Mit der Umsetzung der NIS2-Richtlinie im BSIG haben sich die regulatorischen Anforderungen für zahlreiche Unternehmen in Deutschland grundlegend verändert.

Während bislang vor allem Betreiber kritischer Infrastrukturen reguliert waren, dürfte sich der Anwendungsbereich künftig auf mehr als 30.000 Unternehmen erstrecken.

Maßgeblich ist dabei nicht nur die Zugehörigkeit zu bestimmten Branchen, sondern auch die konkrete wirtschaftliche Tätigkeit. Bereits einzelne, scheinbar untergeordnete Aktivitäten können ausreichen, um in den Anwendungsbereich zu fallen.

Zudem gelten für bestimmte Unternehmen – etwa aus dem Bereich der digitalen Infrastruktur oder Telekommunikation – die Anforderungen sogar unabhängig von deren Größe.

Betroffenheitsprüfung

Die NIS2-Pflichten gelten für Unternehmen, die in bestimmten Sektoren tätig sind. Anlagen 1 und 2 BSIG enthalten Listen von Wirtschaftstätigkeiten („Einrichtungsarten“), die den sachlichen Anwendungsbereich bestimmen.

Im zweiten Schritt kommt es auf die Unternehmensgröße an.

Das BSIG unterscheidet zwischen:

  • „besonders wichtigen Einrichtungen“ und
  • „wichtigen Einrichtungen“

Diese Einordnung erfolgt im Wesentlichen anhand von:

  • Mitarbeiterzahl
  • Jahresumsatz
  • Bilanzsumme

Damit rücken insbesondere mittelständische Unternehmen verstärkt in den Fokus der Regulierung.

Für einige Unternehmen gelten die NIS2-Regeln unabhängig von ihrer Größe, darunter qualifizierte Vertrauensdiensteanbieter, Top Level Domain Name Registries, DNS-Diensteanbieter sowie Anbieter öffentlich zugänglicher Telekommunikationsdienste und Betreiber öffentlicher Telekommunikationsnetze.

Komplexitätstreiber Konzernstrukturen

Eine der größten Herausforderungen bei der Größenermittlung liegt in der sogenannten Gruppenbetrachtung:

Für die Bestimmung der Unternehmensgröße sind regelmäßig nicht nur die Kennzahlen der jeweiligen Gesellschaft maßgeblich, sondern auch die von:

  • verbundenen Unternehmen (vollständige Zurechnung)
  • Partnerunternehmen (anteilige Zurechnung)

Das bedeutet: Auch für sich genommen kleine Gesellschaften können durch ihre Einbindung in einen Konzern – für die Verantwortlichen häufig überraschend - voll in den Anwendungsbereich von NIS2 fallen. 

Zwar sieht die deutsche NIS2 Umsetzung Ausnahmen vor – insbesondere bei nachweisbarer Unabhängigkeit der IT bei der jeweiligen Gesellschaft – doch deren konkrete Reichweite ist derzeit noch nicht abschließend geklärt.

Deutsche Besonderheiten und offene Fragen

Die nationale Umsetzung enthält einige Besonderheiten, darunter:

  • eine mögliche Ausnahme von der Konzernzurechnung
  • die Berücksichtigung vernachlässigbarer Tätigkeiten

Diese Ansätze sollen zwar für mehr Verhältnismäßigkeit sorgen, werfen jedoch zugleich erhebliche Auslegungs- und Rechtsfragen auf.

Weitere wichtige Informationen und Details zur NIS2 haben wir für Sie hier aufbereitet. Wir unterstützen Sie bei der Prüfung der Betroffenheit Ihres Unternehmens von NIS2. 

Die Expertinnen und Experten unserer Kooperationspartner BDO AG Wirtschaftsprüfungsgesellschaft, BDO DIGITAL GmbH und BDO Cyber Security GmbH beraten Sie bei der Entwicklung einer praxisgerechten Cybersicherheits-Compliance.


NIS-2 Themenseite

Dieser Artikel wurde verfasst von