Zum Hauptinhalt springen
Zurück zur Übersicht

NIS2 in Spanien: Kein Gesetz, und Jetzt vor dem Europäischen Gerichtshof

Von NIS2Certify
nis2spanieneughlieferkettenis2umsucg
NIS2 in Spanien: Kein Gesetz, und Jetzt vor dem Europäischen Gerichtshof

NIS2 in Spanien: Kein Gesetz, und Jetzt vor dem Europäischen Gerichtshof

Am 8. Juli 2026 hat die Europäische Kommission etwas getan, das selten vorkommt: Sie hat vier EU-Regierungen am selben Tag wegen derselben Richtlinie vor den Europäischen Gerichtshof (EuGH) gebracht. Irland, Spanien, Frankreich und die Niederlande hatten die Frist zur Umsetzung von NIS2 in nationales Recht verpasst. Die Kommission beantragte finanzielle Sanktionen — einen Pauschalbetrag plus tägliches Zwangsgeld —, bis jede vollständige Umsetzung gemeldet ist.

Einer der vier hat es inzwischen erledigt: Das niederländische Cyberbeveiligingswet trat am 15. August 2026 in Kraft, einen Monat nach der Klage. Spanien hat sich nicht bewegt. Es gibt weiterhin kein NIS2-Umsetzungsgesetz im Boletín Oficial del Estado.

Für deutsche Berater, MSPs und Unternehmen mit spanischen Lieferanten, Tochtergesellschaften oder Kunden ist das kein akademisches Detail. Deutschland hat sein eigenes NIS2UmsuCG bereits umgesetzt und das BSI als zuständige Behörde etabliert — aber Ihre eigene Verpflichtung endet nicht an der spanischen Grenze, nur weil dort noch kein Gesetz existiert.

Auch Deutschland war mit der eigenen Umsetzung nicht pünktlich: Die eigentliche Frist lief am 17. Oktober 2024 ab, und das NIS2UmsuCG kam erst deutlich später. Das relativiert die Verzögerung in Madrid und Paris nicht, macht sie aber verständlicher — Verspätung bei der Umsetzung war eher die Regel als die Ausnahme.

Für Berater mit Mandanten in mehreren EU-Ländern ist "NIS2 gilt" damit kein einzelnes, europaweites Datum mehr, sondern eine Checkliste pro Land — und diese Checkliste ändert sich noch, während Sie sie abarbeiten.

Wo die 27 Mitgliedstaaten Tatsächlich Stehen

NIS2 sollte überall bis zum 17. Oktober 2024 geltendes Recht sein. Fast zwei Jahre später ist das Bild uneinheitlich:

  • Niederlande — erledigt. Cyberbeveiligingswet seit 15. August 2026 in Kraft.
  • Deutschland — erledigt über das NIS2UmsuCG, mit dem BSI als Aufsichtsbehörde.
  • Österreich — erledigt, aber gestaffelt. Das NISG 2026 wurde im Dezember 2025 veröffentlicht; die zentralen Pflichten gelten erst ab dem 1. Oktober 2026.
  • Irland — noch kein Gesetzentwurf im parlamentarischen Verfahren.
  • Frankreich — der Entwurf liegt seit März 2025 bei der Nationalversammlung, ohne Plenarabstimmung.
  • Spanien — noch im Entwurfsstadium, ohne Termin für die parlamentarische Einbringung.

Irland, Frankreich und Spanien sind die drei Staaten ohne eigenes Umsetzungsgesetz — und genau diese drei stehen zusammen mit den (inzwischen erledigten) Niederlanden in derselben EuGH-Klage.

NIS2 Umsetzungsstatus nach Land (2025–2026)

Vollständig in Kraft

Belgien
Kroatien
Ungarn
Litauen
Lettland
Italien
6 Länder

Verabschiedet — Ende 2025

Deutschland
Tschechien
Finnland
3 Länder

In Bearbeitung — erwartet 2026

Niederlande
Frankreich
Spanien
Polen
Österreich
Schweden
Irland
7 Länder

Was in Spanien Aktuell Tatsächlich Gilt

Kein NIS2-Gesetz heißt nicht: kein Gesetz. Spanische Organisationen unterliegen weiterhin mehreren Regelwerken:

NIS1 gilt weiterhin. Das Real Decreto-ley 12/2018 und die Durchführungsverordnung Real Decreto 43/2021 haben die ursprüngliche NIS-Richtlinie umgesetzt und wurden nicht aufgehoben. Betreiber wesentlicher Dienste und digitale Diensteanbieter behalten ihre bestehenden Pflichten — Meldewege eingeschlossen.

Das Esquema Nacional de Seguridad (ENS) gilt für den öffentlichen Sektor und für private Zulieferer, die Systeme für Behörden betreiben.

DORA gilt unmittelbar für spanische Banken, Versicherer und andere Finanzunternehmen — als EU-Verordnung ohne nationalen Umsetzungsschritt.

Meldestellen existieren bereits: INCIBE-CERT für den privaten Sektor, CCN-CERT für die öffentliche Verwaltung. Eine gesonderte NIS2-Registrierung gibt es in Spanien noch nicht, weil es noch kein Register gibt.

Das ersetzt NIS2 nicht — die Sektorliste ist enger, die zehn Artikel-21-Maßnahmen sind konkreter als das, was RD-ley 12/2018 verlangt, und die neuen Pflichten für die Unternehmensleitung fehlen ganz. Aber "Spanien hat NIS2 nicht umgesetzt" ist etwas anderes als "Spanien hat kein Cybersicherheitsrecht."

Für einen deutschen Berater ist das genau der Unterschied zwischen einem soliden und einem oberflächlichen Gap-Report für einen Mandanten mit spanischer Tochtergesellschaft: nicht "die haben noch gar nichts", sondern "die haben bereits dies, und das noch nicht."

Der Gesetzentwurf, Der Seit Januar 2025 Wartet

Spaniens Antwort auf NIS2 heißt Ley de Coordinación y Gobernanza de la Ciberseguridad. Der Ministerrat billigte den Entwurf am 14. Januar 2025. Er soll NIS2 und die Richtlinie zur Resilienz kritischer Einrichtungen (CER) gemeinsam umsetzen und ein neues Centro Nacional de Ciberseguridad unter dem Ministerpräsidenten schaffen — INCIBE-CERT und CCN-CERT blieben operativ zuständig.

Zwanzig Monate nach der Billigung im Ministerrat hat der Entwurf noch immer keine Parlamentsabstimmung erreicht. Ein Termin dafür ist nicht bekannt.

Die Kommission Hat Eskaliert — Was Sich Dadurch Wirklich Ändert

Die EuGH-Klage bestraft keine spanischen Unternehmen. Sie ist ein Instrument zwischen Kommission und Mitgliedstaat: Mahnschreiben im November 2024, mit Gründen versehene Stellungnahme im Mai 2025, Klage im Juli 2026 — die übliche Eskalationsstufe im EU-Vertragsverletzungsverfahren. Gefordert werden ein Pauschalbetrag und ein Tagessatz bis zur vollständigen Meldung der Umsetzung.

Das erhöht den politischen Druck auf Madrid. Es begründet keine neue Pflicht für private Unternehmen — die entsteht erst mit dem nationalen Gesetz, oder läuft bereits über einen anderen Kanal (siehe unten).

NIS2-Sanktionseskalation — Jenseits der Geldbuße

!

Auslöser

Non-Compliance erkannt oder Vorfall tritt ein

Eine Aufsichtsbehörde identifiziert eine Compliance-Lücke oder eine Organisation erfüllt die NIS2-Anforderungen nicht

Behörden können verhängen
▼
Nicht-finanzielle Sanktionen
1

Anordnungen mit bindenden Fristen

2

Verpflichtende Sicherheitsaudits auf eigene Kosten

3

Öffentliche Bekanntmachung von Verstößen

4

Bindende Anweisungen zu spezifischen Sicherheitsmaßnahmen

Eskaliert zu
▼
Betriebliche und persönliche Konsequenzen
1

Aussetzung von Zertifizierungen oder Betriebsgenehmigungen

2

Vorübergehendes Verbot von Leitungsfunktionen für Personen

3

Öffentliche Benennung verantwortlicher natürlicher Personen

Auslöser
Nicht-finanziell
Betrieblich / persönlich

Bedeutet Die Lücke, Dass Spanische Zulieferer "Noch Nicht Betroffen" Sind?

Nicht automatisch. Drei Fälle, in denen diese Annahme falsch ist:

Alles, was bereits unter NIS1 fällt, bleibt in Kraft. Ein wartendes neues Gesetz hebt bestehende Pflichten nicht auf.

Zulieferer für Unternehmen in bereits umgesetzten Mitgliedstaaten werden über die Rechtsordnung des Kunden erfasst, nicht über die eigene. Hängt eine deutsche wesentliche Einrichtung von einem spanischen Zulieferer ab, betrifft Lieferkettensicherheit das Risikoregister des deutschen Unternehmens — unabhängig davon, ob Spanien schon umgesetzt hat.

Spanische Finanzunternehmen unterliegen bereits unmittelbar DORA, Umsetzungslücke hin oder her.

Der häufigste Fehler: einen spanischen Zulieferer als "noch nicht im Anwendungsbereich" abzuhaken und weiterzugehen. Das sagt nichts darüber aus, ob dessen größter Kunde ihn bereits als Zulieferer prüfen muss.


Was Sie Mit Einem Spanischen Zulieferer Jetzt Konkret Tun

Auf die Ley de Coordinación y Gobernanza zu warten ist kein Plan — niemand kann sagen, wann sie kommt.

Prüfen Sie die Lücke direkt gegen die zehn Artikel-21-Maßnahmen der Richtlinie, nicht gegen ein spanisches Gesetz, das noch nicht existiert. Die Maßnahmen ändern sich nicht, sobald das nationale Recht nachzieht — nur die Durchsetzung und Registrierung.

Dokumentieren Sie, was bereits über RD-ley 12/2018, RD 43/2021 oder das ENS abgedeckt ist, damit der Kunde nicht bei null anfängt, sobald das spanische Gesetz kommt.

Behandeln Sie die eigene Kundenbeziehung — etwa als deutsches oder österreichisches Unternehmen mit spanischem Zulieferer — als den tatsächlichen Compliance-Treiber von heute, nicht Spaniens Gesetzgebungskalender.

Ein Readiness Assessment entlang der Artikel-21-Maßnahmen liefert diese Basis in wenigen Minuten, unabhängig davon, welche nationale Uhr gerade läuft.

Erklären Sie das auch dem Mandanten selbst so: "Ihr spanischer Zulieferer verstößt aktuell gegen nichts" und "Sie müssen keine Sorgfaltsprüfung durchführen" sind zwei unterschiedliche Aussagen — nur die erste stimmt.

Das Fazit

Dass Spanien noch kein NIS2-Gesetz hat, ist eine gesetzgeberische Tatsache — keine Compliance-Pause. NIS1-Pflichten, ENS, DORA und die Lieferkettenpflichten aus dem NIS2UmsuCG gelten alle weiter. Die EuGH-Klage erhöht den Druck auf Madrid, das Gesetz endlich fertigzustellen. Sie senkt nicht die Anforderungen an alle, die heute mit spanischen Zulieferern arbeiten.

Für die eigene Praxis heißt das: Der BSI-konforme Nachweis Ihres deutschen Mandanten ist erst vollständig, wenn das Lieferantenregister auch den korrekten Status jedes ausländischen Glieds abbildet — einschließlich der Glieder in Ländern, die selbst noch warten.

Noch eine Frage?

Antworten werden auf Basis unserer Artikel generiert und sind keine Rechtsberatung. Geben Sie keine persönlichen oder vertraulichen Daten ein.

    NIS2 Spanien: Kein Gesetz, jetzt vor dem EuGH