NIS2 Domain-Registrierungsdaten: Warum der Domainverkauf Sie in den Anwendungsbereich zieht

Ein Systemhaus mit zwölf Mitarbeitern bei Münster registriert rund 400 Domains im Jahr für Kunden. Registrar wollte es nie werden. Domains sind eine Bequemlichkeit neben dem Hosting, weiterverkauft über einen Upstream-Partner, mit ein paar Euro Marge abgerechnet. Nach Mitarbeiterzahl und Umsatz liegt die Firma weit unter den NIS2-Schwellen, und der Inhaber hat seinen Kunden zu Recht gesagt, dass die Risikomanagementpflichten sein eigenes Unternehmen nicht treffen.
Bei den NIS2 Domain-Registrierungsdaten irrt er trotzdem. Artikel 28 der Richtlinie läuft überhaupt nicht über die Einstufung als wichtige oder besonders wichtige Einrichtung. Er benennt eine Tätigkeit — den Verkauf von Domainregistrierungen.
Das ist die leiseste Scoping-Falle des Regimes, und sie trifft genau die MSPs und IT-Berater, die ihre Zeit damit verbringen, Artikel 21 für alle anderen zu durchdenken.
Die Pflicht hängt an der Tätigkeit, nicht am Einrichtungstyp
Der größte Teil des BSIG in der Fassung des NIS2UmsuCG arbeitet mit einem zweistufigen Filter. Liegt die Einrichtung in einem erfassten Sektor, und erreicht sie die Größenkriterien? Wer das passiert, wird wichtige oder besonders wichtige Einrichtung, mit Risikomanagement- und Meldepflichten.
Eine kurze Liste überspringt die Größenprüfung: DNS-Diensteanbieter, Top-Level-Domain-Name-Registries, Vertrauensdiensteanbieter und Betreiber öffentlicher Telekommunikationsnetze. Registrare stehen nicht auf dieser Liste. Reseller auch nicht.
Artikel 28 steht außerhalb dieser Mechanik. Er verpflichtet TLD-Name-Registries und Einrichtungen, die Domain-Namen-Registrierungsdienste erbringen — Punkt. Keine Kopfzahl. Kein Umsatz. Kein Label.
Die praktische Folge: Ein Unternehmen kann für jeden anderen Zweck außerhalb des Anwendungsbereichs liegen und bei Artikel 28 mittendrin.
"Einrichtungen, die Domain-Namen-Registrierungsdienste erbringen" ist mehr als Registrare
Die Richtlinie definiert den Begriff in Artikel 6 als Registrar oder als Vertreter, der im Auftrag eines Registrars handelt — einschließlich Privacy- oder Proxy-Registrierungsdiensten und Resellern.
Lesen Sie das erneut, wenn Sie ein Hosting- oder Managed-Services-Geschäft führen. Reseller werden ausdrücklich genannt. Privacy- und Proxy-Dienste ebenfalls. Steht die Domain Ihres Kunden auf Ihre GmbH oder läuft sie über Ihr Konto bei einem Upstream-Registrar, handeln Sie im Auftrag eines Registrars.
Das deckt eine ganz gewöhnliche Konstellation ab: die Webagentur mit 300 Kundendomains in einem Control Panel, der MSP, der DNS-Verwaltung im Managed-Workplace-Paket mitliefert, der Berater, der defensive Tippfehler-Domains für eine Marke sichert.
Vier Datenpunkte und ein schwieriges Wort
Artikel 28 Absatz 2 ist ungewöhnlich präzise, was die Datenbank enthalten muss:
- den Domainnamen
- das Registrierungsdatum
- Name, Kontakt-E-Mail-Adresse und Telefonnummer des Registranten
- Kontakt-E-Mail-Adresse und Telefonnummer der Kontaktstelle, die die Domain verwaltet, soweit abweichend
Nichts Exotisches. Die Schwierigkeit liegt in der Anforderung, dass diese Daten "korrekt und vollständig" sein müssen, erhoben und gepflegt mit der gebotenen Sorgfalt und im Einklang mit dem Datenschutzrecht.
Korrekt ist nicht dasselbe wie geliefert. Ein Registrant, der 2019 eine echt aussehende E-Mail-Adresse in ein Formular getippt hat und das Unternehmen längst verlassen hat, hat Ihnen vollständige und falsche Daten gegeben. Unter Artikel 28 ist das Ihr Problem, nicht seines.
In Deutschland ist das keine Theorie mehr. Seit dem 14. April 2026 verlangt DENIC verifizierte Inhaberdaten für alle .de-Domains; Domains ohne gültige E-Mail-Verifizierung können deaktiviert und auf Antrag endgültig gelöscht werden — ohne Restore-Möglichkeit.
Auch die DSGVO-Ebene zählt. Sie verarbeiten personenbezogene Daten aufgrund einer rechtlichen Verpflichtung, was Rechtsgrundlage, Aufbewahrung und Informationspflichten verändert. Die alte Datenschutzerklärung fortzuschreiben ist keine belastbare Antwort. Wenn Sie zuerst klären wollen, welche Behörde überhaupt zuständig ist, lesen Sie welche Aufsichtsbehörde Ihren Kunden beaufsichtigt.
Verifizierungsverfahren müssen existieren, funktionieren und veröffentlicht sein
Artikel 28 Absatz 3 ist der Satz, der den Betrieb verändert. Registries und Registrierungsdienste müssen Strategien und Verfahren haben, einschließlich Verifizierungsverfahren, um korrekte und vollständige Daten sicherzustellen — und diese Strategien und Verfahren müssen öffentlich zugänglich gemacht werden.
Verifizierung wird nicht definiert. Erwägungsgrund 111 gibt die Richtung: Die Verfahren sollen bewährte Branchenpraxis und, soweit möglich, den Fortschritt bei der elektronischen Identifizierung widerspiegeln. Genannt werden Ex-ante-Kontrollen bei der Registrierung und Ex-post-Kontrollen danach; mindestens ein Kontaktweg des Registranten ist zu verifizieren.
Zwei Folgerungen, die die meisten Programme übersehen.
Erstens: Ein Verifizierungsverfahren, das Sie durchführen, aber nie aufgeschrieben haben, erfüllt Absatz 3 nicht, weil es nichts zu veröffentlichen gibt. Zweitens: Veröffentlichung heißt, dass das BSI, ein Wettbewerber oder ein Markeninhaber Ihr Verfahren lesen und mit Ihrer Praxis abgleichen kann. Sehr wenige Reseller haben eine öffentliche Seite dazu, wie sie Kontaktdaten von Registranten prüfen.
Die NIS-Kooperationsgruppe veröffentlichte am 18. September 2024 Empfehlungen zu Artikel 28: ein risikobasierter Ansatz mit syntaktischen und operativen Basisprüfungen für alle Registrierungen, tieferer Identitätsprüfung bei auffälligen Registrierungen und Aussetzung oder Löschung, wenn die Verifizierung scheitert.
Berechtigte Zugangsnachfragende bekommen binnen 72 Stunden Antwort
Nicht personenbezogene Registrierungsdaten sind unverzüglich nach der Registrierung öffentlich zugänglich zu machen. Operativ wichtiger: Zugang zu bestimmten Registrierungsdaten einschließlich personenbezogener Daten ist auf rechtmäßige und hinreichend begründete Anträge berechtigter Zugangsnachfragender zu gewähren — und die Antwort muss "unverzüglich und in jedem Fall innerhalb von 72 Stunden" erfolgen.
Erwägungsgrund 110 definiert berechtigte Zugangsnachfragende weit: jede natürliche oder juristische Person, die einen Antrag nach Unionsrecht oder nationalem Recht stellt. In der Praxis sind das Strafverfolgung, CERTs, Markenschutzteams und Anti-Abuse-Forschung.
72 Stunden sind ein Service Level, kein Zielwert. Die Frist läuft ab Eingang, auch über das Wochenende. Landen Domainanfragen in einem unbeobachteten info@-Postfach, haben Sie kein Verfahren, sondern ein Risiko. Und wie beim Verifizierungsverfahren muss die Offenlegungsrichtlinie selbst öffentlich sein.
Mehrere Mitgliedstaaten sind bereits über den Richtlinientext hinausgegangen
Artikel 28 hat mehr Umsetzungsvarianz erzeugt als fast jede andere Vorschrift. Das zählt, weil ein Reseller mit Kunden über die Grenze mehrere Fassungen gleichzeitig treffen kann.
Belgien setzte früh um und ging weiter: Registries und Registrierungsdienste dürfen eine Domain sperren und einen Transfer verhindern, wenn die Registrierungsdaten unrichtig oder unvollständig sind, mit zusätzlichen 24 Stunden für Eilanträge neben den 72 Stunden.
Kroatien erlaubt Ablehnung und Löschung der Domain. Tschechien knüpfte eigene Sanktionen an seine Umsetzung, mit Geldbußen bis zu 50 Millionen CZK je Verstoß. Polen nahm zum 3. April 2026 DNS-Diensteanbieter, Domainregistrare und Reseller unabhängig von der Unternehmensgröße in seinen erweiterten Einrichtungskatalog auf. Die Niederlande schrieben die Pflicht in Artikel 49 der Cyberbeveiligingswet, in Kraft seit dem 15. August 2026. Österreich hat sein NISG ebenfalls in Kraft — für DACH-Reseller mit Kunden in Wien gilt es parallel.
Frankreich und Spanien haben ihre Umsetzungsgesetze weiterhin nicht verabschiedet.
NIS2 Umsetzungsstatus nach Land (2025–2026)
Vollständig in Kraft
BelgienKroatienUngarnLitauenLettlandItalien6 LänderVerabschiedet — Ende 2025
DeutschlandTschechienFinnland3 LänderIn Bearbeitung — erwartet 2026
NiederlandeFrankreichSpanienPolenÖsterreichSchwedenIrland7 Länder
Die Bußgelder kommen nicht aus Artikel 34
Diesen Punkt bekommen die meisten Zusammenfassungen falsch. Artikel 34 verlangt Geldbußen für Verstöße gegen Artikel 21 und Artikel 23 — Risikomanagement und Meldepflicht. Artikel 28 steht nicht auf dieser Liste.
Das heißt nicht, dass er unvollziehbar wäre. Es heißt, dass die Folgen das sind, was das nationale Recht daran geknüpft hat, und das variiert erheblich: Bußgelder in einigen Staaten, Straftatbestände in Tschechien, und in Belgien und Kroatien etwas Schärferes als Geld — die Befugnis, die Domain selbst zu sperren, zu verweigern oder zu löschen.
Für einen Reseller ist die Domainsperre das eigentliche Risiko. Ein Bußgeld überlebt man. Vierhundert Kundendomains, die offline gehen, weil die dahinterliegenden Registrierungsdaten die Verifizierung nicht bestanden haben, beenden ein Geschäft — und "das war die Registry" akzeptiert der Kunde nicht als Erklärung.
NIS2-Sanktionseskalation — Jenseits der Geldbuße
!Auslöser
Non-Compliance erkannt oder Vorfall tritt ein
Eine Aufsichtsbehörde identifiziert eine Compliance-Lücke oder eine Organisation erfüllt die NIS2-Anforderungen nicht
Behörden können verhängen▼Nicht-finanzielle Sanktionen1Anordnungen mit bindenden Fristen
2Verpflichtende Sicherheitsaudits auf eigene Kosten
3Öffentliche Bekanntmachung von Verstößen
4Bindende Anweisungen zu spezifischen Sicherheitsmaßnahmen
Eskaliert zu▼Betriebliche und persönliche Konsequenzen1Aussetzung von Zertifizierungen oder Betriebsgenehmigungen
2Vorübergehendes Verbot von Leitungsfunktionen für Personen
3Öffentliche Benennung verantwortlicher natürlicher Personen
AuslöserNicht-finanziellBetrieblich / persönlich
Außerhalb der EU zu sitzen hilft nicht
Artikel 26 Absatz 3 erlaubt Mitgliedstaaten, gegen Registries und Registrierungsdienste vorzugehen, die Registranten in ihrem Hoheitsgebiet bedienen, unabhängig davon, ob die Einrichtung dort niedergelassen ist oder eine Kontaktstelle hat. Erfasste Nicht-EU-Anbieter müssen einen Vertreter in der Union benennen.
Ein US-Registrar mit europäischen Resellern oder ein deutscher Reseller, der über einen Nicht-EU-Registrar arbeitet, löst das nicht mit einem Verweis auf die Zuständigkeit des anderen. Artikel 28 Absatz 6 verlangt Zusammenarbeit statt doppelter Erhebung — er verlagert die Pflicht nicht.
Was Sie in diesem Quartal prüfen
Wenn Sie oder Ihr Kunde Domainregistrierungen in irgendeiner Form verkaufen, decken vier Fragen den größten Teil der Exposition ab:
- Gibt es eine dedizierte Datenbank mit den vier Datenpunkten je verwalteter Domain, getrennt vom Abrechnungssystem?
- Gibt es ein schriftliches, veröffentlichtes Verifizierungsverfahren, und deckt es sich mit dem, was der Support bei der Registrierung tatsächlich tut?
- Wer beantwortet einen Auskunftsantrag, aus welchem Postfach, gegen welche veröffentlichte Offenlegungsrichtlinie, und lässt sich eine Antwort innerhalb von 72 Stunden nachweisen?
- Welches nationale Recht gilt je Registrantenjurisdiktion, und reicht die strengste Variante — die belgische Sperrbefugnis, die polnische Registrierungspflicht — in Ihren Bestand?
Die meisten Firmen finden bei dieser Prüfung dieselbe Lücke: Die Daten existieren, und wie sie korrekt gehalten werden, wurde nie aufgeschrieben. Das ist zuerst ein Dokumentations- und erst danach ein Technikproblem — jetzt günstig zu beheben, unter einem Aufsichtsverlangen teuer.
Wenn Sie einen strukturierten Startpunkt wollen: Unsere NIS2-Readiness-Bewertung gleicht Ihre aktuelle Position mit den Pflichten der Richtlinie ab, einschließlich derjenigen, die über die Tätigkeit statt über die Größe greifen.
Artikel 28 sind ein paar hundert Wörter Richtlinientext, die still jeden Reseller in Europa regulieren. Lesen Sie sie, bevor eine Registry sie Ihnen vorliest.
Noch eine Frage?
Antworten werden auf Basis unserer Artikel generiert und sind keine Rechtsberatung. Geben Sie keine persönlichen oder vertraulichen Daten ein.
