Compliance

NIS2

NIS2 ist eine Richtlinie der Europäischen Union, die Mindestanforderungen an die Cybersicherheit für wichtige und wesentliche Einrichtungen festlegt.

NIS2 ist eine EU-Richtlinie, die Mindestanforderungen an die Cybersicherheit wichtiger und wesentlicher Einrichtungen festlegt. Die Mitgliedstaaten mussten sie bis Oktober 2024 in nationales Recht umsetzen. Sie erweitert die frühere NIS-Richtlinie deutlich.

So funktioniert es

NIS2 betrifft Organisationen aus 18 Sektoren, etwa Energie, Verkehr, Gesundheit, digitale Infrastruktur und Teile der Industrie. Betroffen sind in der Regel mittlere und grosse Unternehmen. Sie müssen Risikomanagement betreiben, Vorfälle behandeln, Lieferketten absichern und Mitarbeitende schulen.

Erhebliche Vorfälle sind innert 24 Stunden ab Kenntnisnahme mit einer Frühwarnung zu melden, nach 72 Stunden folgt eine Meldung und nach einem Monat ein Abschlussbericht. Die Geschäftsleitung muss die Massnahmen billigen, ihre Umsetzung überwachen und kann bei Verstössen haftbar gemacht werden.

Ein Beispiel aus der Praxis: Ein Schweizer Maschinenbauer hat eine Tochterfirma in Deutschland, die als wichtige Einrichtung gilt. Für diese Tochter gelten die deutschen Umsetzungsregeln zu NIS2. Die Konzernleitung muss nachweisen, dass Vorfälle erkannt und fristgerecht gemeldet werden können. Ohne Überwachung rund um die Uhr ist die 24-Stunden-Frist kaum einzuhalten.

Worauf Sie achten sollten

  • Klären Sie, ob Tochterfirmen in der EU unter NIS2 fallen.
  • Prüfen Sie, ob EU-Kunden von Ihnen als Lieferant NIS2-Anforderungen verlangen.
  • Legen Sie einen Meldeprozess fest, der auch nachts und am Wochenende funktioniert.
  • Dokumentieren Sie Risikomanagement und Massnahmen so, dass sie prüfbar sind.

Schweiz und Regulierung

NIS2 gilt in der Schweiz nicht direkt. Schweizer Firmen sind betroffen, wenn sie in der EU tätig sind oder EU-Einrichtungen beliefern. In der Schweiz gilt seit April 2025 die Meldepflicht nach ISG für Betreiber kritischer Infrastrukturen. Die Meldefrist beträgt dort ebenfalls 24 Stunden.

Typische Fehler

Viele Schweizer Unternehmen gehen davon aus, dass NIS2 sie nicht betrifft. Die Anforderungen kommen dann über Verträge mit EU-Kunden. Ein zweiter Fehler ist ein Meldeprozess, der nur zu Bürozeiten funktioniert.

So setzen wir es um

Unser SOC erkennt Vorfälle rund um die Uhr und liefert die Informationen für eine fristgerechte Meldung. Die Meldung an die Behörde bleibt in Ihrer Verantwortung, wir bereiten die Belege vor.