
Inhalt 5
- Wie gross ist die Differenz zwischen erwarteten und gemeldeten NIS2-Betroffenen?
- Warum lässt sich die eigene Betroffenheit nicht einfach ablesen?
- Was bedeutet das für die Qualität der eigenen Scope-Prüfung?
- Was heisst das für Unternehmen ausserhalb Deutschlands?
- Wie lässt sich die Scope-Prüfung im eigenen Unternehmen konkret verbessern?
Der Bund ist ursprünglich davon ausgegangen, dass sich fast 30’000 Firmen als kritische Infrastruktur unter NIS2 registrieren müssen. Tatsächlich fehlen bis heute rund 10’000 Meldungen zu dieser Erwartung, wie Golem berichtet. Die Bundesregierung selbst spricht dabei nicht von einer Lücke im eigentlichen Sinn. Diese Einschätzung lohnt einen zweiten Blick, denn sie sagt etwas über die Natur der Scope-Bestimmung selbst aus.
Wie gross ist die Differenz zwischen erwarteten und gemeldeten NIS2-Betroffenen?
Die Erwartung von rund 29’500 registrierungspflichtigen Einrichtungen stützte sich auf eine Berechnung des Statistischen Bundesamts, tatsächlich blieb die Zahl der Meldungen deutlich darunter. Grundlage der Erwartung von 29.500 Betroffenen war eine Berechnung des Statistischen Bundesamtes, auf die sich die Bundesregierung bei der Verabschiedung des NIS2-Umsetzungsgesetzes gestützt hatte. Auch nach einer eingeräumten Nachfrist blieb die Differenz bestehen. Es fehlen aktuell etwa 10.000 Registrierungen zur Prognose, nachdem sich zum ursprünglich vorgesehenen Stichtag erst rund 11.500 Betreiber ordnungsgemäss angemeldet hatten. Bemerkenswert ist, wie der Bund diese Differenz einordnet: nicht als Beweis für systematische Nichtregistrierung, sondern als offene Frage, ob die ursprüngliche Schätzung selbst zu hoch angesetzt war. Diese Unsicherheit auf Seiten der Statistik spiegelt eine Unsicherheit, die auch auf Unternehmensseite besteht.Warum lässt sich die eigene Betroffenheit nicht einfach ablesen?
Die NIS2-Betroffenheit ergibt sich aus einer Kombination von Sektorzugehörigkeit und Grössenschwelle, die jedes Unternehmen selbst prüfen und dokumentieren muss, ohne behördliche Vorabmitteilung. Die Betroffenheit ergibt sich aus zwei Kriterien, die gemeinsam erfüllt sein müssen: Sektorzugehörigkeit und Unternehmensgrösse, wobei die massgeblichen Anlagen 18 Sektoren listen, darunter Energie, Verkehr, Gesundheit, Wasser, digitale Infrastruktur, IT-Dienstleistungen, Chemie, Lebensmittel und verarbeitendes Gewerbe. Es gibt dabei keine behördliche Zuordnung von aussen. Betroffene Einrichtungen müssen sich selbst identifizieren, es gibt keine Bescheide und keine Aufforderung durch eine Behörde. Der Verband kommunaler Unternehmen benennt die Ursache klar: die Hauptursache für die bestehende Registrierungslücke liegt in der komplexen Betroffenheitsprüfung. Wo Selbsteinschätzung ohne Rückmeldeschlaufe die Grundlage bildet, wird die Qualität der internen Prüfmethodik zum entscheidenden Faktor.Was bedeutet das für die Qualität der eigenen Scope-Prüfung?
Eine einmalige, informelle Einschätzung reicht nicht aus, weil Sektorzuordnung, Konzernstrukturen und Schwellenwerte sich über die Zeit verändern können und dokumentiert nachvollziehbar sein müssen. Die Erfahrung aus Deutschland zeigt, dass selbst Unternehmen mit Compliance-Ressourcen die Zuordnung falsch einschätzen oder schlicht übersehen können, dass ein Teilbereich der eigenen Tätigkeit in einen regulierten Sektor fällt. Das betrifft nicht nur Firmen mit offensichtlichem KRITIS-Bezug, sondern auch Zulieferer und Dienstleister, deren Einordnung erst über Kettenbeziehungen entsteht. Wer die eigene Anwendbarkeitsprüfung nur einmal durchführt und nicht bei jeder relevanten Änderung erneuert, riskiert, still aus dem Scope herauszuwachsen oder still hineinzuwachsen. Für die GRC-Funktion folgt daraus, dass die Scope-Bestimmung selbst ein Kontrollobjekt sein sollte, mit klaren Verantwortlichkeiten und wiederkehrender Überprüfung. Der Beitrag Cyber Resilienz neu denken im Kontext von NIS2 beschreibt, wie sich diese Anforderung in ein bestehendes Resilienzkonzept einordnen lässt.Was heisst das für Unternehmen ausserhalb Deutschlands?
Auch Schweizer Unternehmen mit Tochtergesellschaften, Zweigniederlassungen oder wesentlichen Kundenbeziehungen in der EU sollten prüfen, ob eine NIS2-Betroffenheit über diese Verbindung entsteht. Die Registrierungslücke ist ein deutsches Phänomen, aber das zugrunde liegende Problem der Scope-Bestimmung ist es nicht. Jede EU-Mitgliedstaat setzt NIS2 mit eigenen Fristen und Verfahren um, was für grenzüberschreitend tätige Unternehmen zusätzliche Prüfungsschritte bedeutet. Der Rückblick NIS2-Beschluss im Bundestag: Handlungsdruck für Unternehmen ordnet ein, welche Konsequenzen sich aus der deutschen Umsetzung für Geschäftsbeziehungen über die Grenze ergeben. Für die Schweiz selbst verläuft die Diskussion um ein eigenständiges Cyberresilienzrecht parallel und mit eigener Systematik. Der Beitrag Bundesrat kündigt neues Gesetz zur Cyberresilienz an beschreibt den Stand dieses Vorhabens.Wie lässt sich die Scope-Prüfung im eigenen Unternehmen konkret verbessern?
Der erste Schritt ist eine schriftlich dokumentierte Sektor- und Schwellenwertanalyse, die von der Geschäftsleitung freigegeben und bei jeder relevanten Strukturänderung aktualisiert wird. Die Analyse sollte festhalten, welche Tätigkeit welchem Sektor zugeordnet wird, welche Grössenkennzahlen herangezogen wurden und wer die Einschätzung verantwortet. Diese Dokumentation dient nicht nur der eigenen Klarheit, sondern auch als Nachweis gegenüber Aufsichtsbehörden und Geschäftspartnern, die zunehmend selbst Nachweise verlangen. Der Beitrag ISMS: Menschen, Prozesse und Technologie sind entscheidend zeigt, wie sich eine solche Prüfung in ein bestehendes Managementsystem integrieren lässt. Der Compliance- oder Risikoverantwortliche sollte die Scope-Analyse vor der nächsten Managementbewertung des Informationssicherheits-Managementsystems abschliessen und dem Verantwortlichen für Governance zur Freigabe vorlegen. Das ist ein überschaubarer, überprüfbarer erster Schritt, der unabhängig von der Grösse des Unternehmens umsetzbar ist.Scope-Prüfung strukturiert dokumentieren
Das Modul bildet die Zuordnung zu Sektoren, Schwellenwerten und Meldepflichten nachvollziehbar ab. So bleibt die Betroffenheitsprüfung auch bei Änderungen aktuell. InformationssicherheitHäufige Fragen
Was ist die NIS2-Registrierungslücke?
Welche Kriterien bestimmen die NIS2-Betroffenheit eines Unternehmens?
Müssen sich Schweizer Unternehmen mit NIS2 befassen?
Warum reicht eine einmalige Prüfung der NIS2-Betroffenheit nicht aus?
Wie sollte eine NIS2-Scope-Analyse dokumentiert werden?
- NIS-2-regulierte UnternehmenBundesamt für Sicherheit in der Informationstechnik (BSI)
EN
FR