+49 40 284118-0 Montag – Freitag 8 bis 18 Uhr
NIS-2 und Cloud: Was das NIS2UmsuCG für Ihre IT-Infrastruktur bedeutet
Kurz gesagt: Das deutsche NIS-2-Umsetzungsgesetz (NIS2UmsuCG) ist am 6. Dezember 2025 ohne Übergangsfrist in Kraft getreten. Betroffene Unternehmen müssen sich beim BSI registrieren, Risikomanagement-Maßnahmen umsetzen und erhebliche Sicherheitsvorfälle melden. Die Geschäftsleitung haftet persönlich. Cloud- und Rechenzentrumsanbieter sind Teil der Lieferkette und müssen die Anforderungen mittragen.
Von Lars Sommerfeldt, Geschäftsführer der NMMN GmbH, Hamburg · Stand: Oktober 2026
Wer ist von NIS-2 betroffen?
Betroffen sind Unternehmen in 18 Sektoren der EU-Richtlinie (in Deutschland in „besonders wichtige“ und „wichtige“ Einrichtungen unterteilt), die in der Regel mindestens 50 Beschäftigte oder mehr als 10 Mio. € Jahresumsatz bzw. Bilanzsumme haben. Dazu zählen unter anderem Energie, Transport, Gesundheit, digitale Infrastruktur, Rechenzentrumsdienste, Cloud-Anbieter, verarbeitendes Gewerbe, Lebensmittel und Abfallwirtschaft. Schätzungen gehen von rund 29.500 Unternehmen in Deutschland aus.
Die wichtigsten Pflichten
- Registrierung beim BSI über das Portal „Mein Unternehmenskonto“.
- Risikomanagement: u. a. Backup und Notfallmanagement, Zugriffskontrolle, Verschlüsselung, Schwachstellenmanagement, Sicherheit in der Lieferkette.
- Meldepflichten bei erheblichen Sicherheitsvorfällen in drei Stufen: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht nach einem Monat.
- Geschäftsleitung: muss Maßnahmen billigen, überwachen und regelmäßig geschult werden; sie haftet bei Pflichtverletzungen.
- Bußgelder: nach der EU-Richtlinie bis zu 10 Mio. € oder 2 % des weltweiten Umsatzes (besonders wichtige Einrichtungen) bzw. 7 Mio. € oder 1,4 % (wichtige Einrichtungen).
Welche Rolle spielen Cloud und Rechenzentrum?
NIS-2 verlangt ausdrücklich Sicherheit in der Lieferkette. Wer IT-Systeme in einer Cloud oder in einem fremden Rechenzentrum betreibt, muss prüfen, ob der Dienstleister angemessene Maßnahmen nachweist. Wichtige Kriterien:
- Zertifizierungen wie ISO 27001 (auch auf Basis IT-Grundschutz) und DIN EN 50600 für die Rechenzentrumsinfrastruktur
- Georedundante Standorte und getrennte Backups
- Dokumentierte Zugriffsprozesse und Protokollierung
- Klare Melde- und Eskalationswege zwischen Kunde und Anbieter
- Rechtsraum des Anbieters – siehe CLOUD Act und DSGVO
NIS-2 pragmatisch umsetzen
- Betroffenheit prüfen und beim BSI registrieren.
- IT-Landschaft und Dienstleister erfassen.
- Lücken bei Backup, Notfallplan und Zugriffskontrolle schließen.
- Dienstleisterverträge um Sicherheits- und Meldepflichten ergänzen.
- Geschäftsleitung schulen und Maßnahmen dokumentieren.
Die NMMN GmbH unterstützt mit zertifizierten Rechenzentren, dezentralem Backup und einer Hosted Private Cloud in Hamburg. Weitere Informationen bietet NMMN auf der Seite zu NIS-2.
Häufige Fragen
Seit wann gilt NIS-2 in Deutschland?
Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) ist am 6. Dezember 2025 in Kraft getreten – ohne Übergangsfrist.
Muss mein Cloud-Anbieter NIS-2-konform sein?
Cloud- und Rechenzentrumsdienste fallen selbst unter NIS-2. Zusätzlich müssen Sie als Kunde die Sicherheit Ihrer Lieferkette bewerten, also auch Ihre Cloud- und Rechenzentrumsanbieter.
Welche Meldefristen gelten bei einem Sicherheitsvorfall?
Erhebliche Sicherheitsvorfälle sind gestuft zu melden: Frühwarnung innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden und ein Abschlussbericht innerhalb eines Monats.
Haftet die Geschäftsführung persönlich?
Ja. Die Geschäftsleitung muss Risikomanagement-Maßnahmen billigen und überwachen und kann bei Pflichtverletzungen persönlich haftbar gemacht werden.
Über den Autor und Herausgeber: souveraene-cloud.de ist ein Ratgeber der NMMN GmbH, Haferweg 46, 22769 Hamburg. NMMN betreibt seit 1999 eigene Rechenzentren und ein Glasfasernetz in Hamburg, ist offizieller Proxmox Silver Partner und Mitgründer der Hamburg-Cloud. Kontakt aufnehmen