🚨 NIS2 ist nun in Kraft getreten. Sicherheitsbewusstsein ist in der EU nun gesetzlich vorgeschrieben.

Einhaltung prüfen
Starten Sie Ihre kostenlose Testphase
Zurück zum Ressourcenzentrum

NIS2-Cyber-Gesetz für wesentliche Einrichtungen: Was ist der Unterschied zwischen NIS1 und NIS2?

Über NIS2

Die europäische NIS2-Richtlinie ersetzt NIS1, die erste Cybersicherheitsrichtlinie der EU aus dem Jahr 2016. Die Mitgliedstaaten hatten bis zum 17. Oktober 2024 Zeit, die neuen Vorschriften in nationales Recht umzusetzen. In den Niederlanden wird NIS2 durch das „Cyberbeveiligingswet“ umgesetzt, das im Juli 2026 verabschiedet wurde und am 15. August 2026 in Kraft tritt. Was genau hat sich geändert? Wir listen für Sie die Unterschiede zwischen NIS1 und NIS2 auf.

NIS1 galt nur für systemrelevante Unternehmen in einer Handvoll Branchen. Im Rahmen von NIS2 gelten die Vorschriften nun auch für „wichtige“ Unternehmen: Tausende mittelständische und große Organisationen, die erstmals unter die europäische Cybersicherheitsgesetzgebung fallen.

Was ist die NIS2-Leitlinie?

NIS2 ist die Nachfolgerin von NIS1, die vor Jahren für wesentliche Einrichtungen eingeführt wurde. Die neue NIS2-Richtlinie (offiziell: Richtlinie (EU) 2022/2555) wurde von ENISA, der Agentur der Europäischen Union für Cybersecurity, veröffentlicht. Die Richtlinie schreibt minimale Sicherheitsanforderungen sowie die Verpflichtung zur Meldung (schwerwiegender) Vorfälle an die nationalen Behörden oder das European Computer Security Incident Response Team (CSIRT) vor. Die neue Richtlinie ersetzt die ursprüngliche, die 2016 in Kraft trat.

Ersetzt NIS2 NIS1?

Ja. NIS2 ersetzt NIS1 vollständig. Als NIS2 im Oktober 2024 in Kraft trat, wurde die ursprüngliche NIS-Richtlinie aus dem Jahr 2016 aufgehoben. Alles, was unter NIS1 fiel, fällt nun unter NIS2, zusammen mit vielen neuen Sektoren und strengeren Anforderungen.

Dies sind die Hauptunterschiede zwischen der NIS1 und NIS2:

  • Richtlinie gilt für weitere Sektoren
    Die NIS2 gilt sowohl für wesentliche als auch für wichtige Unternehmen. Mehr mittelständische und große Unternehmen müssen beginnen, die Richtlinie einzuhalten. Zusätzlich kann die niederländische Regierung kleinere Unternehmen mit hohem Sicherheitsrisiko benennen, die ebenfalls mit der Einhaltung beginnen müssen.
  • Liste der grundlegenden Mindestsicherheit
    Die Richtlinie wird konkreter durch eine Liste grundlegender Mindestsicherheitsanforderungen, die Unternehmen umsetzen müssen. Die Richtlinie schreibt einen Ansatz zum Risikomanagement vor.
  • Einteilung in wesentliche und wichtige Sektoren
    Die neue NIS-Richtlinie teilt Unternehmen in wesentliche und wichtige Sektoren ein. Die Unterscheidung zwischen Betreibern wesentlicher Dienste und Anbietern digitaler Dienste entfällt.
  • Sicherheit in der Lieferkette adressieren
    Unternehmen müssen beginnen, Sicherheitsrisiken in ihrer Lieferkette zu berücksichtigen. Dies umfasst auch Risiken, die durch Lieferantenbeziehungen entstehen.
  • Strengere Aufsicht
    Nationalen Behörden ist eine strengere Aufsicht und Durchsetzung gestattet. Die neue Richtlinie gleicht die Sanktionsregelungen und Meldepflichten in allen Mitgliedstaaten stärker aneinander an.

Was sind systemrelevante Unternehmen?

Die NIS-Richtlinie gilt für wesentliche Einrichtungen. Diese Sektoren sind:

  • Energie
  • Trinkwasser
  • Abwasser
  • Transport
  • Banking
  • Finanzmärkte
  • Digitale Infrastruktur
  • Öffentliche Verwaltungen
  • Gesundheitswesen
  • Bereich

Tipp: Sie fragen sich, welche Unternehmen genau als „essenziell“ oder „wichtig“ gelten? Laden Sie die Tabelle „Sektoren, die von NIB2 abgedeckt werden“ vom CBS herunter.

Die neue NIS2-Richtlinie wird auch für große Unternehmen gelten. Diese Sektoren sind:

  • Post- und Kurierdienste
  • Verarbeitung und Verteilung
  • Abfallverarbeitung
  • Digitale Anbieter
  • Fertigungsunternehmen
  • Chemische Industrie
  • Lebensmittelindustrie

Unterschiede bei der Aufsicht zwischen wesentlichen und wichtigen Unternehmen

Lokale Behörden werden Schlüsselunternehmen proaktiv überwachen. Die Überwachung von Schlüsselunternehmen erfolgt nachträglich, wenn es Hinweise auf einen Vorfall gibt.

Wichtige und wesentliche Unternehmen werden eine Meldepflicht und eine Sorgfaltspflicht haben. Sie müssen die Sicherheit in ihrer Lieferkette gewährleisten und klar kommunizieren, wie sie mit Cyber-Vorfällen umgehen.

Warum ist die neue Richtlinie wichtig?

Die neue NIS2-Richtlinie soll die Netzwerk- und Informationssysteme von Unternehmen sicherer machen. Auf diese Weise sollen die Niederlande und die gesamte Europäische Union weniger anfällig für Cyberangriffe werden.

Ministerin Dilan Yeşilgöz-Zegerius (Justiz und Sicherheit) sagte: „Wir sind zunehmend von digitalen Prozessen abhängig, insbesondere seit Corona arbeiten wir immer mehr von zu Hause aus. Darüber hinaus sehen wir eine wachsende digitale Bedrohung sowohl durch Kriminelle als auch durch staatliche Akteure, die angesichts eines Krieges an Europas Ostgrenze vorerst nicht nachlassen wird. Es ist daher nun notwendig, den nächsten Schritt zu unternehmen, um das Niveau der Cybersecurity in der EU zu erhöhen. Dadurch werden wir verhindern, dass digitale Vorfälle unsere Gesellschaft stören.“

Minister Micky Adriaansens (Wirtschaft und Klima) ergänzt: „Wir müssen wachsam sein bezüglich der Risiken von Cyber attacks. Die Auswirkungen können erheblich sein, wie leere Regale in Geschäften oder Ausfälle in der industriellen Produktion. Das Management der digitalen Sicherheit bleibt eine individuelle Verantwortung von Unternehmen und Verbrauchern. Mit dieser Gesetzgebung können wir jedoch einen Schritt unternehmen, um sicherzustellen, dass das Niveau der Cyber security bei (mittel)großen Akteuren in wichtigeren Sektoren steigt.“

Ist Ihr Unternehmen bereit für NIS2?

NIS2 schreibt Cybersicherheitsschulungen für Ihre Mitarbeiter und Ihren Vorstand vor. Guardey macht es Ihnen leicht – mit spielerisch gestalteten Schulungen zur Sensibilisierung für Cybersicherheit, die nur wenige Minuten pro Woche in Anspruch nehmen.

Starten Sie Ihre kostenlose 14-tägige Testphase

Werden Sie bestraft, wenn Sie die Vorschriften nicht einhalten?

Unternehmen, die die neue Richtlinie nicht einhalten, erhalten zunächst eine Verwarnung, dann eine Mahnung und riskieren anschließend eine hohe Geldbuße. Für systemrelevante Unternehmen beträgt die Höchststrafe 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist. Für wichtige Unternehmen liegt die Höchststrafe bei 7 Millionen Euro oder 1,4 Prozent. Neu in NIS2: Die Geschäftsführung kann bei Nichteinhaltung ebenfalls persönlich haftbar gemacht werden.

Umsetzung von NIS2 nach EU-Ländern (2026)

NIS2 ist eine europäische Richtlinie, daher muss jeder Mitgliedstaat sie in nationales Recht umsetzen. Nicht jedes Land schreitet dabei im gleichen Tempo voran. So sieht die Lage auf den wichtigsten Märkten im Jahr 2026 aus:

  • Belgien: eines der ersten Länder, die die Richtlinie umgesetzt haben. Das belgische NIS2-Gesetz gilt seit dem 18. Oktober 2024 und wird vom Centre for Cybersecurity Belgium (CCB) überwacht.
  • Italien: Frühzeitige Umsetzung durch das Gesetzesdekret 138/2024, das seit Oktober 2024 in Kraft ist. Die nationale Cybersicherheitsbehörde ACN überwacht die Registrierung und die Einhaltung der Vorschriften.
  • Deutschland: Das NIS2UmsuCG trat am 6. Dezember 2025 in Kraft. Rund 29.500 Unternehmen fallen unter das Gesetz und mussten sich beim BSI registrieren lassen.
  • Polen: Das geänderte Gesetz über das nationale Cybersicherheitssystem (KSC) trat am 3. April 2026 in Kraft und gilt für rund 42.000 Unternehmen, deren Registrierungsfrist im Oktober 2026 endet.
  • Niederlande: Das Cyberbeveiligingswet wurde im Juli 2026 verabschiedet und tritt am 15. August 2026 ohne Übergangsfrist in Kraft.
  • Frankreich: Der Gesetzgebungsprozess ist noch im Gange. Das „Loi Résilience“ soll voraussichtlich 2026 verabschiedet werden, doch die ANSSI fordert Organisationen bereits jetzt dazu auf, sich zu registrieren und Vorbereitungen zu treffen.
  • Spanien: Der Gesetzentwurf zur Koordinierung und Steuerung der Cybersicherheit wird derzeit noch im Parlament beraten, sodass die Richtlinie noch nicht vollständig umgesetzt ist.

Das Fazit: Ganz gleich, wo in der EU Sie sich befinden – die Schulungs- und Risikomanagementpflichten gemäß NIS2 gelten entweder bereits für Sie oder werden sehr bald für Sie gelten.

NIS2 vs. ISO 27001: Worin besteht der Unterschied?

NIS2 ist eine gesetzliche Vorschrift, während ISO 27001 eine freiwillige internationale Norm für Informationssicherheit ist. Ein ISO 27001-Zertifikat ist nicht gesetzlich vorgeschrieben und bedeutet nicht automatisch, dass Sie die NIS2-Anforderungen erfüllen. Es gibt jedoch zahlreiche Überschneidungen: Organisationen, die ISO 27001 befolgen, decken bereits einen großen Teil der NIS2-Anforderungen ab, wie beispielsweise Risikomanagement, Vorfallabwicklungsverfahren und Schulungen zur Sensibilisierung für Sicherheitsfragen.

Schäden durch Cyberkriminalität verhindern: Was können Sie tun?

Auch ohne ein Cyber-Gesetz wie NIS2 ist es wichtig, Cyberkriminalität ernst zu nehmen. Sie schützen Ihr Unternehmen beispielsweise durch:

  • Security by Design
    Beginnen Sie jedes Meeting mit (digitaler) Sicherheit. Welche Maßnahmen ergreifen Sie, um Missbrauch zu verhindern, und welche Risiken und Schwachstellen gibt es? Indem Sie dies standardmäßig berücksichtigen, richten Sie (neue) Systeme von vornherein sicherer ein.
  • Sichere Verbindung
    Nutzen Sie eine sichere Verbindung für Ihr Unternehmen. Verhindern Sie, dass andere unerwünscht Daten einsehen oder sogar stehlen. Die sichere Verbindung ist weltweit, jederzeit und von jedem Standort aus verfügbar.
  • Mitarbeiter in Cybersecurity schulen
    Wer die Risiken nicht kennt, kann sich unmöglich davor schützen. Schulen Sie Ihre Mitarbeiter und stellen Sie sicher, dass sie Schwachstellen erkennen und nicht in Fallen tappen, wenn Cyberkriminelle diese aufstellen.

Wie EyeOn Guardey nutzt, um die NIS2-Richtlinie einzuhalten

Unternehmen, die die NIS2-Richtlinie einhalten müssen, sind verpflichtet, ihren Mitarbeitern Schulungen zur Sensibilisierung für Sicherheitsfragenanzubieten. Diese Verpflichtung gilt ausdrücklich auch für die Geschäftsleitung: Gemäß Artikel 20 der Richtlinie muss auch die Geschäftsleitung an Schulungen zur Cybersicherheit teilnehmen.

Unser Kunde Gezamenlijke Brandweer Amsterdam (eine niederländische Feuerwehr) ist eine kritische Infrastruktur und muss daher die NIS2-Verordnung einhalten. Um sicherzustellen, dass ihre Mitarbeiter auf die Erkennung von Cyber-Bedrohungen vorbereitet sind, nutzen sie Guardey, um Security Awareness Training anzubieten. Jede Woche spielt ihr Team eine kurze, dreistündige Challenge, die ihnen hilft, langsam Cyber Security-Wissen aufzubauen.

Lesen Sie hier die ganze Geschichte

Mit Guardey wird es einfach.

Wir bei Guardey verstehen, dass Sie möglicherweise viele Sorgen haben. Wie erfüllen Sie die NIS2-Anforderungen, welche Schwachstellen gibt es in Ihrem Unternehmen und wie verhindern Sie einen Hack, eine Datenschutzverletzung oder andere Cyberkriminalität?

Deshalb machen wir es Ihnen gerne leicht. Mit Guardey wählen Sie eine komplette Cyber Security-Lösung auf einmal. Wir sind Plug & Play, sowohl für eine sichere Verbindung, gegen bösartige Software als auch um Ihre Mitarbeiter professionell (aber unterhaltsam!) zu schulen.

Möchten Sie also die Cyber Security Ihres Unternehmens verbessern und die neue NIS2-Richtlinie einhalten? Entdecken Sie unsere Lösung oder stellen Sie uns Ihre Fragen. Gerne erklären wir Ihnen, wie Sie mit Guardey auf sehr zugängliche, einfache und kostengünstige Weise geschützt sein können.

Möchten Sie sich eingehender mit NIS2 befassen?

Unser NIS2-Leitfaden erläutert die Anforderungen Schritt für Schritt: Wer fällt unter die Richtlinie, was müssen Sie veranlassen und wie können Sie Ihr Team darauf vorbereiten?

Lesen Sie den NIS2-Leitfaden
Dinela Lokvancic
Dinela Lokvancic Marketing-Spezialistin Dinela hält die Online-Präsenz von Guardey auf dem neuesten Stand. Sie erstellt Inhalte, die komplexe Themen der Cybersicherheit verständlich machen, und hilft Unternehmen zu verstehen, warum Schulungen zum Sicherheitsbewusstsein für ihre Teams wichtig sind.
Sind Sie bereit, loszulegen?

Schließen Sie sich den über 500 Unternehmen an, die ihre Teams bereits mit Guardey schützen

Starten Sie Ihre kostenlose 14-tägige Testphase
14 Tage kostenlos · Keine Kreditkarte · Voller Zugriff · Einrichtung in 5 Minuten
Oder vereinbaren Sie eine individuelle Vorführung