IT-Security

NIS2 und Schweizer KMU: wer betroffen ist und was zu tun ist

Von Nico Birrer7. Oktober 20266 Min. Lesezeit

Die kurze Antwort: NIS2 ist eine Richtlinie der Europäischen Union und gilt nicht direkt für Firmen in der Schweiz. Trotzdem erreicht sie Schweizer KMU auf zwei Wegen: über Kunden in der EU, die von ihren Lieferanten Nachweise zur IT-Sicherheit verlangen, und über eigene Niederlassungen in EU-Ländern. Wer in der Region Schaffhausen für deutsche Industriekunden produziert oder liefert, bekommt solche Fragebögen seit 2025 vermehrt auf den Tisch. Dazu kommen Schweizer Regeln, die unabhängig von NIS2 gelten: die Meldepflicht für Cyberangriffe bei kritischen Infrastrukturen und das revidierte Datenschutzgesetz.

Was NIS2 ist

NIS2 steht für die zweite Fassung der EU-Richtlinie zur Netz- und Informationssicherheit. Sie verpflichtet Betriebe in bestimmten Sektoren, Mindestmassnahmen für die IT-Sicherheit umzusetzen, Vorfälle innert 24 Stunden zu melden und die Geschäftsleitung dafür in die Verantwortung zu nehmen. Die EU-Staaten mussten sie bis Oktober 2024 in nationales Recht umsetzen, Deutschland hat das mit Verspätung getan. Betroffen sind mittlere und grosse Unternehmen ab 50 Mitarbeitenden oder 10 Millionen Euro Umsatz in Sektoren wie Energie, Verkehr, Gesundheit, Wasser, digitale Infrastruktur, Produktion von Maschinen, Fahrzeugen, Elektronik, Chemie und Lebensmitteln.

Der Punkt, der Schweizer Betriebe betrifft, steht in Artikel 21: Die betroffenen Firmen müssen die Sicherheit ihrer Lieferkette prüfen. Das heisst, sie müssen wissen, wie es bei ihren Lieferanten um die IT-Sicherheit steht, und das kann ein Zulieferer aus Thayngen, Neuhausen oder Hallau sein.

Wer in der Schweiz betroffen ist

Drei Gruppen, mit abnehmender Dringlichkeit:

1. Betriebe mit Niederlassung in der EU. Wer eine Tochtergesellschaft in Deutschland oder Österreich hat, die selbst in einen NIS2-Sektor fällt und die Grössenschwelle erreicht, ist dort direkt betroffen. Das ist bei KMU selten, kommt in der Grenzregion aber vor.

2. Lieferanten von betroffenen EU-Firmen. Das ist die grosse Gruppe. Ein Maschinenbauer in Süddeutschland fällt unter NIS2 und muss seine Lieferkette prüfen. Er schickt seinen Schweizer Zulieferern einen Fragebogen: Haben Sie eine Firewall, ein getestetes Backup, Multi-Faktor-Anmeldung, einen Notfallplan, Schulungen? Wer nicht antworten kann, riskiert den Auftrag, nicht eine Busse.

3. Alle anderen. Für sie gilt NIS2 nicht. Die Massnahmen, die NIS2 verlangt, sind aber dieselben, die jeden Betrieb vor einem Verschlüsselungsangriff schützen. Deshalb lohnt sich der Blick auf die Liste auch ohne EU-Kunden.

Was Kunden konkret verlangen

Die Fragebögen, die wir bei Kunden in der Region gesehen haben, ähneln sich. Sie fragen nach zehn Punkten, die direkt aus Artikel 21 der Richtlinie stammen:

  1. Risikoanalyse: Wissen Sie, welche Systeme für Ihren Betrieb kritisch sind?
  2. Umgang mit Vorfällen: Gibt es einen Plan, wer im Ernstfall was tut?
  3. Backup und Wiederherstellung: Wird das Backup getestet, und wie schnell sind Sie wieder arbeitsfähig?
  4. Lieferkette: Wissen Sie, wie sicher Ihre eigenen IT-Dienstleister arbeiten?
  5. Sicherheit beim Einkauf und Betrieb von Systemen: Werden Updates zeitnah eingespielt?
  6. Wirksamkeitsprüfung: Prüfen Sie Ihre Massnahmen regelmässig?
  7. Schulung: Werden die Mitarbeitenden gegen Phishing sensibilisiert?
  8. Verschlüsselung: Sind Laptops und Datenträger verschlüsselt?
  9. Zugriffsverwaltung: Wer hat Zugriff auf was, und wird das beim Austritt entzogen?
  10. Multi-Faktor-Anmeldung: Ist sie für alle Konten eingeschaltet?

Die meisten KMU, die wir betreuen, können nach einem Jahr Support-Paket acht bis zehn dieser Fragen mit Ja beantworten, weil es genau die Dinge sind, die wir im Paket ohnehin umsetzen. Der Rest ist Dokumentation: aufschreiben, was man tut, damit man es dem Kunden zeigen kann.

Die Schweizer Regeln, die unabhängig von NIS2 gelten

Zwei Vorschriften werden in der Diskussion um NIS2 oft vergessen, obwohl sie für Schweizer Betriebe direkt gelten:

Meldepflicht für Cyberangriffe. Seit dem 1. April 2025 müssen Betreiber kritischer Infrastrukturen Cyberangriffe innert 24 Stunden dem Bundesamt für Cybersicherheit melden, geregelt im Informationssicherheitsgesetz. Betroffen sind unter anderem Energieversorger, Spitäler, Wasserversorgungen, Transportunternehmen und ihre wichtigen Zulieferer. Ob Ihr Betrieb darunter fällt, klären Sie besser vor dem Ernstfall. Was in den ersten 24 Stunden zu tun ist, steht im Notfallplan für die ersten 24 Stunden.

Revidiertes Datenschutzgesetz. Seit September 2023 müssen alle Betriebe Personendaten mit angemessenen technischen Massnahmen schützen und Datenschutzverletzungen dem Beauftragten melden, wenn sie ein hohes Risiko für die Betroffenen bedeuten. Das gilt für den Treuhänder mit Lohndaten genauso wie für den Handwerker mit Kundenadressen.

Was ein KMU jetzt tun sollte

Ohne EU-Kunden: nichts, was Sie nicht ohnehin tun sollten. Backup testen, Multi-Faktor-Anmeldung einschalten, Notfallkontakte auf einen Zettel. Der Cyber-Selbsttest des Bundes zeigt in einer Stunde, wo Sie stehen.

Mit EU-Kunden in einem NIS2-Sektor: Warten Sie nicht auf den Fragebogen. Gehen Sie die zehn Punkte oben durch, halten Sie schriftlich fest, was Sie haben, und schliessen Sie die Lücken, die sich mit wenig Aufwand schliessen lassen. Eine Seite Dokumentation, die Sie dem Kunden schicken können, ist oft mehr wert als ein Zertifikat, das Sie nicht haben.

Mit eigener Niederlassung in der EU: Lassen Sie prüfen, ob die Niederlassung selbst unter NIS2 fällt. Das ist eine Rechtsfrage, bei der wir die technische Seite abdecken und für den Rest einen Anwalt empfehlen.

Quellen

Ein Kunde verlangt einen NIS2-Nachweis?

Wir schauen gemeinsam an, was der Kunde wirklich braucht, was Sie schon haben und was fehlt. Meist ist es weniger, als der Fragebogen vermuten lässt. Das Erstgespräch kostet nichts.

Erstgespräch vereinbaren

Mehr zum Thema: IT-Security für KMU

Solche Tipps direkt ins Postfach?

Praxisnahes IT-Wissen für KMU, ohne Spam und jederzeit abmeldbar.

Newsletter

Bleiben Sie informiert über die neuesten IT-Trends und unsere Services