Alle Nachrichten
Regulierung 15. August 2026 5 min

NIS2 ist in den Niederlanden Gesetz — ohne Schonfrist

Seit dem 15. August gelten Registrierung, Sorgfaltspflicht, Meldepflicht bei Vorfällen und Verantwortung der Leitungsorgane. Achttausend Organisationen unmittelbar, hundertdreiunddreißigtausend über vertragliche Ansteckung

Am 15. August 2026 ist die Cyberbeveiligingswet in Kraft getreten, mit der die Niederlande die NIS2-Richtlinie umsetzen. Der Senat hatte sie am 7. Juli angenommen; sie ersetzt das bisherige Wbni, das aufgehoben wird.

Unmittelbar erfasst sind rund achttausend Organisationen: solche, die in einem Sektor der Anhänge I oder II der Richtlinie tätig sind, mittlere oder große Unternehmen darstellen und Dienste in der Union erbringen. Bestimmte Hochrisikoeinrichtungen fallen unabhängig von ihrer Größe darunter.

Die entscheidende Zahl ist eine andere

Über die Verantwortung für die Lieferkette erreicht das Gesetz schätzungsweise hundertdreiunddreißigtausend niederländische kleine und mittlere Unternehmen. Nicht weil sie verpflichtet wären, sondern weil sie jemanden beliefern, der es ist — und dieser wird von ihnen Zusicherungen verlangen müssen, die er heute nicht hat.

Es ist derselbe Mechanismus, den die DSGVO mit Art. 28 ausgelöst hat: Die formale Pflicht trifft wenige, doch die vertraglichen Anforderungen wandern nach unten. Wer KMU berät, wird es zuerst an den Fragebögen merken, die seine Mandanten von ihren eigenen Auftraggebern erhalten.

Was sofort gilt

  • Registrierungspflicht bei der zuständigen Behörde
  • Sorgfaltspflicht hinsichtlich technischer und organisatorischer Maßnahmen
  • Meldepflicht bei Sicherheitsvorfällen
  • Governance-Pflichten des Leitungsorgans, das dafür unmittelbar einsteht

Der letzte Punkt verdient Aufmerksamkeit: NIS2 verlagert die Verantwortung auf die Unternehmensleitung, die die Maßnahmen zu billigen und ihre Umsetzung zu überwachen hat. Eine Delegation an die IT genügt nicht.

Keine Schonfrist

Die Kanzleien, die das Gesetz kommentiert haben, sind sich in einem Punkt einig: Ein Übergangszeitraum ist nicht vorgesehen. Seit dem 15. August sind die Pflichten durchsetzbar, und wer sich nicht vorher bewegt hat, ist bereits spät dran.

Warum es auch außerhalb der Niederlande zählt

NIS2 ist von allen Mitgliedstaaten umzusetzen, mit gestaffelten Fristen. Das niederländische Gesetz ist eine Vorschau auf das, was andernorts kommt: dieselbe Pflichtenstruktur, dieselbe Fortpflanzung entlang der Kette, dieselbe Verantwortung der Leitung.

Für Datenschutzbeauftragte liegt der Aufmerksamkeitspunkt in der Überschneidung mit Art. 33 DSGVO. Ein einziger Vorfall kann zwei Meldungen auslösen, an zwei verschiedene Behörden, mit unterschiedlichen Fristen und Adressaten: die Sicherheitsmeldung nach NIS2 und die Meldung der Verletzung des Schutzes personenbezogener Daten nach der Verordnung. Es sind eigenständige Pflichten; die eine ersetzt die andere nicht.

Suchen Sie ein Werkzeug für Ihre Arbeit als Datenschutzbeauftragter?

DPO Workspace wurde von einem zertifizierten Datenschutzbeauftragten entwickelt. 30 Tage kostenlos testen.

Kostenlos starten

Verwandte Artikel

Regulierung
26der Artikel, den vor dem Senden niemand unterschreibt

Wer haftet für den Livestream des U14-Spiels? Schweden beantwortet die Frage, die niemand stellt

Am 25. August hat die schwedische Aufsichtsbehörde einen Leitfaden zum Streaming von Jugendsport veröffentlicht. Viele Vereine übertragen Kinderspiele online, und der Leitfaden nennt die Faktoren, die über die Zulässigkeit entscheiden. Lesenswert ist aber der andere Teil: die Verantwortlichkeit, wenn die Kommune die Anlage besitzt und der Verein dort Kameras installieren will.

25. Aug. 2026Neu 5 min
Regulierung
24Monate, nach denen ein Vorfall nicht mehr verwendet wird

Den Score, mit dem der Kredit abgelehnt wird, darf man erfragen — und er muss erklärt werden

Am 19. August hat die CNIL ihre Empfehlung vom Mai 2026 zur Bonitätsprüfung für die Öffentlichkeit übersetzt. Darin stehen drei Zahlen und ein Grundsatz, die jeden betreffen, der Scoring betreibt: vierundzwanzig Monate für zurückliegende Vorfälle, sechs Monate für die Daten eines abgelehnten Antrags und ein Auskunftsrecht zum Score, das sich nicht mit dem Hinweis auf das Geschäftsgeheimnis erledigen lässt.

19. Aug. 2026Neu 6 min
Regulierung
2EDSA-Kriterien und die DSFA wird Pflicht

An Schulen sind Werbe-Tracker verboten, und das ist keine Frage der Einwilligung

Am 24. August hat die CNIL die Regeln für die in Schulen genutzten digitalen Arbeitsumgebungen veröffentlicht. Ausschlaggebend ist nicht der Schutz Minderjähriger, sondern ein verwaltungsrechtlicher Grundsatz: die Neutralität des öffentlichen Bildungsdienstes umfasst die kommerzielle Neutralität, weshalb Tracker zu Werbe- oder Profilbildungszwecken grundsätzlich verboten sind. Hat das Werkzeug sie, muss der Verantwortliche sie abschalten.

24. Aug. 2026Neu 6 min