NIS2-CheckKontakt

NIS2 und nationales Recht

Was NIS2 von Ihrer Organisation verlangt

Die niederländische Cyberbeveiligingswet ist am 15. August 2026 in Kraft getreten. Das Gesetz gilt für rund 8.000 niederländische Organisationen aus achtzehn Sektoren. Eine allgemeine Übergangsfrist gibt es nicht. Auf dieser Seite lesen Sie, für wen das Gesetz gilt, welche Maßnahmen erforderlich sind, welche Meldefristen gelten und wofür die Geschäftsleitung einsteht.

8.000niederländische Organisationen fallen schätzungsweise darunter
24 / 72 / 30die drei Meldezeitpunkte, in Stunden und Tagen
10 Mio. € / 2 %Höchstbußgeld, besonders wichtige Einrichtungen
Artikel 20Ihre Geschäftsleitung billigt und überwacht

Erst der Anwendungsbereich

Drei Wege, auf denen NIS2 Ihre Organisation erreichen kann

Die Richtlinie unterscheidet besonders wichtige und wichtige Einrichtungen. Daneben steht eine große Gruppe von Lieferanten, die nicht unmittelbar unter das Gesetz fällt, aber Sicherheitsanforderungen von Kunden erhält, die NIS2 erfüllen müssen.

BESONDERS WICHTIG

Besonders wichtige Einrichtungen

Organisationen in Sektoren aus Anhang I ab 250 Beschäftigten können als besonders wichtige Einrichtung eingestuft werden. Dazu zählen unter anderem Energie, Trink- und Abwasser, Verkehr, Bankwesen, Finanzmarktinfrastruktur, Gesundheit, digitale Infrastruktur, Verwaltung von IKT-Diensten, öffentliche Verwaltung und Weltraum. Die Aufsichtsbehörde darf prüfen, ohne dass zuvor ein Vorfall eingetreten ist.

Die genauen Grenzen zieht das nationale Gesetz. Ein Klassifizierungsscan klärt sie je Rechtsträger.
WICHTIG

Wichtige Einrichtungen

Organisationen in Sektoren aus Anhang I mit 50 bis 249 Beschäftigten und Organisationen ab 50 Beschäftigten in Sektoren aus Anhang II können als wichtige Einrichtung eingestuft werden. Anhang II umfasst unter anderem Post- und Kurierdienste, Abfallbewirtschaftung, Chemie, Lebensmittel, Forschung, digitale Dienstleister und Teile des verarbeitenden Gewerbes. Für sie gelten dieselben zehn Sicherheitsbereiche und dieselben Meldefristen. Die Aufsicht beginnt in der Regel nach einem Vorfall, einem Hinweis oder einem konkreten Anhaltspunkt.

Die genauen Grenzen zieht das nationale Gesetz. Ein Klassifizierungsscan klärt sie je Rechtsträger.
LIEFERKETTE

Lieferanten in der Kette

Artikel 21 Absatz 2 Buchstabe d verpflichtet Organisationen im Anwendungsbereich, auch die Sicherheitsrisiken bei ihren direkten Lieferanten zu beherrschen. MKB-Nederland, der niederländische Mittelstandsverband, schätzt, dass dadurch 50.000 bis 70.000 niederländische KMU Fragen zu ihrer Sicherheit erhalten, ohne dass das Gesetz sie nennt. Diese Anforderungen kommen meist über Verträge, Ausschreibungen, Audits und Lieferantenfragebögen.

Eine unmittelbare gesetzliche Pflicht besteht dann nicht, es kann aber eine Bedingung dafür sein, Kunde zu bleiben.

Eine Richtlinie, siebenundzwanzig nationale Gesetze

NIS2 in mehreren Ländern

NIS2 ist in jedem Mitgliedstaat in nationales Recht umgesetzt. Deshalb unterscheiden sich der Name des Gesetzes, die zuständige Aufsichtsbehörde, das Registrierungssystem und das Datum des Inkrafttretens. Ist Ihre Organisation in mehreren Ländern tätig, bewerten wir jeden Rechtsträger einzeln. Sie erhalten je Land einen Überblick über das geltende Gesetz, die Einstufung, die Registrierung und den Meldeweg.

NIS2-Umsetzung in den Ländern, die Think Smart Europe heute abdeckt
LandNationales GesetzZuständige BehördeIn KraftRegistrierungsweg
NiederlandeCyberbeveiligingswet (Cbw)NCSC, RDI und die Sektoraufsicht15. August 2026Registrierung der Einrichtung über mijn.ncsc.nl. Keine allgemeine Übergangsfrist.
DeutschlandNIS2UmsuCG, an die Stelle des BSIGBSI6. Dezember 2025BSI-Portal, nach einem Konto bei Mein Unternehmenskonto. Frist verstrichen.
BelgienGesetz vom 26. April 2024 und Königlicher ErlassCentre for Cybersecurity Belgium18. Oktober 2024Safeonweb@Work. CyberFundamentals oder ISO 27001 als Rahmenwerk.
FrankreichLoi résilience, Verkündung steht ausANSSIVoraussichtlich 2026Vorregistrierung über MesServicesCyber. ReCyF ist das Referenzrahmenwerk.
DänemarkNIS2-loven, dazu SektorgesetzeSAMSIK mit der Sektoraufsicht1. Juli 2025Sektoraufsichtsbehörde. Frist verstrichen.
SchwedenCybersäkerhetslagen SFS 2025:1506MSB und PTS mit den Sektorbehörden15. Januar 2026Meldung an die Sektoraufsichtsbehörde. Die Pflichten galten sofort.
FinnlandKyberturvallisuuslaki 124/2025Traficom NCSC-FI und sieben Aufsichtsbehörden8. April 2025Sektoraufsichtsbehörde. Frist verstrichen.
NorwegenDigitalsikkerhetsloven. NIS2 noch nicht übernommen.NSM1. Oktober 2025 (NIS1)EWR-Staat. Erweiterung auf NIS2 im Laufe von 2026 erwartet.

Stand 19. August 2026. Think Smart Europe pflegt einen Umsetzungstracker für alle 27 Mitgliedstaaten und prüft ihn monatlich. Am 8. Juli 2026 hat die Europäische Kommission Irland, Spanien, Frankreich und die Niederlande wegen verspäteter Umsetzung beim Gerichtshof verklagt. Die niederländische Klage kam einen Tag, nachdem die Eerste Kamer die Cyberbeveiligingswet angenommen hatte.

Artikel 21 Absatz 2

Die zehn Sicherheitsmaßnahmen

Artikel 21 beschreibt zehn Bereiche, in denen Organisationen geeignete Maßnahmen treffen müssen. Für jeden Bereich muss klar sein, was eingerichtet ist, wer verantwortlich ist und welche Nachweise vorliegen. Die Buchstaben in der Übersicht folgen der Gliederung der Richtlinie.

1

Risikoanalyse und Sicherheitskonzepte

Eine aktuelle Risikoanalyse, die die wichtigsten Systeme, Daten, Bedrohungen und Abhängigkeiten erfasst, mit je Risiko einem Verantwortlichen, einer Priorität und einer geplanten Maßnahme. Ein Asset-Inventar, das aktuell gehalten wird, und Sicherheitsrichtlinien, die zur tatsächlichen Einrichtung und Arbeitsweise der Organisation passen, ausgerichtet an ISO 27001.

Gemeinsame Verantwortung Die Analyse und die Richtlinien erstellen wir gemeinsam mit Ihnen. Ihre Geschäftsleitung entscheidet, welche Risiken akzeptabel sind, und billigt die Richtlinien.

Protect
2

Bewältigung von Sicherheitsvorfällen

Sicherheitsvorfälle erkennen, bewerten, eindämmen und melden. Erkennung und Reaktion rund um die Uhr aus unserem Security Operations Center (SOC), darunter SIEM und XDR, eingeübte Playbooks und kritische Alarme, beantwortet innerhalb der vereinbarten Reaktionszeit (SLA). Je Vorfallsart ist festgelegt, welche Maßnahmen das SOC unmittelbar ergreifen darf.

Think Smart Europe führt dies aus Unser SOC übernimmt Erkennung, Bewertung und die vereinbarte Reaktion. Ihre Organisation gibt förmliche Meldungen und die externe Kommunikation frei.

Essential
3

Aufrechterhaltung des Betriebs

Backups, die sich nicht ändern oder löschen lassen, Wiederherstellungstests mit festem Platz im Kalender und Wiederherstellungsziele, die schriftlich festlagen, bevor sie je gebraucht wurden. Für wichtige Prozesse legen wir vorab die gewünschte Wiederherstellungszeit und den höchstens zulässigen Datenverlust fest.

Think Smart Europe führt dies aus Wir betreiben die vereinbarten Backups, Wiederherstellungstests und technischen Handbücher. RTO und RPO, also wie lange eine Wiederherstellung dauern darf und wie viele Daten dabei verloren gehen dürfen, legen wir gemeinsam mit Ihnen fest.

Essential
4

Sicherheit der Lieferkette

Wissen, welche Lieferanten Zugang zu Systemen, Daten oder kritischen Prozessen haben und welche Risiken damit verbunden sind: eine gepflegte Lieferantenübersicht, vertragliche Sicherheitsanforderungen und Bewertungen, hinter denen Unterlagen stehen.

Gemeinsame Verantwortung Wir führen das Lieferantenregister und die Sicherheitsbewertungen. Ihre Organisation bleibt für die kaufmännischen und rechtlichen Vereinbarungen mit Lieferanten verantwortlich.

Advanced
5

Sicherheit im Systemlebenszyklus

Systeme sicher beschaffen, entwickeln, einrichten, aktualisieren und ändern. Patch-Management in einem vereinbarten Rhythmus, Schwachstellen-Scans, gehärtete Konfigurationen und Sicherheitstests, die jedes System über seinen gesamten Lebenszyklus begleiten. Bei der Softwareentwicklung sehen wir unter anderem auf Zugriffsrechte, Codeverwaltung, Tests und den Umgang mit gefundenen Schwachstellen.

Think Smart Europe führt dies aus Wir führen die vereinbarten Scans, Updates und technischen Prüfungen innerhalb der festgelegten Behebungsfristen durch.

Protect
6

Bewertung der Wirksamkeit

Regelmäßig bewerten, ob die Maßnahmen ausgeführt werden und die beabsichtigte Wirkung haben: Patch-Abdeckung, Wiederherstellungstests, Nachverfolgung von Meldungen, Kontenverwaltung und Schwachstellen, in einem festen Rhythmus berichtet statt in einer einmaligen Bewertung, die Staub ansetzt.

Think Smart Europe führt dies aus Wir erheben und berichten die vereinbarten Daten. Das interne Audit kann Ihre Organisation oder eine gesondert beauftragte Stelle durchführen.

Advanced
7

Cyberhygiene und Schulungen

Beschäftigte lernen, wie sie verdächtige E-Mails, ungewöhnliche Anfragen und mögliche Vorfälle erkennen und melden. Ein strukturiertes Awareness-Programm, Phishing-Simulationen mit Teilnahmenachweis je Person und die Schulung, die Artikel 20 dem Leitungsorgan selbst vorschreibt.

Think Smart Europe führt dies aus Wir führen das vereinbarte Schulungsprogramm durch und halten Teilnahme und Ergebnisse fest.

Essential
8

Kryptografie und Verschlüsselung

Daten verschlüsselt dort, wo sie liegen, und dort, wo sie unterwegs sind, Zertifikate und Schlüssel über ihren gesamten Lebenszyklus verwaltet, und festgehalten, wer Zugriff hat, wie Schlüssel gewechselt werden und was geschieht, wenn ein Schlüssel oder ein Zertifikat abläuft.

Wir richten es ein; Ihre Organisation bleibt Eigentümer Wir richten die technischen Vorkehrungen für Verschlüsselung und Schlüsselmanagement ein. Eigentum und letzte Verfügungsgewalt über die Schlüssel bleiben bei Ihrer Organisation.

Protect
9

Personalsicherheit und Zugriffskontrolle

Zugriffsrechte, die zur Funktion passen und bei einem Rollenwechsel oder einem Austritt rechtzeitig angepasst werden, mit Eintritt, Wechsel und Austritt an HR gekoppelt, Berechtigungen geprüft nach dem Least-Privilege-Prinzip, also nicht mehr Rechte als jemand braucht, und Administratorkonten, die gesondert verwaltet und regelmäßig kontrolliert werden.

Gemeinsame Verantwortung Wir führen die technischen Maßnahmen und die Zugriffsprüfungen durch. HR und Führungskräfte bleiben dafür verantwortlich, Änderungen rechtzeitig zu melden und zu genehmigen.

Advanced
10

Authentifizierung und sichere Kommunikation

Mehrstufige Authentifizierung verringert die Wahrscheinlichkeit, dass ein gestohlenes Passwort unmittelbar Zugang verschafft. Starke Anmeldung überall dort, wo es darauf ankommt, ergänzt um Conditional Access, geschützte Werkzeuge für die Zusammenarbeit und ein eigener Kommunikationskanal für Lagen, in denen die gewohnte E-Mail- oder Kollaborationsumgebung nicht verlässlich ist.

Think Smart Europe führt dies aus Wir richten die vereinbarten technischen Maßnahmen ein und betreiben sie: starke Anmeldung, Conditional Access und den Kanal außerhalb Ihres eigenen Netzwerks (out-of-band).

Essential

Die genannten Leistungen zeigen, wie wir die Maßnahme in der Praxis unterstützen können. Wie sie am Ende eingerichtet wird, hängt von den Risiken, der Größe und der technischen Umgebung Ihrer Organisation ab.

Worin wir uns unterscheiden

Von der Bewertung zum Betrieb

Eine Bewertung zeigt, was fehlt. Danach müssen die Maßnahmen implementiert, betrieben und nachweisbar durchgeführt werden. Think Smart Europe B.V. kann diese Schritte in einem Auftrag übernehmen. Unser CISO bewertet die Lage und erstellt den Plan. Unsere Engineers setzen die technischen Maßnahmen um. Das SOC übernimmt Monitoring und Incident Response. Berichte und Nachweise werden aktuell gehalten, solange die Leistung läuft. Ihr bestehendes IT-Team oder Ihr Dienstleister kann für die Teile eingebunden bleiben, die bereits gut eingerichtet sind.

Der Berichtsweg
  • Eine Scoping-Studie und eine Stellungnahme zur Einstufung
  • Eine Gap-Analyse gegen die zehn Bereiche
  • Richtlinien, eine Tabelle mit Feststellungen und ein Maßnahmenplan
  • Ein Händedruck, und den Aufbau organisieren Sie selbst

Die Arbeit, die das Risiko wirklich senkt, beginnt nach dieser Rechnung, mit einem Umsetzer, den Sie dann noch finden müssen.

Der Weg von Think Smart
  • Dieselbe Bewertung, geführt von einem CISO von Think Smart
  • Die Umsetzung durch unsere eigenen Engineers, vom Endgeräteschutz und SIEM bis zu Identität, Backup und Verschlüsselung
  • Der Betrieb aus unserem europäischen SOC, bei Tag und bei Nacht
  • Nachweise, bereit für Aufsichtsbehörde, Versicherer und Kunden

Ein Verantwortlicher, von der Einstufung bis zum täglichen Betrieb.

Häufige Fragen

Fragen und Antworten

Gilt NIS2 für unsere Organisation?

Das hängt von Ihrem Sektor, Ihrer Größe, Ihren Tätigkeiten, Ihrer Rechtsstruktur und den Ländern ab, in denen Sie tätig sind.

Organisationen ab 250 Beschäftigten fallen in den betreffenden Sektoren häufig in die Kategorie besonders wichtig. Organisationen mit 50 bis 249 Beschäftigten können als wichtig eingestuft werden. Nationale Ausnahmen und Benennungen können davon abweichen.

Mit einem Klassifizierungsscan klären wir das je Rechtsträger und je Land.

Was bedeutet es, wenn wir nicht unmittelbar unter NIS2 fallen?

Kunden, die unter NIS2 fallen, können Sicherheitsanforderungen in Verträge, Ausschreibungen und Lieferantenbewertungen aufnehmen. Artikel 21 Absatz 2 Buchstabe d macht sie nämlich für die Sicherheit ihrer direkten Lieferanten verantwortlich. MKB-Nederland schätzt, dass damit 50.000 bis 70.000 niederländische KMU Fragen erhalten, ohne dass das Gesetz sie nennt.

Sie brauchen dann möglicherweise dieselben Maßnahmen und dieselben Nachweise, aber auf Grundlage einer kommerziellen Vereinbarung statt einer unmittelbaren gesetzlichen Pflicht.

Was sind die Folgen, wenn wir nichts tun?

Besonders wichtige Einrichtungen können auch ohne vorherigen Vorfall geprüft werden: Die Behörde darf prüfen, Nachweise anfordern und eingreifen. Bußgelder reichen bis 10 Mio. Euro oder 2 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist.

Bei wichtigen Einrichtungen beginnt die Aufsicht in der Regel nach einem Vorfall oder einem Hinweis.

Persönlich liegt die Verantwortung bei der Geschäftsleitung. Artikel 20 macht das Billigen und Überwachen der Maßnahmen zu einer Pflicht der Geschäftsleitung, die sich nicht delegieren lässt, die Mitgliedstaaten lassen das obere Management für Verstöße haften, und bei einer besonders wichtigen Einrichtung kann eine Behörde bei Gericht beantragen, dem Geschäftsführer oder dem gesetzlichen Vertreter die Ausübung von Leitungsaufgaben vorübergehend zu untersagen.

Reicht eine Zertifizierung nach ISO 27001 aus?

ISO 27001 deckt viele Themen ab, die auch in NIS2 vorkommen. In Belgien behandelt das Rahmenwerk CyberFundamentals ISO 27001 als einen Weg zur Erfüllung.

Die Zertifizierung regelt aber nicht automatisch die gesetzliche Einstufung, die Registrierung, die Meldefristen und die Verantwortung der Geschäftsleitung. Zudem ist zu prüfen, ob der Geltungsbereich des Zertifikats alle betroffenen Rechtsträger, Standorte und Systeme umfasst.

In unseren Bewertungen erfüllt eine nach ISO 27001 zertifizierte Organisation in der Regel sieben oder acht der zehn Maßnahmen.

Wie lange dauern Bewertung und Umsetzung?

Einstufung und erste Bewertung dauern in der Regel zwei bis drei Wochen je Land.

Die Umsetzung kann sich auf einige administrative Anpassungen beschränken, sie kann aber auch mehrere Monate dauern, wenn wichtige technische Maßnahmen fehlen, etwa ein SIEM, Privileged Access Management oder ein getestetes Disaster Recovery.

Eine belastbare Planung ist erst möglich, nachdem die bestehende Umgebung bewertet wurde.

Kann unser jetziger IT-Dienstleister eingebunden bleiben?

Ja. Wir halten fest, welche Maßnahmen bereits gut eingerichtet sind, welche Teile fehlen und wer für Umsetzung, Monitoring und Berichte verantwortlich ist.

Arbeit, die Ihr jetziger Dienstleister gut macht, muss nicht ersetzt werden.

Wo Sie anfangen

Beginnen Sie mit einem Klassifizierungsscan

Mit dem Klassifizierungsscan bestimmen wir je Land und je Rechtsträger, welche Gesetzgebung gilt, wie Ihre Organisation eingestuft wird und welche Maßnahmen oder Nachweise fehlen.

Der erste Zug

Der Klassifizierungsscan, ein Mitgliedstaat nach dem anderen

Sie erhalten eine schriftliche Bewertung darüber, ob Ihre Organisation unter das Gesetz fällt, wie sie eingestuft wird und welche der zehn Bereiche bereits abgedeckt sind. Fehlende Nachweise werden getrennt von fehlenden Maßnahmen aufgeführt.

Der Scan hat einen Festpreis je Land. Preis, Zeitplan und eine mögliche Verrechnung mit Folgearbeiten vereinbaren wir im Erstgespräch.
Erstgespräch vereinbarenEin kostenfreies Gespräch mit unserem CISO.
Cyber-Notfall