betroffenen Unternehmen einer der größten neuen NIS2-Sektoren. Siehe ergänzend NIS2 Deutschland sowie unseren Überblick zu den NIS2UmsuCG-Anforderungen 2026.
Wichtige Punkte
- Wesentliche Einrichtungen: DNS-Provider, TLD-Registries, Cloud-Anbieter, Rechenzentren, CDN, Vertrauensdienste.
- Wichtige Einrichtungen: B2B-Kommunikationsdienste, Online-Marktplätze, Suchmaschinen.
- Pflichten ab 50 MA / 10 Mio. € Umsatz.
- Strenge Cross-Border-Koordination (One-Stop-Shop).
- Bußgeld bis 10 Mio. € / 2%.
1. Geltungsbereich
| Anbieter | NIS2-Status |
|---|---|
| DNS-Provider | wesentlich |
| TLD-Registries | wesentlich |
| Cloud-Anbieter (IaaS, PaaS) | wesentlich |
| Rechenzentren | wesentlich |
| CDN-Anbieter | wesentlich |
| Vertrauensdienste (eIDAS) | wesentlich |
| Online-Marktplätze | wichtig |
| Suchmaschinen | wichtig |
| B2B-Kommunikationsdienste | wichtig |
2. Cloud-Anbieter
- IaaS (AWS, Azure, GCP, OVHcloud, Hetzner).
- PaaS (Heroku, Vercel, Cloudflare Workers).
- SaaS oft unter “Online-Marktplatz” oder branchenspezifisch.
- Hosting (Strato, IONOS, 1&1).
3. Pflichten Cloud-Anbieter
- Risikomanagement nach BSI C5 / ISO 27001.
- Multi-Tenant-Trennung.
- Verschlüsselung at-rest und in-transit.
- Customer-managed Keys (CMK) anbieten.
- Audit-Logs für Kunden.
- Sub-Provider-Transparenz.
4. DNS-Provider
- Recursive Resolver Operators (z.B. Cloudflare 1.1.1.1).
- Authoritative DNS (z.B. Route 53).
- DNSSEC-Unterstützung Pflicht.
- DDoS-Schutz.
- Anycast-Architektur.
5. Rechenzentren
Anforderungen siehe BSI-Standard zu Hochverfügbarkeit:
- TIER III minimum für KRITIS.
- Redundanz Strom/Klima/Netz.
- Zutrittssicherung mehrstufig.
- EnEfG-Pflichten ab 500 kW.
6. CDN-Anbieter
- Cloudflare, Akamai, Fastly, BunnyCDN.
- Edge-Sicherheit.
- WAF-Funktionalität.
- DDoS-Schutz.
- Log-Aufbewahrung.
7. Vertrauensdienste (eIDAS 2)
- Qualifizierte Signaturen.
- Qualifizierte Siegel.
- Qualifizierte Zeitstempel.
- EUDI-Wallet ab 2026.
- ETSI EN 319 Standards.
8. Meldepflichten
- 24h Frühwarnmeldung BSI.
- 72h Vollmeldung.
- 1 Monat Abschlussbericht.
- Bei grenzüberschreitenden Vorfällen: Lead-Aufsicht koordiniert.
9. One-Stop-Shop
Für Cloud-Anbieter mit Hauptsitz EU: Lead-Aufsicht im Hauptsitz-Land. Beispiel: AWS Luxembourg → CNPD koordiniert mit anderen DPAs.
10. BSI C5
Branchenstandard für Cloud — ausführlich in unserem Beitrag zu den BSI-C5-Kriterien für Cloud-Computing:
- Cloud Computing Compliance Criteria Catalogue.
- Drittländerprüfung enthalten.
- BSI-anerkannt.
- Auditfähig.
- Aktualisiert 2022, weitere Updates geplant.
11. Tool-Unterstützung
Legiscope verbindet NIS2- und BSI C5-Anforderungen für Cloud-Anbieter und ihre Kunden.
11. Konkrete Pflichten und Deadlines
| Pflicht | Frist / Schwellenwert | Rechtsgrundlage |
|---|---|---|
| Registrierungspflicht beim BSI | bis 17.4.2025 bzw. 3 Monate nach Identifizierung | § 32 NIS2UmsuCG |
| Erstmeldung Incident | binnen 24 h | § 35 NIS2UmsuCG |
| Zwischenbericht | binnen 72 h | § 35 NIS2UmsuCG |
| Abschlussbericht | binnen 1 Monat | § 35 NIS2UmsuCG |
| Risikomanagement implementiert | sofort wirksam | § 30 NIS2UmsuCG |
| Geschäftsleitungs-Schulung | jährlich | § 38 NIS2UmsuCG |
| Lieferanten-Risikobewertung | jährlich | § 30 NIS2UmsuCG |
| Audit / Nachweis | alle 2 Jahre | § 39 NIS2UmsuCG |
KRITIS-Sektoren mit niedrigeren Schwellenwerten (Energie, Wasser, Gesundheit, Finanz, ITK) sind zusätzlich dem BSI-Gesetz § 8a unterworfen.
12. KRITIS-Schwellenwerte
Nach BSI-KritisV (zuletzt geändert 2025):
- Energie: Stromerzeugung > 420 MW; Gasnetz > 5,2 Mrd. kWh/Jahr.
- Wasser: > 22 Mio. m³/Jahr Trinkwasser oder > 500.000 Einwohner.
- Gesundheit: Krankenhäuser > 30.000 vollstationäre Fälle/Jahr.
- Finanz: Banken > 80 Mrd. € Bilanzsumme oder Zahlungsverkehr.
- ITK: > 100.000 Teilnehmer Telekommunikation; > 25 Mio. Domains DNS.
- Transport: Flughäfen > 20 Mio. Passagiere; Häfen > 100 Mio. t.
Unterhalb der KRITIS-Schwellen kann NIS2 trotzdem greifen, wenn Einrichtung als “wesentlich” oder “wichtig” nach Anhang I/II NIS2-Richtlinie eingestuft ist.
13. Sanktionstiere
| Verstoß | Sanktion wesentliche Einrichtung | Sanktion wichtige Einrichtung |
|---|---|---|
| Risikomanagement | bis 10 Mio. € oder 2 % Konzernumsatz | bis 7 Mio. € oder 1,4 % |
| Meldepflicht | bis 10 Mio. € oder 2 % | bis 7 Mio. € oder 1,4 % |
| Registrierungspflicht | bis 100.000 € | bis 100.000 € |
| Verletzung Audit-Pflicht | bis 5 Mio. € | bis 3 Mio. € |
| Persönliche Haftung Geschäftsleitung | ja (§ 38) | ja |
Zusätzlich kann das BSI Anordnungen erlassen, Tätigkeitsverbote aussprechen und Zertifizierungen widerrufen.
14. BSI-Leitfäden und BaFin-Guidance
Relevante Dokumente:
- BSI Orientierungshilfe zur Umsetzung NIS2 (Stand 2025).
- BSI IT-Grundschutz-Kompendium, Edition 2024.
- BSI Cyber-Sicherheits-Check für Geschäftsleitung.
- BSI Handlungsempfehlungen für die Lieferkette (Supply Chain Security).
- BaFin Merkblatt zu DORA für Finanzinstitute.
- BaFin BAIT/VAIT/KAIT (sektorale Aufsichtsanforderungen).
- ENISA Guidelines on Cybersecurity Risk Management (EU-Ebene).
Wer ISO 27001 oder BSI-Grundschutz bereits implementiert hat, kann diese als Nachweis verwenden.
15. Integration mit bestehenden Standards
NIS2-Umsetzung ist effizienter, wenn vorhandene Standards integriert werden:
- ISO 27001:2022 → ca. 80 % NIS2-Abdeckung.
- BSI IT-Grundschutz Standard-Absicherung → ca. 85 %.
- ISO 22301 (BCM) → ergänzt Resilienz-Anforderungen.
- ISO 27701 (PIMS) → Schnittstelle zu DSGVO.
- TISAX → für Automotive-Lieferanten.
Mapping-Tabellen reduzieren Dokumentations-Aufwand erheblich. Audit-Kombination ISO 27001 + NIS2-Nachweis ist Standardpraxis.
16. Supply-Chain-Implikationen
NIS2 fordert in § 30 explizit Lieferketten-Risikomanagement. Praktische Umsetzung:
- Lieferanteninventar mit Kritikalitäts-Einstufung (A/B/C-Klassen).
- Vertragsklauseln zu Cybersecurity-Mindestanforderungen.
- Audit-Recht bei kritischen Lieferanten.
- Notfall-Übungen mit Schlüssel-Lieferanten.
- Backup-Lieferanten für KRITIS-Funktionen.
- Pflicht zur Meldung von Vorfällen beim Lieferanten innerhalb von 24-72 h.
- Sub-Lieferanten-Transparenz (n-tier visibility).
Kleine Zulieferer geraten dadurch unter indirekten NIS2-Druck — viele KMU werden in 2026 zertifizierungspflichtig durch Kundenverträge.
17. Sektor-spezifische Beispiele
| Sektor | Typischer Anwendungsfall NIS2 | Pflichtige Akteure |
|---|---|---|
| Energie | Smart-Meter-Gateway, Leitstellen | Stadtwerke, Übertragungsnetzbetreiber |
| Wasser | SCADA-Steuerungen, Aufbereitung | Wasserwerke, Abwasser |
| Gesundheit | KIS, PACS, Telematik-Infrastruktur | Krankenhäuser, Praxisnetze |
| Finanz | Core-Banking, Online-Banking | Banken, Zahlungsdienstleister |
| ITK | DNS, Cloud, Rechenzentren | Hoster, Telco, ISPs |
| Transport | Logistik-IT, Buchungssysteme | Bahn, Häfen, Flughäfen |
| Verwaltung | Bürgerportale, ELSTER | Bund, Länder, Kommunen |
| Lebensmittel | Lieferketten-IT | Großhandel, Produktion |
Pflichtige Akteure sollten zusätzlich DSGVO Art. 32 Sicherheit und Datenpannenmeldung (Datenpanne melden) kohärent integrieren.
Fazit
Digitale Infrastruktur ist das Rückgrat der EU-Digitalwirtschaft. NIS2 hebt Anforderungen massiv an, BSI C5 ist praktischer Standard für Cloud. Wer transparente Sicherheit dokumentiert, gewinnt Kunden — und vermeidet Bußgelder.
Amtliche Quellen
- Richtlinie (EU) 2022/2555 (NIS-2) — Volltext auf EUR-Lex
- Bundesamt für Sicherheit in der Informationstechnik (BSI)
- ENISA — European Union Agency for Cybersecurity
FAQ
Welche Cloud-Anbieter fallen unter NIS2?
IaaS, PaaS und teilweise SaaS-Anbieter ab 50 MA / 10 Mio. € Umsatz. Praktisch alle größeren Cloud-Provider.
Was ist BSI C5?
Cloud Computing Compliance Criteria Catalogue — deutscher Cloud-Standard mit Drittländerprüfung, BSI-anerkannt.
Wer ist Lead-Aufsicht bei AWS?
CNPD Luxembourg (AWS-Hauptsitz EU). Andere DPAs werden über One-Stop-Shop einbezogen.
Brauche ich DNSSEC?
Für DNS-Anbieter ja, NIS2 verlangt zeitgemäße Sicherheit. Für Endkunden empfohlen, nicht Pflicht.
Welche Standards sind relevant?
ISO 27001, BSI C5, BSI IT-Grundschutz, SOC 2 — meist Mehrfachzertifizierungen üblich.
Welche Sanktionen drohen Geschäftsführern persönlich?
§ 38 NIS2UmsuCG sieht persönliche Haftung der Geschäftsleitung vor — bei Verletzung der Sorgfaltspflichten haftet die Person mit ihrem Privatvermögen für Schäden des Unternehmens. Zusätzlich: Tätigkeitsverbote durch das BSI (§ 39 NIS2UmsuCG). D&O-Versicherungen decken NIS2-Haftung nur eingeschränkt — explizite Cyber-Klausel erforderlich. Pflichtschulung jährlich (§ 38) ist nicht delegierbar.
Wie unterscheiden sich wesentliche und wichtige Einrichtungen?
Wesentliche Einrichtungen (Anhang I NIS2): KRITIS-Sektoren mit hoher Kritikalität — strengere Aufsicht, höhere Sanktionen (bis 10 Mio. € / 2 % Konzernumsatz). Wichtige Einrichtungen (Anhang II): mittlere Kritikalität — reaktive Aufsicht, Sanktionen bis 7 Mio. € / 1,4 %. Größenschwelle: > 250 Mitarbeitende oder > 50 Mio. € Umsatz oder > 43 Mio. € Bilanzsumme. Einstufung obliegt dem BSI nach §§ 28-29 NIS2UmsuCG.
Wie integriere ich NIS2 mit DORA und DSGVO?
DORA (EU-VO 2022/2554) gilt für Finanzsektor und ist lex specialis gegenüber NIS2 — Finanzinstitute brauchen DORA-Compliance, dürfen aber NIS2-Maßnahmen anrechnen. DSGVO Art. 32 fordert TOM, NIS2 fordert Cyber-Sicherheit insgesamt — Überschneidung > 60 %. Beste Praxis: ein integriertes ISMS nach ISO 27001 / BSI-Grundschutz, das alle drei Regelwerke abdeckt.
Welche Meldewege bestehen beim BSI?
Online-Portal “Meldungen” auf bsi.bund.de mit BSI-MeldeAPI. Pflicht: Erstmeldung 24 h (kurze Faktenmeldung), Zwischenbericht 72 h (Ursachen, Auswirkungen), Abschlussbericht 1 Monat (Lessons Learned, Maßnahmen). Bei gleichzeitiger Datenpanne (Datenpanne melden): zusätzlich Meldung an Datenschutzbehörde. Doppelmeldungen sind häufig — getrennte Workflows einrichten.
Wie hoch sind die Implementierungskosten?
Mittleres Unternehmen (250-500 MA): Erstimplementierung 200.000-500.000 €, jährlich 80.000-200.000 €. Großbetrieb (> 5.000 MA): 1-5 Mio. € Erstaufwand, 500.000-2 Mio. € jährlich. Wer ISO 27001 hat, spart 60-70 %. Investitionen amortisieren sich typisch nach 2-3 Jahren über reduzierte Vorfallskosten und niedrigere Versicherungsprämien (10-20 % Rabatt).
Legiscope automates this for you
Stop doing compliance manually. Legiscope's AI handles ROPA creation, DPA audits, and gap analysis — in minutes, not weeks.
Start free trial