Richtlinie (EU) 2022/2555
NIS2, für ein Softwareunternehmen
Seit dem 18. Oktober 2024 erreicht NIS2 ein Unternehmen über seine Einrichtungsart und seine Größe, 67 Arten in den beiden Anhängen; die Frage ist, welche Sie sind.
Beantworten Sie oben, um die Bestimmung für Ihren Fall zu lesen; das vollständige Werkzeug übernimmt Ihre Antworten.
In der kostenlosen Bestimmung fortfahrenFünf Werkzeuge, kostenlos, ohne Konto
Fällt Ihr Unternehmen unter NIS2, und ist es wesentlich oder wichtig?
Fünf Fragen aus Artikel 2, Artikel 3 und Artikel 26 gegen die Arten von Einrichtungen der Anhänge I und II, mit einer schriftlichen Feststellung samt dem Gesetz des Staats und dem, was unmittelbar gilt.
Die Meldefrist: 24 Stunden, 72 Stunden, ein Monat
Der Zeitpunkt der Kenntnis hinein; die drei Fristen des Artikels 23 Absatz 4, das CSIRT des Staates, und Frühwarnung, Meldung und Abschlussbericht mit den Inhalten der Richtlinie geschrieben.
NIS2, ISO 27001 zugeordnet
Die 13 Anhangsabschnitte der Durchführungsverordnung gegen die ISO-27001-Maßnahmen, die sie erfüllen, und die zwei Stellen, an denen sie mehr verlangt.
Das Umsetzungsregister, Staat für Staat
Jede der Kommission mitgeteilte nationale Maßnahme, 303 aus 25 der 27 Staaten, mit dem Gesetz, das jeder Staat sein NIS2-Gesetz nennt, und den Staaten, von denen nichts im Register steht.
Die Mitgliedstaaten, je eine Seite
Was in jedem der 27 Staaten gilt, aus den Registern: das NIS2-Gesetz, das CSIRT, der CRA-Koordinator und die Aufsicht, die DSGVO-Aufsichtsbehörde, die Akkreditierungsstelle, mit beiden Werkzeugen zum Anwendungsbereich für den Staat vorausgefüllt.
Jede kostenlose Vorlage auf einer Seite
Zwei Instrumente und ein Register
Die Richtlinie, anzuwenden ab
18. Oktober 2024
Eine Richtlinie bindet über nationales Recht. 25 der 27 Mitgliedstaaten hatten der Kommission am 12. September 2026 mindestens eine Umsetzungsmaßnahme mitgeteilt; das Register nennt das Gesetz, das jeder sein NIS2-Gesetz nennt.
Die Durchführungsverordnung
13 Abschnitte, unmittelbar geltend
Die Durchführungsverordnung (EU) 2024/2690 legt die technischen Maßnahmen und die Schwellenwerte für Vorfälle für Cloud- und andere digitale Anbieter fest, derselbe Text in jedem Staat, ohne Umsetzung. Sie wurde aus ISO 27001 geschrieben.
Das Register, bis zum
17. Januar 2025
Anbieter von Cloud-Computing-, Rechenzentrums-, verwalteten, Marktplatz-, Suchmaschinen- und Social-Networking-Diensten mussten nach Artikel 27 ihren Namen, ihre Anschriften, die bedienten Mitgliedstaaten und ihre IP-Bereiche bei ihrer zuständigen Behörde für das Register der ENISA einreichen.
16 Artikel, aus den Primärquellen
Welches Gesetz, und was es zu ISO 27001 hinzufügt
NIS2 für ein SaaS-Unternehmen: Sie sind ein Anbieter von Cloud-Computing-Diensten, und das folgt daraus
Erwägungsgrund 33 der Richtlinie nennt Software as a Service als Cloud-Dienstmodell, sodass ein SaaS-Unternehmen mittlerer Größe oder größer als Anbieter von Cloud-Computing-Diensten eine Einrichtung der NIS2 ist: wichtig unterhalb der Schwellenwerte für mittlere Unternehmen, wesentlich darüber. Was folgt, in der Reihenfolge, in der es kommt: der Staat Ihrer Hauptniederlassung, das Register, in dem Sie bis zum 17. Januar 2025 sein mussten, die Maßnahmen der Durchführungsverordnung 2024/2690, die vier Schwellenwerte für Vorfälle ihres Artikels 7 und die Fristen des Artikels 23, und die Grenze zwischen alldem und dem CRA.
NIS2 für Managed-Service-Provider und MSSPs: eine Einrichtung nach Anhang I per Definition, und der Lieferant, bei dem die Sorgfaltsprüfung jedes Kunden landet
Artikel 6(39) macht jeden, der IKT für Kunden installiert, verwaltet, betreibt oder wartet, vor Ort oder aus der Ferne, zum Anbieter verwalteter Dienste, und Artikel 6(40) macht die, die beim Cybersicherheits-Risikomanagement helfen, zu MSSPs. Beide sind Arten aus Anhang I: wichtig bei mittlerer Größe, wesentlich über den Schwellenwerten, unter dem Gesetz der Hauptniederlassung, im Register der ENISA, unmittelbar unter der Durchführungsverordnung 2024/2690, mit den vier Schwellenwerten für Vorfälle ihres Artikels 10. Und Erwägungsgrund 86 sagt jedem wesentlichen und wichtigen Kunden, bei Ihrer Auswahl erhöhte Sorgfalt walten zu lassen.
NIS2 für Online-Marktplätze, Suchmaschinen und soziale Netzwerke: die digitalen Anbieter des Anhangs II, und warum sie nie durch Größe wesentlich sind
Drei Definitionen aus drei anderen Rechtsakten entscheiden, ob eine Plattform ein digitaler Anbieter nach NIS2 ist: ein Marktplatz, auf dem Verbraucher Fernabsatzverträge schließen, eine Suchmaschine, die im Prinzip alle Websites durchsucht, eine Plattform, auf der Endnutzer in Kontakt treten und teilen. Erfasst ab mittlerer Größe, wichtig nach Artikel 3(2), wie groß auch immer, unter dem Gesetz der Hauptniederlassung, im Register der ENISA, unter der Durchführungsverordnung 2024/2690 mit eigenen Schwellenwerten für Vorfälle in den Artikeln 11 bis 13: keine 30-Minuten-Regel, stattdessen ein Anteil der Nutzer.
Wesentlich oder wichtig nach NIS2: die Größenregel, die größenunabhängigen Regeln und die sieben Wege, wesentlich zu sein
Ob NIS2 ein Unternehmen erreicht, ist Artikel 2; ob es wesentlich oder wichtig ist, ist Artikel 3; und der Unterschied ist Aufsicht vorab, eine höhere Bußgeldobergrenze und eine strengere Lesart von allem anderen. Die zwei Artikel zitiert, die Größenklassen der Empfehlung 2003/361/EG, wie sie tatsächlich gezählt werden, die Regeln, die die Größe ignorieren, und die Fälle, die ein Softwareunternehmen falsch macht: ein Cloud-Anbieter mit 40 Beschäftigten, ein großer Maschinenbauer, ein Registrar, ein Unternehmen außerhalb der Union.
NIS2-Registrierung: die zwei Listen, auf denen Sie stehen können, was Sie übermitteln, bis wann und an wen (Artikel 3(4) und Artikel 27)
NIS2 kennt zwei Registrierungen, nicht eine. Jede wesentliche und wichtige Einrichtung übermittelt ihrer zuständigen Behörde vier Angaben, damit der Mitgliedstaat seine Liste bis zum 17. April 2025 erstellen kann (Artikel 3(3) und (4)), Änderungen innerhalb von zwei Wochen. Elf Arten digitaler Einrichtungen, darunter Cloud-Anbieter und Anbieter verwalteter Dienste, übermitteln außerdem sechs Angaben bis zum 17. Januar 2025 für das Register der ENISA (Artikel 27), Änderungen innerhalb von drei Monaten. Welcher Staat sie erhält (Artikel 26), wozu die beiden Listen dienen, was die Registrierung nicht entscheidet, und der Nachweis, den es zu führen gilt.
Die zehn Maßnahmen des Artikels 21(2) NIS2 als Checkliste: jeder Buchstabe zitiert, die Abschnitte der Verordnung dahinter und die ISO-27001-Maßnahmen, die sie bereits hervorbringen
Artikel 21(2) führt zehn Maßnahmen auf, die jede wesentliche und wichtige Einrichtung treffen muss, von Konzepten zur Risikoanalyse bis zur Multi-Faktor-Authentifizierung. Für Cloud-, Managed-Service- und die anderen digitalen Anbieter legt die Durchführungsverordnung 2024/2690 jede davon in 13 Abschnitten aus, geschrieben aus ISO/IEC 27001 und 27002. Eine Tabelle: die zehn Buchstaben, wie die Richtlinie sie formuliert, die Abschnitte, die jeden ausführen, und die ISO-27001-Kapitel und Anhang-A-Maßnahmen, die die Nachweise hervorbringen, mit den zwei Stellen, die ein ISMS nicht erreicht.
NIS2 Artikel 20 für die Geschäftsleitung: Was das Leitungsorgan billigen, überwachen und lernen muss, die zwölf Stellen, an denen die Durchführungsverordnung es nennt, und was Haftung bedeutet
Artikel 20 der NIS2 verpflichtet das Leitungsorgan einer wesentlichen oder wichtigen Einrichtung, die Risikomanagementmaßnahmen im Bereich der Cybersicherheit zu billigen, ihre Umsetzung zu überwachen, für Verstöße der Einrichtung gegen Artikel 21 verantwortlich gemacht werden zu können und an Schulungen teilzunehmen. Die Durchführungsverordnung 2024/2690 nennt das Leitungsorgan dann an zwölf Stellen ihres Anhangs: eine datierte Genehmigung des Konzepts, eine jährliche Überprüfung, eine direkte Berichtslinie, die Akzeptanz von Restrisiken, Berichte über die Einhaltung, ein Sensibilisierungsprogramm. Jede der zwölf als Nachweis, die Klausel der ISO 27001, die ihn bereits erzeugt, und was Artikel 32 und Artikel 34 über die Haftung sagen.
ISO 27001 vs. NIS2: was das Zertifikat abdeckt und was nicht
NIS2 ist Gesetz und ISO 27001 ist eine zertifizierbare Norm, also keine Alternativen. Hier steht, wo ein bestehendes ISMS die Anforderungen der Richtlinie erfüllt, und an welchen zwei Stellen nicht.
CRA oder NIS2: Was gilt für ein Softwareunternehmen, und kann es beides sein?
Der Cyber Resilience Act regelt Produkte, die in Verkehr gebracht werden; NIS2 regelt Einrichtungen, die Dienste erbringen. Ein Softwareunternehmen kann unter das eine, das andere, beide oder keines fallen, und die Antwort hängt an zwei Fragen: Bringen Sie ein Produkt in Verkehr, und sind Sie eine mittlere oder größere Einrichtung in einem aufgeführten Sektor. Die Daten, die Meldefristen, die Bußgelder und die Entscheidungstabelle, aus den beiden Texten.
NIS2-Umsetzung, Staat für Staat: Was das Register der Kommission selbst zeigt
Kein Tracker einer Kanzlei: die nationalen Maßnahmen, die die Mitgliedstaaten der Kommission als Umsetzung der Richtlinie (EU) 2022/2555 mitgeteilt haben, gelesen beim Amt für Veröffentlichungen am 12. September 2026. 25 der 27 Staaten haben mindestens eine mitgeteilt, 303 Maßnahmen insgesamt; Spanien und Irland keine; Frankreich 15 Texte, alle älter als die Richtlinie. Das Gesetz, das jeder Staat sein NIS2-Gesetz nennt, wann es in Kraft trat, und was ein Softwareunternehmen mit der Antwort anfängt.
Meldung
NIS2 oder CRA: Welche Vorfalls-Uhr läuft für ein Softwareunternehmen, und was macht einen Vorfall „erheblich“
Beide Gesetze geben Ihnen 24 Stunden, 72 Stunden und einen Monat, und beide starten die Uhr, wenn Sie „Kenntnis erlangen“. Fast alles andere unterscheidet sich: was sie auslöst, wer sie erhält, auf welcher Plattform und was zählt. NIS2 Artikel 23 und die Durchführungsverordnung 2024/2690 für das Unternehmen, das einen Cloud-Dienst betreibt; CRA Artikel 14 für das Unternehmen, das ein Produkt ausliefert; beides für das Unternehmen, das beides tut. Die Schwellenwerte, Kriterium für Kriterium, und ein Verfahren, das beiden genügt.
Die NIS2-Meldefrist für ein Softwareunternehmen: die Frühwarnung nach 24 Stunden, die Meldung nach 72 Stunden, der Abschlussbericht nach einem Monat, wann ein Vorfall für einen Cloud-Anbieter erheblich ist, und eine Seite, die die drei Meldungen schreibt
Artikel 23 Absatz 4 der NIS2-Richtlinie lässt drei Fristen ab dem Moment laufen, in dem eine wesentliche oder wichtige Einrichtung Kenntnis von einem erheblichen Sicherheitsvorfall erlangt: eine Frühwarnung innerhalb von 24 Stunden, eine Meldung innerhalb von 72 und einen Abschlussbericht innerhalb eines Monats nach dieser Meldung, mit einem Zwischenbericht auf Ersuchen und einem Fortschrittsbericht, wo der Vorfall noch andauert. Für einen Cloud-Computing-Dienstleister sagt die Durchführungsverordnung (EU) 2024/2690, wann ein Vorfall erheblich ist: ein direkter finanzieller Verlust über 500 000 EUR oder 5 % des Umsatzes, je nachdem, welcher Wert niedriger ist, ein Dienst, der länger als 30 Minuten vollständig nicht verfügbar ist, eine Verfügbarkeit, die für mehr als 5 % oder 1 Million seiner Nutzer in der Union länger als eine Stunde eingeschränkt ist, oder eine mutmaßlich böswillige Kompromittierung von Daten. Was jede Meldung enthält, an welches CSIRT sie geht, und eine kostenlose Seite, die die Fristen berechnet und alle drei in sechs Sprachen schreibt.
An welches CSIRT melden Sie nach Artikel 14 CRA? Alle 27 Koordinatoren, wie die ENISA sie aufführt
Jeder Leitfaden zur Meldepflicht des Cyber Resilience Act sagt „melden Sie an Ihr nationales CSIRT“ und hört dort auf. Seit dem 10. September 2026 veröffentlicht die ENISA das als Koordinator benannte CSIRT für jeden der 27 Mitgliedstaaten. Hier ist diese Liste, die Regel, die den Staat bestimmt, und die zwei Staaten, in denen der Koordinator nicht das nationale CSIRT ist.
Was Käufer verlangen
Welche EU-Länder ISO 27001 in öffentlichen Ausschreibungen nennen: 1.548 deutsche Bekanntmachungen, 829 polnische, und Griechenland hat den höchsten Anteil
In 365 Tagen taucht ISO 27001 in 3.415 TED-Bekanntmachungen auf. Deutschland und Polen stehen für 70 % davon, Griechenland nennt sie in 2 % von allem, was es kauft, und Frankreich, Spanien und Italien nennen sie kaum. Hier ist die Tabelle, die Abfrage und was die Zahlen bedeuten.
ISO 27001 vs. SOC 2 in Europa: wonach Käufer tatsächlich fragen
Wer nach Europa verkauft, braucht ISO 27001: EU-Ausschreibungen nannten sie in einem Jahr 3.408 Mal, gegenüber 104 für SOC 2. Wer an US-Kunden verkauft, erlebt das Gegenteil. Die Zahlen, die öffentliche TED-Abfrage zum Nachrechnen, und wann Sie beides brauchen.
DORA für einen Softwareanbieter: die Vertragsklauseln nach Artikel 30, die Ihr Bankkunde schickt, das Informationsregister, in dem Sie stehen werden, und was ISO 27001 bereits beantwortet
Seit dem 17. Januar 2025 steuert jede Bank, jeder Versicherer, jede Wertpapierfirma und jedes Zahlungsinstitut in der Union seine Softwareanbieter nach der Verordnung (EU) 2022/2554, DORA. Der Anbieter ist nicht reguliert; der Vertrag ist es. Artikel 30 nennt neun Klauseln, die jeder IKT-Dienstleistungsvertrag tragen muss, und sechs weitere, wenn der Dienst eine kritische oder wichtige Funktion unterstützt: Standorte, Datenrückgabe, Vorfallunterstützung zu vorab festgelegten Kosten, Zusammenarbeit mit den Behörden des Kunden, Kündigungsfristen, Prüfrechte, Ausstiegsstrategien. Jede Klausel aus der Verordnung gelesen, das Informationsregister, das der Kunde jährlich meldet, die drei delegierten Rechtsakte dahinter, und für welche der Klauseln ein ISO-27001-System bereits die Nachweise erzeugt.
Elf der dreizehn Abschnitte des Artikels 21 sind ein ISO-27001-System; die anderen zwei sind Aufzeichnungen
StandardOS führt die ISO-27001-Aufzeichnungen, die elf der dreizehn Abschnitte der Durchführungsverordnung beantworten, die Vorfallsaufzeichnung, ab der die Fristen des Artikels 23 laufen, und die Nachweise, die eine Aufsicht oder ein Auditor verlangt, in einem Arbeitsbereich, in sechs Sprachen.
Die Daten sind aus Artikel 27 und Artikel 41 der Richtlinie gelesen und auf dieser Seite nie getippt. Dies ist keine Rechtsberatung, und die Richtlinie ist der Text, den es zu lesen gilt: Richtlinie (EU) 2022/2555.