Zum Hauptinhalt springen
Zurück zur Übersicht

NIS2-Zertifizierung: Was Artikel 24 wirklich fordert — und was EUMSS für MSPs bedeutet

Von NIS2Certify
nis2nis2-zertifizierungartikel-24eucceumssmspbsig
NIS2-Zertifizierung: Was Artikel 24 wirklich fordert — und was EUMSS für MSPs bedeutet

Ein Lieferantenfragebogen der Stadtwerke landet auf Ihrem Tisch. Frage 14: "Bitte bestätigen Sie, dass Ihre Plattform NIS2-zertifiziert ist, und legen Sie das Zertifikat bei."

Dieses Zertifikat existiert nicht. Eine NIS2-Zertifizierung gibt es als Konformitätszeichen nicht. NIS2 ist eine Richtlinie, gerichtet an die Mitgliedstaaten und an die von ihnen benannten Einrichtungen — kein Siegel, das man auf ein Produkt klebt.

Die Frage ist trotzdem nicht dumm. Sie ist schlecht formuliert. Dahinter steht Artikel 24 NIS2, ein echter Verpflichtungsmechanismus, den die meisten Berater nie gelesen haben, plus ein europäisches Zertifizierungsgefüge, das sich 2026 erheblich verschoben hat. Was tatsächlich gilt:

Artikel 24 erlaubt Mitgliedstaaten, Zertifizierung anzuordnen — er schafft kein Zertifikat

Der Text ist kurz und lohnt sich im Wortlaut.

Artikel 24 Absatz 1 besagt: Mitgliedstaaten können von wesentlichen und wichtigen Einrichtungen verlangen, IKT-Produkte, -Dienste und -Prozesse zu verwenden — selbst entwickelt oder von Dritten bezogen —, die nach einem europäischen Schema für die Cybersicherheitszertifizierung gemäß Artikel 49 der Verordnung (EU) 2019/881, dem Cybersecurity Act, zertifiziert sind. Zusätzlich fördern die Mitgliedstaaten die Nutzung qualifizierter Vertrauensdienste.

Zwei Verben, zwei völlig unterschiedliche Gewichte. "Können verlangen" ist eine nationale Option. "Fördern" hat keine Zähne.

Artikel 24 Absatz 2 geht weiter. Die Kommission kann delegierte Rechtsakte erlassen, die festlegen, welche Kategorien wesentlicher und wichtiger Einrichtungen zertifizierte IKT verwenden oder selbst ein Zertifikat vorweisen müssen. Diese Rechtsakte sind bedingt: sie ergehen, wo unzureichende Cybersicherheitsniveaus festgestellt wurden, müssen einen Umsetzungszeitraum enthalten und erfordern vorab eine Folgenabschätzung und Konsultation.

Ein solcher delegierter Rechtsakt ist bislang nicht erlassen worden. Das ist die nützlichste Einzelinformation für Mandanten, die eine Zertifizierungspflicht befürchten: Der EU-weite Mechanismus existiert und ist geladen, aber er wurde nie abgefeuert.

Artikel 24 Absatz 3 ist der Rückfall. Fehlt für eine Kategorie ein geeignetes Schema, kann die Kommission die ENISA mit der Erarbeitung eines Kandidatenschemas beauftragen. Genau dieser Weg hat das Schema erzeugt, das MSPs im Auge behalten sollten.

Nur ein europäisches Schema ist tatsächlich in Betrieb

Der Cybersecurity Act erlaubt der EU, Zertifizierungsschemata zu erlassen. Erlassen und in Betrieb ist genau eines: EUCC, das europäische Schema auf Basis der Common Criteria, eingeführt mit Durchführungsverordnung (EU) 2024/482 vom 31. Januar 2024 und geändert durch Durchführungsverordnung (EU) 2024/3144.

EUCC erfasst IKT-Produkte: Chips, Smartcards, Hardware, Software. Keine Organisationen. Keine Dienstleistungen. Grundlage sind die Common Criteria (ISO/IEC 15408), die Prüfmethodik steht in ISO/IEC 18045. Zertifikate können seit Februar 2025 ausgestellt werden, auf zwei Vertrauensniveaus: "substanziell" und "hoch".

Zwei Details, über die regelmäßig gestolpert wird.

Der Normenübergang. Bis zum 31. Dezember 2027 dürfen Zertifikate weiterhin nach der älteren Common-Criteria-Familie 3.1 Revision 5 sowie nach CC:2022 / ISO/IEC 15408:2022 ausgestellt werden. Ein Zertifikat in der Lieferantenmappe Ihres Mandanten kann auf beidem beruhen. Prüfen Sie, auf welchem, bevor Sie es als aktuell behandeln.

Die gegenseitige Anerkennung ist unvollständig. EUCC-Zertifikate einer öffentlichen Zertifizierungsstelle, die zugleich autorisierender Teilnehmer der Common Criteria Recognition Arrangement ist, werden wie bisher anerkannt. Zertifikate privater Zertifizierungsstellen benötigen ein zusätzliches Aufsichtsverfahren je Zertifikat durch die nationale Behörde, um das CCRA-Zeichen zu tragen. Beschafft Ihr Mandant global, ist ein EUCC-Zertifikat kein automatischer Weltpass.

Die beiden Schemata, deren Existenz unterstellt wird, existieren nicht. EUCS, das Schema für Cloud-Dienste, liegt seit 2019 im Entwurf und ist nicht erlassen — festgefahren an der Souveränitätsfrage rund um nicht-europäische Hyperscaler. EU5G ist noch weniger weit: kein erlassenes Schema, kein vollständiger öffentlicher Entwurf. Behauptet ein Anbieter, seine Cloud sei "EUCS-zertifiziert", ist das derzeit nicht möglich.


Das Schema, das MSPs treffen wird, heißt EUMSS

Dieser Teil zählt, wenn Sie Sicherheitsdienstleistungen statt Produkte verkaufen.

Am 15. Januar 2025 hat die Kommission eine Änderung des Cybersecurity Act erlassen — Verordnung (EU) 2025/37 — und den Zertifizierungsrahmen erstmals auf Managed Security Services ausgeweitet. Die Definition umfasst Incident Response, Penetrationstests, Sicherheitsaudits und Beratung.

Am 25. April 2025 beauftragte die Kommission die ENISA formell mit einem Kandidatenschema. Die ENISA berief eine Ad Hoc Working Group ein, deren Auftakt am 13. Oktober 2025 stattfand. Der Entwurf des Kandidatenschemas v1.1 ging in die öffentliche Konsultation; das Kommentarfenster schloss am 13. September 2026.

Lesen Sie das zweimal, wenn Sie einen MSP oder MSSP führen. Die EU baut ein Zertifizierungsschema für genau das, was Sie verkaufen. Erklärtes Ziel ist, zersplitterte nationale Anforderungen zu bereinigen und grenzüberschreitende Leistungserbringung zu ermöglichen — das spielt Ihnen zu. Es wird aber auch der Maßstab, nach dem der Einkauf Ihrer Kunden greift, und die Sache, die Artikel 24 eines Tages verpflichtend machen kann.

Der Entwurf ist öffentlich. Das Kommentarfenster ist geschlossen, aber ihn jetzt zu lesen und Ihren Leistungskatalog dagegen zu legen, ist eine günstige Übung mit klarem Nutzen. Niemand wird gegen ein Schema zertifiziert, das er am Tag des Erlasses erstmals liest. Wenn Sie noch klären, wie die doppelte Pflicht auf Sie zutrifft, beginnen Sie bei NIS2 für MSPs und MSSPs.

Zertifizierung ist Nachweis, nicht Compliance

Hier liegt die Unterscheidung, die im Audit die eigentliche Arbeit leistet.

Artikel 21 verpflichtet Einrichtungen zu geeigneten und verhältnismäßigen technischen, betrieblichen und organisatorischen Maßnahmen. Artikel 24 bietet Zertifizierung als einen Weg, die Erfüllung bestimmter Anforderungen des Artikels 21 nachzuweisen. Nachweisen — nicht ersetzen.

Ein EUCC-Zertifikat auf einer Firewall sagt dem BSI, dass das Produkt gegen ein definiertes Security Target auf einem definierten Vertrauensniveau geprüft wurde. Es sagt nichts darüber, ob Ihr Mandant es korrekt konfiguriert, gepatcht, überwacht und in die von Artikel 21 Absatz 2 Buchstabe a verlangte Risikoanalyse einbezogen hat. Aufsichtsbehörden fragen nach Betriebsnachweisen, nicht nach Produktpapieren. Unsere Aufschlüsselung der zehn Maßnahmen des Artikels 21 zeigt, wie kleine Fläche ein Produktzertifikat abdecken kann.

Artikel 21 — 10 NIS2 Cybersicherheitsmaßnahmen

Artikel 21

10 Cybersicherheitsmaßnahmen

Governance & Strategie

1Risikoanalyse & Informationssicherheitsrichtlinien
6Bewertung der Wirksamkeit von Sicherheitsmaßnahmen

Vorfälle & Kontinuität

2Vorfallsbehandlung & Meldung
3Geschäftskontinuität & Notfallwiederherstellung

Lieferkette & Systeme

4Sicherheit der Lieferkette
5Sicherheit bei der Entwicklung von Netz- und Informationssystemen

Technische Kontrollen

8Kryptografie & Verschlüsselung
10Multi-Faktor-Authentifizierung & sichere Kommunikation

Personal & Ressourcen

7Cyber-Hygiene & Schulung
9Personalsicherheit & Zugangskontrolle

Dieselbe Logik gilt für ISO 27001. Ein zertifiziertes ISMS ist starker Stützbeweis und verkürzt ein Audit deutlich, deckt sich aber nicht eins zu eins mit Artikel 21 — diese Lücke haben wir in NIS2 versus ISO 27001 aufgearbeitet.

Wirklich Wirkung zeigt Zertifizierung in der Lieferkette. Artikel 21 Absatz 2 Buchstabe d rückt Lieferantensicherheit mitten in die Sorgfaltspflicht, und eine zertifizierte Komponente ist dort deutlich besser verteidigbar als ein Assurance-Schreiben des Herstellers. Dort setzen Sie es ein — und dort überziehen Sie nicht. Heute "EU-zertifizierte" Cloud zu fordern schreibt eine unerfüllbare Klausel in den Vertrag. Siehe was NIS2 mit Lieferantenverträgen macht für Formulierungen, die halten.

Was Deutschland aus Artikel 24 gemacht hat

Deutschland ist hier der interessanteste Fall in der EU, weil das Umsetzungsgesetz die Artikel-24-Option nicht bloß offen lässt, sondern der Behörde ein Instrument in die Hand gibt.

Das NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetz gilt seit dem 6. Dezember 2025 — ohne Übergangsfrist. Das BSI-Registrierungsportal ging am 6. Januar 2026 in Betrieb, die Registrierungsfrist lief am 6. März 2026 ab, das BSI hat später eine Nachfrist bis zum 31. Juli 2026 kommuniziert.

Drei Normen sind für die Zertifizierungsfrage entscheidend:

§ 30 BSIG enthält die Risikomanagementmaßnahmen — die deutsche Umsetzung des Artikels 21.

§ 31 BSIG verpflichtet Betreiber kritischer Anlagen, dem BSI alle drei Jahre die Umsetzung nachzuweisen. Für besonders wichtige Einrichtungen steht der erste Nachweis bis Dezember 2028 an. Das klingt fern; die Beweiskette, die dann vorliegen muss, entsteht nicht in einem Quartal.

§ 61 BSIG gibt dem BSI die Befugnis, Prüfungen, Kontrollen und Zertifizierungen anzuordnen und die daraus folgenden Nachweise zu verlangen. Das ist Artikel 24 mit Zähnen: Ihr Mandant wählt dann nicht mehr, ob er zertifiziert, sondern erfüllt eine Anordnung.

Das BSI ist zugleich Aufsichtsbehörde nach dem BSIG und nationale Behörde für die Cybersicherheitszertifizierung. Diese Doppelrolle gibt es in mehreren Mitgliedstaaten, sie ist in Deutschland aber besonders folgenreich, weil dieselbe Stelle Anordnung und Zertifizierungsrahmen verantwortet.

In Österreich läuft das NISG 2026, siehe unsere Einordnung zu Österreichs NISG. Italiens ACN hat am 27. Februar 2026 das seit 2004 laufende nationale Schema geschlossen; OCSI stellt nun EUCC-Zertifikate aus. Frankreichs ANSSI hat am selben Tag die Ausgabe neuer SOG-IS-Zertifikate beendet.

Praktische Folge: Ein Lieferantenzertifikat von 2025 nach nationalem Schema und ein EUCC-Zertifikat von 2026 sind nicht dasselbe Papier, und das ältere hat ein Ablaufdatum. Fragen Sie nach Ausstellungsdatum und Schemaname, nicht nur nach dem Logo auf dem PDF.

NIS2 Umsetzungsstatus nach Land (2025–2026)

Vollständig in Kraft

Belgien
Kroatien
Ungarn
Litauen
Lettland
Italien
6 Länder

Verabschiedet — Ende 2025

Deutschland
Tschechien
Finnland
3 Länder

In Bearbeitung — erwartet 2026

Niederlande
Frankreich
Spanien
Polen
Österreich
Schweden
Irland
7 Länder

Drei Schritte für diese Woche

Antworten Sie auf "ist das NIS2-zertifiziert" nicht mit ja oder nein. Antworten Sie mit dem, was Sie tatsächlich halten: ein EUCC-Zertifikat samt Vertrauensniveau, ein ISO-27001-Zertifikat samt Scope Statement, ein nationales Zertifikat samt Ablaufdatum — oder ein ehrliches nichts davon plus die Betriebsnachweise, die dasselbe Feld abdecken. Kunden schätzen die zweite Antwort, sobald Sie erklären, warum die erste nicht existiert.

Prüfen Sie Ihre Lieferantenanforderungen auf unerfüllbare Klauseln. Jede Forderung nach EUCS- oder EU5G-Zertifizierung kann heute heraus. Ersetzen Sie sie durch konkrete Maßnahmenanforderungen und Nachweispflichten, die Sie prüfen können.

Wenn Sie Managed Security Services erbringen, lesen Sie den EUMSS-Entwurf und legen Sie Ihr Leistungsmodell dagegen. Sie haben ein Fenster, bevor das zur Beschaffungsschranke wird, und es bleibt nicht unbegrenzt offen.

Scheitern werden nicht die Einrichtungen ohne Zertifikate. Scheitern werden die, die Zertifikate gekauft haben, statt die Beweiskette aufzubauen, die § 30 BSIG tatsächlich verlangt — und die den Unterschied erst merken, wenn das BSI fragt, wie das zertifizierte Produkt betrieben wird.

Wenn Sie wissen wollen, wo die Nachweise Ihres Mandanten gegenüber Artikel 21 stehen, bevor jemand anders fragt: kostenlosen NIS2-Readiness-Scan starten und von den Lücken aus arbeiten.

Noch eine Frage?

Antworten werden auf Basis unserer Artikel generiert und sind keine Rechtsberatung. Geben Sie keine persönlichen oder vertraulichen Daten ein.

    NIS2-Zertifizierung: Was Artikel 24 wirklich fordert