NIS2 für Schweizer Töchter: Wann die EU-Richtlinie in der Schweiz ankommt
Die EU-Richtlinie NIS2 (Umsetzungsfrist war der 17.10.2024, national umgesetzt in den Mitgliedstaaten) gilt nicht direkt in der Schweiz. Sie wirkt aber über zwei Wege: Erstens über EU-Tochtergesellschaften Schweizer Konzerne, die in den nationalen Umsetzungen direkt reguliert sind. Zweitens vertraglich, wenn ein Schweizer Anbieter wesentliche Dienste für regulierte EU-Kunden erbringt. Ein SOC ist in beiden Fällen der operative Baustein für Detection, Meldung und Nachweis.
Abgrenzung zu Nachbarthemen
Diese Seite betrachtet NIS2 aus Schweizer Sicht. Für die genuin schweizerische Meldepflicht siehe SOC & ISG 24h-Meldepflicht. Für Finanzinstitute siehe SOC & FINMA-Anforderungen. Für Datenschutz siehe revDSG und SOC. Für den Betrieb siehe SOC as a Service Schweiz.
Wer ist als Schweizer Gruppe betroffen?
- EU-Tochtergesellschaften einer Schweizer Muttergesellschaft in den Sektoren Energie, Verkehr, Bank, Finanzmarkt, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur, ICT-Service-Management, öffentliche Verwaltung, Weltraum sowie Post, Abfall, Chemie, Lebensmittel, Herstellung, digitale Anbieter und Forschung.
- Wesentliche Einrichtungen (grosse Unternehmen, ab 250 Mitarbeitenden oder 50 Mio. Euro Umsatz) und wichtige Einrichtungen (mittlere Unternehmen). Kleinstunternehmen sind grundsätzlich ausgenommen, sofern nicht sektorspezifisch erfasst.
- Schweizer Unternehmen ohne EU-Sitz, die Dienste in der EU anbieten, können über Vertreter und Sektor-Zuweisungen erfasst werden.
- Vertragliche Rückwirkung: Schweizer Lieferanten kritischer Dienste für EU-regulierte Kunden erhalten NIS2-Anforderungen über Verträge und Prüfrechte weitergereicht.
NIS2 ist eine Richtlinie, keine Verordnung: massgeblich ist jeweils die nationale Umsetzung des Mitgliedstaats, in dem die Tochter oder der Kunde sitzt. Fristen, Bussgeldrahmen und Sektorabgrenzung können abweichen.
Was NIS2 operativ verlangt
- Zehn Mindestmassnahmen zum Risikomanagement: Risikoanalyse, Incident Handling, Business Continuity, Lieferkette, Sicherheit im Betrieb, Wirksamkeitsmessung, Kryptografie, HR-Sicherheit, Zugriffs- und Assetmanagement, MFA und Kommunikation.
- Meldeprozess mit Frühwarnung innerhalb 24 Stunden, Meldung innerhalb 72 Stunden und Abschlussbericht innerhalb eines Monats an die zuständige nationale Behörde und gegebenenfalls Empfänger.
- Persönliche Verantwortung der Geschäftsleitung mit dokumentierter Schulungspflicht.
- Lieferkettenanforderungen: kritische Zulieferer müssen im Detection- und Response-Scope enthalten und vertraglich verpflichtet sein.
- Bussgeldrahmen: bis 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes für wesentliche Einrichtungen, bis 7 Millionen Euro oder 1,4 Prozent für wichtige Einrichtungen.
Was das SOC im NIS2-Kontext konkret liefert
- 24/7-Detection als operative Basis für die 24-Stunden-Frühwarnung. Durchgehende Erkennung und Bewertung sorgen dafür, dass Entdeckung, Beurteilung und Meldung zeitnah aufeinander folgen.
- Playbooks mit expliziter NIS2-Meldeschwelle und Vorlagen für Frühwarnung, 72-Stunden-Meldung und Abschlussbericht.
- Ticket- und Beweismittel-Trail mit Zeitstempeln, um Entdeckung, Reaktion und Wirkung nachweisbar zu machen.
- Lieferantensicht: Detection und Reporting werden auf kritische Zulieferer und deren Zugriffe ausgedehnt, in Abstimmung mit den Vertragspflichten.
- Reporting an Geschäftsleitung und Verwaltungsrat mit MTTD, MTTR, Meldungen und Trainingsnachweisen für die persönliche Verantwortung.
Ob NIS2 direkt oder vertraglich greift, die operativen Anforderungen an Detection und Meldung sind praktisch identisch. Ein einheitlich betriebenes SOC ist deshalb der günstigste Weg, mehrere Regime gleichzeitig zu bedienen.
Praxis: Was zuerst zu tun ist
- Betroffenheitsanalyse je EU-Tochter: welcher Mitgliedstaat, welcher Sektor, welche Grössenklasse.
- Lieferantenanalyse in umgekehrter Richtung: welche Schweizer Konzernteile liefern kritisch an EU-regulierte Kunden.
- Gap-Assessment gegen die zehn NIS2-Mindestmassnahmen, konsolidiert für die Gruppe und nicht länderweise doppelt.
- Detection- und Meldeprozesse an die 24/72/30-Frist ausrichten. Vorlagen und Eskalationsketten schriftlich festhalten.
- Trainings- und Berichtsplan für Geschäftsleitung und Verwaltungsrat, dokumentiert und wiederholbar.
Zur wirtschaftlichen Einordnung siehe SOC-Kosten Schweiz. Für die 24/7-Argumentation siehe SOC 24/7 Betrieb. Zur Frage, wann Managed sinnvoller ist, siehe Managed SOC vs. In-house.
Einordnung im SOC-Betrieb
Wie der NIS2-taugliche Betrieb im laufenden SOC aussieht, steht auf SOC as a Service Schweiz.
Rechtsgrundlagen und Quellen
- ISG (SR 128), Art. 74a-74f: Fedlex
- Cybersicherheitsverordnung (CSV, SR 128.51): Fedlex
- ISG-Meldepflicht beim BACS inklusive Wegeleitung: bacs.admin.ch
- Meldung von Datensicherheitsverletzungen an den EDÖB: edoeb.admin.ch
- NIS2-Richtlinie (EU) 2022/2555, offizielle Übersicht: digital-strategy.ec.europa.eu
Häufige Fragen
Muss die Schweizer Muttergesellschaft NIS2 direkt umsetzen?
Nein. NIS2 als solche gilt in der Schweiz nicht. Aber jede EU-Tochter untersteht der nationalen Umsetzung ihres Sitzstaats, und die Gruppe trägt die Verantwortung für Governance und Nachweise auch dann konsolidiert.
Was ist der Unterschied zu ISG in der Schweiz?
ISG regelt die Meldepflicht für Betreiber kritischer Infrastruktur in der Schweiz mit einer 24-Stunden-Frist an das BACS. NIS2 regelt umfassender das gesamte Risikomanagement und die Meldung mit 24/72/30-Kaskade in der EU. Ein Vorfall kann beide Regime auslösen.
Zählt DORA bereits als NIS2?
Nein. DORA ist die sektorspezifische lex specialis für den EU-Finanzsektor und geht in weiten Teilen NIS2 vor. Für Nicht-Finanz-Töchter gilt weiterhin NIS2. Details siehe [DORA-Anforderungen an das SOC](/de/soc/dora-anforderungen-soc).
Werden Schweizer Konzerne durch NIS2 zu einer Rechtsvertretung in der EU verpflichtet?
Für bestimmte digitale Anbieter ohne EU-Sitz ja. In den meisten Fällen läuft die Verpflichtung über die EU-Tochter selbst. Ohne EU-Tochter kann eine Vertreterbestellung nötig werden, wenn der Dienst in der EU angeboten wird.
Können wir NIS2- und ISG-Meldeprozesse kombinieren?
Ja, sofern die Fristen und Empfänger sauber getrennt behandelt werden. In der Praxis nutzt ein SOC dasselbe Playbook mit unterschiedlichen Meldeempfängern, Vorlagen und Fristzählungen.
Verwandte Begriffe
- NIS2 NIS2 ist eine Richtlinie der Europäischen Union, die Mindestanforderungen an die Cybersicherheit für wichtige und wesentliche Einrichtungen festlegt.
- DORA Der Digital Operational Resilience Act (DORA) ist eine EU-Verordnung für die digitale Widerstandsfähigkeit des Finanzsektors.
- ISO 27001 ISO 27001 ist die internationale Norm für Informationssicherheits-Managementsysteme. Eine Zertifizierung bestätigt, dass Risiken systematisch gesteuert werden.
- Supply-Chain-Angriff Ein Supply-Chain-Angriff trifft eine Organisation über einen Lieferanten, eine Software oder einen Dienstleister mit Zugang.
- Incident Response Incident Response ist das geordnete Vorgehen, um einen Sicherheitsvorfall einzudämmen, zu bereinigen und den Betrieb wiederherzustellen.