# Was sind wesentliche und wichtige Einrichtungen unter NIS2?

> Wesentliche Einrichtungen und wichtige Einrichtungen sind die beiden zentralen Aufsichtskategorien der NIS2-Richtlinie.

- Kanonische URL: https://yellowcube.eu/de/glossary/essential-and-important-entities-under-nis2/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Beide Kategorien unterliegen grundsätzlich den Cybersecurity-Risikomanagement-Maßnahmen in Artikel 21 und den Meldepflichten für wesentliche Vorfälle in Artikel 23. Eine Ausnahme gilt, wo ein mindestens gleichwertiger sektorspezifischer Unionsrechtsakt die betreffenden NIS2-Bestimmungen nach Artikel 4 verdrängt, wie DORA es für erfasste Finanzunternehmen tut. Der Unterschied zwischen wesentlich und wichtig betrifft vor allem, wie Behörden die geltenden Pflichten beaufsichtigen und durchsetzen; es ist keine Trennung zwischen Organisationen, die einhalten müssen, und solchen, die es nicht müssen.

Die Einstufung beginnt mit dem in Anhang I oder II gelisteten Einrichtungs- oder Diensttyp, der anwendbaren Unternehmensgrößenberechnung und den besonderen Scope- und Einstufungsregeln in den Artikeln 2 und 3. Welcher Mitgliedstaat zuständig ist, ist eine verwandte, aber getrennte Frage, die hauptsächlich Artikel 26 und das nationale Umsetzungsrecht regeln. Als allgemeines Muster sind mittelgroße Einrichtungen in Anhang-I-Sektoren wichtig, während Einrichtungen in Anhang I, die die Mittelstands-Schwellen überschreiten, wesentlich sind. Anhang-II-Einrichtungen, die der Size-Cap-Regel unterliegen, sind im Allgemeinen wichtig. Artikel 3 macht bestimmte Einrichtungstypen zudem unabhängig von der Größe oder bei besonderen nationalen bzw. EU-Kriterien zu wesentlichen. Mitgliedstaaten können nach den Regeln der Richtlinie weitere Einrichtungen identifizieren.

### Wichtigste Punkte

- **Wesentliche Einrichtungen:** Umfassen viele größere Einrichtungen in den hochkritischen Sektoren des Anhangs I und bestimmte in Artikel 3 genannte Kategorien wie qualifizierte Vertrauensdiensteanbieter, Top-Level-Domain-Registries, DNS-Diensteanbieter und erfasste mittlere Anbieter öffentlicher elektronischer Kommunikationsdienste sowie aus Kritikalitätsgründen identifizierte Einrichtungen.
- **Wichtige Einrichtungen:** Umfassen erfasste Einrichtungen, die nicht als wesentlich eingestuft sind, darunter viele mittlere Anhang-I-Einrichtungen und mittlere oder größere Anhang-II-Einrichtungen.
- **Aufsicht:** Wesentliche Einrichtungen können proaktiver, **ex-ante**\-Aufsicht unterliegen — etwa Inspektionen, Audits, Scans, Auskunfts- und Nachweisansuchen. Wichtige Einrichtungen unterliegen im Allgemeinen **ex-post**\-Aufsicht, wenn Behörden Nachweise oder Anzeichen von Nichteinhaltung erhalten.
- **Durchsetzung:** Bei Verstößen gegen die Artikel 21 oder 23 müssen Mitgliedstaaten Höchstbußgelder von mindestens dem höheren Betrag aus 10 Millionen Euro oder 2 % des weltweiten Gesamtumsatzes des vorangegangenen Geschäftsjahres des Unternehmens vorsehen, zu dem eine wesentliche Einrichtung gehört. Für wichtige Einrichtungen liegt das erforderliche nationale Maximum bei mindestens dem höheren Betrag aus 7 Millionen Euro oder 1,4 %. Nationales Recht kann höhere Maxima vorsehen und bestimmt das anwendbare Verfahren und weitere Sanktionen.
- **Nationale Umsetzung zählt:** Registrierung, zuständige Behörden, Identifizierungsverfahren, Behandlung des öffentlichen Sektors, Sanktionen und Verfahrensdetails müssen im Umsetzungsgesetz jedes Mitgliedstaats geprüft werden.

### Verwandte Begriffe

[NIS2-Richtlinie](<https://yellowcube.eu/de/glossary/nis2-directive/>) · [Digital Operational Resilience Act (DORA)](<https://yellowcube.eu/de/glossary/digital-operational-resilience-act/>)

### Quellen

[EUR-Lex: Richtlinie (EU) 2022/2555, Artikel 2–4, 26 und 34](https://eur-lex.europa.eu/eli/dir/2022/2555/oj) · [Europäische Kommission: Leitlinien zu Artikel 4 der NIS2-Richtlinie](https://eur-lex.europa.eu/legal-content/EN/TXT/PDF/?uri=CELEX%3A52023XC0918%2801%29) · [ENISA: NIS2-Richtlinie](https://www.enisa.europa.eu/topics/state-of-cybersecurity-in-the-eu/cybersecurity-policies/nis-directive-2)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

