Redaktion: mea IT Services e.U. · Geprüft am
Die Prüfung beginnt bei Ihrer Einrichtung
Nach der Grundregel treffen ein gesetzlich erfasster Tätigkeitsbereich und mindestens mittlere Unternehmensgröße zusammen. Sonderfälle können auch kleinere Einrichtungen erfassen. Die eigene Betroffenheit muss das Unternehmen selbst prüfen. Der Anwendungsbereich laut Bundesamt für Cybersicherheit bietet dafür eine erste Orientierung.
Unsere Empfehlung: Legen Sie einen kurzen Prüfvermerk an. Halten Sie Gesellschaft, untersuchte Leistungen, verwendete Unterlagen, offene Fragen und Prüfdatum fest. Beziehen Sie Geschäftsleitung, Finanzverantwortliche und IT ein. Diese Seite ist eine Vorbereitungshilfe; sie erzeugt keine verbindliche rechtliche Einstufung.
1. Tätigkeit konkret beschreiben
Eine allgemeine Branchenbezeichnung reicht für die Prüfung nicht aus. Vergleichen Sie Ihre tatsächlich angebotenen Leistungen mit den Einrichtungsarten der Anlagen 1 und 2. Die Zuordnung zu wesentlichen und wichtigen Einrichtungen regelt § 24 NISG 2026.
Praktische Vorbereitung: Beschreiben Sie jede relevante Leistung in einem Satz: Wer erbringt was für wen? Ergänzen Sie einen Vertrag oder eine Leistungsbeschreibung als Beleg. Unterscheiden Sie beispielsweise den eigenen Betrieb von IT-Systemen von Leistungen, die Sie für Kunden übernehmen. Bei mehreren Gesellschaften bekommt jede ihre eigene Tätigkeitsbeschreibung.
2. Größe und Unternehmensverbund ermitteln
Als mittelgroß gilt grundsätzlich, wer mindestens 50 Mitarbeiter beschäftigt oder sowohl mehr als 10 Millionen Euro Jahresumsatz als auch mehr als 10 Millionen Euro Jahresbilanzsumme erreicht, sofern keine Einstufung als großes Unternehmen vorliegt. Groß bedeutet mindestens 250 Mitarbeiter oder mehr als 50 Millionen Euro Umsatz und mehr als 43 Millionen Euro Bilanzsumme. Berechnung und Verbundregeln ergeben sich aus § 25 NISG 2026.
Partner- und verbundene Unternehmen können mitzuzählen sein. § 25 Absatz 4 enthält eine Ausnahme bei organisatorischer, technischer und operativer Unabhängigkeit der relevanten Netz- und Informationssysteme. Eine eigene Firmenbuchnummer allein belegt diese Unabhängigkeit nicht.
Unsere Empfehlung: Lassen Sie die maßgeblichen Zahlen und Beteiligungsverhältnisse durch Ihre Finanzverantwortlichen aufbereiten. Dokumentieren Sie gemeinsam betriebene Identitätsdienste, Netzwerke, Administrationskonten und zentrale IT-Verträge. So werden Abhängigkeiten sichtbar, die sich aus einem Organigramm allein kaum erkennen lassen.
3. Sonderfälle und Österreichbezug klären
Unter anderem DNS-Diensteanbieter, TLD-Namenregister und qualifizierte Vertrauensdiensteanbieter werden nach § 24 größenunabhängig erfasst. Zusätzlich sind behördliche Einstufungen nach § 26 möglich. Österreichbezug und sektorspezifische Ausnahmen stehen in §§ 27 und 28. Prüfen Sie diese Punkte im vollständigen NISG 2026 im RIS.
Praktische Vorbereitung: Sammeln Sie vorhandene Bescheide und Informationen zu Niederlassungen. Notieren Sie bei grenzüberschreitenden Leistungen, wo Sicherheitsentscheidungen getroffen werden und wer die Systeme betreibt. Lassen Sie ungeklärte Sonderfälle fachlich beziehungsweise rechtlich prüfen, statt sie als „nicht betroffen“ abzuhaken.
4. Anforderungen von Kunden getrennt erfassen
Ein Lieferantenfragebogen ist noch keine gesetzliche Einstufung. Er kann aber konkrete Anforderungen eines Kunden sichtbar machen. Unser Vorschlag für die Bestandsaufnahme: Erfassen Sie je Anfrage den Auftraggeber, den betroffenen Vertrag, geforderte Nachweise, vereinbarte Termine und die intern verantwortliche Person.
Markieren Sie, welche Zusagen bereits vertraglich bestehen und welche erst vorgeschlagen wurden. Antworten sollten zum belegbaren Sicherheitsstand passen. Eine pauschale Bestätigung „NIS2-konform“ hilft wenig, wenn unklar bleibt, welche Systeme, Leistungen und Nachweise gemeint sind.
5. Ergebnis und nächste Schritte festhalten
Empfohlenes Ergebnis Ihrer Vorbereitung ist ein Prüfvermerk mit nachvollziehbarer Begründung oder einer konkreten Liste offener Fragen. Trennen Sie die rechtliche Einordnung von der technischen Bestandsaufnahme. Fehlende Antworten werden mit Zuständigkeit und einem internen Klärungstermin versehen.
Bewahren Sie die verwendete Grundlage zusammen mit dem Ergebnis auf. Unsere Empfehlung ist außerdem, neue Leistungen, Unternehmenskäufe oder Änderungen gemeinsam genutzter IT als Anlass für eine erneute Betrachtung zu nutzen. So bleibt erkennbar, welche Annahmen zur ursprünglichen Einschätzung geführt haben.
- Unternehmensunterlagen: Gesellschaftsübersicht, Tätigkeitsbeschreibungen, Kennzahlen und Beteiligungen.
- IT-Unterlagen: Systemübersicht, gemeinsame Dienste und Verantwortlichkeiten im Verbund.
- Weitere Belege: Bescheide, wesentliche Kundenanforderungen und begründete offene Fragen.
Bei relevanter Betroffenheit folgt die Planung von Pflichten und Umsetzung. Unsere Übersicht zu NISG-2026-Fristen hilft bei der zeitlichen Einordnung. Mit der NIS2-Checkliste zur Standortbestimmung bereiten Sie anschließend die technischen und organisatorischen Unterlagen vor.
