Zum Inhalt springen
Legiscope
Menü
Cybersecurity

NIS2 DNS Cloud: Digitale Infrastruktur 2026

NIS2 Digitale Infrastruktur 2026: DNS, Cloud, Rechenzentren, CDN — Pflichten, Schwellen und KRITIS-Vergleich.

In einem Satz. Digitale-Infrastruktur-Anbieter — DNS, TLD-Registries, Rechenzentren, CDN, Cloud-Computing, Vertrauensdienste, B2B-Kommunikation — fallen unter NIS2 als wesentliche oder wichtige Einrichtungen (Anlage 1 und 2 BSIG-NIS2UmsuCG, Sektor “Digitale Infrastruktur”) mit erweiterten Pflichten gegenüber dem alten BSIG-Regime.

Wichtige Punkte

  • Wesentliche Einrichtungen: DNS-Provider, TLD-Registries, Cloud-Anbieter, Rechenzentren, CDN, Vertrauensdienste.
  • Wichtige Einrichtungen: B2B-Kommunikationsdienste, Online-Marktplätze, Suchmaschinen.
  • Pflichten ab 50 MA / 10 Mio. € Umsatz.
  • Strenge Cross-Border-Koordination (One-Stop-Shop).
  • Bußgeld bis 10 Mio. € / 2%.

1. Geltungsbereich

Anbieter NIS2-Status
DNS-Provider wesentlich
TLD-Registries wesentlich
Cloud-Anbieter (IaaS, PaaS) wesentlich
Rechenzentren wesentlich
CDN-Anbieter wesentlich
Vertrauensdienste (eIDAS) wesentlich
Online-Marktplätze wichtig
Suchmaschinen wichtig
B2B-Kommunikationsdienste wichtig

2. Cloud-Anbieter

  • IaaS (AWS, Azure, GCP, OVHcloud, Hetzner).
  • PaaS (Heroku, Vercel, Cloudflare Workers).
  • SaaS oft unter “Online-Marktplatz” oder branchenspezifisch.
  • Hosting (Strato, IONOS, 1&1).

3. Pflichten Cloud-Anbieter

  • Risikomanagement nach BSI C5 / ISO 27001.
  • Multi-Tenant-Trennung.
  • Verschlüsselung at-rest und in-transit.
  • Customer-managed Keys (CMK) anbieten.
  • Audit-Logs für Kunden.
  • Sub-Provider-Transparenz.

4. DNS-Provider

  • Recursive Resolver Operators (z.B. Cloudflare 1.1.1.1).
  • Authoritative DNS (z.B. Route 53).
  • DNSSEC-Unterstützung Pflicht.
  • DDoS-Schutz.
  • Anycast-Architektur.

5. Rechenzentren

Anforderungen siehe BSI-Standard zu Hochverfügbarkeit:

  • TIER III minimum für KRITIS.
  • Redundanz Strom/Klima/Netz.
  • Zutrittssicherung mehrstufig.
  • EnEfG-Pflichten ab 500 kW.

6. CDN-Anbieter

  • Cloudflare, Akamai, Fastly, BunnyCDN.
  • Edge-Sicherheit.
  • WAF-Funktionalität.
  • DDoS-Schutz.
  • Log-Aufbewahrung.

7. Vertrauensdienste (eIDAS 2)

  • Qualifizierte Signaturen.
  • Qualifizierte Siegel.
  • Qualifizierte Zeitstempel.
  • EUDI-Wallet ab 2026.
  • ETSI EN 319 Standards.

8. Meldepflichten

  • 24h Frühwarnmeldung BSI.
  • 72h Vollmeldung.
  • 1 Monat Abschlussbericht.
  • Bei grenzüberschreitenden Vorfällen: Lead-Aufsicht koordiniert.

9. One-Stop-Shop

Für Cloud-Anbieter mit Hauptsitz EU: Lead-Aufsicht im Hauptsitz-Land. Beispiel: AWS Luxembourg → CNPD koordiniert mit anderen DPAs.

10. BSI C5

Branchenstandard für Cloud — ausführlich in unserem Beitrag zu den BSI-C5-Kriterien für Cloud-Computing:

  • Cloud Computing Compliance Criteria Catalogue.
  • Drittländerprüfung enthalten.
  • BSI-anerkannt.
  • Auditfähig.
  • Aktualisiert 2022, weitere Updates geplant.

11. Tool-Unterstützung

11. Konkrete Pflichten und Deadlines

Pflicht Frist / Schwellenwert Rechtsgrundlage
Registrierungspflicht beim BSI bis 17.4.2025 bzw. 3 Monate nach Identifizierung § 32 NIS2UmsuCG
Erstmeldung Incident binnen 24 h § 35 NIS2UmsuCG
Zwischenbericht binnen 72 h § 35 NIS2UmsuCG
Abschlussbericht binnen 1 Monat § 35 NIS2UmsuCG
Risikomanagement implementiert sofort wirksam § 30 NIS2UmsuCG
Geschäftsleitungs-Schulung jährlich § 38 NIS2UmsuCG
Lieferanten-Risikobewertung jährlich § 30 NIS2UmsuCG
Audit / Nachweis alle 2 Jahre § 39 NIS2UmsuCG

KRITIS-Sektoren mit niedrigeren Schwellenwerten (Energie, Wasser, Gesundheit, Finanz, ITK) sind zusätzlich dem BSI-Gesetz § 8a unterworfen.

12. KRITIS-Schwellenwerte

Nach BSI-KritisV (zuletzt geändert 2025):

  • Energie: Stromerzeugung > 420 MW; Gasnetz > 5,2 Mrd. kWh/Jahr.
  • Wasser: > 22 Mio. m³/Jahr Trinkwasser oder > 500.000 Einwohner.
  • Gesundheit: Krankenhäuser > 30.000 vollstationäre Fälle/Jahr.
  • Finanz: Banken > 80 Mrd. € Bilanzsumme oder Zahlungsverkehr.
  • ITK: > 100.000 Teilnehmer Telekommunikation; > 25 Mio. Domains DNS.
  • Transport: Flughäfen > 20 Mio. Passagiere; Häfen > 100 Mio. t.

Unterhalb der KRITIS-Schwellen kann NIS2 trotzdem greifen, wenn Einrichtung als “wesentlich” oder “wichtig” nach Anhang I/II NIS2-Richtlinie eingestuft ist.

13. Sanktionstiere

Verstoß Sanktion wesentliche Einrichtung Sanktion wichtige Einrichtung
Risikomanagement bis 10 Mio. € oder 2 % Konzernumsatz bis 7 Mio. € oder 1,4 %
Meldepflicht bis 10 Mio. € oder 2 % bis 7 Mio. € oder 1,4 %
Registrierungspflicht bis 100.000 € bis 100.000 €
Verletzung Audit-Pflicht bis 5 Mio. € bis 3 Mio. €
Persönliche Haftung Geschäftsleitung ja (§ 38) ja

Zusätzlich kann das BSI Anordnungen erlassen, Tätigkeitsverbote aussprechen und Zertifizierungen widerrufen.

14. BSI-Leitfäden und BaFin-Guidance

Relevante Dokumente:

  • BSI Orientierungshilfe zur Umsetzung NIS2 (Stand 2025).
  • BSI IT-Grundschutz-Kompendium, Edition 2024.
  • BSI Cyber-Sicherheits-Check für Geschäftsleitung.
  • BSI Handlungsempfehlungen für die Lieferkette (Supply Chain Security).
  • BaFin Merkblatt zu DORA für Finanzinstitute.
  • BaFin BAIT/VAIT/KAIT (sektorale Aufsichtsanforderungen).
  • ENISA Guidelines on Cybersecurity Risk Management (EU-Ebene).

15. Integration mit bestehenden Standards

NIS2-Umsetzung ist effizienter, wenn vorhandene Standards integriert werden:

  • ISO 27001:2022 → ca. 80 % NIS2-Abdeckung.
  • BSI IT-Grundschutz Standard-Absicherung → ca. 85 %.
  • ISO 22301 (BCM) → ergänzt Resilienz-Anforderungen.
  • ISO 27701 (PIMS) → Schnittstelle zu DSGVO.
  • TISAX → für Automotive-Lieferanten.

Mapping-Tabellen reduzieren Dokumentations-Aufwand erheblich. Audit-Kombination ISO 27001 + NIS2-Nachweis ist Standardpraxis.

16. Supply-Chain-Implikationen

NIS2 fordert in § 30 explizit Lieferketten-Risikomanagement. Praktische Umsetzung:

  • Lieferanteninventar mit Kritikalitäts-Einstufung (A/B/C-Klassen).
  • Vertragsklauseln zu Cybersecurity-Mindestanforderungen.
  • Audit-Recht bei kritischen Lieferanten.
  • Notfall-Übungen mit Schlüssel-Lieferanten.
  • Backup-Lieferanten für KRITIS-Funktionen.
  • Pflicht zur Meldung von Vorfällen beim Lieferanten innerhalb von 24-72 h.
  • Sub-Lieferanten-Transparenz (n-tier visibility).

Kleine Zulieferer geraten dadurch unter indirekten NIS2-Druck — viele KMU werden in 2026 zertifizierungspflichtig durch Kundenverträge.

17. Sektor-spezifische Beispiele

Sektor Typischer Anwendungsfall NIS2 Pflichtige Akteure
Energie Smart-Meter-Gateway, Leitstellen Stadtwerke, Übertragungsnetzbetreiber
Wasser SCADA-Steuerungen, Aufbereitung Wasserwerke, Abwasser
Gesundheit KIS, PACS, Telematik-Infrastruktur Krankenhäuser, Praxisnetze
Finanz Core-Banking, Online-Banking Banken, Zahlungsdienstleister
ITK DNS, Cloud, Rechenzentren Hoster, Telco, ISPs
Transport Logistik-IT, Buchungssysteme Bahn, Häfen, Flughäfen
Verwaltung Bürgerportale, ELSTER Bund, Länder, Kommunen
Lebensmittel Lieferketten-IT Großhandel, Produktion

Fazit

Digitale Infrastruktur ist das Rückgrat der EU-Digitalwirtschaft. NIS2 hebt Anforderungen massiv an, BSI C5 ist praktischer Standard für Cloud. Wer transparente Sicherheit dokumentiert, gewinnt Kunden — und vermeidet Bußgelder.

Amtliche Quellen

FAQ

Welche Cloud-Anbieter fallen unter NIS2?

IaaS, PaaS und teilweise SaaS-Anbieter ab 50 MA / 10 Mio. € Umsatz. Praktisch alle größeren Cloud-Provider.

Was ist BSI C5?

Cloud Computing Compliance Criteria Catalogue — deutscher Cloud-Standard mit Drittländerprüfung, BSI-anerkannt.

Wer ist Lead-Aufsicht bei AWS?

CNPD Luxembourg (AWS-Hauptsitz EU). Andere DPAs werden über One-Stop-Shop einbezogen.

Brauche ich DNSSEC?

Für DNS-Anbieter ja, NIS2 verlangt zeitgemäße Sicherheit. Für Endkunden empfohlen, nicht Pflicht.

Welche Standards sind relevant?

ISO 27001, BSI C5, BSI IT-Grundschutz, SOC 2 — meist Mehrfachzertifizierungen üblich.

Welche Sanktionen drohen Geschäftsführern persönlich?

§ 38 NIS2UmsuCG sieht persönliche Haftung der Geschäftsleitung vor — bei Verletzung der Sorgfaltspflichten haftet die Person mit ihrem Privatvermögen für Schäden des Unternehmens. Zusätzlich: Tätigkeitsverbote durch das BSI (§ 39 NIS2UmsuCG). D&O-Versicherungen decken NIS2-Haftung nur eingeschränkt — explizite Cyber-Klausel erforderlich. Pflichtschulung jährlich (§ 38) ist nicht delegierbar.

Wie unterscheiden sich wesentliche und wichtige Einrichtungen?

Wesentliche Einrichtungen (Anhang I NIS2): KRITIS-Sektoren mit hoher Kritikalität — strengere Aufsicht, höhere Sanktionen (bis 10 Mio. € / 2 % Konzernumsatz). Wichtige Einrichtungen (Anhang II): mittlere Kritikalität — reaktive Aufsicht, Sanktionen bis 7 Mio. € / 1,4 %. Größenschwelle: > 250 Mitarbeitende oder > 50 Mio. € Umsatz oder > 43 Mio. € Bilanzsumme. Einstufung obliegt dem BSI nach §§ 28-29 NIS2UmsuCG.

Wie integriere ich NIS2 mit DORA und DSGVO?

Welche Meldewege bestehen beim BSI?

Wie hoch sind die Implementierungskosten?

Mittleres Unternehmen (250-500 MA): Erstimplementierung 200.000-500.000 €, jährlich 80.000-200.000 €. Großbetrieb (> 5.000 MA): 1-5 Mio. € Erstaufwand, 500.000-2 Mio. € jährlich. Wer ISO 27001 hat, spart 60-70 %. Investitionen amortisieren sich typisch nach 2-3 Jahren über reduzierte Vorfallskosten und niedrigere Versicherungsprämien (10-20 % Rabatt).

L
Verfasst von
Legiscope
Legiscope

Diesen Leitfaden in die Praxis umsetzen

Erfahren Sie, wie Legiscope Datenschutzverzeichnisse, Quellen und prüfungsgesteuerte Arbeit verbindet.

Individuelle Demo buchen
Weiterlesen

Ähnliche Artikel

01Cybersecurity

Beste NIS2-Compliance-Software 2026 (Deutschland)

Welche NIS2-Compliance-Software passt für deutsche Unternehmen? Kurzantwort: eine Plattform, die vier Dinge nachweisbar abbildet — die Registrierung bei der zuständigen Behörde (in Deutschland dem…

6. Juli 2026
02Cybersecurity

DORA Versicherungen Deutschland: BaFin 2026

In einem Satz. Die Digital Operational Resilience Act (DORA, VO (EU) 2022/2554) gilt seit 17. Januar 2025 unmittelbar in Deutschland und unterwirft Versicherer, Rückversicherer,…

26. Juni 2026
03Cybersecurity

DORA Zahlungsdienstleister & FinTech 2026

In einem Satz. Zahlungsdienstleister, E-Geld-Institute und FinTech-Unternehmen unter PSD2/PSD3 fallen vollständig unter DORA (VO (EU) 2022/2554) seit 17. Januar 2025 — mit harmonisierten…

26. Juni 2026
04Cybersecurity

NIS2 24h-Meldepflicht BSI: Praxis 2026

In einem Satz. NIS2 etabliert eine dreistufige Meldekaskade an das BSI: Frühwarnmeldung binnen 24 Stunden ab Verdacht, Vollmeldung binnen 72 Stunden, Abschlussbericht binnen 1 Monat — zusätzlich zur…

26. Juni 2026
05Cybersecurity

NIS2 Bußgelder Deutschland: Sanktionen und BSI-Durchsetzung

In einem Satz. Das deutsche NIS2UmsuCG führt ein dreigeteiltes Sanktionsregime ein — wesentliche Einrichtungen bis €10 Mio. oder 2% Weltumsatz, wichtige Einrichtungen bis €7 Mio. oder 1,4%…

3. Juni 2026
06Cybersecurity

NIS2 Energie: Stadtwerke Deutschland 2026

In einem Satz. Stromversorger und Stadtwerke fallen unter NIS2 in Deutschland als wesentliche Einrichtungen (Anlage 1 BSIG-NIS2UmsuCG, Sektor Energie) — Pflichten umfassen Risikomanagement,…

26. Juni 2026
07Cybersecurity

NIS2 Geschäftsführer-Haftung: Persönliche Haftung

In einem Satz. Das NIS2-Umsetzungsgesetz (BSIG-NIS2UmsuCG) etabliert in § 38 eine explizite persönliche Haftung von Geschäftsführung und Vorstand für die Genehmigung, Überwachung und Schulung im…

26. Juni 2026
08Cybersecurity

NIS2 Krankenhäuser: Gesundheit Deutschland 2026

In einem Satz. Krankenhäuser und Gesundheitsdienstleister sind unter NIS2 als wesentliche Einrichtungen klassifiziert (Anlage 1 BSIG-NIS2UmsuCG, Sektor Gesundheit) — mit besonders strengen Pflichten…

26. Juni 2026