Zum Inhalt springen
Compliance-Leitfaden

NIS2: Was Sie über das Cyber-Sicherheitsgesetz und Softwarebeschaffung wissen müssen

NIS2 ist das größte europäische Cyber-Sicherheitsgesetz seit Jahren und gilt in den Niederlanden seit 15. August 2026 über das Cyber-Sicherheitsgesetz. Was ändert sich und was bedeutet das für die Softwarebeschaffung und das Management von Softwareherstellern?

  • 18. August 2026
  • 5 Min.
  • NIS2 – Cyber-Sicherheitsrichtlinie

Die NIS2-Richtlinie ist das größte europäische Cyber-Sicherheitsgesetz seit Jahren. In den Niederlanden wurde sie durch das Cyber-Sicherheitsgesetz (Cbw) umgesetzt, das am 15. August 2026 in Kraft trat. Für Verantwortliche der Softwarebeschaffung ist das Gesetz unmittelbar relevant.

Was ist NIS2?

NIS2 steht für Network and Information Security Directive 2, den Nachfolger der ersten NIS-Richtlinie von 2016. Die Richtlinie verpflichtet Organisationen in kritischen Sektoren, ihre digitale Resilienz systematisch zu stärken. Mitgliedsstaaten mussten die Richtlinie spätestens am 17. Oktober 2024 umsetzen. Die Niederlande haben dies mit dem Cyber-Sicherheitsgesetz getan, das seit 15. August 2026 gilt und das Gesetz zur Sicherung von Netz- und Informationssystemen ablöst.

Für wen gilt das Cyber-Sicherheitsgesetz?

Für rund 8.000 Organisationen in den Niederlanden, die essenzielle oder wichtige Dienstleistungen erbringen, in Sektoren wie Energie, Transport, Gesundheitswesen, Trinkwasser, digitale Infrastruktur, Finanzdienstleistungen und Verwaltung. Zulieferer spüren die Auswirkungen über die Anforderungen, die ihre Kunden an die Lieferkette stellen.

Was ändert sich?

  • Sorgfaltspflicht: Angemessene Maßnahmen zur Risikobeherrschung, auch in der Lieferkette.

  • Meldepflicht: Schwere Sicherheitsvorfälle müssen rasch gemeldet werden, mit einer Erstmeldung innerhalb von 24 Stunden.

  • Registrierungspflicht: Organisationen, die vom Gesetz betroffen sind, müssen sich beim NCSC registrieren.

  • Rolle der Führungskräfte: Führungskräfte sind für die Einhaltung verantwortlich und müssen Schulungen im Bereich Cyber-Sicherheit absolvieren.

  • Höhere Strafen: Die Richtlinie nennt Höchststrafen bis 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes für essentielle Einheiten.

Was bedeutet das für die Softwarebeschaffung?

Die Verantwortung in der Lieferkette betrifft die Softwarebeschaffung am unmittelbarsten. In der Praxis bedeutet das:

  • Ein aktueller Überblick über alle ICT-Anbieter und Software, inklusive Tools, die außerhalb der IT beschafft wurden

  • Sicherheitsvereinbarungen in Verträgen mit relevanten Softwareherstellern

  • Periodische Bewertung der Sicherheit dieser Parteien

  • Vereinbarungen zur Vorfallmeldung mit kritischen Softwareherstellern

Wie SoftVaro hilft

Ohne vollständige Übersicht über Ihre Software ist die Einhaltung schwierig. SoftVaro bringt Ihre Softwarelandschaft in Karte und berücksichtigt bei jeder Erneuerung die Bedingungen, die Ihre Organisation benötigt. Dieser Artikel ist keine Rechtsberatung; stimmen Sie die Anwendung mit Ihrer Compliance- oder Rechtsabteilung ab.

Häufig gestellte Fragen

Die meistgestellten Fragen zu diesem Thema.

Was hat NIS2 mit Softwarebeschaffung zu tun?

Das Gesetz verlangt von Organisationen, die Risiken in ihrer Lieferkette zu beherrschen, inklusive ihrer ICT-Lieferanten und Softwarehersteller. Dafür benötigen Sie einen aktuellen Überblick über Ihre Software und passende Vereinbarungen in Vertragswerken.

Seit wann gilt das Cybersecurity-Gesetz?

Das Cybersecurity-Gesetz, die niederländische Umsetzung von NIS2, ist am 15. August 2026 in Kraft getreten. Organisationen, die darunterfallen, müssen sich über das Portal des NCSC registrieren.

Welche Strafen drohen bei Nicht-Einhaltung?

Die NIS2-Richtlinie nennt Höchststrafen bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes für essentielle Einheiten und bis zu 7 Millionen Euro oder 1,4 % für wichtige Einheiten. Führungskräfte sind für die Einhaltung verantwortlich.

Bereit, bei Software zu sparen?

SoftVaro verhandelt für dich die besten Angebote bei über 4.000 Anbietern. Unabhängig, transparent, innerhalb von 24 Stunden.

Mehr aus dem Wissensportal

Sprache ändern

Weitere Seiten

Wählen Sie pro Kategorie, was wir platzieren dürfen. Streng notwendige Cookies können nicht deaktiviert werden.

  • Externe Analytics (Google)

    Google Analytics 4 zur Produktverbesserung: Seitenaufrufe, Verweildauer, Klicks. Zusätzlich zu unserem datenschutzfreundlichen Umami (immer aktiv, keine Zustimmung erforderlich). Datenübertragung an Google in die USA — gemäß Standardvertragsklauseln.

  • Marketing

    Leadinfo identifiziert Unternehmen, die die Seite besuchen, anhand der IP-Adresse für B2B-Lead-Nachverfolgung. Keine personenbezogenen Daten einzelner Besucher. Google Ads setzt Werbe-Cookies für Remarketing und Conversion-Messung; dabei werden Daten an Google in die USA übermittelt, auf Grundlage der Standardvertragsklauseln.

  • Streng notwendig

    Für die grundlegende Funktion der Seite: Sprachpräferenz, Sitzungsverwaltung. Keine Drittanbieter.

    Immer aktiv

Keine Umami-Messung

Umami fällt unter die Analytics-Ausnahme und erfordert keine Zustimmung, aber Sie können der Messung widersprechen.