# NIS2 – Fällt mein Schweizer Unternehmen darunter? Self-Assessment

> Fällt mein Schweizer Unternehmen unter NIS2? Selbsttest in fünf Schritten: EU-Niederlassung, Sektor, Grösse, Lieferkette und Pflichten je nach Status.

- Quelle: https://www.sidd.swiss/einblicke/nis2-self-assessment-schweiz/
- Sprache: de-CH
- Veröffentlicht: 2026-05-24
- Stand: 2026-05-24
- Autor:in: Marc Grob
- Herausgeber: SIDD Institut für Datenschutz und Datensicherheit, eine Marke der Priverion GmbH, Zugerstrasse 32, 6340 Baar (ZG), Schweiz

## Einleitung

Die EU-Richtlinie 2022/2555 (NIS2) ist seit Januar 2023 in Kraft, musste bis 17. Oktober 2024 in nationales Recht umgesetzt werden und wirkt seither in den meisten Mitgliedstaaten direkt auf Unternehmen. Die Schweiz hat keine eigene NIS2-Umsetzung – ihr funktionales Äquivalent ist das ISG (Informationssicherheitsgesetz) seit 1. April 2024 mit Meldepflichten für KRITIS-Betreiber. NIS2 trifft Schweizer Unternehmen jedoch direkt, wenn sie EU-Niederlassungen haben oder über Lieferketten als Zulieferer in den Geltungsbereich gezogen werden („Pull-Through").

Dieses Self-Assessment beantwortet die Frage „Fällt mein Schweizer Unternehmen unter NIS2?" in fünf Schritten:

- Habe ich eine EU-Niederlassung? Wo? In welcher Rechtsform?
- Fällt diese Niederlassung in einen NIS2-Sektor (Annex I oder II)?
- Reicht die Grösse für die Anwendbarkeit (Mid-Cap-Schwelle 50 FTE / 10 Mio. EUR)?
- Bin ich Lieferant einer NIS2-pflichtigen Entität und werde indirekt gezogen?
- Welche Pflichten gelten konkret – essential oder important entity?

Wichtig: Das CH-ISG mit seinen Meldepflichten ist nicht identisch mit NIS2. Wer in beiden Regimen liegt, muss beide Meldepfade beherrschen. Doppelmeldungen sind in 2026 noch nicht harmonisiert – das BACS in Bern und ENISA/CSIRT-Netzwerk in der EU arbeiten parallel.

## Schritt 1 – EU-Niederlassung

NIS2 gilt nach Art. 2 Abs. 1 für Einheiten, die in der Union Dienste erbringen oder Tätigkeiten ausüben, die in den Geltungsbereich fallen. Eine „Einheit" kann eine Tochtergesellschaft, Niederlassung, Zweigstelle oder Repräsentanz sein. Schweizer Mutterkonzern ohne EU-Tochter ist nicht direkt NIS2-pflichtig – aber sobald eine deutsche GmbH, eine französische SAS, ein irisches Limited oder eine luxemburgische S.à r.l. vorhanden ist, wird diese Einheit beurteilt.

Für Anbieter bestimmter Dienste – Cloud-Computing, Online-Marktplätze, Suchmaschinen, Domain-Name-Services, Trust-Services, DNS, IXP, Rechenzentrum – gilt nach Art. 26 Abs. 1 lit. b ein erweiterter Geltungsbereich: NIS2 erfasst Anbieter, die in der EU Dienste anbieten, auch ohne EU-Niederlassung – mit Pflicht zur Benennung eines EU-Vertreters (Art. 26 Abs. 3, analog Art. 27 DSGVO). Ein Schweizer Cloud-Anbieter mit EU-Kunden, ohne EU-Niederlassung, fällt direkt unter NIS2 und braucht einen EU-Vertreter.

## Schritt 2 – Sektor-Match

Annex I (Sektoren mit hoher Kritikalität, Art. 2 Abs. 1 lit. a) umfasst: Energie (Strom, Fernwärme, Öl, Gas, Wasserstoff); Verkehr (Luft, Schiene, Wasser, Strasse); Bankwesen; Finanzmarktinfrastrukturen; Gesundheit; Trinkwasser; Abwasser; digitale Infrastruktur (IXP, DNS-Anbieter, TLD-Registries, Cloud-Anbieter, Rechenzentren, CDN, Trust-Service-Anbieter, öffentliche elektronische Kommunikationsnetze und -dienste); ICT-Service-Management (Managed Service Provider, MSSP); öffentliche Verwaltung; Weltraum.

Annex II (sonstige kritische Sektoren) umfasst: Post- und Kurierdienste; Abfallwirtschaft; Herstellung, Produktion und Vertrieb chemischer Stoffe; Lebensmittelproduktion, -verarbeitung und -vertrieb; Herstellung von Medizinprodukten, In-vitro-Diagnostika, Computer/Elektronik/Optik, Elektrik, Maschinen, Kfz/Anhänger, sonstigen Verkehrsmitteln; digitale Anbieter (Online-Marktplätze, Suchmaschinen, soziale Netzwerke); Forschungseinrichtungen. Bei Schweizer Industrie-KMU mit EU-Niederlassung trifft Annex II häufiger – insbesondere Medtech, Pharma, Spezialchemie, Maschinenbau. Wer also «Manufacturing» betreibt, muss prüfen, ob seine Produkte unter Annex II fallen.

## Schritt 3 – Grössen-Schwelle

NIS2 gilt grundsätzlich für mittlere und grosse Unternehmen nach EU-Empfehlung 2003/361/EG: Beschäftigung von 50 oder mehr Personen oder Jahresumsatz und Jahresbilanzsumme von mehr als 10 Mio. EUR. Wichtig: Beide Schwellen werden konzernkonsolidiert geprüft. Eine Schweizer Mutter mit 500 Mitarbeitenden und EU-Tochter mit 30 Mitarbeitenden wird typischerweise als „verbunden" gewertet – die Tochter überschreitet die Schwelle wegen der Konzernzugehörigkeit.

Klassifikation nach Schwelle: Grossunternehmen (250+ FTE oder 50+ Mio. EUR Umsatz und 43+ Mio. EUR Bilanzsumme) in Annex-I-Sektoren = Essential Entity (höchste Pflichten, proaktive Aufsicht). Mittelunternehmen (50–249 FTE / 10–50 Mio. EUR Umsatz) in Annex-I-Sektoren = Important Entity (gleiche Sicherheitspflichten, reaktive Aufsicht). Annex-II-Sektoren = grundsätzlich Important Entity, ausser bei Grossunternehmen mit besonderer Kritikalität (dann Essential). Bestimmte Akteure (TLD-Registries, DNS-Anbieter, kritische Verwaltung, Trust-Service-Anbieter) sind unabhängig von Grösse Essential – „size-cap-out" greift nicht.

## Schritt 4 – Lieferketten-Pull-Through

Art. 21 Abs. 2 lit. d NIS2 verlangt von pflichtigen Entitäten ein Lieferketten-Risikomanagement – insbesondere Bewertung der Cyber-Sicherheit ihrer Lieferanten und Dienstleister, vertragliche Sicherheitsanforderungen, Audit-Rechte, Vorfallinformations-Pflichten. Praktisch bedeutet das: ein deutscher Energieversorger (Essential Entity) wird seinen Schweizer Schaltanlagen-Lieferanten vertraglich zu NIS2-äquivalenten Kontrollen verpflichten. Ein französisches Spital wird seinen Schweizer ICT-Dienstleister auditieren wollen. Eine niederländische Bank wird ihre Schweizer Treasury-Plattform unter ihre TPRM-Aufsicht stellen.

Schweizer Lieferanten sind also faktisch von NIS2 betroffen, auch ohne direkte Anwendbarkeit. Die Kontrollerwartungen entsprechen Art. 21 Abs. 2 NIS2: Risk-Analyse, Incident-Handling, Business-Continuity, Supply-Chain-Security, Acquisition/Development-Security, Effectiveness-Assessment, Cyber-Hygiene-Practices, Kryptographie-Policies, Access Control, Asset Management, Personal-Security/Awareness, Multi-Factor-Authentication. Schweizer Unternehmen, die diese Kontrollen aus ISO 27001-Heritage haben, können die Mapping-Tabelle mit überschaubarem Zusatzaufwand schliessen – wer kein ISMS hat, sieht 18 Monate Aufbau vor sich.

## Schritt 5 – Pflichten je nach Status

Essential Entities und Important Entities haben dieselben materiellen Sicherheits- und Meldepflichten – sie unterscheiden sich primär in Aufsichtsintensität und Sanktionsrahmen. Pflichten: Cybersecurity-Risikomanagement mit Art. 21 Abs. 2-Massnahmen; Incident-Reporting mit drei Fristen (Frühwarnung 24h, Incident-Meldung 72h, Schlussbericht 1 Monat); Registrierung bei der zuständigen Behörde; Lieferanten-Sicherheits-Management; Management-Verantwortung mit persönlicher Haftung der Geschäftsleitung (Art. 20).

Sanktionsrahmen: Essential Entities bis 10 Mio. EUR oder 2 Prozent des weltweiten Umsatzes (Art. 34 Abs. 4); Important Entities bis 7 Mio. EUR oder 1,4 Prozent (Abs. 5). Daneben kann die nationale Behörde die Geschäftsleitung temporär aus ihrer Funktion entheben oder die Konformitätsbescheinigung aussetzen (Art. 32 Abs. 5). Letztere Sanktion ist für regulierte Märkte (Energie, Banking) existenzgefährdend. Die Aufsicht ist national: BfDI/BSI in Deutschland, ANSSI/CNIL in Frankreich, NCSC in den Niederlanden, Garante/AgID in Italien. Schweizer EU-Töchter müssen wissen, welche Behörde für sie zuständig ist.

## ISG vs NIS2 – die Schweizer Doppelung

Das CH-ISG verpflichtet KRITIS-Betreiber zur Meldung „erheblicher Cyberangriffe" an das BACS innerhalb von 24 Stunden ab Kenntnis (Art. 74e ISG i. V. m. Art. 1 ISV-NCSC, in Kraft seit 1. April 2024). Der KRITIS-Katalog im Anhang ISV-NCSC umfasst u. a. Energie, Finanz, Gesundheit, Trinkwasser, Verkehr, ICT, Verwaltung – inhaltlich nah, aber nicht identisch mit NIS2 Annex I. Eine Schweizer KRITIS-Einheit mit deutscher Tochter, die unter NIS2 fällt, muss ein Cyber-Vorfall potenziell sowohl an BACS (für CH-Operationen) als auch an die deutsche Behörde (für DE-Operationen) melden.

Praktische Konsequenz: ein integrierter Incident-Response-Plan, der die Trigger und Adressaten beider Regime erfasst, ist Pflicht. Bei einem Vorfall darf nicht 30 Minuten überlegt werden, ob ISG oder NIS2 zieht – beide Meldewege müssen vorbereitet sein, mit den richtigen Templates, Kontakten und Eskalationspfaden. Eine gemeinsame Krisen-Konsole ist das Minimum; eine durchgespielte Tabletop-Übung mit beiden Behörden im Szenario ist der Reifegrad, den eine internationalisierte Schweizer Gruppe erreichen sollte.

## Wie SIDD unterstützt

SIDD führt NIS2-Self-Assessments für Schweizer Gruppen mit EU-Bezug durch: Konzernkarte, Niederlassungs-Analyse, Sektor-Match, Grösseneinordnung, Lieferketten-Pull-Through. Wir liefern eine dokumentierte Entscheidung pro Einheit und – wo Pflicht besteht – einen Umsetzungsplan, der die NIS2-Sicherheitspflichten in das bestehende ISMS integriert (ISO 27001-Mapping). Für Lieferanten-Pull-Through bauen wir die vertraglichen Kontrollpakete auf, die EU-Kunden erwarten.

Mehr zu unseren Leistungen unter [ISMS & ISO 27001](https://www.sidd.swiss/leistungen/isms-iso27001) und für laufende CISO-Begleitung unter [Externer CISO / ISB](https://www.sidd.swiss/leistungen/ciso-isb-iso). Für Penetrationstests, die unter NIS2 Art. 21 Abs. 2 erwartet werden, siehe [Penetrationstest](https://www.sidd.swiss/leistungen/penetrationstest) sowie [Schwachstellenscan](https://www.sidd.swiss/leistungen/schwachstellenscan). Vertiefend: [NIS2-Richtlinie für CH-Konzerne](https://www.sidd.swiss/einblicke/nis2-richtlinie-schweiz) und [NIS2 vs ISO 27001 Mapping](https://www.sidd.swiss/einblicke/nis2-vs-iso-27001). Eine konkrete Self-Assessment-Begleitung beantragen Sie über [unser Offerte-Formular](https://www.sidd.swiss/offerte) oder erreichen uns über das [Kontaktformular](https://www.sidd.swiss/kontakt).

---

Dieses Dokument ist die Markdown-Fassung der oben verlinkten Seite. Zitieren Sie bitte die HTML-URL.
