Zum Hauptinhalt springen
Zurück zur Übersicht

Irlands NIS2-Gesetz kommt: Was EU-Lieferanten wissen müssen

Von NIS2Certify
NIS2IrlandNCSCMSPComplianceLieferkette
Irlands NIS2-Gesetz kommt: Was EU-Lieferanten wissen müssen

Irland hat seine NIS2-Frist um mehr als 18 Monate verpasst. Das ist keine Fußnote — es ist ein Problem, das Sie erben, sobald einer Ihrer Kunden von einem irischen Lieferanten abhängt.

Wenn Sie einen MSP betreiben oder europäische Organisationen zu Compliance beraten, wiegt Irland schwerer, als seine Größe vermuten lässt. Es beherbergt die EU-Zentralen von Microsoft, Google, Meta, AWS und einen großen Teil der Rechenzentrumskapazität des Kontinents. Wenn Irlands NIS2-Gesetz endlich in Kraft tritt, fällt schlagartig eine enorme Menge kritischer digitaler Infrastruktur in den Geltungsbereich — und die Lieferketten Ihrer Kunden verlaufen mittendurch.

Hier ist, was tatsächlich passiert, und was Sie tun sollten, bevor das Gesetz verabschiedet wird.

Irland ist die letzte große EU-Volkswirtschaft ohne NIS2-Gesetz

NIS2 musste bis zum 17. Oktober 2024 in nationales Recht umgesetzt werden. Irland hat diesen Termin verpasst. Mitte 2026 ist die National Cyber Security Bill noch immer im Oireachtas unterwegs, und Irland gehört zu den wenigen Mitgliedstaaten — neben Frankreich, Luxemburg, den Niederlanden und Spanien — in denen die Umsetzungsgesetzgebung noch nicht in Kraft ist.

Die Verzögerung ist teils politisch. Die Parlamentswahl 2024 unterbrach den Gesetzgebungskalender, und das Gesetz verschob sich. Doch die Europäische Kommission hat die Geduld verloren. Irland erhielt ein Aufforderungsschreiben, dann eine mit Gründen versehene Stellungnahme, und die Kommission hat signalisiert, nicht umsetzende Staaten vor den Gerichtshof zu bringen.

Die praktische Erkenntnis: Die Richtung steht fest. Das Gesetz kommt. Offen ist nur das Timing, und "wir warten auf das Gesetz" ist keine Verteidigung, auf die sich ein Kunde stützen sollte.

NIS2-Umsetzung nach Land

  • ÖsterreichIn Kraft
    • In Kraft seit 1. Oktober 2026
    • Gesetz: NISG 2026 (BGBl. I Nr. 94/2025)
    • Registrierung bis 31. Dezember 2026

    Behörde: Federal Office for Cybersecurity · Quelle

  • NiederlandeIn Kraft
    • In Kraft seit 15. August 2026
    • Gesetz: Cyberbeveiligingswet (Stb. 2026, 187)
    • Registrierungspflicht ohne Übergangsfrist

    Behörde: NCSC (MijnNCSC) · Quelle

  • LuxemburgIn Kraft
    • In Kraft seit 10. Mai 2026
    • Gesetz: Law of 5 May 2026
    • Registrierung bis 10. Juli 2026

    Behörde: ILR (CSSF for finance) · Quelle

  • PolenIn Kraft
    • In Kraft seit 3. April 2026
    • Gesetz: UKSC (Dz.U. 2026 poz. 252)
    • Registrierung bis 3. Oktober 2026
    • Maßnahmen bis 3. April 2027

    Behörde: Minister Cyfryzacji (Wykaz KSC) · Quelle

  • PortugalIn Kraft
    • In Kraft seit 3. April 2026
    • Gesetz: Decree-Law 125/2025 (RJC)

    Behörde: CNCS · Quelle

  • BulgarienIn Kraft
    • In Kraft seit 13. Februar 2026
    • Gesetz: Cybersecurity Act amendment (State Gazette No 17/2026)

    Behörde: Ministry of e-Government · Quelle

  • MaltaIn Kraft
    • In Kraft seit 23. Januar 2026
    • Gesetz: S.L. 460.41

    Behörde: Critical Infrastructure Protection Department · Quelle

  • SchwedenIn Kraft
    • In Kraft seit 15. Januar 2026
    • Gesetz: SFS 2025:1506

    Behörde: NCSC-SE · Quelle

  • EstlandIn Kraft
    • In Kraft seit 1. Januar 2026
    • Gesetz: Cybersecurity Act (KüTS) amendment
    • Registrierung innerhalb von 3 Monaten

    Behörde: RIA · Quelle

  • DeutschlandIn Kraft
    • In Kraft seit 6. Dezember 2025
    • Gesetz: NIS2UmsuCG
    • Registrierung bis 6. März 2026
    • 17.729 Registrierungen bis 30. Juni 2026

    Behörde: BSI · Quelle

  • TschechienIn Kraft
    • In Kraft seit 1. November 2025
    • Gesetz: Act No 264/2025 Coll.
    • Registrierung innerhalb von 60 Tagen

    Behörde: NÚKIB · Quelle

  • DänemarkIn Kraft
    • In Kraft seit 1. Juli 2025
    • Gesetz: NIS 2 Act No 434 of 6 May 2025
    • Registrierung bis 1. Oktober 2025

    Behörde: Danish Agency for Societal Security · Quelle

  • SlowenienIn Kraft
    • In Kraft seit 19. Juni 2025
    • Gesetz: ZInfV-1 (OG 40/25)
    • Registrierung innerhalb von 30 Tagen

    Behörde: URSIV · Quelle

  • ZypernIn Kraft
    • In Kraft seit 25. April 2025
    • Gesetz: Law 60(I)/2025

    Behörde: Digital Security Authority · Quelle

  • FinnlandIn Kraft
    • In Kraft seit 8. April 2025
    • Gesetz: Cybersecurity Act 124/2025
    • Registrierung bis 8. Mai 2025
    • Maßnahmen bis 8. Juli 2025

    Behörde: Traficom (NCSC-FI) · Quelle

  • UngarnIn Kraft
    • In Kraft seit 1. Januar 2025
    • Gesetz: Act LXIX of 2024

    Behörde: SZTFH · Quelle

  • SlowakeiIn Kraft
    • In Kraft seit 1. Januar 2025
    • Gesetz: Act No 366/2024 Coll.
    • Registrierung innerhalb von 60 Tagen

    Behörde: NBÚ · Quelle

  • RumänienIn Kraft
    • In Kraft seit 31. Dezember 2024
    • Gesetz: GEO 155/2024 (Law 124/2025)
    • Registrierung innerhalb von 30 Tagen

    Behörde: DNSC · Quelle

  • GriechenlandIn Kraft
    • In Kraft seit 27. November 2024
    • Gesetz: Law 5160/2024 (Gazette A' 195)

    Behörde: National Cybersecurity Authority · Quelle

  • BelgienIn Kraft
    • In Kraft seit 18. Oktober 2024
    • Registrierung bis 18. März 2025

    Behörde: CCB · Quelle

  • LitauenIn Kraft
    • In Kraft seit 18. Oktober 2024
    • Gesetz: Law No XIV-2902

    Behörde: NCSC (MoND) · Quelle

  • ItalienIn Kraft
    • In Kraft seit 16. Oktober 2024
    • Gesetz: D.Lgs. 138/2024
    • Basismaßnahmen bis Oktober 2026 (2025 gelistete Einrichtungen)

    Behörde: ACN · Quelle

  • LettlandIn Kraft
    • In Kraft seit 1. September 2024
    • Gesetz: National Cybersecurity Law

    Behörde: National Cybersecurity Centre · Quelle

  • KroatienIn Kraft
    • In Kraft seit 15. Februar 2024
    • Gesetz: Cybersecurity Act (OG 14/2024)

    Behörde: NCSC (SOA) · Quelle

  • FrankreichNoch nicht umgesetzt
    • Senat verabschiedete das Gesetz am 12. März 2025
    • Behörde veröffentlichte ihren Referenzrahmen am 17. März 2026
    • Am 8. Juli 2026 an den Gerichtshof verwiesen
    • Vorregistrierung geöffnet

    Behörde: ANSSI · Quelle

  • SpanienNoch nicht umgesetzt
    • Gesetzentwurf am 14. Januar 2025 gebilligt
    • Am 8. Juli 2026 an den Gerichtshof verwiesen
    • Das NIS1-Regime gilt weiter

    Behörde: CCN / INCIBE · Quelle

  • IrlandNoch nicht umgesetzt
    • Am 8. Juli 2026 an den Gerichtshof verwiesen
    • Gesetzentwurf noch nicht verabschiedet

    Behörde: NCSC Ireland · Quelle

Stand 28. September 2026. Weitere Mitgliedstaaten: siehe die Zeitleiste nach Land.

Das Gesetz macht das NCSC zur irischen Cyber-Aufsichtsbehörde

Irlands National Cyber Security Centre (NCSC) wird nach dem neuen Gesetz zur Lead Competent Authority und zum Single Point of Contact. Das ist eine erhebliche Ausweitung einer Stelle, die bislang überwiegend beratend tätig war.

Doch Irland setzt nicht auf ein Ein-Behörden-Modell. Sektorspezifische Aufsichtsbehörden behalten die Durchsetzungsbefugnis in ihrem Bereich — ein Energieversorger verantwortet sich gegenüber seiner Sektoraufsicht, ein Gesundheitsdienstleister gegenüber einer anderen, und so weiter, während das NCSC koordiniert. Für Berater heißt das: "Wer beaufsichtigt diesen Kunden" ist eine echte Frage mit mehr als einer möglichen Antwort. Gehen Sie nicht davon aus, dass das NCSC für jede Einrichtung die durchsetzende Behörde ist.

Das NCSC ist der Gesetzgebung bereits vorausgeeilt. Im Juni 2025 veröffentlichte es Entwurfsleitlinien zu Risk Management Measures und startete Irlands Version des CyberFundamentals (CyFun)-Rahmenwerks. Selbst ohne geltendes Gesetz gibt es also dokumentierte Erwartungen, an denen Sie Kunden schon heute ausrichten können.

Klären Sie, welche Kunden — und deren Lieferanten — im Geltungsbereich sind

NIS2 folgt in Irland der üblichen Aufteilung essential/important über die bekannten Sektoren: Energie, Verkehr, Bankwesen, Finanzmarktinfrastruktur, Gesundheit, Trink- und Abwasser, digitale Infrastruktur, IKT-Servicemanagement, öffentliche Verwaltung, Raumfahrt sowie die "important"-Ebene mit Postdiensten, Abfallwirtschaft, Chemie, Lebensmitteln, Fertigung, digitalen Anbietern und Forschung.

Zwei Dinge führen zu Fehlern.

Erstens die Größe. Die Grundregel: Mittlere und große Einrichtungen in einem erfassten Sektor sind im Geltungsbereich — grob 50 oder mehr Mitarbeitende, oder weniger als 50 mit sowohl Jahresumsatz als auch Bilanzsumme über 10 Mio. € — doch es gibt Sonderfälle, in denen kleine Einrichtungen aufgrund der Kritikalität ihrer Tätigkeit dennoch erfasst werden. Ein winziger DNS-Anbieter oder eine einzige nationale Registry bekommt keinen Freibrief.

Zweitens die Lieferkette. Selbst wenn Ihr Kunde selbst keine regulierte Einrichtung ist, wird eine irische essential oder important entity, die von ihm abhängt, NIS2-Pflichten über Verträge nach unten weitergeben. Genau dafür wurde die Lieferketten-Anforderung von Article 21 entworfen. Lesen Sie unseren Leitfaden zu Lieferantenverträgen dazu, wie diese Klauseln typischerweise ausfallen.

Gilt NIS2 für Ihre Organisation?

1

Ist Ihre Organisation in einem wesentlichen oder wichtigen Sektor tätig (Energie, Verkehr, Gesundheit, digitale Infrastruktur usw.)?

Ja ↓Nein →
2

Beschäftigt Ihre Organisation 50 oder mehr Mitarbeiter oder liegen sowohl der Jahresumsatz als auch die Bilanzsumme über 10 Millionen Euro?

Ja ↓Nein →
3

Ist Ihre Organisation ein Anbieter kritischer Infrastruktur oder ein qualifizierter Vertrauensdiensteanbieter?

Ja ↓Nein →
✗

NIS2 gilt nicht unmittelbar für Ihre Organisation.

✓

NIS2 gilt für Ihre Organisation als wesentliche oder wichtige Einrichtung.

!

NIS2 könnte für Ihre Organisation gelten — holen Sie rechtlichen Rat ein, um Ihren Status zu bestätigen.

Gilt
Gilt möglicherweise
Gilt nicht

Die Bußgelder sind real — und enden nicht beim Unternehmen

Das irische General Scheme spiegelt die NIS2-Obergrenzen. Essential entities drohen Verwaltungsbußgelder von bis zu €10 Millionen oder 2 % des weltweiten Konzernumsatzes, je nachdem, welcher Betrag höher ist. Important entities bis zu €7 Millionen oder 1,4 % des Umsatzes.

Die Zahl, die einen Vorstand aufhorchen lässt, ist der Umsatzmultiplikator, nicht die feste Obergrenze. Für eine mittelgroße Gruppe sind 2 % des weltweiten Umsatzes weit mehr als €10 Millionen — und berechnet wird über die gesamte Gruppe, nicht die irische Tochter allein.

Doch das Bußgeld ist nur die erste Schicht. NIS2 trifft auch das Management persönlich: Führungskräfte können für Aufsichtsversäumnisse haftbar gemacht werden, und Behörden können vorübergehende Verbote gegen Personen in Managementrollen bei essential entities verhängen. Hinzu kommen die operativen Folgen — Aussetzung von Genehmigungen, verpflichtende Nachbesserung, öffentliche Bekanntgabe von Verstößen. Reputationsschaden und verlorene Verträge kosten meist mehr als das Bußgeld selbst.

NIS2-Sanktionseskalation — Jenseits der Geldbuße

!

Auslöser

Non-Compliance erkannt oder Vorfall tritt ein

Eine Aufsichtsbehörde identifiziert eine Compliance-Lücke oder eine Organisation erfüllt die NIS2-Anforderungen nicht

Behörden können verhängen
▼
Nicht-finanzielle Sanktionen
1

Anordnungen mit bindenden Fristen

2

Verpflichtende Sicherheitsaudits auf eigene Kosten

3

Öffentliche Bekanntmachung von Verstößen

4

Bindende Anweisungen zu spezifischen Sicherheitsmaßnahmen

Eskaliert zu
▼
Betriebliche und persönliche Konsequenzen
1

Aussetzung von Zertifizierungen oder Betriebsgenehmigungen

2

Vorübergehendes Verbot von Leitungsfunktionen für Personen

3

Öffentliche Benennung verantwortlicher natürlicher Personen

Auslöser
Nicht-finanziell
Betrieblich / persönlich

Deshalb ist die Vorstandshaftung keine Angsttaktik — sie steht im Rahmenwerk. Beraten Sie irische Einrichtungen oder deren Muttergesellschaften, muss das Gespräch darüber, wer persönlich verantwortlich ist, vor einem Vorfall stattfinden, nicht danach.

CyFun ist Irlands empfohlener Weg, nicht der einzige

Das NCSC hat CyberFundamentals als bevorzugten Weg benannt, um NIS2-Konformität nachzuweisen. CyFun ist ein gestuftes, standardbasiertes Rahmenwerk auf Basis des NIST Cybersecurity Framework, mit Reifegraden, die Sie je nach Risikoprofil einem Kunden zuordnen können. Es ist dasselbe Rahmenwerk, mit dem Belgien NIS2 konkret gemacht hat — es gibt also echte Praxiserfahrung.

Entscheidend: CyFun ist empfohlen, nicht vorgeschrieben. Das NCSC hat bestätigt, dass ISO 27001, IEC 62443, COBIT und NIST-Standards weiterhin akzeptable Nachweiswege bleiben. Betreibt Ihr Kunde bereits ein ISO 27001-zertifiziertes ISMS, werfen Sie das nicht weg — Sie richten es an den irischen Erwartungen aus und schließen die Deltas. Unsere NIS2 vs ISO 27001-Analyse zeigt, wo die Lücken meist sitzen.

Für die meisten MSPs ist der pragmatische Zug: ein Kontrollrahmenwerk wählen, jeden irischen Kunden daran ausrichten und keinen separaten Ansatz je Kunde pflegen. Konsistenz macht ein Portfolio auditierbar.

Was jetzt zu tun ist, bevor das Gesetz gilt

Auf die Verabschiedung zu warten ist der falsche Instinkt. Die Pflichten sind bekannt, die Erwartungen des NCSC sind veröffentlicht, und die Audit-Uhr startet an dem Tag, an dem das Gesetz in Kraft tritt — nicht an dem Tag, an dem Sie dazu kommen, es zu lesen.

Beginnen Sie mit drei Schritten. Erfassen Sie, welche Kunden und welche ihrer wichtigsten Lieferanten eine irische essential oder important entity berühren. Wählen Sie ein Kontrollrahmenwerk — CyFun oder ISO 27001 — und standardisieren Sie darauf. Führen Sie dann eine Gap-Analyse gegen die zehn Maßnahmen von Article 21 durch, damit Sie den tatsächlichen Abstand zur Konformität kennen, nicht den vermuteten. Unser Schritt-für-Schritt-Leitfaden zur Gap-Analyse führt durch die Reihenfolge.

Wollen Sie schnell wissen, wo ein bestimmter Kunde steht, schicken Sie ihn durch den NIS2 Quick Scan. Er dauert Minuten und liefert einen belastbaren Ausgangspunkt für das Compliance-Gespräch — eine weit bessere Position, als einem Kunden zu sagen, Sie hätten beide auf Dublin gewartet.

Noch eine Frage?

Antworten werden auf Basis unserer Artikel generiert und sind keine Rechtsberatung. Geben Sie keine persönlichen oder vertraulichen Daten ein.