NIS2 bindet Ihr Unternehmen nicht. Ihr nationales Recht schon.
Die Richtlinie (EU) 2022/2555 richtet sich an die Mitgliedstaaten, nicht an Unternehmen. Die Strafen, Meldefristen und die zuständige Behörde sind in den nationalen Gesetzen festgelegt – und diese Gesetze traten an siebenundzwanzig verschiedenen Tagen in Kraft.

Öffnet man fast jede NIS2-Lückenanalyse, die derzeit kursiert, steht in der Spalte „Verpflichtung“ etwas wie: NIS2, Artikel 21(2). Diese Zitierweise findet sich in Fragebögen, internen Auditplänen, Vorstandspaketen und Sicherheitsanforderungen von Anbietern in der gesamten Union. Sie ist die häufigste Referenz im europäischen Cyber-Compliance-Kontext – und als Aussage darüber, was ein Unternehmen bindet, ist sie falsch.
Die Richtlinie (EU) 2022/2555 richtet sich nicht an Unternehmen. Nach Artikel 288 AEUV bindet eine Richtlinie jeden Mitgliedstaat hinsichtlich des zu erreichenden Ziels (Konsolidierte Fassung des Vertrags über die Arbeitsweise der Europäischen Union, ABl. C 326, 26.10.2012). Der Gerichtshof der Europäischen Union hat die entsprechende Schlussfolgerung bereits vor Jahrzehnten gezogen: Richtlinien können nicht von sich aus Verpflichtungen für Privatpersonen oder Unternehmen begründen. Van Duyn v Home Office (Rechtssache 41/74, Urteil vom 4. Dezember 1974) stellte klar, dass sich eine Richtlinie nur gegen einen Staat geltend machen lässt, nicht zwischen Privatparteien. Faccini Dori (Rechtssache C-91/92, Urteil vom 14. Juli 1994) bestätigte diese Regel in horizontaler Richtung: Ein privates Unternehmen kann nicht auf Grundlage einer nicht umgesetzten Richtlinie verklagt werden, und Einzelpersonen können sich nicht untereinander auf Richtlinien berufen. Es gibt eine enge Ausnahme, die in der Praxis relevant ist: Nach Ablauf der Umsetzungsfrist kann sich eine Partei auf die Richtlinie gegenüber staatlichen Stellen und staatlichen Einrichtungen berufen (Faccini Dori, im Anschluss an Becker). Auch Staaten können sich nicht auf ihre eigene Nichtumsetzung berufen. Keines dieser Argumente macht Artikel 21 der Richtlinie zu einer Regel, die Ihr Unternehmen einhalten muss. Vielmehr macht es ihn zu einer Regel, die Ihr Staat umsetzen muss.
Das Instrument, das Ihr Unternehmen bindet, ist also das nationale Umsetzungsgesetz jedes Mitgliedstaats, in dem es tätig ist. Das mag wie eine pedantische Unterscheidung klingen – bis man sich anschaut, was tatsächlich zwischen Oktober 2024 und heute passiert ist.
Siebenundzwanzig Kalender, eine Frist
Artikel 41(1) der Richtlinie verlangte von den Mitgliedstaaten, ihre Umsetzungsmaßnahmen bis zum 17. Oktober 2024 zu erlassen und zu veröffentlichen. Artikel 41(3) forderte, dass diese Maßnahmen ab dem 18. Oktober 2024 anzuwenden sind (Richtlinie (EU) 2022/2555, ABl. L 333, 27.12.2022). Nur wenige Staaten hatten zu diesem Zeitpunkt ein in Kraft getretenes Gesetz.
Die Reaktion der Kommission lässt sich nun als dokumentierte Abfolge nachvollziehen. Am 28. November 2024 verschickte sie förmliche Mitteilungen an 23 Mitgliedstaaten, weil sie die vollständige Umsetzung nicht notifiziert hatten. Am 7. Mai 2025 folgten begründete Stellungnahmen an 19 dieser Staaten. Am 8. Juli 2026 leitete die Kommission schließlich gegen Irland, Spanien, Frankreich und die Niederlande ein Vertragsverletzungsverfahren vor dem Gerichtshof der Europäischen Union ein und beantragte die Verhängung finanzieller Sanktionen gegen diese Staaten wegen der Nichtumsetzung (Europäische Kommission, Vertragsverletzungsverfahren INF/24/5988 und INF/25/982; Pressemitteilung IP/26/1499). Lesen Sie diese letzte Zeile zweimal, denn sie fasst das Argument in Miniatur zusammen: Wenn die Union die Durchsetzung der NIS2-Richtlinie anstrebt, verklagt sie Regierungen. Unternehmen sind an diesem Verfahren nicht beteiligt und waren es nie. Die Durchsetzung dieser Richtlinie funktioniert nur über nationale Mechanismen – oder gar nicht.
Für die im Juli 2026 verklagten Länder war die praktische Situation noch ungewöhnlicher, als es jedes Compliance-Framework vorsieht: Frankreich, Spanien, Irland und die Niederlande hatten fast zwei Jahre lang kein verbindliches nationales NIS2-Gesetz. Die Niederlande schlossen diese Lücke erst, als das Cyberbeveiligingswet am 15. August 2026 in Kraft trat (Staatsblad 2026, 187). Die „NIS2-Compliance-Position“ eines in den Niederlanden ansässigen, betroffenen Unternehmens war in diesem Zeitraum größtenteils eine Zitierung eines Gesetzes, das es nicht gab.
Mindestharmonisierung ist die Klausel, die alle übersehen
Der nächste Grund, warum ein reines Richtlinien-Verzeichnis scheitert, ist struktureller Natur. Die NIS2-Richtlinie ist ein Instrument der Mindestharmonisierung. Artikel 5 sieht vor, dass Mitgliedstaaten unter Einhaltung des Unionsrechts strengere Maßnahmen beibehalten oder einführen können (Richtlinie (EU) 2022/2555, Artikel 5; siehe Erwägungsgrund 9). Die Richtlinie ist also ein Mindeststandard. Sie garantiert, dass die Vorbereitung auf Artikel 21 keine sinnlose Arbeit ist. Sie garantiert jedoch nicht, dass Ihre Vorbereitung in einem bestimmten Staat vollständig ist.
Was in der Praxis variiert, ist nicht exotisch. Es handelt sich um das operative Rückgrat des Programms:
- Die zuständige Behörde, der Sie unterstehen, und das CSIRT, das Ihre Meldungen entgegennimmt, werden durch nationales Recht bestimmt. Artikel 23 legt zwar die Meldekette und ihre Fristen fest (Frühwarnung innerhalb von 24 Stunden nach Kenntniserlangung, Vorfallmeldung innerhalb von 72 Stunden, Abschlussbericht innerhalb eines Monats), aber der Empfänger am anderen Ende ist eine nationale Bestellung (Richtlinie (EU) 2022/2555, Artikel 23).
- Registrierungspflichten und ihre Fristen sind national geregelt. Mehrere Umsetzungsgesetze gaben betroffenen Unternehmen nur wenige Monate Zeit, sich nach Inkrafttreten des Gesetzes zu registrieren; unser NIS2-Umsetzungstracker dokumentiert diese Spanne mit einer datierten Quelle pro Land.
- Sanktionsregelungen sind national ausgestaltet. Artikel 34(4) verlangt von den Mitgliedstaaten, für wesentliche Einrichtungen Strafen von mindestens 10.000.000 € oder 2 % des weltweiten Jahresumsatzes vorzusehen, während Artikel 34(5) für wichtige Einrichtungen mindestens 7.000.000 € oder 1,4 % verlangt – jeweils der höhere Betrag gilt. Dies sind Mindeststandards, die das nationale Recht ermöglichen muss. Die tatsächliche Strafe, die eine Aufsichtsbehörde gegen Sie verhängen kann, und das Verfahren, das dazu führt, existieren nur im nationalen Text (Richtlinie (EU) 2022/2555, Artikel 34).
- Die Festlegung der wesentlichen und wichtigen Einrichtungen sowie das damit verbundene Aufsichtssystem werden national verwaltet – mit länderspezifischen Unterschieden in der Proaktivität der Aufsichtsbehörden.
Zwei Programme können daher dieselben Maßnahmen nach Artikel 21 in derselben Branche umsetzen und dennoch unterschiedlichen Behörden, unterschiedlichen Registrierungsfristen und unterschiedlicher Strafexposition ausgesetzt sein, weil die operativ relevanten Pflichten auf nationaler Ebene geregelt sind.
Der Einwand – und warum er nicht haltbar ist
Der Standard-Einwand lautet: Die Richtlinie ist die Obermenge, daher deckt ein Programm, das auf Artikel 21 aufgebaut ist, alles ab, was jeder Staat zusätzlich verlangt. Selbst wenn man das zugesteht, scheitert es bereits an der Zitierweise selbst. Ein Verzeichnis, das „NIS2, Artikel 21(2)“ angibt, kann die erste Frage, die eine zuständige Aufsichtsbehörde, ein Prüfer oder ein Beschaffungssicherheitsprüfer tatsächlich stellt, nicht beantworten: Welches nationale Gesetz, welche Behörde, welcher Meldekanal, welche maximale Strafe? Ein Pflichtenverzeichnis ist ein rechtliches Dokument, kein thematischer Überblick. Wenn es einen Text zitiert, der keine Verpflichtung für das Unternehmen begründet, zitiert es den falschen Text.
Das Scheitern ist kein theoretisches Szenario. Programme, die Ende 2024 in Staaten, die noch nicht umgesetzt hatten, gegen die Richtlinie gespiegelt wurden, erstellten Arbeiten, die in ihrer eigenen Rechtsordnung bis zu zwei Jahre lang kein rechtliches Objekt hatten. Programme in Staaten, die früh mit strengeren Vorschriften umgesetzt haben, unterliegen nun Anforderungen, die die Richtlinie nie erwähnt – und ein richtlinienbasiertes Verzeichnis erfasst sie per Konstruktion nicht. Und weil Artikel 5 es jedem nationalen Gesetz freistellt, über den Mindeststandard hinauszugehen, ist die Lücke zwischen „richtlinienkonform“ und „gesetzeskonform“ kein Randfall. Sie ist das Design des Instruments.
Die Regel, die es zu beachten gilt
Behandeln Sie die Richtlinie als Eingabe für die Reichweitenbestimmung und das nationale Recht als Basis für Ihre Pflichten. Die Richtlinie gibt Ihnen vor, welche Kategorien von Einrichtungen in den Geltungsbereich fallen, legt den Mindestkatalog der Maßnahmen nach Artikel 21 fest und definiert die Meldearchitektur. Das nationale Recht sagt Ihnen, wer Sie beaufsichtigt, bis wann Sie sich registrieren müssen, was Sie tatsächlich einreichen müssen und was es kostet, wenn Sie es nicht tun. Ein vertretbares Verzeichnis zitiert beides – mit dem nationalen Text als bindender Grundlage.
Für Unternehmen, die in mehreren Märkten tätig sind, bedeutet dies eine pro-Staat-Disziplin, keine programmatische Fußnote: ein Verzeichnis pro Mitgliedstaat, in dem Sie tätig sind, jede Zeile mit einer datierten Primärquelle, aktualisiert, sobald sich das Umsetzungsgesetz ändert. Die Vertragsverletzungsdatei der Kommission ist der Kalender, den Sie im Auge behalten sollten; die nationalen Gesetzblätter sind die Texte, die Sie lesen müssen.
Wenn die unmittelbare Aufgabe darin besteht, diese Struktur in ein Pflichtenverzeichnis mit länderspezifischen Zitaten zu überführen, ist genau diese Verweissarbeit die Art von Aufgabe, für die ISMS Copilot entwickelt wurde: Das Framework-Wissen steckt im Assistenten, und die Disziplin des Verzeichnisses obliegt der Praktikerin oder dem Praktiker.
Dies ist eine Analyse zur praktischen Compliance, keine Rechtsberatung. Prüfen Sie den Umsetzungsstatus und das geltende nationale Recht für jeden Mitgliedstaat, in dem Sie tätig sind, und ziehen Sie qualifizierte Rechtsberatung hinzu, wo es die Risikolage erfordert.
Verwandte Beiträge

Die interne Audit, die nichts findet
ISO 19011 wurde im Mai 2026 aktualisiert. Das Versagen, das sie verhindern soll, blieb: die interne Audit, die sich durch Abweichung daran gewöhnt hat, dem Management nicht mehr zu widersprechen.

Unter NIS2 ist „wichtig“ keine leichtere Sicherheitsstufe
Teams deuten die Bezeichnung ‚wichtig‘ als NIS2-light und schränken ihre Kontrollen ein. Die Sicherheitsmaßnahmen aus Artikel 21 gelten jedoch in beiden Fällen gleichermaßen; die Stufe ändert lediglich die Aufsicht, einige Durchsetzungsinstrumente und die Untergrenze für nationale Höchststrafen.

Dein ISO-27001-Zertifikat startet nicht die Uhren von DORA
Finanzunternehmen bilden weiterhin ISO-27001-Kontrollen auf DORA-Artikel ab und bezeichnen den Rest als reine Dokumentationsarbeit. DORAs eigentliche Neuerungen sind jedoch Verpflichtungen, die zu einer bestimmten Spezifikation und innerhalb einer festgelegten Frist erfüllt werden müssen – etwas, wofür ein Zertifikat nie ausgelegt war.
