NIS2 Online-Marktplatz: Fällt Ihr Kunde unter das BSIG?

Ein Unternehmen in Köln mit 70 Beschäftigten betreibt eine Plattform, auf der Hobbyisten untereinander gebrauchte Kamerateile verkaufen. Käufer zahlen über die Seite, Verkäufer versenden selbst, und Ihr MSP hostet den Stack. Fragen Sie den Gründer, ob das BSIG gilt, hören Sie: "Wir sind ein kleiner Online-Shop. Das ist Handel, keine kritische Infrastruktur."
Diese Antwort kann falsch sein. Eine Plattform, auf der Käufer Verträge mit externen Verkäufern schließen, ist ein NIS2 Online-Marktplatz. Digitale Anbieter dieser Art stehen in Anhang II, mit eigener Zuständigkeitsregel, eigener Registerpflicht und eigenen Meldeschwellen. So prüfen Sie das beim Kunden, und was das Ergebnis ändert.
NIS2 Online-Marktplatz: was die Richtlinie tatsächlich erfasst
Anhang II der Richtlinie nennt "digitale Anbieter" als Sektor. Drei Typen sind hier relevant: Anbieter von Online-Marktplätzen, von Online-Suchmaschinen und von Plattformen für Dienste sozialer Netzwerke. Sie gelten als wichtige Einrichtungen, nicht als besonders wichtige. Die Aufsicht ist daher überwiegend nachträglich. Freiwillig ist das nicht: Die Risikomanagementmaßnahmen nach Artikel 21 und die Meldepflicht nach Artikel 23 gelten voll.
In Deutschland setzt das novellierte BSIG die Richtlinie um. Das NIS2UmsuCG ist am 6. Dezember 2025 in Kraft getreten, ohne Übergangsfrist. Aufsichtsbehörde ist das BSI. Relevant sind § 28 (Begriffsbestimmungen), § 33 (Registrierung), § 38 (Haftung der Geschäftsleitung) und § 65 (Bußgelder).
Die Durchführungsverordnung (EU) 2024/2690, seit dem 7. November 2024 in Kraft, regelt die technische Seite. Artikel 1 nennt Marktplätze, Suchmaschinen und soziale Netzwerke unter den zehn erfassten Anbietertypen. Sie legt die Maßnahmen nach Artikel 21 Absatz 2 fest und bestimmt, wann ein Vorfall erheblich ist.
Kennen Sie unseren Beitrag zu digitaler Infrastruktur und der 30-Minuten-Regel? Die strengen Zeitschwellen dort gelten für DNS-, Cloud- und ähnliche Anbieter. Marktplätze, Suchmaschinen und soziale Netzwerke haben nutzerbezogene Schwellen.
Die drei Definitionen, die über den Scope entscheiden
Der Scope hängt an Artikel 6, nicht an der Selbstbeschreibung des Kunden.
Ein Online-Marktplatz ist über Artikel 2 Buchstabe n der Richtlinie 2005/29/EG definiert: ein Dienst, von oder im Namen eines Unternehmers betrieben, über den Verbraucher Fernabsatzverträge mit anderen Unternehmern oder Verbrauchern schließen können. Ein Shop, der nur eigene Ware verkauft, erfüllt das nicht. Eine Plattform, auf der Dritte anbieten, schon.
Eine Online-Suchmaschine ist über Artikel 2 Nummer 5 der Verordnung (EU) 2019/1150 definiert. Eine Suchfunktion auf der eigenen Seite zählt nicht. Ein Dienst, der websiteübergreifend sucht, schon.
Eine Plattform für Dienste sozialer Netzwerke definiert Artikel 6 selbst: eine Plattform, auf der Endnutzer sich über mehrere Geräte verbinden, teilen, entdecken und kommunizieren können, insbesondere über Chats, Beiträge, Videos und Empfehlungen. Community-Funktionen an einem Produkt reichen meist nicht. Ein Produkt, dessen Kern diese Interaktion ist, schon.
Grenzfälle sind häufig: ein Nischenforum mit bezahlten Anzeigen, ein B2B-Bestellportal mit Weiterverkauf durch Händler, eine App mit Chat-Ebene. Dokumentieren Sie die Begründung je Kunde. Ein dokumentiertes "nicht betroffen, weil X" zählt bei einer Prüfung mehr als eine unbelegte Annahme.
Größe und Einstufung: der Test, den Kunden überspringen
Die Größenregel gilt weiter. Der Anbieter muss mindestens mittelgroß sein: 50 oder mehr Beschäftigte, oder Jahresumsatz und Bilanzsumme beide über 10 Millionen Euro. Die Kölner Plattform mit 70 Beschäftigten erfüllt das. Ein Start-up mit 12 Personen und gleichem Dienst nicht.
Wer den Größentest besteht, ist eine wichtige Einrichtung. Das Bußgeld reicht bis 7 Millionen Euro oder 1,4 % des weltweiten Jahresumsatzes, je nachdem, was höher ist. Die Geschäftsleitung trägt die Verantwortung und haftet nach § 38 BSIG bei fahrlässiger Pflichtverletzung persönlich. Mehr zur Scope-Logik lesen Sie unter Gilt NIS2 für mein Unternehmen?.
Gilt NIS2 für Ihre Organisation?
Ist Ihre Organisation in einem wesentlichen oder wichtigen Sektor tätig (Energie, Verkehr, Gesundheit, digitale Infrastruktur usw.)?
Beschäftigt Ihre Organisation 50 oder mehr Mitarbeiter oder liegen sowohl der Jahresumsatz als auch die Bilanzsumme über 10 Millionen Euro?
NIS2 gilt nicht unmittelbar für Ihre Organisation.
NIS2 gilt für Ihre Organisation als wesentliche oder wichtige Einrichtung.
Ist Ihre Organisation ein Anbieter kritischer Infrastruktur oder ein qualifizierter Vertrauensdiensteanbieter?
NIS2 könnte für Ihre Organisation gelten — holen Sie rechtlichen Rat ein, um Ihren Status zu bestätigen.
Ist Ihre Organisation in einem wesentlichen oder wichtigen Sektor tätig (Energie, Verkehr, Gesundheit, digitale Infrastruktur usw.)?
Beschäftigt Ihre Organisation 50 oder mehr Mitarbeiter oder liegen sowohl der Jahresumsatz als auch die Bilanzsumme über 10 Millionen Euro?
Ist Ihre Organisation ein Anbieter kritischer Infrastruktur oder ein qualifizierter Vertrauensdiensteanbieter?
NIS2 gilt nicht unmittelbar für Ihre Organisation.
NIS2 gilt für Ihre Organisation als wesentliche oder wichtige Einrichtung.
NIS2 könnte für Ihre Organisation gelten — holen Sie rechtlichen Rat ein, um Ihren Status zu bestätigen.
Eine Aufsicht für die ganze EU: Artikel 26
Die meisten Sektoren unterliegen dem Land, in dem sie tätig sind. Marktplätze, Suchmaschinen und soziale Netzwerke folgen einer anderen Regel. Nach Artikel 26 Absatz 1 Buchstabe b unterliegen sie dem Mitgliedstaat, in dem sie ihre Hauptniederlassung in der Union haben.
Artikel 26 Absatz 2 definiert das als den Mitgliedstaat, in dem die Entscheidungen über die Cybersicherheitsmaßnahmen überwiegend getroffen werden. Lässt sich das nicht feststellen, ist es der Ort, an dem die Cybersicherheitsmaßnahmen durchgeführt werden. Auch das unklar, gilt der Mitgliedstaat mit der Niederlassung mit den meisten Beschäftigten.
Für Ihre MSP-Kunden heißt das: Eine Plattform, die aus Köln betrieben wird, aber in Frankreich, Polen und den Niederlanden verkauft, hat eine zuständige Behörde, nicht vier. Ein Anbieter außerhalb der EU, der Dienste in der Union anbietet, muss nach Artikel 26 Absatz 3 einen Vertreter in einem Mitgliedstaat benennen, in dem er Dienste anbietet. Dieser Mitgliedstaat ist dann zuständig. Unser Beitrag Welche Aufsicht ist für Ihren Kunden zuständig? erklärt die Stufenfolge.
Registrierung: Artikel 27 und § 33 BSIG
Artikel 27 verpflichtet diese Anbieter, Identifikationsdaten für das von der ENISA geführte Register zu übermitteln. Die Liste ist konkret: Name, Sektor und Typ nach Anhang II, Anschrift der Hauptniederlassung und weiterer EU-Niederlassungen (oder des Vertreters), aktuelle Kontaktdaten, die Mitgliedstaaten, in denen Dienste angeboten werden, und die IP-Bereiche.
Die erste Übermittlung war bis zum 17. Januar 2025 fällig. Änderungen sind unverzüglich zu melden, spätestens innerhalb von drei Monaten. IP-Bereiche werden am häufigsten vergessen. Sie ändern sich mit jedem CDN- oder Hosting-Wechsel, und niemand sagt es dem Compliance-Verantwortlichen.
Zusätzlich gilt die nationale Registrierung beim BSI nach § 33 BSIG. Die Frist für bereits betroffene Einrichtungen lief am 6. März 2026 ab. Wer später betroffen wird, hat drei Monate ab Eintritt der Betroffenheit. Wie das ohne klare Zuständigkeit endet, zeigt der Registrierungsrückstand in Deutschland.
Meldeschwellen: 5 % der Nutzer oder 1 Million
Für Marktplätze, Suchmaschinen und soziale Netzwerke setzt die Durchführungsverordnung in den Artikeln 11, 12 und 13 nutzerbezogene Schwellen. Ein Vorfall ist erheblich, wenn der Dienst für mehr als 5 % der Nutzer in der Union oder mehr als 1 Million Nutzer vollständig oder eingeschränkt nicht verfügbar ist, je nachdem, was niedriger ist. Gleiches gilt für eine Datenkompromittierung in diesem Umfang.
Eine mutmaßlich böswillige Beeinträchtigung von Integrität, Vertraulichkeit oder Authentizität von Daten ist unabhängig von der Nutzerzahl erheblich. Artikel 3 ergänzt allgemeine Kriterien, darunter ein direkter finanzieller Verlust über 500.000 Euro oder 5 % des Jahresumsatzes, je nachdem, was niedriger ist.
Nehmen Sie einen Marktplatz mit 400.000 EU-Nutzern. Fünf Prozent sind 20.000. Ein Ausfall bei 20.000 Nutzern oder ein Leak von 20.000 Konten ist erheblich. Viele Teams halten die Millionengrenze für die Schwelle. Bei kleinen und mittleren Plattformen ist es der Prozentwert.
Ist ein Vorfall erheblich, greift die dreistufige Meldung nach Artikel 23. Die Meldefristen betragen 24 Stunden für die Frühwarnung, 72 Stunden für die Vorfallmeldung und einen Monat für den Abschlussbericht, hier an das BSI.
NIS2 Zeitplan für die Vorfallmeldung
Frühwarnung
Melden Sie den erheblichen Vorfall innerhalb von 24 Stunden nach Bekanntwerden bei der zuständigen Behörde (CSIRT/NCA).
Vorfallmeldung
Übermitteln Sie innerhalb von 72 Stunden eine detaillierte Meldung mit einer ersten Bewertung von Schwere, Auswirkungen und Kompromittierungsindikatoren.
Abschlussbericht
Liefern Sie innerhalb eines Monats einen umfassenden Abschlussbericht mit Ursachenanalyse, ergriffenen Maßnahmen und grenzüberschreitenden Auswirkungen.
Frühwarnung
Melden Sie den erheblichen Vorfall innerhalb von 24 Stunden nach Bekanntwerden bei der zuständigen Behörde (CSIRT/NCA).
Vorfallmeldung
Übermitteln Sie innerhalb von 72 Stunden eine detaillierte Meldung mit einer ersten Bewertung von Schwere, Auswirkungen und Kompromittierungsindikatoren.
Abschlussbericht
Liefern Sie innerhalb eines Monats einen umfassenden Abschlussbericht mit Ursachenanalyse, ergriffenen Maßnahmen und grenzüberschreitenden Auswirkungen.
Wo die Aufsichten im Oktober 2026 stehen
Die Pflichten Ihres Kunden hängen davon ab, wie das Land der Hauptniederlassung die Richtlinie umgesetzt hat. Deutschland ist seit dem 6. Dezember 2025 live. Andere Mitgliedstaaten legiferieren noch, und Frankreich und Spanien stehen wegen fehlender Umsetzung vor dem Gerichtshof. Die Umsetzungsübersicht zeigt den ganzen Stand.
NIS2-Umsetzung nach Land
- ÖsterreichIn Kraft
- In Kraft seit 1. Oktober 2026
- Gesetz: NISG 2026 (BGBl. I Nr. 94/2025)
- Registrierung bis 31. Dezember 2026
Behörde: Federal Office for Cybersecurity · Quelle
- NiederlandeIn Kraft
- In Kraft seit 15. August 2026
- Gesetz: Cyberbeveiligingswet (Stb. 2026, 187)
- Registrierungspflicht ohne Übergangsfrist
Behörde: NCSC (MijnNCSC) · Quelle
- LuxemburgIn Kraft
- In Kraft seit 10. Mai 2026
- Gesetz: Law of 5 May 2026
- Registrierung bis 10. Juli 2026
Behörde: ILR (CSSF for finance) · Quelle
- PolenIn Kraft
- In Kraft seit 3. April 2026
- Gesetz: UKSC (Dz.U. 2026 poz. 252)
- Registrierung bis 3. Oktober 2026
- Maßnahmen bis 3. April 2027
Behörde: Minister Cyfryzacji (Wykaz KSC) · Quelle
- PortugalIn Kraft
- In Kraft seit 3. April 2026
- Gesetz: Decree-Law 125/2025 (RJC)
Behörde: CNCS · Quelle
- BulgarienIn Kraft
- In Kraft seit 13. Februar 2026
- Gesetz: Cybersecurity Act amendment (State Gazette No 17/2026)
Behörde: Ministry of e-Government · Quelle
- MaltaIn Kraft
- In Kraft seit 23. Januar 2026
- Gesetz: S.L. 460.41
Behörde: Critical Infrastructure Protection Department · Quelle
- SchwedenIn Kraft
- In Kraft seit 15. Januar 2026
- Gesetz: SFS 2025:1506
Behörde: NCSC-SE · Quelle
- EstlandIn Kraft
- In Kraft seit 1. Januar 2026
- Gesetz: Cybersecurity Act (KüTS) amendment
- Registrierung innerhalb von 3 Monaten
Behörde: RIA · Quelle
- DeutschlandIn Kraft
- In Kraft seit 6. Dezember 2025
- Gesetz: NIS2UmsuCG
- Registrierung bis 6. März 2026
- 17.729 Registrierungen bis 30. Juni 2026
Behörde: BSI · Quelle
- TschechienIn Kraft
- In Kraft seit 1. November 2025
- Gesetz: Act No 264/2025 Coll.
- Registrierung innerhalb von 60 Tagen
Behörde: NÚKIB · Quelle
- DänemarkIn Kraft
- In Kraft seit 1. Juli 2025
- Gesetz: NIS 2 Act No 434 of 6 May 2025
- Registrierung bis 1. Oktober 2025
Behörde: Danish Agency for Societal Security · Quelle
- SlowenienIn Kraft
- In Kraft seit 19. Juni 2025
- Gesetz: ZInfV-1 (OG 40/25)
- Registrierung innerhalb von 30 Tagen
Behörde: URSIV · Quelle
- ZypernIn Kraft
- In Kraft seit 25. April 2025
- Gesetz: Law 60(I)/2025
Behörde: Digital Security Authority · Quelle
- FinnlandIn Kraft
- In Kraft seit 8. April 2025
- Gesetz: Cybersecurity Act 124/2025
- Registrierung bis 8. Mai 2025
- Maßnahmen bis 8. Juli 2025
Behörde: Traficom (NCSC-FI) · Quelle
- UngarnIn Kraft
- In Kraft seit 1. Januar 2025
- Gesetz: Act LXIX of 2024
Behörde: SZTFH · Quelle
- SlowakeiIn Kraft
- In Kraft seit 1. Januar 2025
- Gesetz: Act No 366/2024 Coll.
- Registrierung innerhalb von 60 Tagen
Behörde: NBÚ · Quelle
- RumänienIn Kraft
- In Kraft seit 31. Dezember 2024
- Gesetz: GEO 155/2024 (Law 124/2025)
- Registrierung innerhalb von 30 Tagen
Behörde: DNSC · Quelle
- GriechenlandIn Kraft
- In Kraft seit 27. November 2024
- Gesetz: Law 5160/2024 (Gazette A' 195)
Behörde: National Cybersecurity Authority · Quelle
- BelgienIn Kraft
- In Kraft seit 18. Oktober 2024
- Registrierung bis 18. März 2025
Behörde: CCB · Quelle
- LitauenIn Kraft
- In Kraft seit 18. Oktober 2024
- Gesetz: Law No XIV-2902
Behörde: NCSC (MoND) · Quelle
- ItalienIn Kraft
- In Kraft seit 16. Oktober 2024
- Gesetz: D.Lgs. 138/2024
- Basismaßnahmen bis Oktober 2026 (2025 gelistete Einrichtungen)
Behörde: ACN · Quelle
- LettlandIn Kraft
- In Kraft seit 1. September 2024
- Gesetz: National Cybersecurity Law
Behörde: National Cybersecurity Centre · Quelle
- KroatienIn Kraft
- In Kraft seit 15. Februar 2024
- Gesetz: Cybersecurity Act (OG 14/2024)
Behörde: NCSC (SOA) · Quelle
- FrankreichNoch nicht umgesetzt
- Senat verabschiedete das Gesetz am 12. März 2025
- Behörde veröffentlichte ihren Referenzrahmen am 17. März 2026
- Am 8. Juli 2026 an den Gerichtshof verwiesen
- Vorregistrierung geöffnet
Behörde: ANSSI · Quelle
- SpanienNoch nicht umgesetzt
- Gesetzentwurf am 14. Januar 2025 gebilligt
- Am 8. Juli 2026 an den Gerichtshof verwiesen
- Das NIS1-Regime gilt weiter
Behörde: CCN / INCIBE · Quelle
- IrlandNoch nicht umgesetzt
- Am 8. Juli 2026 an den Gerichtshof verwiesen
- Gesetzentwurf noch nicht verabschiedet
Behörde: NCSC Ireland · Quelle
Stand 28. September 2026. Weitere Mitgliedstaaten: siehe die Zeitleiste nach Land.
Was Sie diesen Monat prüfen
Gehen Sie je Plattformkunde fünf Fragen durch. Erfüllt der Dienst eine der drei Definitionen des Artikels 6? Besteht der Kunde den Größentest? Wo werden die Cybersicherheitsentscheidungen überwiegend getroffen, und welche Aufsicht gehört dazu? Ist der Kunde im BSI-Register eingetragen, und sind die Daten nach Artikel 27 aktuell, einschließlich IP-Bereichen? Und hat jemand die Nutzerzahlen gegen die Schwellen von 5 % und 1 Million gehalten?
Die ersten beiden beantworten Sie meist an einem Nachmittag. Die letzten drei decken die echten Lücken auf. Als strukturierten Einstieg machen Sie den kostenlosen NIS2-Readiness-Scan und nutzen das Ergebnis als Ausgangsbasis für das Kundengespräch.
Noch eine Frage?
Antworten werden auf Basis unserer Artikel generiert und sind keine Rechtsberatung. Geben Sie keine persönlichen oder vertraulichen Daten ein.
