Cybervize
NIS-2 für IT-Dienstleister und MSPs

ICT-Service-Management ist Anhang I. Plus Lieferketten-Druck von Kunden.

Erfasst sind Managed Service Provider und Managed Security Service Provider, dazu Anbieter von Cloud-Computing- und Rechenzentrumsdiensten. Wie streng die Pflichten ausfallen, entscheidet die Unternehmensgröße. Zusätzlich kommen NIS-2-Anforderungen aus Kunden-Verträgen, weil Kunden Sie als kritischen Lieferanten einstufen. Unser vCISO führt die Umsetzung der Pflichten zur Informationssicherheit für Ihr eigenes Haus und führt Ihr ISMS in OdySecure, der Sicherheitsplattform von Cybervize.

NIS-2-Risiko-Check buchen

NIS-2-Einordnung IT-Dienstleister

Klassifizierung
Anlage 1 BSIG, Digitale Infrastruktur: MSP (6.1.10), MSSP (6.1.11), Cloud-Computing-Dienste (6.1.4), Rechenzentrumsdienste (6.1.5)
Wichtige Einrichtung
ab 50 Mitarbeitenden oder Umsatz und Bilanzsumme je über 10 Mio. €
Besonders wichtige Einrichtung
ab 250 Mitarbeitenden oder Umsatz über 50 Mio. € und Bilanzsumme über 43 Mio. €
Meldefristen
Erstmeldung 24 Stunden, Folgemeldung 72 Stunden, Abschlussbericht ein Monat
Pflichtenkatalog
10 Mindestmaßnahmen nach § 30 BSIG
Zusätzlich
NIS-2-Anforderungen aus Kundenverträgen
Bei Finanzkunden
Vertragspflichten nach Artikel 30 DORA; die Ausnahme des § 28 Abs. 6 Nr. 1 BSIG gilt Ihrem Kunden, nicht Ihnen

Regelfall nach § 28 BSIG. Berechnung der Kennzahlen in Jahresarbeitseinheiten, Zurechnung von Partner- und verbundenen Unternehmen, Sondertatbestände und die abschließende Einordnung brauchen eine Einzelfallprüfung. Die Zuordnung zu einer der vier Einrichtungsarten der Anlage 1 richtet sich nach der konkreten Tätigkeit. Die Meldefristen setzen einen erheblichen Sicherheitsvorfall voraus (§ 32 BSIG).

Cybervize-Bausteine für IT-Dienstleister

Ihr vCISO arbeitet mit OdySecure: ISMS, BCM, TPRM und Assessment auf einer Datenbasis. Für MSPs zusätzlich Mandantenfähigkeit und Ihr Logo in den Berichten, sodass Sie die Plattform an Kunden weiterreichen können.

Selbst-Check verfügbar

NIS-2-Reifegrad-Check: 30 Fragen, 10 Pflichtbereiche aus §30 BSIG, Sofort-Ampel

Kostenfrei, ohne Anmeldung, etwa 5 Minuten. Detail-Auswertung optional per Email.

Check starten
Mehr zu NIS-2 für IT-Dienstleister und MSPs

Was NIS-2 für IT-Dienstleister konkret bedeutet

Managed Service Provider (MSP), MSSPs und IT-Dienstleister sind über die Supply-Chain-Klausel zusätzlich indirekt mit Pflichten ihrer NIS-2-pflichtigen Kunden konfrontiert. Fünf Konsequenzen aus dieser Klassifikation für MSPs und IT-Häuser. Sektor allein reicht nicht: Die genaue Einordnung als Managed Service Provider, Managed Security Service Provider, Cloud-Computing- oder Rechenzentrumsanbieter richtet sich nach der konkreten Tätigkeit nach Anlage 1 BSIG und den Größenwerten. Die rechtliche Bewertung bleibt einer spezialisierten Kanzlei vorbehalten.

01

Besonders wichtig ab 250, mit proaktiver BSI-Aufsicht

Ab 250 Mitarbeitenden oder bei Umsatz über 50 Mio. € und Bilanzsumme über 43 Mio. € wird aus der wichtigen eine besonders wichtige Einrichtung: höchste Sanktionsstufe, aktive BSI-Aufsicht. Cyber-Vorfälle in MSP-Infrastruktur können Tausende von Kunden gleichzeitig treffen, daher die strenge Einstufung des Sektors.

02

Doppel-Pflicht: eigenes ISMS plus Kunden-Nachweise

IT-Dienstleister müssen ihre eigenen Cybersicherheits-Pflichten erfüllen UND gegenüber Kunden nachweisen, dass sie deren NIS-2-Pflichten unterstützen. Kunden-Sicherheits-Fragebögen werden zur Routine.

03

Mandantenfähigkeit als Sicherheits-Anforderung

MSPs verwalten mehrere Kunden auf gemeinsamer Infrastruktur. NIS-2 verlangt strikte Datenisolierung, sektor-übergreifende Risiko-Bewertung und konsolidiertes Incident-Reporting.

04

Supply-Chain-Position macht Sie zur Lieferanten-Risiko-Quelle

Jeder NIS-2-betroffene Kunde muss Sie als Lieferant in seiner Risiko-Analyse berücksichtigen. Bewertung, Vertragsanforderungen und Audit-Rechte werden Standard. Wer schnell Nachweise liefern kann, gewinnt Aufträge.

05

DORA beim Kunden schützt Sie nicht vor der eigenen Einstufung

§ 28 Abs. 6 Nr. 1 BSIG nimmt Finanzunternehmen nach Artikel 2 Absatz 2 DORA von zentralen BSIG-Pflichten aus. Finanzunternehmen sind dort die Buchstaben a bis t; IKT-Drittdienstleister stehen in Buchstabe u. Konzern-IT-Gesellschaften, ausgegründete Security Operations Center und Plattformanbieter werden deshalb nach § 28 BSIG selbst eingestuft und tragen die DORA-Anforderungen zusätzlich aus dem Kundenvertrag. Bei Finanzkunden kommt der Vertragsdruck aus Artikel 30 DORA, nicht aus der NIS-2-Lieferkette.

Was für IT-Dienstleister gilt, und was davon im Katalog liegt

Wer Dienste für andere betreibt, wird doppelt geprüft: von der eigenen Aufsicht und von jedem Kunden. Die Nachweise dafür heißen unterschiedlich und verlangen dasselbe. In OdySecure liegen sie im selben Katalog.

  • BSI C5:2026Der deutsche Kriterienkatalog für Cloud-Dienste, geprüft nach ISAE 3000.174 Datensätze, Referenz
  • ISO/IEC 27001Die gemeinsame Sprache des Managementsystems.123 Datensätze, Referenz
  • NIS2 Implementing RegulationTechnische Durchführungsvorgaben für bestimmte digitale Dienste.49 Datensätze, Vollkatalog
  • SOC 2Prüfkriterien für Dienstleister, Attestierung statt Zertifizierung.44 Datensätze, Referenz
  • Cyber Resilience ActSicherheitsanforderungen an Produkte mit digitalen Elementen.44 Datensätze, Vollkatalog
  • ISO/IEC 27017Sicherheitscontrols speziell für Cloud-Dienste.7 Datensätze, Referenz

Die NIS2 Implementing Regulation gilt für bestimmte digitale Dienste unmittelbar, unabhängig von der Größenschwelle. Die Einordnung dazu steht weiter unten.

Vollständiger Katalog mit Tiefe und Nachweisart

Fünf Mindestmaßnahmen am IT-Dienstleister-Beispiel

Fünf NIS-2-Mindestmaßnahmen nach §30, übersetzt in MSP-Praxis.

01

Risikoanalyse für Multi-Mandanten-Umgebungen

Risiko-Register, das Kunden-Mandanten getrennt aber konsolidiert bewertet. Konzentrationsrisiken bei Cloud-Anbietern, Subdienstleistern und Drittanbieter-Software dokumentiert.

02

Sicherheit in der eigenen Lieferkette

Sub-Lieferanten-Inventar (z. B. Cloud-Anbieter, Tooling-Hersteller, Spezialisten), Vertragsanforderungen, Konzentrationsrisiko-Heatmap. Kunden verlangen diese Transparenz ohnehin im Sicherheits-Fragebogen.

03

Multi-Faktor-Authentifizierung für privilegierte Zugriffe

MFA und Just-in-Time-Zugriffe für Admin-Konten in Kunden-Umgebungen. Privileged-Access-Management als Hygienemaßnahme. Bei Mandantenfähigkeit besonders kritisch.

04

Reaktion auf Sicherheitsvorfälle, mehrkanalig

Incident-Response-Plan mit drei Ebenen: eigene Infrastruktur, einzelne Kunden-Mandanten, sektor-übergreifende Vorfälle mit Domino-Effekt. BSI-Meldung plus Kunden-Information mit dokumentierten Eskalations-Schwellen.

05

Geschäftsfortführung mit Kunden-SLA-Bezug

BCM-Pläne mit Kunden-SLA als Eingangs-Größe. RTO-Versprechen müssen mit BCM-Test belegt sein. Wiederanlauf-Reihenfolge bei Multi-Mandanten-Vorfall dokumentiert.

Warum Cybervize für IT-Dienstleister passt

OdySecure ist mandantenfähig konstruiert, mit strikter Datenisolierung; Ihr Logo erscheint in den erzeugten Berichten. Der Partnervertrieb ist eine eigene Vertriebslinie.

Multi-Tenant
strikte Datenisolierung pro Mandant
16 Rollen
RBAC mit feingranularen Berechtigungen
Ihr Logo
in den erzeugten Berichten
Audit-fest
Nachweise gegenüber BSI und Kunden

Häufige Fragen von IT-Dienstleistern

Nein. Eingestuft wird die juristische Person, nicht der Konzern. § 28 Abs. 6 Nr. 1 BSIG nimmt Finanzunternehmen nach Artikel 2 Absatz 2 DORA aus; das sind dort die Buchstaben a bis t. IKT-Drittdienstleister führt DORA getrennt in Buchstabe u. Eine IT-Gesellschaft hat den aufsichtsrechtlichen Status ihres Mutterhauses also nicht, und die Ausnahme greift für sie nicht. Bei den Größenwerten wirkt die Konzernzugehörigkeit ebenfalls nicht entlastend: § 28 Absatz 4 Satz 1 BSIG rechnet die Daten von Partner- und verbundenen Unternehmen hinzu. Satz 2 lässt die Zurechnung nur entfallen, wenn Sie bei Beschaffenheit und Betrieb Ihrer informationstechnischen Systeme von diesen Unternehmen unabhängig sind; ob das zutrifft, ist eine Tatsachenfrage und im Einzelfall zu belegen.

Der Vertragsdruck kommt bei Finanzkunden nicht aus der NIS-2-Lieferkette, sondern aus Artikel 30 DORA. Ihr Kunde muss dort bestimmte Inhalte vertraglich verankern: Leistungsbeschreibung und Standorte der Datenverarbeitung, Zugangs- und Auditrechte, Kündigungs- und Ausstiegsregelungen, Regeln zur Weiterverlagerung an Unterauftragnehmer und Mitwirkung bei seinen Resilienztests. Dazu führt er ein Informationsregister seiner IKT-Vertragsverhältnisse, in das Sie mit Ihren Angaben einfließen. Das ist eine andere Achse als die Lieferkettenklausel des § 30 BSIG und ersetzt Ihre eigenen NIS-2-Pflichten nicht.

Wahrscheinlich ja. ICT-Service-Management (MSPs und MSSP) fällt unter Anhang I. Ab 50 Mitarbeitenden oder wenn Umsatz und Bilanzsumme jeweils über 10 Millionen Euro liegen, sind Sie in der Regel wichtige Einrichtung. Besonders wichtige Einrichtung wird daraus ab 250 Mitarbeitenden oder bei einem Jahresumsatz über 50 Millionen Euro und einer Jahresbilanzsumme über 43 Millionen Euro. Die rechtliche Bewertung bleibt einer Kanzlei vorbehalten. Wir liefern die fachliche Einordnung im Risiko-Check.

NIS-2-betroffene Kunden müssen Sie in ihrer Lieferketten-Risiko-Analyse einbeziehen. Erwarten Sie: Sicherheits-Fragebögen mit ähnlicher Detailtiefe wie NIS-2-Pflichten, Audit-Rechte in Verträgen, Reporting-Pflichten zu Vorfällen, Kündigungs- und Exit-Klauseln bei kritischen Auslagerungen. Wer schnell strukturierte Antworten liefert, gewinnt Aufträge.

Ja. OdySecure ist mandantenfähig konstruiert. Sie können es als Partner weiterverkaufen (Reseller), mit Cybervize gemeinsam vermarkten (Co-Selling) oder im Co-Branding anbieten. Strikte Datenisolierung pro Mandant, eigene Berechtigungen, eigener Audit-Trail.

Vorfälle, die mehrere Mandanten betreffen, brauchen Sektor-übergreifende Bewertung und parallele Meldepflichten. Ein einziger Cyber-Vorfall in der MSP-Infrastruktur kann gleichzeitig die BSI-Meldung nach § 32 BSIG, Meldungen an jeden betroffenen NIS-2-Kunden und ggf. Datenschutz-Meldungen auslösen. Strukturierte Incident-Response mit dokumentierten Eskalations-Wegen wird zur Pflicht.

NIS-2-Gap-Assessment als Festpreis ab 4.500 Euro. Prüffähige Readiness in 8 bis 14 Wochen. Oder ein vCISO-Mandat ab 3.600 €/Monat, das die Funktion besetzt. Partner-Modelle für gleichzeitige Kunden-Belieferung haben eigene Preise. Die genaue Aufwandsschätzung kommt aus dem Risiko-Check.

NIS-2 für IT-Dienstleister in 30 Minuten einordnen

Kostenloser Risiko-Check mit indikativer NIS-2-Einordnung, eigener und Kunden-Lieferketten-Anforderungen, Pfad-Empfehlung. Idealerweise dabei: CISO oder Compliance plus Geschäftsführung.

NIS-2-Risiko-Check buchen

Betroffen? So kommen Sie zur belegbaren Sicherheitslage

Wenn die Einordnung oben auf Ihr Haus zutrifft, steht am Anfang eine Standortbestimmung. Erst steht fest, welche Pflichten greifen und wo die Lücken sind, dann entscheidet sich, wer sie schließt: ein vCISO, der mit OdySecure arbeitet, oder Ihr eigenes Team mit der Plattform-Lizenz.

vCISO-Gespräch vereinbarenDen Weg in fünf Stationen ansehen

Mitgliedschaften, Programme und Partnerschaften

  • BSI Allianz für Cyber-Sicherheit
  • CISPA Helmholtz-Zentrum für Informationssicherheit
  • TeleTrusT - Bundesverband IT-Sicherheit
  • IT Security Made in Germany - TeleTrusT