NIS-2 und Cloud: Was das NIS2UmsuCG für Ihre IT-Infrastruktur bedeutet

Kurz gesagt: Das deutsche NIS-2-Umsetzungsgesetz (NIS2UmsuCG) ist am 6. Dezember 2025 ohne Übergangsfrist in Kraft getreten. Betroffene Unternehmen müssen sich beim BSI registrieren, Risikomanagement-Maßnahmen umsetzen und erhebliche Sicherheitsvorfälle melden. Die Geschäftsleitung haftet persönlich. Cloud- und Rechenzentrumsanbieter sind Teil der Lieferkette und müssen die Anforderungen mittragen.

Von Lars Sommerfeldt, Geschäftsführer der NMMN GmbH, Hamburg · Stand: Oktober 2026

Wer ist von NIS-2 betroffen?

Betroffen sind Unternehmen in 18 Sektoren der EU-Richtlinie (in Deutschland in „besonders wichtige“ und „wichtige“ Einrichtungen unterteilt), die in der Regel mindestens 50 Beschäftigte oder mehr als 10 Mio. € Jahresumsatz bzw. Bilanzsumme haben. Dazu zählen unter anderem Energie, Transport, Gesundheit, digitale Infrastruktur, Rechenzentrumsdienste, Cloud-Anbieter, verarbeitendes Gewerbe, Lebensmittel und Abfallwirtschaft. Schätzungen gehen von rund 29.500 Unternehmen in Deutschland aus.

Die wichtigsten Pflichten

  • Registrierung beim BSI über das Portal „Mein Unternehmenskonto“.
  • Risikomanagement: u. a. Backup und Notfallmanagement, Zugriffskontrolle, Verschlüsselung, Schwachstellenmanagement, Sicherheit in der Lieferkette.
  • Meldepflichten bei erheblichen Sicherheitsvorfällen in drei Stufen: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht nach einem Monat.
  • Geschäftsleitung: muss Maßnahmen billigen, überwachen und regelmäßig geschult werden; sie haftet bei Pflichtverletzungen.
  • Bußgelder: nach der EU-Richtlinie bis zu 10 Mio. € oder 2 % des weltweiten Umsatzes (besonders wichtige Einrichtungen) bzw. 7 Mio. € oder 1,4 % (wichtige Einrichtungen).

Welche Rolle spielen Cloud und Rechenzentrum?

NIS-2 verlangt ausdrücklich Sicherheit in der Lieferkette. Wer IT-Systeme in einer Cloud oder in einem fremden Rechenzentrum betreibt, muss prüfen, ob der Dienstleister angemessene Maßnahmen nachweist. Wichtige Kriterien:

  • Zertifizierungen wie ISO 27001 (auch auf Basis IT-Grundschutz) und DIN EN 50600 für die Rechenzentrumsinfrastruktur
  • Georedundante Standorte und getrennte Backups
  • Dokumentierte Zugriffsprozesse und Protokollierung
  • Klare Melde- und Eskalationswege zwischen Kunde und Anbieter
  • Rechtsraum des Anbieters – siehe CLOUD Act und DSGVO

NIS-2 pragmatisch umsetzen

  1. Betroffenheit prüfen und beim BSI registrieren.
  2. IT-Landschaft und Dienstleister erfassen.
  3. Lücken bei Backup, Notfallplan und Zugriffskontrolle schließen.
  4. Dienstleisterverträge um Sicherheits- und Meldepflichten ergänzen.
  5. Geschäftsleitung schulen und Maßnahmen dokumentieren.

Die NMMN GmbH unterstützt mit zertifizierten Rechenzentren, dezentralem Backup und einer Hosted Private Cloud in Hamburg. Weitere Informationen bietet NMMN auf der Seite zu NIS-2.

Häufige Fragen

Seit wann gilt NIS-2 in Deutschland?

Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) ist am 6. Dezember 2025 in Kraft getreten – ohne Übergangsfrist.

Muss mein Cloud-Anbieter NIS-2-konform sein?

Cloud- und Rechenzentrumsdienste fallen selbst unter NIS-2. Zusätzlich müssen Sie als Kunde die Sicherheit Ihrer Lieferkette bewerten, also auch Ihre Cloud- und Rechenzentrumsanbieter.

Welche Meldefristen gelten bei einem Sicherheitsvorfall?

Erhebliche Sicherheitsvorfälle sind gestuft zu melden: Frühwarnung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden und ein Abschlussbericht innerhalb eines Monats.

Haftet die Geschäftsführung persönlich?

Ja. Die Geschäftsleitung muss Risikomanagement-Maßnahmen billigen und überwachen und kann bei Pflichtverletzungen persönlich haftbar gemacht werden.


Über den Autor und Herausgeber: souveraene-cloud.de ist ein Ratgeber der NMMN GmbH, Haferweg 46, 22769 Hamburg. NMMN betreibt seit 1999 eigene Rechenzentren und ein Glasfasernetz in Hamburg, ist offizieller Proxmox Silver Partner und Mitgründer der Hamburg-Cloud. Kontakt aufnehmen

Cookie-Einwilligung mit Real Cookie Banner