NIS2 für Cloud-Provider + SaaS-Anbieter: Sektor 'Cloud Computing'
TL;DR
- Sektor „Cloud Computing" nach Anhang I NIS-2-Richtlinie als wesentliche Einrichtung
- Pflichten: § 30 BSIG (10 Maßnahmen), § 32 (Vorfall-Meldungen), § 33 (Registrierung)
- Kunden-Schnittstelle: AVV nach Art. 28 DSGVO + Audit-Bericht-Bereitstellung
- BSI-Registrierung bis 06.03.2026 (wesentliche Einrichtungen)
- Bei Verstoß: bis 10 Mio. EUR / 2 % Umsatz + GF-Innenhaftung § 38 BSIG
Hauptartikel: Hauptartikel: NIS2-Umsetzung Deutschland — der vollständige Pillar-Artikel zum Thema.
1. Sektor-Klassifikation
NIS2 Anhang I: Cloud-Computing-Dienste = wesentliche Einrichtung. Ab 50 MA + 10 Mio. EUR. Auch unter 50 MA, wenn 'kritisch' (z.B. CDN für Behörden).
2. SaaS-Provider als Cloud-Provider?
Nicht alle SaaS = Cloud i.S.v. NIS2. Definition: 'Bereitstellung von skalierbaren, elastischen IT-Ressourcen' (Anhang I). Reine SaaS oft NICHT erfasst, IaaS/PaaS schon.
3. Erhöhte Pflichten
- Strengere Service-Level-Agreements mit Kunden
- Höhere Verfügbarkeits- und Resilienz-Standards
- Ausrichtung am ENISA-Cloud-Security-Benchmark
- EU-Datenboundary-Erwägungen
4. Lieferanten als Verantwortliche
Cloud-Provider haftet auch für Sub-Provider. § 30 BSIG-Lieferketten-Klauseln strikt: Due Diligence, vertragliche Sicherheits-Zusagen, Audit-Rechte und Exit-Pläne sind pro Sub-Provider zu dokumentieren.
5. Vorfall-Meldung an Kunden
Bei Vorfall: Pflicht zur Kunden-Information binnen 24h, damit Kunden ihrerseits NIS2- und DSGVO Art. 33-Pflichten downstream erfüllen können.
6. Empfohlene Standards
- ISO 27017 — Cloud-Security-Controls
- ISO 27018 — Cloud-Privacy / personenbezogene Daten
- BSI C5 — Cloud-Computing-Kriterien (deutscher Bundes-Benchmark)
- CSA STAR — schlankere, anbieterfreundliche Attestierung
Zusammenfassung
Cloud- und IaaS/PaaS-Anbieter mit Deutschland-Geschäft sitzen in der höchsten NIS2-Stufe. ISO 27017 + BSI C5 deckt den Großteil der Pflichten ab und liefert belastbare Nachweise für Kunden-Audits.
Häufig gestellte Fragen
Hyperscaler vs. Mittelstands-Cloud?
CSA STAR oder ISO 27017?
Quellen
- BSIG 2025 (konsolidierte Fassung) — § 30, § 32 BSIG (Stand: 02.05.2026)
- NIS-2-Umsetzungsgesetz — BGBl. 2025 I Nr. 301 (Stand: 02.05.2026; in Kraft 06.12.2025)
- Richtlinie (EU) 2022/2555 (NIS2) — Art. 21, Anhang I (digitale Infrastruktur) (EUR-Lex DE) (Stand: 02.05.2026)
- BSI — NIS-2 FAQ regulierte Unternehmen