← Alle Branchen

IT & digitale Dienste

Ihre Kunden prüfen Sie, bevor die Behörde es tut.

Managed-Service-Provider, Rechenzentren, Cloud- und Softwareanbieter sitzen an zwei Fronten: eigene Pflichten aus NIS2 — und die Anforderungen aller Kunden, die selbst betroffen sind und ihre Lieferkette prüfen müssen.

Fallen Sie darunter?

Anlage 1 · Sektor 6 (digitale Dienste: Anlage 2 · Sektor 6)

Sektor Digitale Infrastruktur

Cloud-Computing- und Rechenzentrumsdienste, Managed Services Provider und Managed Security Services Provider, Internet Exchange Points, DNS-Dienste, TLD-Registries, Content Delivery Networks, Vertrauensdiensteanbieter sowie Telekommunikationsnetze und -dienste. Online-Marktplätze, Suchmaschinen und soziale Netzwerke stehen in Anlage 2.

Besonders wichtige Einrichtung

mindestens 250 Mitarbeitende — oder über 50 Mio. € Jahresumsatz und zugleich über 43 Mio. € Jahresbilanzsumme

Gilt für Einrichtungsarten aus Anlage 1 · § 28 Abs. 1, 2 BSIG

Wichtige Einrichtung

mindestens 50 Mitarbeitende — oder über 10 Mio. € Jahresumsatz und Jahresbilanzsumme

Gilt für Einrichtungsarten aus Anlage 1 und 2 · § 28 Abs. 1, 2 BSIG

Wichtig für Sie: Ohne Größenschwelle betroffen: qualifizierte Vertrauensdiensteanbieter, TLD-Registries und DNS-Diensteanbieter (§ 28 Abs. 1 Nr. 2 BSIG). Für TK-Anbieter gelten außerdem eigene Schwellen (50 Mitarbeitende bzw. 10 Mio. €).

Ohne jede Größenschwelle betroffen sind Betreiber kritischer Anlagen, qualifizierte Vertrauensdiensteanbieter, Top-Level-Domain-Registries und DNS-Diensteanbieter (§ 28 Abs. 1 Nr. 1, 2 BSIG); Vertrauensdiensteanbieter gelten stets als wichtige Einrichtung (§ 28 Abs. 2 Nr. 1 BSIG). Mitarbeiterzahl und Finanzkennzahlen stehen zueinander im Oder-Verhältnis; bei den Finanzkennzahlen müssen beide Werte überschritten sein. Ob Ihr konkretes Unternehmen darunterfällt, ist eine Einzelfallfrage — dafür gibt es Anwältinnen und Anwälte.

Was in diesem Sektor typischerweise im Register steht

KundeninfrastrukturRMM / FernwartungBackup-PlattformCI/CD & ReposIdentity-ProviderSupport-Ticketsystem

Diese Pflichten entscheiden bei Ihnen.

§ 30 Abs. 2 Nr. 10 BSIG

Privilegierte Zugänge sind Ihr größtes Risiko

Multi-Faktor- oder kontinuierliche Authentifizierung und gesicherte Kommunikation: Wer bei Ihnen Adminrechte hat, hat sie bei allen Ihren Kunden.

§ 30 Abs. 2 Nr. 5 BSIG

Schwachstellen managen und offenlegen

Erwerb, Entwicklung und Wartung sicher gestalten — einschließlich Management und Offenlegung von Schwachstellen. Für Softwareanbieter ist das die Kerndisziplin.

§ 30 Abs. 2 Nr. 4 BSIG

Nachweise, die Ihre Kunden weiterreichen können

Ihre Kunden müssen sicherheitsbezogene Aspekte der Beziehung zu Ihnen regeln — je besser Ihre Nachweise, desto kürzer deren Prüfung und desto sicherer Ihr Vertrag.

Fallbeispiel (fiktiv): Der MSP, der zum Ausschlusskriterium wurde

Ein IT-Dienstleister betreut 60 mittelständische Kunden. Zwei davon fallen selbst unter NIS2 und müssen ihre Lieferkette prüfen. Sie schicken denselben Fragebogen — und beide fragen nach Nachweisen zu Zugriffskontrolle, Vorfallmeldung und Schulungsstand.

Der Dienstleister kann alles davon erklären, aber nichts davon zeigen. Ein Kunde verschiebt die Vertragsverlängerung, der andere verlangt eine Nachbesserungsfrist. Das Angebot des Wettbewerbers lag preislich höher — aber mit einem verlinkbaren Trust Center dabei.

Frei erfundenes Beispiel zur Veranschaulichung — kein realer Kunde, kein Rechtsrat

So nimmt Compliverse Ihnen das ab.

  • 1

    Ihr eigenes Trust Center entsteht aus erfüllten Pflichten — verlinkbar statt zusammengesucht.

  • 2

    Schulungsnachweise je Person, exportierbar für jeden Kundenaudit.

  • 3

    Ein Maßnahmenplan, der gleichzeitig auf NIS2, ISO 27001 und DSGVO einzahlt — statt drei Projekten nebeneinander.

Häufige Fragen zu NIS2 in der Branche IT & digitale Dienste

Ist mein Unternehmen aus der Branche IT & digitale Dienste von NIS2 betroffen?

Ihre Branche ist im BSI-Gesetz erfasst: Anlage 1 · Sektor 6 (digitale Dienste: Anlage 2 · Sektor 6), Sektor Digitale Infrastruktur. Automatisch betroffen sind Sie damit nicht — dazu muss zusätzlich eine Größenschwelle erreicht sein (§ 28 Abs. 1, 2 BSIG). Einen Bescheid gibt es nicht: Sie prüfen die Einstufung selbst und registrieren sich, wenn sie zutrifft (§ 33 BSIG). Für Ihren Sektor gilt außerdem ein Sonderweg — er steht auf dieser Seite unter „Fallen Sie darunter?“. Die Würdigung Ihres Einzelfalls gehört zur Anwältin.

Ab welcher Größe gilt NIS2 für uns?

Als besonders wichtige Einrichtung gelten Sie ab mindestens 250 Mitarbeitende — oder über 50 Mio. € Jahresumsatz und zugleich über 43 Mio. € Jahresbilanzsumme; als wichtige Einrichtung ab mindestens 50 Mitarbeitende — oder über 10 Mio. € Jahresumsatz und Jahresbilanzsumme (§ 28 Abs. 1, 2 BSIG). Mitarbeiterzahl und Finanzkennzahlen stehen im Oder-Verhältnis — bei den Finanzkennzahlen müssen aber beide Werte überschritten sein. Einige Einrichtungsarten sind ohne jede Größenschwelle betroffen, etwa Betreiber kritischer Anlagen und qualifizierte Vertrauensdiensteanbieter.

Welche Behörde ist in Deutschland für uns zuständig?

Für Registrierung und Aufsicht ist das Bundesamt für Sicherheit in der Informationstechnik (BSI) zuständig (§ 33 BSIG). Sicherheitsvorfälle melden Sie aber nicht dorthin, sondern an die gemeinsame Meldestelle von BSI und Bundesamt für Bevölkerungsschutz und Katastrophenhilfe (BBK) — mit Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden und Abschlussbericht (§ 32 BSIG). Das ist der häufigste Irrtum in diesem Gesetz: Aufsichtsstelle und Meldestelle sind nicht dieselbe Stelle.

Was passiert, wenn wir NIS2 nicht umsetzen?

Die Pflichten verschwinden nicht: Die Registrierung bleibt fällig (§ 33 BSIG), die Risikomanagementmaßnahmen ebenso (§ 30 Abs. 2 BSIG), und Meldefristen laufen ab dem ersten erheblichen Vorfall (§ 32 BSIG). Hinzu kommt § 38 BSIG: Die Geschäftsleitung muss die Maßnahmen billigen, ihre Umsetzung überwachen und sich selbst schulen lassen — persönlich. „Wusste ich nicht“ trägt an dieser Stelle nicht.

Klären Sie in dreißig Sekunden, was für Sie gilt.

Vier Fragen, eine ehrliche Ersteinschätzung — danach wissen Sie, mit welchem Modul Sie starten und was es kostet.

Was als Nächstes wichtig wird

Weitere Branchen

Rechtsstand geprüft am 01.09.2026 · Jede Aussage mit Fundstelle · Kein Rechtsrat