href="https://compliance-kit.eu/wissen/nis2-cloud-provider-anbieter">

NIS2 für Cloud-Provider + SaaS-Anbieter: Sektor 'Cloud Computing'

Praxis-Hinweis: Dieser Artikel ist praxisorientierte Compliance-Dokumentation, keine Rechtsberatung. Wir sind Compliance-Spezialist, keine Anwaltskanzlei. Für rechtsverbindliche Auskünfte konsultieren Sie eine zugelassene Rechtsanwältin oder einen Rechtsanwalt.

TL;DR

  • Sektor „Cloud Computing" nach Anhang I NIS-2-Richtlinie als wesentliche Einrichtung
  • Pflichten: § 30 BSIG (10 Maßnahmen), § 32 (Vorfall-Meldungen), § 33 (Registrierung)
  • Kunden-Schnittstelle: AVV nach Art. 28 DSGVO + Audit-Bericht-Bereitstellung
  • BSI-Registrierung bis 06.03.2026 (wesentliche Einrichtungen)
  • Bei Verstoß: bis 10 Mio. EUR / 2 % Umsatz + GF-Innenhaftung § 38 BSIG

Hauptartikel: Hauptartikel: NIS2-Umsetzung Deutschland — der vollständige Pillar-Artikel zum Thema.

1. Sektor-Klassifikation

NIS2 Anhang I: Cloud-Computing-Dienste = wesentliche Einrichtung. Ab 50 MA + 10 Mio. EUR. Auch unter 50 MA, wenn 'kritisch' (z.B. CDN für Behörden).

2. SaaS-Provider als Cloud-Provider?

Nicht alle SaaS = Cloud i.S.v. NIS2. Definition: 'Bereitstellung von skalierbaren, elastischen IT-Ressourcen' (Anhang I). Reine SaaS oft NICHT erfasst, IaaS/PaaS schon.

3. Erhöhte Pflichten

4. Lieferanten als Verantwortliche

Cloud-Provider haftet auch für Sub-Provider. § 30 BSIG-Lieferketten-Klauseln strikt: Due Diligence, vertragliche Sicherheits-Zusagen, Audit-Rechte und Exit-Pläne sind pro Sub-Provider zu dokumentieren.

5. Vorfall-Meldung an Kunden

Bei Vorfall: Pflicht zur Kunden-Information binnen 24h, damit Kunden ihrerseits NIS2- und DSGVO Art. 33-Pflichten downstream erfüllen können.

6. Empfohlene Standards

Zusammenfassung

Cloud- und IaaS/PaaS-Anbieter mit Deutschland-Geschäft sitzen in der höchsten NIS2-Stufe. ISO 27017 + BSI C5 deckt den Großteil der Pflichten ab und liefert belastbare Nachweise für Kunden-Audits.

Häufig gestellte Fragen

Hyperscaler vs. Mittelstands-Cloud?
AWS/Azure/GCP haben oft globale Compliance-Programme. EU-Mittelstands-Cloud (Stack-IT, IONOS) DACH-fokussiert.
CSA STAR oder ISO 27017?
Beide gut. CSA STAR günstiger, ISO 27017 anerkannter.

Quellen

Stand: 02.05.2026

Werkzeuge & Selbsttests

NIS2 Readiness-Check Pruefen Sie Ihre NIS2-Reife in 10 Minuten. Bussgeld-Rechner Berechnen Sie das potenzielle Bussgeld-Risiko fuer Ihr Unternehmen. NIS2 Selbsttest Bin ich betroffen? Pruefen Sie Schwellenwerte und Sektoren-Zugehoerigkeit. NIS2 Pflichtmassnahmen-Audit 10 Pflichtmassnahmen aus Paragraph 30 BSIG mit Reifegrad-Bewertung.