NIS2 für Schweizer Töchter: Wann die EU-Richtlinie in der Schweiz ankommt

Die EU-Richtlinie NIS2 (Umsetzungsfrist war der 17.10.2024, national umgesetzt in den Mitgliedstaaten) gilt nicht direkt in der Schweiz. Sie wirkt aber über zwei Wege: Erstens über EU-Tochtergesellschaften Schweizer Konzerne, die in den nationalen Umsetzungen direkt reguliert sind. Zweitens vertraglich, wenn ein Schweizer Anbieter wesentliche Dienste für regulierte EU-Kunden erbringt. Ein SOC ist in beiden Fällen der operative Baustein für Detection, Meldung und Nachweis.

Alle

Abgrenzung zu Nachbarthemen

Diese Seite betrachtet NIS2 aus Schweizer Sicht. Für die genuin schweizerische Meldepflicht siehe SOC & ISG 24h-Meldepflicht. Für Finanzinstitute siehe SOC & FINMA-Anforderungen. Für Datenschutz siehe revDSG und SOC. Für den Betrieb siehe SOC as a Service Schweiz.

Wer ist als Schweizer Gruppe betroffen?

  • EU-Tochtergesellschaften einer Schweizer Muttergesellschaft in den Sektoren Energie, Verkehr, Bank, Finanzmarkt, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur, ICT-Service-Management, öffentliche Verwaltung, Weltraum sowie Post, Abfall, Chemie, Lebensmittel, Herstellung, digitale Anbieter und Forschung.
  • Wesentliche Einrichtungen (grosse Unternehmen, ab 250 Mitarbeitenden oder 50 Mio. Euro Umsatz) und wichtige Einrichtungen (mittlere Unternehmen). Kleinstunternehmen sind grundsätzlich ausgenommen, sofern nicht sektorspezifisch erfasst.
  • Schweizer Unternehmen ohne EU-Sitz, die Dienste in der EU anbieten, können über Vertreter und Sektor-Zuweisungen erfasst werden.
  • Vertragliche Rückwirkung: Schweizer Lieferanten kritischer Dienste für EU-regulierte Kunden erhalten NIS2-Anforderungen über Verträge und Prüfrechte weitergereicht.
Wichtig

NIS2 ist eine Richtlinie, keine Verordnung: massgeblich ist jeweils die nationale Umsetzung des Mitgliedstaats, in dem die Tochter oder der Kunde sitzt. Fristen, Bussgeldrahmen und Sektorabgrenzung können abweichen.

Was NIS2 operativ verlangt

  • Zehn Mindestmassnahmen zum Risikomanagement: Risikoanalyse, Incident Handling, Business Continuity, Lieferkette, Sicherheit im Betrieb, Wirksamkeitsmessung, Kryptografie, HR-Sicherheit, Zugriffs- und Assetmanagement, MFA und Kommunikation.
  • Meldeprozess mit Frühwarnung innerhalb 24 Stunden, Meldung innerhalb 72 Stunden und Abschlussbericht innerhalb eines Monats an die zuständige nationale Behörde und gegebenenfalls Empfänger.
  • Persönliche Verantwortung der Geschäftsleitung mit dokumentierter Schulungspflicht.
  • Lieferkettenanforderungen: kritische Zulieferer müssen im Detection- und Response-Scope enthalten und vertraglich verpflichtet sein.
  • Bussgeldrahmen: bis 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes für wesentliche Einrichtungen, bis 7 Millionen Euro oder 1,4 Prozent für wichtige Einrichtungen.

Was das SOC im NIS2-Kontext konkret liefert

  • 24/7-Detection als operative Basis für die 24-Stunden-Frühwarnung. Durchgehende Erkennung und Bewertung sorgen dafür, dass Entdeckung, Beurteilung und Meldung zeitnah aufeinander folgen.
  • Playbooks mit expliziter NIS2-Meldeschwelle und Vorlagen für Frühwarnung, 72-Stunden-Meldung und Abschlussbericht.
  • Ticket- und Beweismittel-Trail mit Zeitstempeln, um Entdeckung, Reaktion und Wirkung nachweisbar zu machen.
  • Lieferantensicht: Detection und Reporting werden auf kritische Zulieferer und deren Zugriffe ausgedehnt, in Abstimmung mit den Vertragspflichten.
  • Reporting an Geschäftsleitung und Verwaltungsrat mit MTTD, MTTR, Meldungen und Trainingsnachweisen für die persönliche Verantwortung.
Kernaussage

Ob NIS2 direkt oder vertraglich greift, die operativen Anforderungen an Detection und Meldung sind praktisch identisch. Ein einheitlich betriebenes SOC ist deshalb der günstigste Weg, mehrere Regime gleichzeitig zu bedienen.

Praxis: Was zuerst zu tun ist

  1. Betroffenheitsanalyse je EU-Tochter: welcher Mitgliedstaat, welcher Sektor, welche Grössenklasse.
  2. Lieferantenanalyse in umgekehrter Richtung: welche Schweizer Konzernteile liefern kritisch an EU-regulierte Kunden.
  3. Gap-Assessment gegen die zehn NIS2-Mindestmassnahmen, konsolidiert für die Gruppe und nicht länderweise doppelt.
  4. Detection- und Meldeprozesse an die 24/72/30-Frist ausrichten. Vorlagen und Eskalationsketten schriftlich festhalten.
  5. Trainings- und Berichtsplan für Geschäftsleitung und Verwaltungsrat, dokumentiert und wiederholbar.

Zur wirtschaftlichen Einordnung siehe SOC-Kosten Schweiz. Für die 24/7-Argumentation siehe SOC 24/7 Betrieb. Zur Frage, wann Managed sinnvoller ist, siehe Managed SOC vs. In-house.

Rechtsgrundlagen und Quellen

Häufige Fragen

Muss die Schweizer Muttergesellschaft NIS2 direkt umsetzen?

Nein. NIS2 als solche gilt in der Schweiz nicht. Aber jede EU-Tochter untersteht der nationalen Umsetzung ihres Sitzstaats, und die Gruppe trägt die Verantwortung für Governance und Nachweise auch dann konsolidiert.

Was ist der Unterschied zu ISG in der Schweiz?

ISG regelt die Meldepflicht für Betreiber kritischer Infrastruktur in der Schweiz mit einer 24-Stunden-Frist an das BACS. NIS2 regelt umfassender das gesamte Risikomanagement und die Meldung mit 24/72/30-Kaskade in der EU. Ein Vorfall kann beide Regime auslösen.

Zählt DORA bereits als NIS2?

Nein. DORA ist die sektorspezifische lex specialis für den EU-Finanzsektor und geht in weiten Teilen NIS2 vor. Für Nicht-Finanz-Töchter gilt weiterhin NIS2. Details siehe [DORA-Anforderungen an das SOC](/de/soc/dora-anforderungen-soc).

Werden Schweizer Konzerne durch NIS2 zu einer Rechtsvertretung in der EU verpflichtet?

Für bestimmte digitale Anbieter ohne EU-Sitz ja. In den meisten Fällen läuft die Verpflichtung über die EU-Tochter selbst. Ohne EU-Tochter kann eine Vertreterbestellung nötig werden, wenn der Dienst in der EU angeboten wird.

Können wir NIS2- und ISG-Meldeprozesse kombinieren?

Ja, sofern die Fristen und Empfänger sauber getrennt behandelt werden. In der Praxis nutzt ein SOC dasselbe Playbook mit unterschiedlichen Meldeempfängern, Vorlagen und Fristzählungen.

Weiterlesen im Cluster
SOC & ISG: Die 24-Stunden-Meldepflicht für Cyberangriffe in der Schweiz
Seit dem 1. April 2025 verpflichtet das Informationssicherheitsgesetz (ISG, SR 128, Art. 74a bis 74f) Betreiberinnen kritischer Infrastrukturen, Cyberangriffe innerhalb von 24 Stunden nach Entdeckung an das Bundesamt für Cybersicherheit (BACS) zu melden. Ohne 24/7-Erkennung und dokumentierte Reaktionsprozesse ist diese Frist nicht sicher einzuhalten. Ein SOC liefert genau diese beiden Bausteine.
SOC & FINMA: Was ein Schweizer Finanzinstitut aufsichtsrechtlich braucht
FINMA verlangt von beaufsichtigten Instituten dokumentierte Detection- und Response-Fähigkeit, eine Meldung wesentlicher Cybervorfälle innerhalb von 24 Stunden nach Einschätzung sowie belegbare operative Resilienz. Massgeblich ist das FINMA-Rundschreiben 2023/1 Operationelle Risiken und Resilienz (in Kraft seit 1.1.2024; es hat das frühere RS 2008/21 abgelöst). Ein SOC liefert die 24/7-Detection, den Ticket- und Beweismittel-Trail und die auditfähigen Nachweise. Ohne diese drei Bausteine sind die Aufsichtsanforderungen nicht sicher erfüllbar.
SOC as a Service in der Schweiz: Kompletter Leitfaden
SOC as a Service ist ein extern betriebenes Security Operations Center, das Ihre Umgebung rund um die Uhr überwacht, Angriffe erkennt und die Reaktion auslöst. Laut Mandiant M-Trends 2026 blieben Angreifer 2025 im Median 14 Tage unentdeckt. Mit einem SOC, das rund um die Uhr erkennt und bewertet, liegt die Erkennungszeit deutlich kürzer.
Wie ein 24/7-SOC in der Praxis funktioniert
Ein 24/7-SOC arbeitet in überlappenden Analystenschichten mit klaren Tiers, Playbooks und einer Eskalationsmatrix bis zur Geschäftsleitung. Alarme laufen aus EDR, Identity, Cloud und Netzwerk in ein zentrales SIEM oder XDR, werden auf L1 triagiert, auf L2/L3 ermittelt und ausserhalb des Kunden-Tenants nie «liegen gelassen». Zielwerte für kritische Fälle: MTTR bis 60 Minuten, MTTC zwischen 1 und 4 Stunden.
SOC und Cyberversicherung: Was Versicherer in der Schweiz verlangen
Cyberversicherer in der Schweiz und der EU verlangen von Antragstellern zunehmend nachweisbare Sicherheitskontrollen. MFA, EDR, getrennte Backups, ein dokumentierter Incident-Response-Plan und ein Patch-Prozess sind auf fast jedem Antragsformular Pflicht. 24/7-Detection über ein Managed SOC oder MDR ist meist keine formale Ausschlussklausel, beeinflusst die Prämie aber stark. In vielen Policen ist sie die Voraussetzung dafür, dass kurze Meldefristen der Police überhaupt eingehalten werden können.