Zum Inhalt springen
Law

Kritische Infrastruktur oder NIS2?

So erkennen Sie, welches Cybersicherheitsregime für Ihr Unternehmen gilt

Ein Unternehmen hört von kritischer Infrastruktur und von NIS2 und weiß nicht, welches der beiden Regime es betrifft. Tatsächlich handelt es sich nach tschechischem Recht um zwei verschiedene Gesetze, die ein Unternehmen gleichzeitig betreffen können, und zwar auch so, dass es davon nichts weiß. Die Rechtsanwälte der Kanzlei ARROWS gehen mit der Unternehmensleitung einen einfachen Test durch, der zeigt, wohin der Dienst fällt, und schlagen vor, was zu tun ist, bevor die Behörde kommt.

Juristen klären, welches Cybersicherheitsregime für Ihr Unternehmen gilt

Zusammenfassung in Stichpunkten

Das tschechische Gesetz über die Cybersicherheit (Nr. 264/2025 Slg.) und das tschechische Gesetz über die kritische Infrastruktur (Nr. 266/2025 Slg.) sind zwei eigenständige Regelungen mit anderer Behörde, anderem Zweck und anderer Art der Einordnung.
Zum regulierten Dienst wird ein Dienst durch den Registrierungsbescheid der Behörde; die Voraussetzungen erfüllt ein Dienst aus der Liste der Durchführungsverordnung in einem der aufgezählten Sektoren, dessen Anbieter ein mittleres oder großes Unternehmen oder anderweitig bedeutsam ist, und der Anbieter muss ihn innerhalb von 60 Tagen melden.
Der Anbieter eines wesentlichen Dienstes muss dem Ministerium die Informationen über den Dienst und die Kriterien der Bedeutsamkeit selbst übermitteln, und zur Einrichtung der kritischen Infrastruktur wird er erst durch die Entscheidung des tschechischen Innenministeriums über die Aufnahme in das nicht öffentliche Verzeichnis.
Ist der Anbieter eines Dienstes eine Einrichtung der kritischen Infrastruktur, erfüllt er damit die Voraussetzungen für die Registrierung nach dem Gesetz über die Cybersicherheit; regulierter Dienst ist dann der Dienst, der seinem Element der kritischen Infrastruktur entspricht, und die Registrierung wird von Amts wegen eingeleitet.
Auch ein Unternehmen, das in keinem Verzeichnis steht, kann als Lieferant betroffen sein, und zwar mittelbar über die Anforderungen des Abnehmers und das Management der Lieferkette.

KLÄREN SIE, OB IHR UNTERNEHMEN UNTER NIS2 ODER DIE KRITISCHE INFRASTRUKTUR FÄLLT?

Wir beurteilen die Stellung Ihres Unternehmens nach beiden Gesetzen und bereiten die Meldung sowie den Resilienzplan vor.

ARROWS Rechtsanwaltskanzlei

Warum es um zwei Gesetze geht und nicht um zwei Varianten eines Regimes

Das tschechische Gesetz über die Cybersicherheit (Gesetz Nr. 264/2025 Slg., im Folgenden „Cybersicherheitsgesetz“) regelt die Rechte und Pflichten von Personen bei der Gewährleistung der Cybersicherheit sowie die Befugnisse des Nationalen Amtes für Cyber- und Informationssicherheit (Národní úřad pro kybernetickou a informační bezpečnost) und gilt für Personen, die in der Tschechischen Republik niedergelassen sind (§ 1 Cybersicherheitsgesetz). Es richtet sich auf die Sicherheit von Informationen, Netzen und Systemen, also darauf, dass die Technologie des Unternehmens funktioniert.

Das tschechische Gesetz über die kritische Infrastruktur (Gesetz Nr. 266/2025 Slg., im Folgenden „Infrastrukturgesetz“) zielt woandershin: auf die Resilienz des gesamten wesentlichen Dienstes. Es legt Maßnahmen zur Erhöhung und Sicherstellung der Resilienz der Einrichtungen der kritischen Infrastruktur sowie Rechte und Pflichten bei der Sicherstellung der Erbringung wesentlicher Dienste fest, wobei die Erhöhung der Resilienz Teil des Krisenmanagements nach dem tschechischen Krisengesetz ist. Cyberrisiken sind hier nur eine von vielen Bedrohungen, neben Bränden, Stromausfällen oder physischen Angriffen.

Daraus ergibt sich ein praktischer Unterschied. Das erste Gesetz fragt, wie Sie Ihre Systeme und Informationen schützen, das zweite fragt, ob Sie den Dienst, von dem Staat und Gesellschaft abhängen, aufrechterhalten können, was auch immer geschieht. Ein Unternehmen kann daher nicht zwischen ihnen wie zwischen zwei Varianten wählen, sondern muss bei jedem gesondert prüfen, ob es darunterfällt, und die eine Prüfung ersetzt die andere nicht.

Der Unterschied zeigt sich auch darin, wer Adressat der Pflichten ist. Das Cybersicherheitsgesetz richtet sich an Anbieter regulierter Dienste und arbeitet mit Assets, Risiken und Vorfällen im Cyberraum. Das Infrastrukturgesetz richtet sich an Anbieter wesentlicher Dienste und arbeitet mit dem Resilienzplan, der Risikobewertung und der Meldung von Vorfällen, die die Erbringung des wesentlichen Dienstes als Ganzes stören, gleich ob die Ursache ein Angriff, eine Störung oder ein Naturereignis ist.

Beide Gesetze haben auch unterschiedliche Behörden. Nach dem Cybersicherheitsgesetz ist die zuständige Behörde das Nationale Amt für Cyber- und Informationssicherheit. Bei der kritischen Infrastruktur sind das Innenministerium der Tschechischen Republik (Ministerstvo vnitra), dessen Zuständigkeit die Generaldirektion des Feuerwehr-Rettungskorps (generální ředitelství Hasičského záchranného sboru) wahrnimmt, und je nach Sektor auch die sachlich zuständigen Ministerien, andere zentrale Verwaltungsbehörden oder die Tschechische Nationalbank (ČNB) tätig. Ein Unternehmen, das sich an die falsche Behörde wendet, verliert Zeit, und deshalb ist die Unterscheidung schon ab dem ersten Schritt wichtig.

Erster Test: Ist Ihr Dienst ein regulierter Dienst nach dem Gesetz über die Cybersicherheit

Das Gesetz bezieht sich nicht auf das Unternehmen als Ganzes, sondern auf den einzelnen Dienst. Ein regulierter Dienst ist ein Dienst, über den die Behörde durch Registrierungsbescheid so entschieden hat, und die Voraussetzungen für die Registrierung sind erfüllt, wenn es sich um einen Dienst handelt, der für die Sicherstellung wichtiger gesellschaftlicher oder wirtschaftlicher Tätigkeiten oder für die Sicherheit in der Tschechischen Republik in einem der aufgezählten Sektoren bedeutsam ist, und der Anbieter ein mittleres oder großes Unternehmen oder im Sinne des Gesetzes bedeutsam ist (§ 4 Cybersicherheitsgesetz).

Die Liste der konkreten Dienste und die Voraussetzungen für die Bedeutsamkeit des Anbieters legt nicht das Gesetz fest, sondern eine Durchführungsverordnung. Dies ist die Verordnung Nr. 408/2025 Slg. über regulierte Dienste, wirksam seit dem 1.11.2025. Im verarbeitenden Gewerbe nennt sie nur die Herstellung von Computern, elektronischen und optischen Geräten, elektrischen Ausrüstungen, Maschinen und Anlagen, Kraftwagen, Anhängern und Sattelanhängern sowie sonstigen Fahrzeugen nach den Abteilungen 26 bis 30 der Klassifikation CZ-NACE. Bei großen und mittleren Unternehmen handelt es sich um das Regime niedrigerer Pflichten, im Regime höherer Pflichten ist nur der Serienhersteller von Personenkraftwagen.

Der Kreis der Sektoren ist weit und betrifft nicht nur Energie und Verkehr. Das Gesetz zählt unter anderem die öffentliche Verwaltung, die Energiewirtschaft, das verarbeitende Gewerbe, die Lebensmittelindustrie, die chemische Industrie, die Wasser- und Abfallwirtschaft, den Verkehr, digitale Infrastruktur und Dienste, den Finanzmarkt, das Gesundheitswesen, Wissenschaft, Forschung und Bildung, Post- und Kurierdienste sowie die Verteidigungs- und Raumfahrtindustrie auf. Ein Produktionsunternehmen mittlerer Größe kann so unter das Regime fallen, ohne sich dessen bisher bewusst zu sein, jedoch nur, wenn seine Tätigkeit einem Dienst aus dem Anhang der Verordnung entspricht.

Wesentlich ist auch die Frist. Der Anbieter eines Dienstes, der die Voraussetzungen nach § 4 Abs. 1 erfüllt, ist verpflichtet, den Dienst der Behörde spätestens innerhalb von 60 Tagen ab dem Tag zu melden, an dem die Voraussetzungen erfüllt wurden (§ 6 Abs. 1 Cybersicherheitsgesetz). Ein Unternehmen, das wächst und die Schwelle der mittleren Größe überschreitet, löst seine Pflicht daher ohne jeden Hinweis seitens des Staates aus.

Stellen Sie sich ein mittelgroßes Unternehmen vor, das Maschinen und Anlagen herstellt. Es ist im verarbeitenden Gewerbe tätig und seine Tätigkeit entspricht einem Dienst aus der Liste der Verordnung, sodass es als mittleres Unternehmen die Voraussetzungen für die Registrierung erfüllen kann. Dabei hat sich das Unternehmen nie als Betreiber von irgendetwas Kritischem betrachtet. Dennoch kann ihm die Pflicht entstehen, den Dienst zu melden, und zwar in einer Frist, die niemand überwacht. Ein Hersteller, dessen Tätigkeit nicht zu den aufgezählten Diensten gehört, ist auf diesem Weg nicht reguliert.

Die Behörde entscheidet über die Registrierung, wenn die Voraussetzungen nach § 4 Abs. 1 oder § 5 erfüllt sind, und diese Entscheidung kann die erste Handlung im Verfahren sein. Der dagegen eingelegte Rechtsbehelf (rozklad) hat keine aufschiebende Wirkung, sodass die Pflichten aus der Registrierung auch in der Zeit greifen, in der sich das Unternehmen gegen die Entscheidung wehrt. Mit der Einführung der Sicherheitsmaßnahmen muss der Anbieter spätestens innerhalb von 1 Jahr ab dem Tag der Zustellung der Entscheidung beginnen (§ 13 Abs. 4). Sich auf den Rechtsbehelf als Aufschub zu verlassen, ist daher nicht möglich.

Die häufigsten Fragen zur Registrierung eines regulierten Dienstes

1. Muss sich das ganze Unternehmen registrieren oder nur ein Dienst?

Registriert wird der Dienst, nicht das Unternehmen als Ganzes. Ein Unternehmen kann mehrere Dienste haben, und es wird beurteilt, welcher von ihnen die Voraussetzungen in einem der aufgezählten Sektoren erfüllt, und zwar stets in Verbindung mit der Größe des Anbieters.

2. Wie erkenne ich, dass ich ein mittleres oder großes Unternehmen bin?

Das Gesetz verweist auf die Empfehlung der Kommission 2003/361/EG und legt Abweichungen davon fest (§ 7). Als Partnerunternehmen oder verbundenes Unternehmen gelten nicht Personen, deren technische Assets vollständig von den Assets getrennt sind, die die beurteilte Person bei der Erbringung des regulierten Dienstes nutzt. Die Größe ist daher nach der konkreten Struktur der Gruppe zu berechnen, nicht nach der Zahl der Beschäftigten einer Gesellschaft.

3. Was, wenn ich den Dienst zu spät melde?

Die Nichterfüllung der Meldepflicht ist eine Ordnungswidrigkeit, für die eine Geldbuße bis zu 250 Mio. CZK (ca. 10,3 Mio. EUR) oder bis zu 2 % des weltweiten Jahresnettoumsatzes des Unternehmens verhängt werden kann, je nachdem, welcher Betrag höher ist (§ 60 Abs. 1 Buchst. a und Abs. 7 Buchst. a Cybersicherheitsgesetz). Die konkrete Sanktion hängt von den Umständen ab, und deshalb ist das Versäumnis vor den Verhandlungen mit der Behörde zu klären.

ARROWS Rechtsanwaltskanzlei

Zweiter Test: Sind Sie Anbieter eines wesentlichen Dienstes und Einrichtung der kritischen Infrastruktur

Das Infrastrukturgesetz unterscheidet mehrere Ebenen, und die Einordnung ist wesentlich enger als bei der Cybersicherheit. Ein wesentlicher Dienst ist ein Dienst, der für die Aufrechterhaltung der Grundfunktionen des Staates, wirtschaftlicher Tätigkeiten, der Sicherheit, der öffentlichen Gesundheit oder der Umwelt in den Sektoren nach dem Anhang des Gesetzes unerlässlich ist, und Anbieter eines wesentlichen Dienstes ist, wer ihn in der Tschechischen Republik erbringt und ein Kriterium der Bedeutsamkeit erfüllt (§ 2 Infrastrukturgesetz).

Der Anbieter eines wesentlichen Dienstes muss dem Ministerium die Informationen selbst übermitteln. Über das Portal der kritischen Infrastruktur stellt er Informationen über den wesentlichen Dienst, über die Erfüllung mindestens eines Kriteriums der Bedeutsamkeit und über seine kritische Infrastruktur bereit, und zwar innerhalb von 3 Monaten ab dem Tag der Aufnahme der Diensterbringung oder innerhalb von 1 Monat ab der Aufforderung der zuständigen Stelle (§ 9 Infrastrukturgesetz). Anbieter, die den Dienst bereits zum 30.11.2025 erbracht haben, hatten die Informationen erstmals bis zum 1.3.2026 zu übermitteln (§ 30 Abs. 5 Infrastrukturgesetz).

Zur Einrichtung der kritischen Infrastruktur wird ein Unternehmen erst durch Entscheidung des Innenministeriums. Die Stellung als Einrichtung entsteht durch die Aufnahme des Anbieters eines wesentlichen Dienstes in das Verzeichnis der Einrichtungen der kritischen Infrastruktur (§ 2 Abs. 1 Buchst. d). Das zuständige Ministerium, eine andere zentrale Verwaltungsbehörde oder die Tschechische Nationalbank beurteilt die übermittelten Informationen und richtet eine Anregung an das Innenministerium; über die Aufnahme entscheidet dann das Innenministerium (§ 11 Abs. 1 und 2).

Die wesentlichen Dienste in den einzelnen Sektoren und die Kriterien der Bedeutsamkeit legt die Regierungsverordnung Nr. 127/2026 Slg. fest, wirksam seit dem 18.7.2026; beides ist in ihrem Anhang aufgeführt. Das Unternehmen hat also einen objektiven Test: im Anhang der Verordnung nachsehen, ob sein Dienst zu den wesentlichen gehört, und prüfen, ob es ein Kriterium der Bedeutsamkeit erfüllt.

Die Entscheidung über die Aufnahme kann die erste Handlung im Verfahren sein, und der Rechtsbehelf dagegen hat keine aufschiebende Wirkung. Das Verzeichnis ist nicht öffentlich, und die Einrichtung erfüllt die gesetzlichen Pflichten ab dem Tag der Zustellung der Entscheidung (§ 11 Abs. 3, 4 und 6). Der Test der kritischen Infrastruktur unterscheidet sich daher vom Cybersicherheitstest: Das Unternehmen muss die Informationen selbst rechtzeitig übermitteln, über die Aufnahme entscheidet jedoch die Behörde.

Die praktische Frage lautet also, wer im Unternehmen die Kommunikation mit den Ministerien und Regulierungsbehörden des Sektors verfolgt und die Fristen überwacht. Die Aufforderung zur Bereitstellung von Informationen über den erbrachten Dienst setzt eine Frist von einem Monat in Gang und gehört daher zugleich in die Hände eines Juristen und eines Krisenmanagers, denn die Antworten können bestimmen, welche Pflichten auf das Unternehmen zukommen.

Eine in das Verzeichnis aufgenommene Einrichtung trägt zudem Pflichten, die die Durchführungsverordnung Nr. 122/2026 Slg. über den Resilienzplan, die Risikobewertung, die Maßnahmen zur Sicherstellung der Resilienz und die Meldung von Vorfällen regelt, wirksam seit dem 1.8.2026. Ihr genauer Umfang ist nach der Verordnung und nach dem Sektor zu beurteilen, in dem das Unternehmen tätig ist.

An wen Sie sich wenden können

JUDr. Jakub Dohnal, Ph.D., LL.M.

JUDr. Jakub Dohnal, Ph.D., LL.M.

advokát, řídící partner

dohnal@arws.cz
Mgr. Petr Hanzel, LL.M.

Mgr. Petr Hanzel, LL.M.

advokát

hanzel@arws.cz
ARROWS Rechtsanwaltskanzlei

Was geschieht, wenn beide Regime gleichzeitig gelten

Bei einer Einrichtung der kritischen Infrastruktur treffen beide Gesetze aufeinander. Die Voraussetzungen für die Registrierung eines regulierten Dienstes sind nach dem Cybersicherheitsgesetz auch dann erfüllt, wenn der Anbieter des Dienstes eine Einrichtung der kritischen Infrastruktur ist; regulierter Dienst ist dann der Dienst, der dem bei dieser Einrichtung bestimmten Element der kritischen Infrastruktur entspricht (§ 5 Cybersicherheitsgesetz).

Ein Unternehmen im Verzeichnis der kritischen Infrastruktur fällt somit auch unter das Cybersicherheitsregime. Einen solchen Dienst registriert die Behörde von Amts wegen, sodass der Anbieter nichts melden muss, und er befindet sich zudem im Regime höherer Pflichten, und zwar unabhängig von der Unternehmensgröße (§ 6 Abs. 3 und § 8 Abs. 3 Cybersicherheitsgesetz). Das Innenministerium informiert dabei das Nationale Amt für Cyber- und Informationssicherheit über die Aufnahme innerhalb von 1 Monat ab Zustellung der Entscheidung (§ 11 Abs. 5 Infrastrukturgesetz). Ein kleines Unternehmen kann so gerade über die kritische Infrastruktur in das Cybersicherheitsregime gelangen.

Die staatlichen Stellen koordinieren ihr Vorgehen untereinander. Die Strategie zur Stärkung der Resilienz der Einrichtungen der kritischen Infrastruktur enthält auch die Art der Koordinierung der Stellen nach dem Infrastrukturgesetz mit den Stellen nach dem Cybersicherheitsgesetz für den Austausch von Informationen über Risiken, Bedrohungen und Vorfälle sowie für die Ausübung der Kontrolle (§ 3 Abs. 2 Buchst. g Infrastrukturgesetz). Informationen über einen einzigen Vorfall können also zu beiden Behörden gelangen.

Praktisch bedeutet das, dass das Unternehmen eine Person oder ein Team haben muss, das beide Regime kennt und beide Pflichtenkreise überwacht. Andernfalls droht, dass die technische Abteilung erfüllt, was die Cybersicherheitsbehörde verlangt, und niemand auf die Anforderungen an die Resilienz des gesamten Dienstes achtet, oder umgekehrt. Die Zusammenarbeit beider Behörden darf nicht als Ersatz für den eigenen Überblick verstanden werden.

Lieferanten und Unternehmen außerhalb der Verzeichnisse: Wer mittelbar betroffen sein kann

Ein Unternehmen, das kein Verzeichnis kennt, kann über seinen Abnehmer betroffen sein. Das Infrastrukturgesetz kennt den kritischen Lieferanten, also eine Person, die in ein Rechtsverhältnis mit einer Einrichtung der kritischen Infrastruktur eingetreten ist und auf dieser Grundlage Waren oder Dienstleistungen liefert, die für die Sicherstellung der Erbringung des wesentlichen Dienstes unerlässlich sind (§ 2 Abs. 1 Buchst. l Infrastrukturgesetz). Das Innenministerium kann zudem Warnungen herausgeben und über Bedingungen oder ein Verbot der Nutzung der Leistungen eines solchen Lieferanten entscheiden (§ 6 Abs. 1 Buchst. m).

Auch das Cybersicherheitsgesetz betrachtet den Lieferanten als unterstützendes Asset. Ein unterstützendes Asset ist ein Asset, das das Funktionieren der primären Assets sicherstellt, insbesondere ein Arbeitnehmer, ein Lieferant, ein technisches Asset oder ein Gebäude. Der Anbieter eines regulierten Dienstes, der Sicherheitsmaßnahmen über einen Lieferanten einführt, muss diesen im Einklang mit den sich aus den Maßnahmen ergebenden Anforderungen auswählen und diese Anforderungen in die Verträge mit ihm aufnehmen (§ 13 Abs. 5).

Lieferanten können also mittelbar von den Anforderungen einer regulierten Einrichtung oder einer Einrichtung der kritischen Infrastruktur betroffen sein, insbesondere über das Management der Lieferkette und vertragliche Pflichten. Typischerweise geht es um die Pflicht, Vorfälle zu melden, ein Audit zu ermöglichen, Sicherheitsmaßnahmen einzuhalten oder Aufzeichnungen aufzubewahren. Ein Unternehmen, das diese Anforderungen unüberlegt ablehnt, riskiert den Verlust eines Schlüsselkunden, und deshalb ist es vernünftig, sie zu prüfen und gegebenenfalls eine Anpassung des Umfangs auszuhandeln, statt sie blind anzunehmen oder abzulehnen.

Wichtig ist auch, die eigene Stellung zu kennen. Ein Hersteller, der Komponenten für die Energiewirtschaft oder den Verkehr liefert, kann die Definition des kritischen Lieferanten erfüllen und muss davon nichts wissen, bis er es vom Abnehmer erfährt. Es empfiehlt sich daher, die Abnehmer proaktiv zu fragen, ob sie das Unternehmen als unterstützendes Asset oder als kritischen Lieferanten betrachten, und die Verträge entsprechend der Antwort anzupassen.

Wie Sie in der Praxis vorgehen

Der erste Schritt ist zu prüfen, ob das Unternehmen einen der konkreten Dienste erbringt, die die Verordnung Nr. 408/2025 Slg. für den jeweiligen Sektor festlegt, und erst danach die Unternehmensgröße nach den gesetzlichen Regeln sowie weitere Kriterien der Bedeutsamkeit zu bewerten. Erfüllt es die Voraussetzungen nach § 4 Abs. 1, läuft die Frist von 60 Tagen für die Meldung an die Behörde. Diesen Teil sollte man sofort erledigen, weil er sich rückwirkend nicht aufschieben lässt.

Der zweite Schritt ist zu prüfen, ob der Dienst nicht zu den wesentlichen Diensten nach der Regierungsverordnung Nr. 127/2026 Slg. gehört. Wenn ja, muss der Anbieter dem Ministerium die Informationen selbst übermitteln und nicht auf eine Aufforderung warten; bei Unsicherheit über das Kriterium der Bedeutsamkeit ist es vernünftig, proaktiv mit dem sachlich zuständigen Ministerium zu kommunizieren. Je früher das Unternehmen von seiner Stellung erfährt, desto mehr Zeit hat es für die Vorbereitung des Resilienzplans und der Risikobewertung.

Der dritte Schritt ist die Überprüfung der eigenen Lieferkette. Ein Unternehmen, das einen regulierten Dienst erbringt, muss wissen, welche Lieferanten für seinen Dienst unerlässlich sind, und mit ihnen Meldung, Zugang und Haftung vertraglich geregelt haben. Ähnliche Fragen behandelt der Text über die Haftung für einen Cybersicherheitsvorfall.

Der vierte Schritt ist, im Unternehmen eine Person zu bestimmen, die für beide Regime verantwortlich ist. Die Praxis zeigt, dass beide Bereiche oft getrennt behandelt werden, der eine von der Abteilung für IT-Sicherheit und der andere von der Abteilung für Krisenmanagement, und die Lücke zwischen ihnen ist genau die Stelle, an der Pflichten übersehen werden. Einen Gesamtüberblick über das neue Gesetz bietet der Text über das neue Gesetz über die Cybersicherheit.

Der fünfte Schritt ist, die eingeführten Verfahren mit der praktischen Durchführung in Einklang zu bringen. Wie NIS2 im laufenden Betrieb eines Unternehmens umgesetzt wird, behandelt der Text über die Umsetzung von NIS2 in der Praxis. Stellt das Unternehmen zudem Produkte mit digitalen Elementen her, hat es neben beiden Gesetzen auch Pflichten nach der europäischen Verordnung über Cyberresilienz, darunter die Pflicht, ausgenutzte Schwachstellen innerhalb von 24 Stunden zu melden.

Für die Unternehmensleitung ist es nützlich, über die gesamte Beurteilung eine kurze Aufzeichnung zu führen: welche Dienste das Unternehmen erbringt, zu welchem Sektor es gehört, wie groß es ist und wann die Voraussetzungen geprüft wurden. Eine solche Aufzeichnung spart Zeit bei Verhandlungen mit der Behörde und zeigt, dass das Unternehmen die Frage sorgfältig behandelt hat. Die Beurteilung sollte dann bei jeder größeren Änderung der Gruppenstruktur, einem neuen Dienst oder einer Akquisition wiederholt werden.

Wie genau die Prüfung der Stellung des Unternehmens und der Resilienzplan aufzubauen sind, hängt vom Sektor ab und davon, ob das Unternehmen Anbieter eines Dienstes, Lieferant oder beides zugleich ist – deshalb beurteilen die Rechtsanwälte der Kanzlei ARROWS dies stets nach dem konkreten Dienst, nicht nach einer universellen Checkliste.

Risiken einer falschen Einordnung in das Cybersicherheitsregime

Risiko im Unternehmen

Wie ARROWS es prüft und absichert

Das Unternehmen meint, kritische Infrastruktur und NIS2 seien dasselbe. Es erfüllt ein Regime und übersieht das andere.

Wir beurteilen die Stellung des Unternehmens nach beiden Gesetzen gesondert. Wir erstellen eine fachliche Rechtsstellungnahme dazu, welche Pflichten das Unternehmen betreffen.

Das Unternehmen hat bei einem Dienst aus der Liste der Verordnung die Größe eines mittleren Unternehmens überschritten und die Frist von 60 Tagen ist abgelaufen. Es hat den Dienst nicht gemeldet und weiß nichts von der Pflicht.

Wir prüfen Dienst, Größe und Sektor und bereiten die Meldung an die Behörde vor. Wir kontrollieren die Unterlagen vor der Einreichung.

Der Dienst gehört zu den wesentlichen, aber niemand hat die Kriterien der Bedeutsamkeit oder die Informationspflicht geprüft. Das Unternehmen erfährt von der Aufnahme erst aus der Entscheidung.

Wir prüfen den Dienst nach der Regierungsverordnung und richten die Kommunikation mit dem Ministerium ein. Wir bereiten die Unterlagen für die Risikobewertung vor.

Die Lieferkette ist vertraglich nicht geregelt. Der Abnehmer verlangt vom Unternehmen Pflichten, für die es kein Vertragsmuster hat.

Wir passen die Verträge mit Lieferanten und Abnehmern so an, dass sie Meldung, Audit und Haftung abdecken. Wir verhandeln die Bedingungen direkt mit der Gegenpartei.

ARROWS Rechtsanwaltskanzlei

Abschließende Zusammenfassung

Kritische Infrastruktur und NIS2 sind nicht zwei Varianten eines Regimes, sondern zwei eigenständige Gesetze, die ein Unternehmen gleichzeitig betreffen können. Der Artikel hat gezeigt, dass das Cybersicherheitsregime nach dem konkreten Dienst, dem Sektor und der Größe geprüft und der Behörde innerhalb von 60 Tagen gemeldet wird, während die Stellung als Einrichtung der kritischen Infrastruktur durch die Entscheidung über die Aufnahme in das Verzeichnis entsteht, der die Informationspflicht des Anbieters eines wesentlichen Dienstes vorausgeht, und dass bei einer Einrichtung der kritischen Infrastruktur beide Regime aufeinandertreffen.

Für die Unternehmensleitung ergibt sich daraus eine klare Aufgabe: beide Tests gesondert durchführen, eine für beide Regime verantwortliche Person bestimmen und die Lieferkette überprüfen. Ein Unternehmen, das seine Stellung nicht kennt, kann weder Fristen einhalten noch Verträge vorbereiten, und über seine Stellung entscheidet erst die Behörde.

Die Rechtsanwälte der Kanzlei ARROWS beurteilen die Stellung von Unternehmen nach dem Cybersicherheitsgesetz und dem Infrastrukturgesetz, bereiten Meldungen und Resilienzpläne vor und passen Verträge mit Lieferanten und Abnehmern an. Schreiben Sie uns an beratung@arws.cz oder sehen Sie sich unsere Praxis für Verträge und Verhandlungen an.

Die häufigsten Fragen zu kritischer Infrastruktur und NIS2

1. Ist NIS2 dasselbe wie das Cybersicherheitsgesetz?

Das Cybersicherheitsgesetz setzt die einschlägige Vorschrift der Europäischen Union um und knüpft an unmittelbar anwendbare Vorschriften an, sodass die Begriffe in der Praxis gemeinsam verwendet werden. Für das Unternehmen ist das tschechische Gesetz Nr. 264/2025 Slg. maßgeblich.

2. Kann ein Unternehmen im Verzeichnis der kritischen Infrastruktur stehen, ohne davon zu wissen?

Nein. Das Verzeichnis ist nicht öffentlich, aber die Entscheidung über die Aufnahme wird der Einrichtung zugestellt, und diese erfüllt die Pflichten ab dem Tag der Zustellung (§ 11 Abs. 4 und 6 Infrastrukturgesetz). Der Aufnahme geht zudem die Informationspflicht des Anbieters eines wesentlichen Dienstes voraus, und deshalb ist zu prüfen, ob das Unternehmen dem Ministerium die Informationen rechtzeitig übermittelt hat.

3. Betrifft das Cybersicherheitsgesetz auch ein im Ausland niedergelassenes Unternehmen?

Das Gesetz gilt für Personen, die im Gebiet der Tschechischen Republik niedergelassen sind, und ferner für Personen, die in der Tschechischen Republik Netze bereitstellen oder elektronische Kommunikationsdienste erbringen, unabhängig vom Ort der Niederlassung. Ein ausländisches Unternehmen mit tschechischem Betrieb ist daher nach der konkreten Struktur zu beurteilen.

4. Muss der Lieferant die Pflichten des Abnehmers erfüllen?

Unmittelbar kraft Gesetzes nur dann, wenn er selbst unter das Regime fällt. Der Abnehmer kann ihm aber Pflichten vertraglich auferlegen, und deshalb ist es wichtig, die Einkaufsbedingungen zu lesen.

5. Wer entscheidet über die Aufnahme in das Verzeichnis der kritischen Infrastruktur?

Die Entscheidung über die Aufnahme erlässt das Innenministerium auf Anregung des sachlich zuständigen Ministeriums, einer anderen zentralen Verwaltungsbehörde oder der Tschechischen Nationalbank. Die wesentlichen Dienste und die Kriterien der Bedeutsamkeit legt die Regierungsverordnung Nr. 127/2026 Slg. fest.

HABEN SIE WEITERE FRAGEN? KONTAKTIEREN SIE UNS

ARROWS Rechtsanwaltskanzlei

Über den Autor

JUDr. Jakub Dohnal, Ph.D., LL.M.
JUDr. Jakub Dohnal, Ph.D., LL.M.

Rechtsanwalt, Managing Partner

Jakub Dohnal ist Rechtsanwalt und geschäftsführender Partner von ARROWS. Er widmet sich Unternehmensverkäufen, Investoreneinstiegen und Immobilientransaktionen – meist auf der Seite des Eigentümers, der ein Unternehmen verkauft, dessen Wert er über Jahre aufgebaut hat, und sicherstellen muss, dass die Transaktion zu den vereinbarten Bedingungen abgeschlossen wird.

Hinweis:

Die in diesem Artikel enthaltenen Informationen haben lediglich allgemeinen informativen Charakter und dienen der grundlegenden Orientierung in der Thematik nach dem Rechtsstand des Jahres 2026. Obwohl wir auf größtmögliche Genauigkeit des Inhalts achten, entwickeln sich Rechtsvorschriften und ihre Auslegung im Laufe der Zeit. Wir sind die Kanzlei ARROWS advokátní kancelář, eingetragen bei der Tschechischen Rechtsanwaltskammer (Česká advokátní komora) (unsere Aufsichtsbehörde), und für die größtmögliche Sicherheit unserer Mandanten sind wir für den Fall der Berufshaftung mit einem Limit von 350.000.000 CZK (ca. 14,4 Mio. EUR) versichert. Zur Überprüfung der aktuellen Fassung der Vorschriften und ihrer Anwendung auf Ihre konkrete Situation ist es unerlässlich, die Kanzlei ARROWS direkt zu kontaktieren (beratung@arws.cz). Wir haften nicht für etwaige Schäden, die durch die eigenständige Verwendung der Informationen aus diesem Artikel ohne vorherige individuelle Rechtsberatung entstehen.