# NIS2-Richtlinie – Was CH-Konzerne mit EU-Bezug tun müssen

> NIS2 für Schweizer Konzerne mit EU-Bezug: wesentliche und wichtige Einrichtungen, Mindestmassnahmen nach Art. 21, Meldepflichten und Lieferkette.

- Quelle: https://www.sidd.swiss/einblicke/nis2-richtlinie-schweiz/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Marc Grob
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

Die **Richtlinie (EU) 2022/2555 (NIS2)** ist seit dem 16. Januar 2023 in Kraft und hätte bis 17. Oktober 2024 in den Mitgliedstaaten umgesetzt sein müssen. Die Realität: Per Mai 2026 haben Deutschland, Frankreich, Italien, Österreich und einige weitere Mitgliedstaaten ihre nationalen Umsetzungs­gesetze beschlossen oder stehen kurz davor; Vertragsverletzungs­verfahren der EU-Kommission gegen säumige Staaten laufen. Die Wirkung auf Schweizer Konzerne ist trotzdem schon spürbar – nicht durch direkte Anwendbarkeit, sondern durch Vertragskaskaden aus der EU.

Dieser Leitfaden behandelt:

- Wer in der EU als ‚wesentlich‘ oder ‚wichtig‘ gilt
- Warum CH-Konzerne mit EU-Tochter oder EU-Kunden mitziehen
- Die zehn Mindestmassnahmen aus Art. 21 Abs. 2 NIS2
- Das gestaffelte Incident-Reporting nach Art. 23 (24 h / 72 h / 30 Tage)
- Lieferketten-Pull-Through nach Art. 21 Abs. 3
- Das Mapping ISO/IEC 27001:2022 ↔ NIS2

Wer die NIS2-Vorgaben als ISO-27001-Modul betrachtet, hat einen sehr effizienten Implementierungs­pfad. Wir zeigen wo Überlappungen sind und wo NIS2 zusätzliche Anforderungen bringt.

## Wer ist wesentlich, wer ist wichtig

NIS2 unterscheidet zwei Kategorien (Annex I und II): **wesentliche Einrichtungen** (essential) und **wichtige Einrichtungen** (important). Die Pflichten sind weitgehend identisch, der Unterschied liegt in der Aufsichtsintensität (ex ante vs. ex post) und der Sanktionshöhe.

**Wesentliche Sektoren (Annex I):** Energie, Verkehr (Luft, Schiene, Wasser, Strasse), Bank- und Finanzmarkt­infrastruktur, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur (DNS-Resolver, TLD-Registrare, Rechenzentren, Cloud-Provider, CDN, Trust Services, B2B-Telcos), öffentliche Verwaltung, Raumfahrt.

**Wichtige Sektoren (Annex II):** Post und Kurier, Abfallwirtschaft, Chemie, Lebensmittel, Maschinenbau und elektronische Geräte, digitale Anbieter (Online-Marktplätze, Suchmaschinen, soziale Netzwerke).

Die **Grössenschwelle**: in der Regel mittelgrosse und grosse Unternehmen (ab 50 Mitarbeitenden oder über EUR 10 Mio. Jahresumsatz, definiert nach der EU-KMU-Empfehlung). Mit dieser Schwelle erfasst NIS2 nach Schätzungen 100'000+ Unternehmen in der EU – ein Vielfaches der NIS1-Population. Einzelne kritisch eingestufte Unternehmen können unter die Pflichten fallen, auch wenn sie unter der Schwelle liegen (Art. 2 Abs. 2).

## Wieso CH-Konzerne mitgezogen werden

Die Schweiz ist nicht Mitgliedstaat – die NIS2-Richtlinie gilt also nicht direkt. Sie wirkt aber auf drei Wegen in den Schweizer Konzern hinein:

**1. EU-Töchter:** Eine SAP-, Versicherungs- oder Industriegruppe mit Sitz in Zürich, deren deutsche oder österreichische Tochter Annex-I- oder Annex-II-Tätigkeiten ausübt, fällt mit dieser Tochter unter NIS2. Auch ohne Anwendung der konzernweiten Pflicht koordinieren Konzerne typischerweise NIS2-konforme Massnahmen einheitlich – nicht aus Pflicht, sondern aus Effizienz.

**2. Lieferantenketten (Art. 21 Abs. 2 lit. d und Abs. 3):** NIS2 verpflichtet wesentliche und wichtige Einrichtungen, die Sicherheit ihrer Lieferantenkette zu steuern. Das bedeutet konkret: Bewertung der Sicherheitspraktiken jedes ‚direkten Lieferanten und Dienstleisters‘, einschliesslich nicht-NIS2-pflichtiger Drittländer. Wer als CH-Anbieter SaaS, Managed Services, Outsourcing oder Beratungs­leistungen an deutsche Banken, Energieversorger, Spitäler oder Behörden liefert, wird in den vertraglichen NIS2-Reflex hineingezogen – mit Anhängen zu Sicherheits­anforderungen, Audit-Rechten, Incident-Reporting an den EU-Kunden und Right-to-Test-Klauseln.

**3. EU-Niederlassungspflicht für digitale Anbieter:** Bestimmte Online-Dienste müssen einen Vertreter in der EU benennen, ähnlich wie Art. 27 DSGVO. CH-Anbieter, die solche Dienste in der EU anbieten, sind betroffen.

Praktisch heisst das: Der Geltungsbereich für die Schweiz wird primär durch Verträge bestimmt, nicht durch Geographie.

## Die zehn Mindestmassnahmen nach Art. 21 Abs. 2

Art. 21 Abs. 2 NIS2 nennt zehn Massnahmenfelder, die zwingend abzudecken sind. Sie sind bewusst technologie­neutral formuliert und entsprechen weitgehend den Top-Level-Kategorien moderner Sicherheitsstandards:

1. Konzepte für Risikoanalyse und Informationssicherheit
2. Bewältigung von Sicherheitsvorfällen (Incident Handling)
3. Aufrechterhaltung des Geschäftsbetriebs (BCM, Backups, Krisenmanagement)
4. Sicherheit der Lieferkette
5. Sicherheit in Beschaffung, Entwicklung, Wartung von IKT-Systemen einschliesslich Schwachstellenmanagement
6. Konzepte und Verfahren zur Bewertung der Wirksamkeit der Sicherheitsmassnahmen
7. Grundlegende Hygiene und Schulung im Bereich Cybersicherheit
8. Konzepte und Verfahren für Kryptografie und Verschlüsselung
9. Personalsicherheit, Zugriffskonzepte und Asset Management
10. Multi-Faktor-Authentifizierung, kontinuierliche Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation, gesicherte Notfallkommunikation

Wer ein ISO/IEC 27001:2022-zertifiziertes ISMS betreibt, kann diese zehn Felder ohne grundlegenden Neuaufbau dokumentieren – die Mehrarbeit besteht im Mapping (siehe unten) und in einer konzentrierten Lieferantensicherheits- und Incident-Reporting-Schiene.

## Incident Reporting – 24 / 72 / 30

Die zweite operative Kernanforderung ist das gestaffelte Incident Reporting nach **Art. 23 NIS2**:

1. **24 Stunden** ab Kenntnis eines bedeutsamen Sicherheits­vorfalls: Frühwarnung an die zuständige nationale CSIRT/NIS2-Behörde mit Angabe, ob der Vorfall vermutlich böswillig verursacht ist.
2. **72 Stunden** ab Kenntnis: Vorfallsmeldung mit Aktualisierung der Frühwarnung, einer ersten Bewertung von Auswirkungen, Schweregrad, Indicators of Compromise.
3. **1 Monat** nach der Vorfallsmeldung: Abschlussbericht mit detaillierter Beschreibung, Ursache, Massnahmen, grenzüberschreitenden Wirkungen.

Was ein **bedeutsamer Vorfall** ist, definiert Art. 23 Abs. 3: schwere Betriebsstörung, finanzieller Schaden oder erhebliche materielle/immaterielle Schäden bei Dritten. In der Praxis ist das eine niedrige Schwelle. Für CH-Konzerne mit EU-Tochter heisst das: Die nationale Konzern-Incident-Response muss die EU-Meldewege parallel bedienen können – mit ‚single point of meldung‘ pro Land, vorbereiteten Templates, Sprachfähigkeit und einer Eskalations­matrix, die innerhalb der 24-Stunden-Frist liefert.

## Lieferkette und vertragliche Pull-Through

Art. 21 Abs. 2 lit. d und Abs. 3 NIS2 verlangen, dass wesentliche und wichtige Einrichtungen die **Cybersicherheits­praxis ihrer direkten Lieferanten und Dienstleister** bewerten und Massnahmen ableiten – inklusive ‚spezifischer Schwachstellen jedes direkten Lieferanten‘ und der ‚Gesamtqualität der Produkte und Cybersecurity-Praktiken seiner Lieferanten‘. Was Sie als Schweizer Anbieter konkret erleben werden:

- Fragebögen, die deutlich tiefer gehen als das frühere Standard-Vendor-Risk-Assessment
- Vertragliche Verpflichtung zur Einhaltung der NIS2-Mindestmassnahmen ‚in geeigneter Weise‘ – häufig mit ISO 27001 als Soll-Nachweis
- Right-to-Audit, Right-to-Test (Penetrationstest auf vom Kunden bezogenen Diensten)
- Subunternehmer-Steuerung mit Zustimmungsvorbehalt
- Vorvertragliches Sub-Processor-Mapping
- Incident-Reporting an den EU-Kunden innert vertraglich vereinbarter Frist (typischerweise 24 Stunden)
- SBOM-Anforderungen (Software Bill of Materials) bei Produktlieferanten

CH-Anbieter, die diese vertraglichen Pull-Through-Anforderungen nicht erfüllen können, verlieren in 2026 sichtbar Ausschreibungen. Wer demgegenüber ein zertifiziertes ISMS, ein dokumentiertes Vendor-Risk-Programm und einen geübten Incident-Response-Workflow vorweisen kann, gewinnt Konzernkundschaft.

## ISO 27001 ↔ NIS2 Mapping

Die zehn NIS2-Mindestmassnahmen mappen praktisch eins zu eins auf ISO/IEC 27001:2022 Annex A. Eine kompakte Übersicht:

- Risikoanalyse und ISMS-Konzept → Klauseln 4.2, 6.1, A.5.1, A.5.2
- Incident Handling → A.5.24–A.5.27
- Business Continuity → A.5.29, A.5.30, A.8.13, A.8.14
- Lieferkettensicherheit → A.5.19–A.5.23
- Sicherheit in Entwicklung/Beschaffung → A.5.37, A.8.25–A.8.31, A.5.20
- Wirksamkeitsbewertung → Klauseln 9.1, 9.2, 9.3
- Awareness und Schulung → A.6.3, A.6.4
- Kryptografie → A.8.24
- Personalsicherheit, IAM, Asset Management → A.5.9–A.5.18, A.6.1, A.6.2, A.6.5–A.6.8, A.7.x
- MFA und sichere Kommunikation → A.5.17, A.8.5, A.8.20–A.8.23, A.5.14

Wo NIS2 explizit über ISO 27001 hinausgeht: gestaffeltes 24/72/30-Reporting (Art. 23) und persönliche Haftung der Geschäftsleitung (Art. 20). Beides hat ISO 27001 nicht expressis verbis. Wer ein zertifiziertes ISMS betreibt, sollte daher ein dediziertes NIS2-Annex-Dokument führen, das die Brücke schlägt: Welche ISO-Klausel deckt welche NIS2-Anforderung, wo gibt es Delta, welcher Workflow erfüllt das Delta.

## Wie SIDD unterstützt

SIDD setzt das NIS2-Programm für Schweizer Konzerne mit EU-Töchtern oder EU-Kundschaft auf – pragmatisch, ISO-27001-anschlussfähig und mit klaren Schnittstellen zu DSGVO und DSG. Unser [ISO-27001-Service](https://www.sidd.swiss/leistungen/isms-iso27001) bildet die methodische Grundlage; das gestaffelte Incident-Reporting und das Vendor-Risk-Programm setzen wir als modulare Erweiterung obendrauf. Operativ stellen wir bei Bedarf einen [externen CISO/ISB](https://www.sidd.swiss/leistungen/ciso-isb-iso), der die NIS2-Steuerung übernimmt und das Reporting an Geschäftsleitung und EU-Aufsichten verantwortet.

Für die technische Evidenzlieferung kombinieren wir das Programm mit [Penetrationstests](https://www.sidd.swiss/leistungen/penetrationstest) und [Schwachstellenscans](https://www.sidd.swiss/leistungen/schwachstellenscan), für die Awareness mit [IT-Sicherheits-Workshops](https://www.sidd.swiss/leistungen/it-sicherheits-workshop-kmu) und für Lieferantenklauseln und EU-Kundenverträge mit unserer juristisch verankerten [Datenschutz- und Compliance-Beratung](https://www.sidd.swiss/leistungen/datenschutzberater-schweiz). Eine erste NIS2-Standortbestimmung erreichen Sie über das [Kontaktformular](https://www.sidd.swiss/kontakt); ein Festpreisangebot zur Implementierung liefern wir innert fünf Werktagen über die [Offerte](https://www.sidd.swiss/offerte).

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
