NIS2-Richtlinie – Was CH-Konzerne mit EU-Bezug tun müssen
Einleitung
Die Richtlinie (EU) 2022/2555 (NIS2) ist seit dem 16. Januar 2023 in Kraft und hätte bis 17. Oktober 2024 in den Mitgliedstaaten umgesetzt sein müssen. Die Realität: Per Mai 2026 haben Deutschland, Frankreich, Italien, Österreich und einige weitere Mitgliedstaaten ihre nationalen Umsetzungsgesetze beschlossen oder stehen kurz davor; Vertragsverletzungsverfahren der EU-Kommission gegen säumige Staaten laufen. Die Wirkung auf Schweizer Konzerne ist trotzdem schon spürbar – nicht durch direkte Anwendbarkeit, sondern durch Vertragskaskaden aus der EU.
Dieser Leitfaden behandelt:
- Wer in der EU als ‚wesentlich‘ oder ‚wichtig‘ gilt
- Warum CH-Konzerne mit EU-Tochter oder EU-Kunden mitziehen
- Die zehn Mindestmassnahmen aus Art. 21 Abs. 2 NIS2
- Das gestaffelte Incident-Reporting nach Art. 23 (24 h / 72 h / 30 Tage)
- Lieferketten-Pull-Through nach Art. 21 Abs. 3
- Das Mapping ISO/IEC 27001:2022 ↔ NIS2
Wer die NIS2-Vorgaben als ISO-27001-Modul betrachtet, hat einen sehr effizienten Implementierungspfad. Wir zeigen wo Überlappungen sind und wo NIS2 zusätzliche Anforderungen bringt.
Wer ist wesentlich, wer ist wichtig
NIS2 unterscheidet zwei Kategorien (Annex I und II): wesentliche Einrichtungen (essential) und wichtige Einrichtungen (important). Die Pflichten sind weitgehend identisch, der Unterschied liegt in der Aufsichtsintensität (ex ante vs. ex post) und der Sanktionshöhe.
Wesentliche Sektoren (Annex I): Energie, Verkehr (Luft, Schiene, Wasser, Strasse), Bank- und Finanzmarktinfrastruktur, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur (DNS-Resolver, TLD-Registrare, Rechenzentren, Cloud-Provider, CDN, Trust Services, B2B-Telcos), öffentliche Verwaltung, Raumfahrt.
Wichtige Sektoren (Annex II): Post und Kurier, Abfallwirtschaft, Chemie, Lebensmittel, Maschinenbau und elektronische Geräte, digitale Anbieter (Online-Marktplätze, Suchmaschinen, soziale Netzwerke).
Die Grössenschwelle: in der Regel mittelgrosse und grosse Unternehmen (ab 50 Mitarbeitenden oder über EUR 10 Mio. Jahresumsatz, definiert nach der EU-KMU-Empfehlung). Mit dieser Schwelle erfasst NIS2 nach Schätzungen 100'000+ Unternehmen in der EU – ein Vielfaches der NIS1-Population. Einzelne kritisch eingestufte Unternehmen können unter die Pflichten fallen, auch wenn sie unter der Schwelle liegen (Art. 2 Abs. 2).
Wieso CH-Konzerne mitgezogen werden
Die Schweiz ist nicht Mitgliedstaat – die NIS2-Richtlinie gilt also nicht direkt. Sie wirkt aber auf drei Wegen in den Schweizer Konzern hinein:
1. EU-Töchter: Eine SAP-, Versicherungs- oder Industriegruppe mit Sitz in Zürich, deren deutsche oder österreichische Tochter Annex-I- oder Annex-II-Tätigkeiten ausübt, fällt mit dieser Tochter unter NIS2. Auch ohne Anwendung der konzernweiten Pflicht koordinieren Konzerne typischerweise NIS2-konforme Massnahmen einheitlich – nicht aus Pflicht, sondern aus Effizienz.
2. Lieferantenketten (Art. 21 Abs. 2 lit. d und Abs. 3): NIS2 verpflichtet wesentliche und wichtige Einrichtungen, die Sicherheit ihrer Lieferantenkette zu steuern. Das bedeutet konkret: Bewertung der Sicherheitspraktiken jedes ‚direkten Lieferanten und Dienstleisters‘, einschliesslich nicht-NIS2-pflichtiger Drittländer. Wer als CH-Anbieter SaaS, Managed Services, Outsourcing oder Beratungsleistungen an deutsche Banken, Energieversorger, Spitäler oder Behörden liefert, wird in den vertraglichen NIS2-Reflex hineingezogen – mit Anhängen zu Sicherheitsanforderungen, Audit-Rechten, Incident-Reporting an den EU-Kunden und Right-to-Test-Klauseln.
3. EU-Niederlassungspflicht für digitale Anbieter: Bestimmte Online-Dienste müssen einen Vertreter in der EU benennen, ähnlich wie Art. 27 DSGVO. CH-Anbieter, die solche Dienste in der EU anbieten, sind betroffen.
Praktisch heisst das: Der Geltungsbereich für die Schweiz wird primär durch Verträge bestimmt, nicht durch Geographie.
Die zehn Mindestmassnahmen nach Art. 21 Abs. 2
Art. 21 Abs. 2 NIS2 nennt zehn Massnahmenfelder, die zwingend abzudecken sind. Sie sind bewusst technologieneutral formuliert und entsprechen weitgehend den Top-Level-Kategorien moderner Sicherheitsstandards:
- Konzepte für Risikoanalyse und Informationssicherheit
- Bewältigung von Sicherheitsvorfällen (Incident Handling)
- Aufrechterhaltung des Geschäftsbetriebs (BCM, Backups, Krisenmanagement)
- Sicherheit der Lieferkette
- Sicherheit in Beschaffung, Entwicklung, Wartung von IKT-Systemen einschliesslich Schwachstellenmanagement
- Konzepte und Verfahren zur Bewertung der Wirksamkeit der Sicherheitsmassnahmen
- Grundlegende Hygiene und Schulung im Bereich Cybersicherheit
- Konzepte und Verfahren für Kryptografie und Verschlüsselung
- Personalsicherheit, Zugriffskonzepte und Asset Management
- Multi-Faktor-Authentifizierung, kontinuierliche Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation, gesicherte Notfallkommunikation
Wer ein ISO/IEC 27001:2022-zertifiziertes ISMS betreibt, kann diese zehn Felder ohne grundlegenden Neuaufbau dokumentieren – die Mehrarbeit besteht im Mapping (siehe unten) und in einer konzentrierten Lieferantensicherheits- und Incident-Reporting-Schiene.
Incident Reporting – 24 / 72 / 30
Die zweite operative Kernanforderung ist das gestaffelte Incident Reporting nach Art. 23 NIS2:
- 24 Stunden ab Kenntnis eines bedeutsamen Sicherheitsvorfalls: Frühwarnung an die zuständige nationale CSIRT/NIS2-Behörde mit Angabe, ob der Vorfall vermutlich böswillig verursacht ist.
- 72 Stunden ab Kenntnis: Vorfallsmeldung mit Aktualisierung der Frühwarnung, einer ersten Bewertung von Auswirkungen, Schweregrad, Indicators of Compromise.
- 1 Monat nach der Vorfallsmeldung: Abschlussbericht mit detaillierter Beschreibung, Ursache, Massnahmen, grenzüberschreitenden Wirkungen.
Was ein bedeutsamer Vorfall ist, definiert Art. 23 Abs. 3: schwere Betriebsstörung, finanzieller Schaden oder erhebliche materielle/immaterielle Schäden bei Dritten. In der Praxis ist das eine niedrige Schwelle. Für CH-Konzerne mit EU-Tochter heisst das: Die nationale Konzern-Incident-Response muss die EU-Meldewege parallel bedienen können – mit ‚single point of meldung‘ pro Land, vorbereiteten Templates, Sprachfähigkeit und einer Eskalationsmatrix, die innerhalb der 24-Stunden-Frist liefert.
Lieferkette und vertragliche Pull-Through
Art. 21 Abs. 2 lit. d und Abs. 3 NIS2 verlangen, dass wesentliche und wichtige Einrichtungen die Cybersicherheitspraxis ihrer direkten Lieferanten und Dienstleister bewerten und Massnahmen ableiten – inklusive ‚spezifischer Schwachstellen jedes direkten Lieferanten‘ und der ‚Gesamtqualität der Produkte und Cybersecurity-Praktiken seiner Lieferanten‘. Was Sie als Schweizer Anbieter konkret erleben werden:
- Fragebögen, die deutlich tiefer gehen als das frühere Standard-Vendor-Risk-Assessment
- Vertragliche Verpflichtung zur Einhaltung der NIS2-Mindestmassnahmen ‚in geeigneter Weise‘ – häufig mit ISO 27001 als Soll-Nachweis
- Right-to-Audit, Right-to-Test (Penetrationstest auf vom Kunden bezogenen Diensten)
- Subunternehmer-Steuerung mit Zustimmungsvorbehalt
- Vorvertragliches Sub-Processor-Mapping
- Incident-Reporting an den EU-Kunden innert vertraglich vereinbarter Frist (typischerweise 24 Stunden)
- SBOM-Anforderungen (Software Bill of Materials) bei Produktlieferanten
CH-Anbieter, die diese vertraglichen Pull-Through-Anforderungen nicht erfüllen können, verlieren in 2026 sichtbar Ausschreibungen. Wer demgegenüber ein zertifiziertes ISMS, ein dokumentiertes Vendor-Risk-Programm und einen geübten Incident-Response-Workflow vorweisen kann, gewinnt Konzernkundschaft.
ISO 27001 ↔ NIS2 Mapping
Die zehn NIS2-Mindestmassnahmen mappen praktisch eins zu eins auf ISO/IEC 27001:2022 Annex A. Eine kompakte Übersicht:
- Risikoanalyse und ISMS-Konzept → Klauseln 4.2, 6.1, A.5.1, A.5.2
- Incident Handling → A.5.24–A.5.27
- Business Continuity → A.5.29, A.5.30, A.8.13, A.8.14
- Lieferkettensicherheit → A.5.19–A.5.23
- Sicherheit in Entwicklung/Beschaffung → A.5.37, A.8.25–A.8.31, A.5.20
- Wirksamkeitsbewertung → Klauseln 9.1, 9.2, 9.3
- Awareness und Schulung → A.6.3, A.6.4
- Kryptografie → A.8.24
- Personalsicherheit, IAM, Asset Management → A.5.9–A.5.18, A.6.1, A.6.2, A.6.5–A.6.8, A.7.x
- MFA und sichere Kommunikation → A.5.17, A.8.5, A.8.20–A.8.23, A.5.14
Wo NIS2 explizit über ISO 27001 hinausgeht: gestaffeltes 24/72/30-Reporting (Art. 23) und persönliche Haftung der Geschäftsleitung (Art. 20). Beides hat ISO 27001 nicht expressis verbis. Wer ein zertifiziertes ISMS betreibt, sollte daher ein dediziertes NIS2-Annex-Dokument führen, das die Brücke schlägt: Welche ISO-Klausel deckt welche NIS2-Anforderung, wo gibt es Delta, welcher Workflow erfüllt das Delta.
Wie SIDD unterstützt
SIDD setzt das NIS2-Programm für Schweizer Konzerne mit EU-Töchtern oder EU-Kundschaft auf – pragmatisch, ISO-27001-anschlussfähig und mit klaren Schnittstellen zu DSGVO und DSG. Unser ISO-27001-Service bildet die methodische Grundlage; das gestaffelte Incident-Reporting und das Vendor-Risk-Programm setzen wir als modulare Erweiterung obendrauf. Operativ stellen wir bei Bedarf einen externen CISO/ISB, der die NIS2-Steuerung übernimmt und das Reporting an Geschäftsleitung und EU-Aufsichten verantwortet.
Für die technische Evidenzlieferung kombinieren wir das Programm mit Penetrationstests und Schwachstellenscans, für die Awareness mit IT-Sicherheits-Workshops und für Lieferantenklauseln und EU-Kundenverträge mit unserer juristisch verankerten Datenschutz- und Compliance-Beratung. Eine erste NIS2-Standortbestimmung erreichen Sie über das Kontaktformular; ein Festpreisangebot zur Implementierung liefern wir innert fünf Werktagen über die Offerte.
