Veröffentlicht am

NIS2 Niederlande: Pflichten für deutsche Unternehmen

NIS2 in den Niederlanden betrifft deutsche Unternehmen, sobald sie dort eine Niederlassung oder Tochtergesellschaft in einem erfassten Sektor betreiben: Seit dem 15. August 2026 gilt die niederländische Cyberbeveiligingswet (Cbw), unabhängig vom deutschen BSI-Gesetz. Der Beitrag richtet sich an Geschäftsführer von Herstellern, IT-Dienstleistern und anderen mittleren Unternehmen. Er zeigt, wie Sie prüfen lassen, ob Ihre niederländische Gesellschaft erfasst ist und welche Pflichten dann gelten.

Seit wann gilt NIS2 in den Niederlanden?

Die Niederlande setzen die NIS2-Richtlinie seit dem 15. August 2026 mit der Cyberbeveiligingswet um. Diesen Termin legt Artikel 35 des Cyberbeveiligingsbesluit (Cbb) fest. Das Gesetz ist im Staatsblad 2026, 187 veröffentlicht, die Durchführungsverordnung im Staatsblad 2026, 189.

Grundlage ist die Richtlinie (EU) 2022/2555 (NIS2). Nach ihrem Artikel 41 hätten die Mitgliedstaaten die Umsetzungsvorschriften bis zum 17. Oktober 2024 erlassen müssen; die Niederlande waren also später. Das bisherige Gesetz, die Wet beveiliging netwerk- en informatiesystemen (Wbni), ist aufgehoben (Artikel 106 Cbw). Den geltenden Text finden Sie in der Cyberbeveiligingswet auf wetten.overheid.nl.

Gilt die Cyberbeveiligingswet für Ihre niederländische Gesellschaft?

Die Cbw erfasst Einrichtungen, die in den Niederlanden niedergelassen sind, in einem Sektor aus Anlage 1 oder 2 tätig und mindestens mittelgroß sind. Das sind 50 oder mehr Beschäftigte oder ein Jahresumsatz und eine Bilanzsumme von jeweils über 10 Millionen Euro.

Die Niederlassungsregel steht in Artikel 4 Absatz 1 Cbw, die Größenschwelle in Artikel 12 Cbw mit Verweis auf die Empfehlung 2003/361/EG. Für deutsche Gruppen sind zwei Punkte wichtig. Erstens spielt die Rechtsform nach Erwägungsgrund 114 der NIS2-Richtlinie keine Rolle: Eine feste Zweigniederlassung kann ebenso eine Niederlassung sein wie eine B.V. Zweitens zählen nach Artikel 6 des Anhangs der Empfehlung die Daten verbundener Unternehmen grundsätzlich vollständig mit. Eine kleine niederländische Tochter eines großen Konzerns kann deshalb rechnerisch groß sein.

SituationEinstufung nach der CbwGrundlage
Sektor aus Anlage 1, großes Unternehmen (250 oder mehr Beschäftigte oder Umsatz über 50 Mio. Euro und Bilanzsumme über 43 Mio. Euro)Wesentliche Einrichtung (essentiële entiteit)Art. 8 Abs. 1 Buchst. f Cbw
Sektor aus Anlage 1, mittleres UnternehmenWichtige Einrichtung (belangrijke entiteit)Art. 12 Abs. 1 Buchst. a Cbw
Sektor aus Anlage 2, mittleres oder großes UnternehmenWichtige Einrichtung, sofern nicht als wesentlich benanntArt. 12 Abs. 1 Buchst. b und Art. 9 Cbw

Für die Industrie ist Anlage 2 maßgeblich. Sie nennt unter anderem die Herstellung von Medizinprodukten, von Datenverarbeitungsgeräten, elektronischen und optischen Erzeugnissen, von elektrischen Ausrüstungen, von Maschinen sowie von Kraftwagen und sonstigen Fahrzeugen. Auch Hersteller und Händler chemischer Stoffe sowie Lebensmittelunternehmen in Großhandel und industrieller Produktion sind erfasst. Einen Überblick über die übrigen Produktpflichten bietet unsere Seite zu Produkthaftung und Compliance in den Niederlanden.

Welches Recht gilt bei Standorten in Deutschland und den Niederlanden?

Grundsätzlich ist der Mitgliedstaat zuständig, in dem die Einrichtung niedergelassen ist (Art. 26 Abs. 1 NIS2). Ihre deutsche Gesellschaft fällt dann unter das BSI-Gesetz, Ihre niederländische Gesellschaft unter die Cyberbeveiligingswet. Jede Gesellschaft registriert sich in ihrem eigenen Staat.

Eine Ausnahme gilt für bestimmte digitale Anbieter, etwa Cloud-Computing-Dienste, Rechenzentren, verwaltete Dienste und Online-Marktplätze. Für sie ist nur der Staat der Hauptniederlassung zuständig, also dort, wo die Entscheidungen über das Cybersicherheitsrisikomanagement überwiegend fallen (Art. 26 Abs. 2 NIS2, Artikel 4 Absatz 3 und 5 Cbw). In Deutschland gilt das BSI-Gesetz vom 2. Dezember 2025 (BGBl. 2025 I Nr. 301).

ThemaNiederlande (Cbw)Deutschland (BSIG)
RegistrierungNationales Register beim Justizministerium, in der Praxis über das NCSC (Art. 43, 44 Cbw)Beim BSI, spätestens drei Monate nach Erfassung (§ 33 BSIG)
Erstmeldung eines erheblichen VorfallsBinnen 24 Stunden an CSIRT und zuständige Behörde (Art. 26 Cbw)Binnen 24 Stunden an die gemeinsame Meldestelle von BSI und BBK (§ 32 BSIG)
GeschäftsleitungBilligung der Maßnahmen, Schulungszertifikat je Mitglied (Art. 24 Cbw)Umsetzungs-, Überwachungs- und Schulungspflicht (§ 38 BSIG)

Welche Maßnahmen verlangt Artikel 21 Cbw?

Artikel 21 Cbw verpflichtet wesentliche und wichtige Einrichtungen zu geeigneten und verhältnismäßigen technischen, operativen und organisatorischen Maßnahmen. Damit beherrschen Sie die Risiken für Ihre Netz- und Informationssysteme und begrenzen die Folgen von Sicherheitsvorfällen.

Artikel 21 Absatz 3 nennt zehn Mindestbereiche: Risikoanalyse und Sicherheitskonzepte, Bewältigung von Sicherheitsvorfällen, Betriebskontinuität mit Backup und Krisenmanagement sowie die Sicherheit der Lieferkette. Hinzu kommen Sicherheit bei Beschaffung und Entwicklung, die Bewertung der Wirksamkeit, Cyberhygiene und Schulungen, Kryptografie, Personalsicherheit mit Zugriffskontrolle sowie, wo angemessen, Multi-Faktor-Authentifizierung. Die Artikel 6 bis 18 Cbb konkretisieren diese Bereiche. Nutzt Ihre Gruppe ein einheitliches Sicherheitskonzept, prüfen Sie, ob es diese niederländischen Anforderungen vollständig abdeckt.

Wie schnell müssen Sie einen Sicherheitsvorfall in den Niederlanden melden?

Einen erheblichen Sicherheitsvorfall melden Sie in den Niederlanden in Stufen: eine Frühwarnung binnen 24 Stunden, eine Meldung binnen 72 Stunden und einen Abschlussbericht spätestens einen Monat nach der Meldung (Artikel 26, 27 und 29 Cbw).

Empfänger sind das CSIRT und die zuständige Behörde. Das Cbb benennt den Minister für Justiz und Sicherheit als CSIRT (Art. 2 Cbb); in der Praxis übernimmt das Nationaal Cyber Security Centrum (NCSC) diese Aufgabe. Erheblich ist ein Vorfall, wenn er eine schwerwiegende Betriebsstörung oder finanzielle Verluste verursacht oder verursachen kann oder anderen erheblichen Schaden zufügen kann (Art. 25 Abs. 2 Cbw). Sind personenbezogene Daten betroffen, melden Sie zusätzlich an die Autoriteit Persoonsgegevens, in der Regel binnen 72 Stunden (Art. 33 DSGVO).

Ein Vorfall in einem gemeinsamen Konzernnetz kann Meldepflichten in beiden Ländern auslösen. Möchten Sie Ihre Meldewege für Deutschland und die Niederlande abstimmen lassen? Der German Desk von MAAK Advocaten in Amsterdam berät deutsche Unternehmen zur niederländischen Cyberbeveiligingswet.

Welche Pflichten hat die Geschäftsführung nach Artikel 24 Cbw?

Das Leitungsorgan (bestuur) muss die Cybersicherheitsmaßnahmen billigen, und jedes Mitglied muss Risiken und Maßnahmen beurteilen können (Artikel 24 Cbw). Als Nachweis benötigt jedes Mitglied ein Zertifikat über eine entsprechende Schulung.

Amtierende Geschäftsführer haben dafür zwei Jahre ab Inkrafttreten von Artikel 24 Absatz 2 am 15. August 2026, später bestellte Geschäftsführer zwei Jahre ab ihrer Bestellung (Art. 24 Abs. 3). Für deutsche Geschäftsführer einer niederländischen B.V. ist ein Detail wichtig: Das Zertifikat muss auf Niederländisch oder Englisch ausgestellt sein und Name, Daten, Themen und Anbieter nennen (Artikel 22 Cbb). Ein deutschsprachiger Schulungsnachweis genügt nach dem Wortlaut also nicht.

Bei Verstößen kann die Behörde gegen das einzelne Mitglied eine Zwangsgeldanordnung (last onder dwangsom) oder ein Bußgeld von höchstens 25.000 Euro verhängen (Artikel 92 und 93 Cbw). Bei wesentlichen Einrichtungen kann sie in letzter Konsequenz das Gericht ersuchen, Geschäftsführer zu suspendieren (Artikel 78). Die zivilrechtliche Haftung regelt die Cbw nicht; sie richtet sich nach dem allgemeinen Recht, siehe wann ein Geschäftsführer einer niederländischen BV persönlich haftet.

Welche Bußgelder drohen nach der Cyberbeveiligingswet?

Verstößt eine wesentliche Einrichtung gegen die Sorgfalts- oder Meldepflicht, beträgt das Bußgeld bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist (Artikel 80 Cbw). Für wichtige Einrichtungen gelten 7 Millionen Euro oder 1,4 % (Artikel 87 Cbw).

Maßgeblich ist der Umsatz des Unternehmens, dem die Einrichtung angehört; bei Konzernen kann das der Umsatz der gesamten Gruppe sein. Für andere Verstöße, etwa eine unterlassene Registrierung, liegt die Obergrenze bei 1 Million Euro. Welche Behörde zuständig ist, hängt vom Sektor ab (Artikel 15 Cbw). Für die Herstellung von Elektronik, elektrischen Ausrüstungen, Maschinen und Fahrzeugen ist es der Wirtschaftsminister; die Aufsicht führt die Rijksinspectie Digitale Infrastructuur (RDI).

Praxisbeispiel: deutsche Gruppe mit niederländischer Fertigung

Stellen Sie sich eine deutsche Unternehmensgruppe mit 600 Beschäftigten vor. Ihre niederländische B.V. fertigt mit 40 Mitarbeitern Schaltschränke, also elektrische Ausrüstungen aus Anlage 2. Für sich allein wäre die B.V. klein. Rechnet man die Konzerndaten nach Artikel 6 des Anhangs der Empfehlung 2003/361/EG hinzu, überschreitet sie die Schwelle. Nach dem Wortlaut ist sie dann eine wichtige Einrichtung nach Artikel 12 Cbw.

Die B.V. muss sich in den Niederlanden registrieren, ihr Bestuur muss die Maßnahmen billigen, und der deutsche Geschäftsführer braucht ein englisch- oder niederländischsprachiges Schulungszertifikat. Fällt das gemeinsame ERP-System an einem Freitagabend aus, prüft das Team, ob für die deutsche Muttergesellschaft eine Meldung nach § 32 BSIG und für die B.V. eine Frühwarnung nach Artikel 26 Cbw fällig wird.

Was bedeutet die Cbw für Verträge mit Lieferanten?

Die Sorgfaltspflicht umfasst ausdrücklich die Sicherheit der Lieferkette, einschließlich der Beziehungen zu direkten Lieferanten und Dienstleistern (Artikel 21 Absatz 3 Buchstabe d Cbw). Dabei berücksichtigen Sie deren Schwachstellen und Sicherheitspraktiken (Artikel 21 Absatz 4).

Vereinbaren Sie deshalb kurze Informationsfristen, damit Sie die 24-Stunden-Frist einhalten können, sowie Auditrechte. Prüfen Sie Haftungsklauseln Ihrer IT-Dienstleister kritisch; zu den Grenzen solcher Klauseln nach niederländischem Recht lesen Sie mehr unter Haftungsbeschränkung in den Niederlanden. Liefern Sie selbst an niederländische Einrichtungen, erhalten Sie diese Anforderungen häufig vertraglich, auch wenn Sie selbst nicht unter die Cbw fallen.

Häufig gestellte Fragen zu NIS2 in den Niederlanden

Muss sich unsere niederländische Tochtergesellschaft separat registrieren?

Ja, wenn sie selbst eine wesentliche oder wichtige Einrichtung ist. Die Registrierung erfolgt im niederländischen Register nach Artikel 44 Cbw, unter anderem mit KvK-Nummer und Domainnamen (Artikel 27 Cbb). Eine Registrierung der deutschen Muttergesellschaft beim BSI ersetzt sie nicht. Änderungen melden Sie binnen zwei Wochen.

Gilt die Cbw, wenn wir nur Produkte in die Niederlande liefern?

In der Regel nicht. Artikel 4 Absatz 1 Cbw knüpft an eine Niederlassung in den Niederlanden an. Ausnahmen gelten für Telekommunikationsanbieter und bestimmte digitale Dienste. Für Ihre Produkte gelten unabhängig davon die Produktvorschriften, etwa zur CE-Kennzeichnung.

Reicht ein deutsches Schulungszertifikat für die Geschäftsführung?

Nach Artikel 22 Absatz 2 Cbb muss das Zertifikat auf Niederländisch oder Englisch ausgestellt sein. Inhaltlich muss die Schulung die Themen aus Artikel 21 Cbb abdecken, darunter Risikoarten, Risikomanagementprozesse und die zehn Maßnahmenbereiche aus Artikel 21 Absatz 3 Cbw.

Wer beaufsichtigt Hersteller nach der Cyberbeveiligingswet?

Das hängt vom Sektor ab (Artikel 15 Cbw). Für Elektronik, elektrische Ausrüstungen, Maschinen und Fahrzeuge ist der Wirtschaftsminister zuständig, die Aufsicht übt die RDI aus. Für Medizinprodukte ist der Gesundheitsminister zuständig, für chemische Stoffe der Minister für Infrastruktur und Wasserwirtschaft.

Wie hoch ist das persönliche Bußgeld für Geschäftsführer?

Verstößt ein Mitglied der Geschäftsführung gegen Artikel 24 Absatz 2 bis 6 Cbw, etwa weil das Zertifikat fehlt, beträgt das Bußgeld höchstens 25.000 Euro (Artikel 93 Cbw). Zusätzlich ist eine Zwangsgeldanordnung möglich (Artikel 92).

Sie planen eine Niederlassung in den Niederlanden oder betreiben dort bereits eine Gesellschaft und möchten wissen, ob die Cyberbeveiligingswet gilt? MAAK Advocaten berät deutsche Unternehmen zu Einstufung, Registrierung, Meldewegen und Lieferantenverträgen. Kontaktieren Sie MAAK Advocaten mit einer kurzen Beschreibung Ihrer Struktur.

Bleiben Sie über unsere News und Veranstaltungen auf dem Laufenden
Zu welchen Themen möchten Sie Updates erhalten?
In welcher Branche oder welchem Sektor sind Sie tätig? (optional)

Wonach suchen Sie?