Zum Inhalt springen
einfachISO
Grundlagen & Pflichten

NIS-2 im Konzern: Warum „Jede Gesellschaft hat weniger als 50 Mitarbeiter“ nicht reicht

Joachim Reinke
Von Joachim Reinke
Gründer & Geschäftsführer
Mehrere getrennte kleine Bürogebäude sind über Netzwerkkabel mit derselben zentralen IT verbunden

Ich war in einem Workshop bei einem norddeutschen Unternehmen. Irgendwann kamen wir auf NIS-2 und die Frage, ob das Unternehmen betroffen sein könnte.

Die Antwort kam sehr zufrieden:

„Wir sind zu klein, wir fallen da gottseidank nicht drunter. Und alle Unternehmen in unserer Gruppe sind auch zu klein und fallen da nicht drunter. Wir sind clever aufgestellt.“

Das klang wie eine bereits abgeschlossene Betroffenheitsprüfung. Tatsächlich war es eher das Ergebnis eines kurzen Blicks auf die Mitarbeiterzahl der einzelnen Gesellschaften.

Also fragte ich nach. Natürlich gab es eine zentrale IT. Außerdem zentrales Marketing, zentrales Facility Management und zentrales HR. Rechtlich getrennte Gesellschaften, praktisch aber ein Konzern, der an vielen Stellen gemeinsam arbeitete und dieselbe technische Infrastruktur nutzte.

Die Gesellschaften mochten einzeln klein sein. Die Begründung „Wir sind clever aufgestellt“ war trotzdem erheblich weniger clever als sie zunächst klang.

Die kurze Antwort

Bei einer NIS-2-Unternehmensgruppe wird die Betroffenheit grundsätzlich nicht einmal pauschal für den gesamten Konzern entschieden. Sie wird für die einzelnen Einrichtungen beziehungsweise Rechtsträger geprüft.

Das bedeutet aber nicht, dass Sie bei jeder Gesellschaft nur deren eigene Mitarbeiter zählen dürfen.

§ 28 Abs. 4 BSIG verweist für Mitarbeiterzahl, Jahresumsatz und Jahresbilanzsumme auf die europäische KMU-Empfehlung. Danach werden die Daten von Partnerunternehmen anteilig und die Daten verbundener Unternehmen grundsätzlich vollständig hinzugerechnet.

Das deutsche Gesetz enthält allerdings eine wichtige Ausnahme: Die Daten müssen nicht hinzugerechnet werden, wenn das Unternehmen unter Berücksichtigung der rechtlichen, wirtschaftlichen und tatsächlichen Umstände hinsichtlich der Beschaffenheit und des Betriebs seiner informationstechnischen Systeme, Komponenten und Prozesse unabhängig ist.

Genau da wird die zentrale Konzern-IT interessant.

Wer dieselben Administratoren, denselben Microsoft-365-Tenant, dieselben Netze, dieselben Backups und dieselben Sicherheitsentscheidungen nutzt, sollte nicht allzu selbstbewusst behaupten, die einzelnen Gesellschaften seien hinsichtlich ihrer IT unabhängig. Ob die Ausnahme greift, muss im Einzelfall geprüft werden. Eine zentrale IT ist aber jedenfalls kein besonders überzeugender Beleg für Unabhängigkeit.

Umgekehrt gilt ebenfalls: Nur weil eine Konzerngesellschaft unter NIS-2 fällt, fallen nicht automatisch alle anderen Gesellschaften mit darunter. Größe, Tätigkeit und Einrichtungsart müssen sauber auseinandergehalten werden.

NIS-2 prüft nicht einfach den ganzen Konzern

Beginnen wir mit einer wichtigen Unterscheidung.

Das BSIG reguliert Einrichtungen. Bei privaten Unternehmen ist das regelmäßig die jeweilige natürliche oder juristische Person, die entgeltlich Waren oder Dienstleistungen anbietet und einer Einrichtungsart aus Anlage 1 oder Anlage 2 zugeordnet werden kann.

Eine Holding, eine Produktionsgesellschaft, eine Vertriebsgesellschaft und eine interne IT-Gesellschaft sind deshalb zunächst getrennt zu betrachten. Für jede Gesellschaft stellen sich mindestens zwei Fragen:

  1. Übt sie selbst eine Tätigkeit aus, die einer Einrichtungsart des BSIG entspricht?
  2. Erreicht sie die dafür maßgeblichen Größenwerte – gegebenenfalls unter Einbeziehung verbundener Unternehmen?

Wer zuerst eine allgemeine Einordnung braucht, findet die Grundlagen in unserem Beitrag Was ist NIS-2?. Wer die neuen Pflichten mit einem Managementsystem nach ISO 27001 verbinden möchte, findet außerdem unseren ausführlichen Vergleich zu NIS-2 in Deutschland und ISO 27001.

Wichtig ist die Reihenfolge: Die Konzernstruktur beantwortet nicht automatisch die Branchenfrage. Und die Branchenzuordnung beantwortet noch nicht automatisch die Größenfrage.

Warum die eigene Mitarbeiterzahl nicht ausreicht

Für viele Einrichtungsarten aus den Anlagen 1 und 2 gelten vereinfacht zwei Größenstufen.

Als wichtige Einrichtung kommt eine erfasste Gesellschaft grundsätzlich in Betracht, wenn sie mindestens 50 Mitarbeiter beschäftigt oder sowohl mehr als 10 Millionen Euro Jahresumsatz als auch mehr als 10 Millionen Euro Jahresbilanzsumme aufweist.

Als besonders wichtige Einrichtung kommt eine Gesellschaft aus Anlage 1 grundsätzlich in Betracht, wenn sie mindestens 250 Mitarbeiter beschäftigt oder mehr als 50 Millionen Euro Jahresumsatz und zugleich mehr als 43 Millionen Euro Jahresbilanzsumme aufweist.

Daneben gibt es Sonderfälle, bei denen die Größe nicht oder nicht in derselben Weise entscheidet. Ein bloßer Blick auf die Zahl 50 ist also ohnehin keine vollständige Betroffenheitsprüfung. Der aktuelle Entscheidungsbaum des BSI hilft bei einer ersten Einordnung.

Für Unternehmensgruppen kommt nun § 28 Abs. 4 BSIG hinzu. Er verweist auf die Empfehlung 2003/361/EG der Europäischen Kommission. Die unterscheidet drei Fälle:

  • Eigenständiges Unternehmen: Grundsätzlich werden nur die eigenen Daten verwendet.
  • Partnerunternehmen: Die Daten werden grundsätzlich im Verhältnis der Beteiligung oder Stimmrechte hinzugerechnet; maßgeblich ist der höhere Anteil.
  • Verbundenes Unternehmen: Die Daten werden grundsätzlich zu 100 Prozent hinzugerechnet, sofern sie nicht bereits in einem konsolidierten Abschluss enthalten sind.

Verbundene Unternehmen liegen beispielsweise vor, wenn ein Unternehmen die Mehrheit der Stimmrechte eines anderen hält, die Mehrheit der Leitungs- oder Aufsichtsorgane bestellen kann oder einen beherrschenden Einfluss ausübt.

Und noch eine Feinheit: Bei den Mitarbeitern geht es nach der KMU-Empfehlung um Jahresarbeitseinheiten. Eine Teilzeitkraft ist also nicht automatisch eine volle Einheit, ein kurzer Blick auf die Anzahl der Namen in der Personalliste genügt nicht immer.

Aus fünf Gesellschaften mit jeweils 30 Mitarbeitern werden bei der Größenberechnung daher nicht zwingend fünf kleine Einzelunternehmen. Bei verbundenen Unternehmen kann die relevante Rechnung ganz anders aussehen.

Die deutsche Ausnahme: Unabhängigkeit der IT

Würde die europäische KMU-Logik ohne Einschränkung gelten, wäre die Sache schnell erzählt: Beteiligungsverhältnisse prüfen, Zahlen anteilig oder vollständig addieren, fertig.

Der deutsche Gesetzgeber hat jedoch eine besondere Ausnahme eingebaut. Die Daten von Partner- oder verbundenen Unternehmen werden nicht hinzugerechnet, wenn das betrachtete Unternehmen mit Blick auf Beschaffenheit und Betrieb seiner informationstechnischen Systeme, Komponenten und Prozesse unabhängig ist.

Dabei sollen ausdrücklich die rechtlichen, wirtschaftlichen und tatsächlichen Umstände berücksichtigt werden.

Das ist keine Ausnahme, die man mit einem Organigramm gewinnt. Zwei Gesellschaften können rechtlich selbstständig sein und trotzdem dieselbe IT nutzen, dieselben technischen Entscheidungen übernehmen und im Störungsfall gemeinsam ausfallen.

Die entscheidende Frage lautet deshalb nicht nur:

„Hat die Gesellschaft einen eigenen Handelsregistereintrag?“

Sondern beispielsweise auch:

„Kann diese Gesellschaft ihre IT tatsächlich unabhängig beschaffen, konfigurieren, betreiben, absichern und wiederherstellen?“

Das Gesetz liefert dafür keine einfache Checkliste mit Punkten. Gerade deshalb sollte die Bewertung nachvollziehbar dokumentiert werden. Wer sich auf die Ausnahme beruft, benötigt mehr als den Satz „Die GmbHs sind doch alle selbstständig.“

Eine zentrale IT ist ziemlich zentral

Eine zentrale IT bedeutet nicht automatisch, dass jede Gesellschaft der Gruppe NIS-2-reguliert ist. Sie kann aber ein sehr starkes Indiz dafür sein, dass die IT-Unabhängigkeit aus § 28 Abs. 4 BSIG gerade nicht vorliegt.

Typische Fragen sind:

  • Nutzen die Gesellschaften denselben Microsoft-365- oder Entra-Tenant?
  • Werden Benutzerkonten und Berechtigungen zentral verwaltet?
  • Gibt es gemeinsame Administratoren oder ein zentrales Service Desk?
  • Nutzen die Gesellschaften gemeinsame Netze, Firewalls, Rechenzentren oder Cloud-Umgebungen?
  • Laufen wesentliche Prozesse über dasselbe ERP-System?
  • Werden Endgeräte zentral beschafft, konfiguriert und überwacht?
  • Gibt es gemeinsame Backups, Wiederanlaufverfahren oder ein zentrales SOC?
  • Wer entscheidet über Sicherheitsarchitektur, technische Standards und Ausnahmen?
  • Könnte eine einzelne Gesellschaft ihre IT unabhängig weiterbetreiben, wenn die zentrale IT morgen ausfällt oder die Leistung einstellt?

Je mehr Antworten auf eine gemeinsame Steuerung hinauslaufen, desto erklärungsbedürftiger wird die behauptete Unabhängigkeit.

Im eingangs beschriebenen Konzern waren auch Marketing, Facility Management und HR zentral organisiert. Diese Funktionen sind nicht der gesetzliche Test für die IT-Unabhängigkeit. Das sollte man nicht vermischen. Sie zeigen aber, wie eng die Gesellschaften rechtlich, wirtschaftlich und tatsächlich zusammenarbeiteten. Das Gesamtbild passte nicht recht zu der Vorstellung vieler kleiner Inseln, die zufällig denselben Gesellschafter hatten.

Der Sektor springt nicht automatisch auf alle Gesellschaften über

Nun zur entgegengesetzten Übertreibung:

„Wenn für die Größe alle Unternehmen zusammengerechnet werden, fällt also automatisch der ganze Konzern unter NIS-2.“

Nein.

Die Aggregation beantwortet zunächst die Frage, welche Größenwerte für die betrachtete Gesellschaft gelten. Sie macht aus einer Marketinggesellschaft nicht automatisch einen Energieversorger und aus einer Immobiliengesellschaft nicht automatisch einen Hersteller von Medizinprodukten.

Für jeden Rechtsträger bleibt zu prüfen, welche Tätigkeit er selbst ausübt und ob er einer Einrichtungsart aus Anlage 1 oder 2 zugeordnet werden kann. § 28 Abs. 3 BSIG erlaubt zudem, Geschäftstätigkeiten unberücksichtigt zu lassen, die im Verhältnis zur gesamten Geschäftstätigkeit der Einrichtung vernachlässigbar sind.

Das führt zu einem Ergebnis, das weniger griffig, aber erheblich richtiger ist:

  • Die Tätigkeit wird nicht pauschal im Konzern verteilt.
  • Die Größenwerte können trotzdem konzernweit beeinflusst werden.
  • Die gemeinsame IT kann die deutsche Ausnahme von der Hinzurechnung ausschließen.

Man muss also Gesellschaft für Gesellschaft prüfen und anschließend die Verbindungen dazurechnen – nicht umgekehrt.

Kann die zentrale Konzern-IT selbst ein Managed Service Provider sein?

In vielen Konzernen sitzt die zentrale IT nicht in der Muttergesellschaft, sondern in einer eigenen Servicegesellschaft. Dann entsteht eine zusätzliche Frage: Fällt diese IT-Gesellschaft möglicherweise selbst als Managed Service Provider, kurz MSP, unter das BSIG?

§ 2 Nr. 26 BSIG beschreibt einen MSP als Anbieter von Diensten im Zusammenhang mit Installation, Verwaltung, Betrieb oder Wartung von IKT-Produkten, Netzen, Infrastruktur, Anwendungen oder anderen Netz- und Informationssystemen – durch Unterstützung oder aktive Verwaltung beim Kunden oder aus der Ferne. Managed Services Provider stehen in Anlage 1 des BSIG.

Das bedeutet nicht, dass jede zentrale IT-Abteilung automatisch ein MSP ist. Bei einer rechtlich selbstständigen Konzern-IT sollte die Frage aber ernsthaft geprüft werden:

  • Welche Gesellschaft schließt die IT-Leistungsverträge?
  • Welche konkreten Leistungen erbringt sie für welche anderen Rechtsträger?
  • Werden Leistungen verrechnet oder anderweitig entgeltlich erbracht?
  • Verwaltet die IT-Gesellschaft Systeme aktiv oder stellt sie nur Personal beziehungsweise Vermögenswerte bereit?
  • Wer trägt die operative Verantwortung für Installation, Betrieb, Wartung und Sicherheit?

Unser Artikel Sind Sie Managed Service Provider gemäß EU 2024/2690? vertieft die Einordnung. Ob eine konzerninterne IT-Gesellschaft darunter fällt, hängt von ihrer tatsächlichen Tätigkeit und Vertragsgestaltung ab – nicht davon, ob auf ihrer Website externe Kunden beworben werden.

Rechtlicher Scope und technischer Scope sind nicht dasselbe

Nehmen wir an, nach der Prüfung ist nur eine operative Gesellschaft der Gruppe eine wichtige oder besonders wichtige Einrichtung. Dann sind die anderen Gesellschaften nicht allein deshalb ebenfalls rechtlich reguliert.

Trotzdem kann die technische Umsetzung weit in den Konzern hineinreichen.

Wenn die betroffene Gesellschaft denselben Tenant, dieselben Netzkomponenten, dieselben Backups und dieselbe Administration wie andere Gruppengesellschaften nutzt, lassen sich ihre Risiken nicht künstlich an der gesellschaftsrechtlichen Grenze abschneiden. Gemeinsame Systeme, zentrale Dienstleister und gruppenweite Prozesse müssen in der Risikoanalyse und bei den Schutzmaßnahmen berücksichtigt werden.

Das ist der Unterschied zwischen zwei Fragen:

  1. Wer ist rechtlich eine betroffene Einrichtung?
  2. Welche Systeme, Komponenten, Prozesse und Dienstleister müssen geschützt werden, damit diese Einrichtung ihre betroffenen Dienste sicher erbringen kann?

Die Antworten können unterschiedlich weit reichen.

Eine ähnliche Verwechslung gibt es häufig bei ausgelagerten Leistungen. „Das macht die Konzern-IT“ beseitigt die Verantwortung der betroffenen Gesellschaft ebenso wenig wie „Das macht unser externer Dienstleister“. Mehr dazu lesen Sie in Unsere IT macht der Dienstleister – und wer macht die Informationssicherheit?.

Auch die Sicherheit von Lieferanten nach NIS-2 endet nicht deshalb, weil der Dienstleister zufällig zum selben Konzern gehört.

So prüfen Sie NIS-2 in Ihrer Unternehmensgruppe

Eine belastbare Prüfung beginnt nicht mit einer Konzernpräsentation und auch nicht mit einer einzigen Gesamtsumme. Bauen Sie eine Matrix auf, in der jede Zeile einen Rechtsträger enthält.

Prüffeld

Was Sie je Gesellschaft dokumentieren sollten

Rechtsträger

Vollständiger Name und Rechtsform der Gesellschaft

Tätigkeit

Tatsächlich angebotene Waren und Dienstleistungen

Einrichtungsart

Mögliche Zuordnung zu Anlage 1 oder 2 BSIG

Eigene Größe

Jahresarbeitseinheiten, Umsatz und Bilanzsumme

Beteiligungen

Partnerunternehmen, verbundene Unternehmen und Kontrollverhältnisse

Aggregierte Größe

Hinzurechnungen nach der KMU-Empfehlung

IT-Struktur

Eigene oder gemeinsame Systeme, Komponenten und Prozesse

Entscheidungshoheit

Wer beschafft, konfiguriert, betreibt und sichert die IT?

IT-Unabhängigkeit

Begründete Bewertung der Ausnahme aus § 28 Abs. 4 BSIG

Ergebnis

Besonders wichtige, wichtige oder nicht erfasste Einrichtung – jeweils mit Begründung

Abhängigkeiten

Gemeinsame Systeme, zentrale Dienstleister und konzernweite Prozesse

Gehen Sie anschließend in fünf Schritten vor.

1. Tätigkeiten statt Firmennamen prüfen

Eine Gesellschaft heißt vielleicht „Service GmbH“. Daraus folgt noch nicht, welche Leistungen sie tatsächlich erbringt. Verträge, Leistungsverzeichnisse, Rechnungen und die gelebte Arbeit sind aussagekräftiger als der Name.

2. Beteiligungs- und Kontrollverhältnisse erfassen

Prüfen Sie nicht nur unmittelbare Beteiligungen. Auch mittelbare Verbindungen und beherrschender Einfluss können für die Einordnung als verbundenes Unternehmen entscheidend sein.

3. Größenwerte korrekt berechnen

Dokumentieren Sie, welche Daten Sie vollständig, anteilig oder gar nicht berücksichtigt haben. Halten Sie auch den betrachteten Rechnungsabschluss und die Berechnung der Jahresarbeitseinheiten fest.

4. IT-Unabhängigkeit nicht einfach behaupten

Beschreiben Sie Systeme, Betriebsverantwortung, Administration und Entscheidungswege. Wenn Sie sich auf die Ausnahme berufen, muss erkennbar sein, warum die Gesellschaft trotz ihrer Konzernverflechtung in Bezug auf Beschaffenheit und Betrieb der IT unabhängig ist.

5. Ergebnis und technische Abhängigkeiten trennen

Dokumentieren Sie zuerst die rechtliche Einstufung. Erfassen Sie danach, welche gemeinsamen Systeme und Leistungen für die betroffene Gesellschaft relevant sind. So vermeiden Sie sowohl einen zu kleinen als auch einen pauschal konzernweiten Scope.

Wer anschließend an die Umsetzung geht, findet in NIS-2-konform werden: ein praktischer Weg für Unternehmen eine sinnvolle Reihenfolge. Rechtliche Anforderungen sollten außerdem nachvollziehbar überwacht und in das Managementsystem übernommen werden; dazu passt unser Beitrag über rechtliche und vertragliche Anforderungen im ISMS.

Typische Fehler bei der Konzernprüfung

Nur die Mitarbeiter der einzelnen GmbH zählen

Das ignoriert die Verweisung auf die KMU-Empfehlung und die mögliche Hinzurechnung von Partner- und verbundenen Unternehmen.

Aus der gemeinsamen Größe einen gemeinsamen Sektor machen

Größenaggregation und Tätigkeitszuordnung sind zwei unterschiedliche Prüfungen. Ein regulierter Geschäftszweck springt nicht automatisch auf jede Schwester- oder Tochtergesellschaft über.

IT-Unabhängigkeit mit rechtlicher Selbstständigkeit verwechseln

Ein eigener Geschäftsführer, eine eigene Steuernummer und ein eigener Jahresabschluss beantworten nicht, wer den Tenant administriert, die Firewall betreibt oder die Sicherheitsstandards festlegt.

Die zentrale IT-Gesellschaft gar nicht prüfen

Wer nur auf die operative Gesellschaft schaut, kann übersehen, dass die Servicegesellschaft selbst eine relevante Tätigkeit als MSP ausüben könnte.

Den rechtlichen Scope künstlich auf die Technik übertragen

Nur eine Gesellschaft ist betroffen – also werden gemeinsame Systeme außerhalb dieser Gesellschaft ignoriert. Das kann zu einer hübschen rechtlichen Tabelle und einer völlig unbrauchbaren Risikoanalyse führen.

Interesse geweckt?

Sie haben nach der oben beschrieben Prüfung festgestellt, dass Ihr Unternehmensverbund unter NIS-2 fällt?Sprechen Sie mit uns.

Rechtlicher Hinweis: Dieser Artikel gibt eine fachliche Orientierung zur NIS-2-Betroffenheit von Unternehmensgruppen und ersetzt keine Rechtsberatung. Beteiligungsstrukturen, interne Leistungsbeziehungen und die tatsächliche IT-Organisation können die Bewertung im Einzelfall verändern. Der dargestellte Rechtsstand ist der 18. September 2026. einfachISO gibt keine Rechtsberatung.

Häufig gestellte Fragen

Wird bei NIS-2 der ganze Konzern gemeinsam betrachtet?
Nein, grundsätzlich wird die Betroffenheit für die jeweilige Einrichtung beziehungsweise Gesellschaft geprüft. Für die Größenbestimmung können jedoch die Daten von Partnerunternehmen und verbundenen Unternehmen hinzugerechnet werden. Dadurch beeinflusst die Konzernstruktur die Prüfung der einzelnen Gesellschaft erheblich.
Werden die Mitarbeiter aller Konzerngesellschaften zusammengerechnet?
Nicht immer pauschal. Nach der europäischen KMU-Empfehlung werden Partnerunternehmen grundsätzlich anteilig und verbundene Unternehmen grundsätzlich vollständig berücksichtigt. § 28 Abs. 4 BSIG enthält jedoch eine Ausnahme, wenn das betrachtete Unternehmen hinsichtlich Beschaffenheit und Betrieb seiner IT unabhängig ist. Außerdem wird mit Jahresarbeitseinheiten gerechnet.
Wann gilt eine Gesellschaft als hinsichtlich ihrer IT unabhängig?
Das BSIG verlangt eine Bewertung der rechtlichen, wirtschaftlichen und tatsächlichen Umstände. Entscheidend ist insbesondere, ob die Gesellschaft ihre informationstechnischen Systeme, Komponenten und Prozesse eigenständig gestaltet und betreibt. Gemeinsame Administratoren, zentrale Plattformen und konzernweite Sicherheitsentscheidungen sprechen eher gegen eine solche Unabhängigkeit. Eine feste gesetzliche Punkteliste gibt es nicht.
Bedeutet eine zentrale IT automatisch, dass alle Gesellschaften unter NIS-2 fallen?
Nein. Eine zentrale IT kann gegen die Ausnahme von der Größenaggregation sprechen. Trotzdem muss jede Gesellschaft selbst einer relevanten Einrichtungsart des BSIG zuzuordnen sein oder aus einem anderen gesetzlichen Grund erfasst werden. Die Tätigkeit einer betroffenen Gesellschaft überträgt sich nicht automatisch auf alle anderen.
Kann die zentrale Konzern-IT selbst unter NIS-2 fallen?
Ja, das ist möglich, wenn eine rechtlich selbstständige IT-Gesellschaft tatsächlich Dienste erbringt, die der gesetzlichen Definition eines Managed Service Providers oder einer anderen Einrichtungsart entsprechen, und die weiteren Voraussetzungen erfüllt. Eine interne IT-Abteilung ist jedoch nicht allein wegen ihrer Zentralität automatisch ein MSP.
Wie dokumentiert man die NIS-2-Prüfung für eine Unternehmensgruppe?
Am besten mit einer Matrix je Rechtsträger. Sie sollte Tätigkeiten, Einrichtungsarten, eigene und aggregierte Größenwerte, Beteiligungen, IT-Struktur, Entscheidungshoheit, die Bewertung der IT-Unabhängigkeit, das rechtliche Ergebnis und technische Abhängigkeiten enthalten. Quellen, Berechnungsstand und Annahmen sollten nachvollziehbar festgehalten werden.

Dieser Artikel gehört zum Thema NIS-2 — erfahren Sie mehr über die Zertifizierung.