forumNeues Thema

Betrifft die NIS2-Richtlinie unser Unternehmen wirklich und wie prüfen wir das?

BBeyza K***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
Werbung und Marketing
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Feb. 2024
Nachricht
6

Doki · Log-Management-Einrichtung · 2026

#1

Wir sind ein Familienbetrieb aus Brescia mit 38 Mitarbeitern und stellen Industrieventile sowie mechanische Bauteile her. Unser Jahresumsatz liegt bei rund 6,5 Millionen EUR. Einen Teil unserer Produkte liefern wir als Subunternehmer an Kraftwerke und Trinkwasser-Infrastrukturprojekte.

Gestern haben wir von einem Großkunden eine offizielle E-Mail erhalten. Sie schreiben, dass sie im Rahmen der EU-Cybersicherheitsrichtlinie NIS2 einer Lieferkettenprüfung unterliegen. Sie fordern uns auf mitzuteilen, ob wir direkt darunterfallen, und falls ja, unsere Sicherheitszertifikate und Risikomanagementpläne vorzulegen. Es wird sogar davon ausgegangen, dass wir voll darunterfallen, und es werden extrem weitreichende Pflichten erwähnt.

Bei meiner Online-Recherche habe ich gelesen, dass KMU mit unter 50 Mitarbeitern und weniger als 10 Millionen EUR Umsatz ausgenommen sind. Da wir aber an kritische Sektoren liefern, sind wir unsicher, ob für uns eine Ausnahmeregelung gilt. Wie können wir rechtssicher prüfen, ob unser Unternehmen NIS2-pflichtig ist oder nicht?

FFeyza K***Teilnehmer
Funktion
Praktikant
Branche
Catering
Organisationsform
Werkstatt
Beigetreten
Nov. 2024
Nachricht
2
Nützlichste Antwort#2

Kurz gesagt: Ausgehend von den reinen Schwellenwerten für Mitarbeiterzahl und Umsatz (50 Mitarbeiter und 10 Millionen EUR Umsatz) fällt Ihr Unternehmen im Regelfall nicht direkt unter NIS2. Da Sie jedoch direkter Zulieferer kritischer Sektoren wie Energie und Wasser sind, zwingt man Sie auf vertraglichem Weg indirekt dazu, dieselben Anforderungen zu erfüllen.

Um Ihre Situation zu klären, sollten Sie folgende Punkte prüfen: 1) Größenkriterium: NIS2 verpflichtet grundsätzlich mittlere und große Unternehmen (ab 50 Mitarbeiter oder ab 10 Millionen EUR Umsatz). Mit 38 Mitarbeitern und 6,5 Millionen EUR gelten Sie als Kleinunternehmen und haben unter normalen Umständen keine direkten gesetzlichen Meldepflichten. 2) Sektorale Ausnahmen: In bestimmten Sonderfällen (z. B. autorisierte DNS-Dienste, öffentliche Verwaltungen oder kritische Einzellieferanten deren Ausfall eine Systemkrise auslösen würde) greift die Größenregelung nicht; Hersteller rein mechanischer Bauteile zählen aber üblicherweise nicht zu diesen kritischen Ausnahmen.

Das eigentliche Risiko ist hier nicht die behördliche Prüfung, sondern der wirtschaftliche Druck. Artikel 21 der NIS2-Richtlinie verpflichtet betroffene Hauptakteure, die Sicherheit ihrer eigenen Lieferketten zu gewährleisten. Da Ihr Kunde zur Energieinfrastruktur gehört, haftet er direkt und wälzt diese Kriterien vertraglich auf seine Subunternehmer ab, um sein eigenes Risiko zu minimieren. Prüfen Sie den Leitfaden auf dem Portal der italienischen Cybersicherheitsbehörde (Agenzia per la Cybersicurezza Nazionale - ACN) und antworten Sie dem Kunden sachlich: Stellen Sie klar, dass Sie nicht direkt reguliert sind listen Sie aber auf, welche Sicherheitsanforderungen Sie als Lieferant erfüllen können.

ÖÖzgür K***Teilnehmer
Funktion
Systemadministrator
Branche
Möbelproduktion
Organisationsform
Team mit 8 Personen
Beigetreten
Mai 2025
Nachricht
79

Doki · Mobile App · 2023

#3

Solche Schreiben bekommt im Moment gefühlt jeder. Die Rechtsabteilungen der großen Konzerne jagen diese Standardformulare einfach an ihre komplette Lieferantenliste raus. Wegen der Schwellenwerte sind Sie gar nicht direkt von NIS2 betroffen, müssen also auch dem Staat nichts offiziell melden. Bloß nicht in Panik verfallen und hunderttausende Euro für Berater verpulvern, verhandeln Sie einfach über die Vertragsbedingungen.

MMehmet M***Teilnehmer
Funktion
Digital-Marketing-Experte
Branche
Bildung
Organisationsform
Regionalhändler
Beigetreten
Nov. 2025
Nachricht
302
#4

Selbst wenn Sie nicht direkt betroffen sind, wird der Kunde ein Mindestmaß an Cyber-Hygiene verlangen. Typischerweise geht es um Folgendes: Einsatz von Multi-Faktor-Authentifizierung (MFA), netzwerkgetrennte Datensicherungen, ein grundlegender Notfallplan für Sicherheitsvorfälle und Security-Awareness-Schulungen für die Belegschaft. Das sollte man für die eigene Betriebssicherheit ohnehin längst umgesetzt haben.

FFiliz P***ExperteCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
14
#5

Es gibt drei offizielle Quellen, die Sie prüfen sollten: 1) Die Anhänge des italienischen Umsetzungsdekrets (decreto legislativo). 2) Den ACN-Leitfaden zur Berechnung der Unternehmensgröße. 3) Falls Sie zu einer Holding oder einem Firmenverbund gehören: die Mitarbeiter- und Umsatzzahlen der gesamten Gruppe (selbst wenn Sie allein klein sind, kann die Gruppe Sie über die Schwelle heben).

OOrhan K***Teilnehmer
Funktion
HR-Spezialist
Branche
Elektro- und Elektronikindustrie
Organisationsform
Familienunternehmen
Beigetreten
Apr. 2026
Nachricht
395

Doki · Phishing-Schulung · 2026

#6

Für den Fortbestand der Geschäftsbeziehung zum Hauptauftraggeber empfiehlt es sich, das Schreiben keinesfalls unbeantwortet zu lassen. Es wäre ratsam, eine formelle Stellungnahme aufzusetzen: Legen Sie dar, dass Ihr Unternehmen aufgrund von Mitarbeiterzahl und Umsatz weder als „wesentliche“ noch als „wichtige“ Einrichtung eingestuft wird, Sie aber selbstverständlich bereit sind, Ihre bestehenden Maßnahmen zur Lieferkettensicherheit offenzulegen.

EEfe A***Teilnehmer
Funktion
IT-Leiter
Branche
Viehzucht
Organisationsform
neu gegründetes Startup
Beigetreten
Apr. 2024
Nachricht
2
#7

Konzerne wälzen ihre eigenen Pflichten liebend gern auf KMUs ab. Man versucht Ihnen einzureden, Sie stünden unter NIS2, nur damit Sie teure Audit-Kosten fressen. Sie unterliegen dem Gesetz nicht direkt. Halten Sie Rücksprache mit Ihrem Anwalt und sagen Sie dem Kunden klipp und klar, dass Sie keine überzogenen Vertragsstrafen akzeptieren, die über das gesetzliche Maß hinausgehen.

KKader K***Teilnehmer
Funktion
Filialleiter
Branche
Druckerei
Organisationsform
Team mit 8 Personen
Beigetreten
Feb. 2022
Nachricht
4
#8

Wir haben eine ähnliche Größenordnung (42 Mitarbeiter, 8 Millionen EUR Umsatz). Genau dasselbe Schreiben kam von unserem Kunden aus dem Energiesektor. Wir haben für 1.200 EUR ein juristisches Kurzgutachten bei einem Fachanwalt für IT-Recht eingeholt, das bestätigt, dass wir aus dem Geltungsbereich fallen. Dem Kunden vorgelegt, Thema erledigt, Audit vom Tisch.

İİlhanNeues Mitglied
Funktion
Tischler
Beigetreten
Nov. 2024
Nachricht
26
#9

Wenn ihr unter 50 Mitarbeiter und 10 Millionen Umsatz seid, betrifft euch NIS2 rein rechtlich nicht direkt, aber euer Großkunde kann es halt zur Vertragsbedingung für die weitere Zusammenarbeit machen.

BBeyza K***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2022
Nachricht
3
#10

ich bin derselben Meinnug dann übrigens wenn du zu einem Thema drei verschiedene Antworten bekommst, war die Frage falsch gestellt.

scheut euch nicht zu fragen wer nicht fragt zahlt am Ende mehr. übrigens korrigiert mich falls ich falsch liege.

EEfe K***Teilnehmer
Funktion
Operations Manager
Branche
leder
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Aug. 2024
Nachricht
236
#11

Bei NIS2-Geltungsbereich ist es meiner Meinung nach schwierig, so eindeutig zu sprechen. Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

ÖÖmer P***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Textil
Organisationsform
Regionalhändler
Beigetreten
Dez. 2024
Nachricht
42

Doki · Log-Management-Einrichtung · 2026

#12

Das hört man oft, aber bei uns war es nie so. Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste.

Viel Erfolg.

TTülay K***ExperteCommunity-Mitglied
Beigetreten
Juli 2022
Nachricht
276
#13

Richtig.

KKader C***Teilnehmer
Funktion
Studio-Gründer
Branche
Versicherungswesen
Organisationsform
Filialkette
Beigetreten
Mai 2023
Nachricht
166
#14

Wenn wir ins Detail gehen: Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Wenn deine Situation anders ist, ändert sich das natürlich.

KKübra E***Teilnehmer
Funktion
Logistikplanung
Branche
leder
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
März 2025
Nachricht
46
#15

Kannst du das etwas genauer erklären? Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste. An deiner Stelle würde ich so vorgehen.

IIrmak B***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
Maschinenbau
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
März 2024
Nachricht
155

Doki · Markenidentität · 2025

#16

Entschuldigung, aber das gilt nicht in jedem Fall. Wenn man versucht, alles gleichzeitig zu ändern etabliert sich nichts richtig.

Viel Erfolg.

SSelin K***Teilnehmer
Funktion
HR-Spezialist
Branche
E-Commerce
Organisationsform
Werkstatt
Beigetreten
Sept. 2024
Nachricht
42
#17

Ich würde mich freuen, wenn du das Ergebnis postest.

SSelin Y***Veteran
Funktion
Finanzbuchhaltung
Branche
Immobilien
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Sept. 2024
Nachricht
111
#18

Vor zwei Jahren habe ich genau dasselbe erlebt. Die Antwort hängt stark von der Branche ab, es gibt keine allgemeine Regel.

KKübra G***Experte
Funktion
IT-Leiter
Branche
Sport & Fitness
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Nov. 2025
Nachricht
10
#19

Meine Frage klingt vielleicht etwas naiv, entschuldigt bitte. Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Ich hoffe, das hilft dir weiter.

SSedaNeues Mitglied
Funktion
Lehrer · Nebentätigkeit
Organisationsform
Genossenschaft
Beigetreten
Okt. 2024
Nachricht
42
#20

gespeichert.

Antwort schreiben