Conformité

NIS2: Vollständige Liste der kritischen Sektoren

Die 18 Sektoren unter NIS2 im Detail: besonders wichtige und wichtige Einrichtungen. Prüfen Sie, ob Ihr KMU betroffen ist.

21 mars 20264 min de lectureWarDek Team

NIS2: Vollständige Liste der 18 kritischen Sektoren

Die NIS2-Richtlinie erweitert den Anwendungsbereich gegenüber NIS1 erheblich. Statt 7 Sektoren umfasst NIS2 nun 18 Sektoren, unterteilt in zwei Kategorien mit unterschiedlichen Aufsichtsintensitäten.

Sektoren hoher Kritikalität (Anhang I)

Diese 11 Sektoren unterliegen den strengsten Anforderungen. Große Unternehmen in diesen Sektoren gelten als besonders wichtige Einrichtungen.

1. Energie

TeilsektorBeispiele
ElektrizitätStromerzeuger, Übertragungsnetzbetreiber, Verteilernetzbetreiber
Fernwärme/-kälteFernwärmebetreiber
ErdölBetreiber von Erdöl-Fernleitungen, Raffinerien
ErdgasGasversorgungsunternehmen, Speicheranlagen, LNG-Terminals
WasserstoffErzeuger, Speicherbetreiber, Transportnetzbetreiber

2. Verkehr

TeilsektorBeispiele
LuftverkehrFlughafenbetreiber, Fluggesellschaften, Flugsicherung
SchienenverkehrEisenbahninfrastrukturbetreiber, Eisenbahnunternehmen
SchifffahrtReedereien, Hafenbetreiber, VTS-Betreiber
StraßenverkehrStraßenverkehrsbehörden, IVS-Betreiber

3. Bankwesen

Kreditinstitute im Sinne der Verordnung (EU) Nr. 575/2013.

4. Finanzmarktinfrastrukturen

Betreiber von Handelsplätzen, zentrale Gegenparteien.

5. Gesundheitswesen

TeilsektorBeispiele
GesundheitsdienstleisterKrankenhäuser, Kliniken, MVZ
EU-ReferenzlaboratorienForschungslabore mit EU-Referenzstatus
Pharma-F&EUnternehmen in der Arzneimittelforschung
Medizinprodukte-HerstellerBei Notlagen der öffentlichen Gesundheit

6. Trinkwasser

Versorger und Aufbereiter von Trinkwasser (ohne reine Verteilungsnetze).

7. Abwasser

Unternehmen, die kommunales oder industrielles Abwasser sammeln, ableiten oder behandeln.

8. Digitale Infrastruktur

EinrichtungSchwelle
Internetknoten (IXP)Unabhängig von Größe
DNS-DiensteanbieterUnabhängig von Größe
TLD-NamensregistrierungsstellenUnabhängig von Größe
Cloud-Computing-DiensteAb 50 Mitarbeiter / 10 Mio. EUR
RechenzentrenAb 50 Mitarbeiter / 10 Mio. EUR
CDN-AnbieterAb 50 Mitarbeiter / 10 Mio. EUR
VertrauensdiensteanbieterQualifizierte: unabhängig von Größe
Öffentliche TelekommunikationsnetzeLaut TKG reguliert

9. IKT-Dienstleistungsmanagement (B2B)

Anbieter von Managed Services und Managed Security Services — eine wesentliche Neuerung gegenüber NIS1.

10. Öffentliche Verwaltung

Einrichtungen der Zentralregierung und regionale Verwaltungen (nach Risikobewertung der Mitgliedstaaten).

11. Weltraum

Betreiber von Bodeninfrastrukturen für weltraumgestützte Dienste.

Sonstige kritische Sektoren (Anhang II)

Diese 7 Sektoren unterliegen einer reaktiven Aufsicht. Unternehmen gelten als wichtige Einrichtungen.

12. Post- und Kurierdienste

Anbieter von Postdiensten einschließlich Kurierdiensten.

13. Abfallbewirtschaftung

Unternehmen der Abfallbewirtschaftung (ohne Unternehmen, deren Haupttätigkeit nicht die Abfallbewirtschaftung ist).

14. Produktion, Herstellung und Handel mit chemischen Stoffen

Herstellung und Vertrieb von Stoffen oder Gemischen sowie Herstellung von Erzeugnissen aus Stoffen oder Gemischen.

15. Produktion, Verarbeitung und Vertrieb von Lebensmitteln

Lebensmittelunternehmen im Großhandel, industrieller Produktion und Verarbeitung.

16. Verarbeitendes Gewerbe/Herstellung von Waren

TeilsektorNACE-Code
Medizinprodukte und In-vitro-DiagnostikaC21
Datenverarbeitungsgeräte, elektronische und optische ErzeugnisseC26
Elektrische AusrüstungenC27
MaschinenbauC28
Kraftwagen und KraftwagenteileC29
Sonstiger FahrzeugbauC30

Wichtig für den deutschen Mittelstand: Das verarbeitende Gewerbe ist das Rückgrat der deutschen Wirtschaft. Viele Zulieferer der Automobilindustrie (C29) fallen erstmals unter Cybersicherheitsregulierung.

17. Anbieter digitaler Dienste

DienstBeispiele
Online-MarktplätzeE-Commerce-Plattformen
Online-SuchmaschinenSpezialisierte Suchportale
Soziale NetzwerkePlattformen mit Nutzerinteraktion

18. Forschung

Forschungseinrichtungen (nur soweit Mitgliedstaaten sie einbeziehen).

Größenschwellen: Wann Ihr Unternehmen betroffen ist

KategorieMitarbeiterODER UmsatzUND Sektor
Besonders wichtige Einrichtung≥ 250≥ 50 Mio. EURAnhang I
Wichtige Einrichtung≥ 50≥ 10 Mio. EURAnhang I oder II
Unabhängig von GrößeDNS, TLD, qual. Vertrauensdienste

Sonderfall: Zulieferer

Auch Unternehmen unterhalb der Schwellenwerte können betroffen sein, wenn sie:

  • Zulieferer einer besonders wichtigen Einrichtung sind
  • Vertraglich zu NIS2-konformen Sicherheitsmaßnahmen verpflichtet werden
  • Teil der kritischen Lieferkette sind

Abgrenzung: NIS2 vs. KRITIS-Verordnung

AspektNIS2 / NIS2UmsuCGBSI-KritisV (bisherig)
Scope18 Sektoren, größenbasiert10 Sektoren, schwellenwertbasiert
Schwelle50 MA / 10 Mio. EURVersorgungskennzahl (500.000 Personen)
Betroffene~30.000 Unternehmen~2.000 Betreiber
AufsichtBSI + FachaufsichtsbehördenBSI

NIS2 ersetzt nicht die KRITIS-Regulierung, sondern ergänzt sie. KRITIS-Betreiber unterliegen weiterhin den strengeren Anforderungen.

Prüfliste: Ist Ihr Unternehmen betroffen?

  1. ☐ Gehört Ihr Unternehmen zu einem der 18 Sektoren?
  2. ☐ Haben Sie mindestens 50 Mitarbeiter ODER 10 Mio. EUR Umsatz?
  3. ☐ Erbringen Sie digitale Infrastruktur-Dienste (dann: unabhängig von Größe)?
  4. ☐ Sind Sie Zulieferer eines betroffenen Unternehmens?

Falls mindestens eine Antwort „Ja": Sie sollten sich auf NIS2-Compliance vorbereiten.

Fazit

Die Erweiterung auf 18 Sektoren macht NIS2 zur umfassendsten Cybersicherheitsregulierung in der EU-Geschichte. Besonders das verarbeitende Gewerbe und IKT-Dienstleister sind erstmals betroffen — zwei Säulen der deutschen Wirtschaft.


Scannen Sie Ihre Website kostenlos mit WarDek — OWASP, NIS2, DSGVO, AI Act Compliance in einem Scan.

#NIS2#KRITIS#Sektoren#Compliance

Scannez votre site gratuitement

WarDek détecte les vulnérabilités mentionnées dans cet article en quelques secondes.