Die Umsetzung von NIS2 und der CER-Richtlinie beschäftigt nahezu alle EU-Mitgliedstaaten. Besonders interessant ist der Blick in die Niederlande: Dort sind seit dem 15. August 2026 sowohl die Cyberbeveiligingswet (Cbw) zur Umsetzung von NIS2 als auch die Wet weerbaarheid kritieke entiteiten (Wwke) zur Umsetzung der CER-Richtlinie in Kraft. Damit wurden digitale und physische Resilienz nahezu zeitgleich in einen neuen regulatorischen Rahmen überführt.
Deutschland verfolgt grundsätzlich dieselben europäischen Ziele, hat sie aber mit dem novellierten BSI-Gesetz und dem KRITIS-Dachgesetz in eine andere regulatorische Struktur übertragen. Der Vergleich zeigt Gemeinsamkeiten, aber auch bemerkenswerte Unterschiede bei Zuständigkeiten, Identifikation kritischer Einrichtungen und praktischer Umsetzung.
Niederlande: Zwei Gesetze, ein gemeinsames Resilienzziel
Die niederländische Cyberbeveiligingswet ersetzt die frühere Wet beveiliging netwerk- en informatiesystemen und erfasst Organisationen aus 18 Sektoren. Nach Angaben der Regierung sind mehr als 8.000 Organisationen betroffen. Sie müssen unter anderem Cyberrisiken beherrschen, erhebliche Sicherheitsvorfälle melden und sich im nationalen Register des NCSC registrieren. Die Leitungsebene trägt Verantwortung und muss über ausreichende Kenntnisse verfügen.
Daneben steht die Wet weerbaarheid kritieke entiteiten. Sie setzt die CER-Richtlinie um und konzentriert sich nicht primär auf Cybersecurity, sondern auf die Widerstandsfähigkeit wesentlicher Dienstleistungen gegenüber unterschiedlichen Gefahren – beispielsweise Sabotage, Naturereignissen, Unfällen oder terroristischen Angriffen. Rund 500 Organisationen sollen als kritische Entitäten erfasst werden.
Damit entsteht eine nachvollziehbare Arbeitsteilung: Cbw für Cyberresilienz, Wwke für die breitere physische und organisatorische Resilienz.
Was in den Niederlanden gut gelöst wurde
Interessant ist insbesondere die Verbindung beider Regelwerke. Wird eine Organisation nach der Wwke als kritische Entität bestimmt, gilt sie automatisch auch als essentielle Entität im Sinne der Cyberbeveiligingswet. Damit wird regulatorisch deutlich gemacht, dass physische und digitale Resilienz bei kritischen Dienstleistungen zusammengehören.
Auch die staatliche Unterstützung ist vergleichsweise praxisorientiert organisiert. Das NCSC stellt ein zentrales Entitätenregister, Informationen zu Bedrohungen sowie Unterstützung bei Cybervorfällen bereit. Daneben existieren sektorale CSIRTs, beispielsweise CERT-WM für die niederländischen Wasserverbände und Z-CERT für den Gesundheitsbereich. Das NCSC bietet zudem eine 24/7-Unterstützung bei Cybervorfällen.
Die Rijksinspectie Digitale Infrastructuur stellt zusätzlich Selbstbewertung und Quickscan zur Verfügung. Noch im September 2026 erläuterten RDI, NCSC und NCTV gemeinsam in einem Webinar, wie die Aufsicht unter der neuen Cyberbeveiligingswet funktionieren soll.
Das ist für Unternehmen praktisch relevant: Regulierung wird nicht ausschließlich über Gesetzestexte kommuniziert, sondern mit Registrierung, Selbstbewertung, Meldestrukturen und Hilfestellungen verbunden.
Das größte Problem: Die Umsetzung kam deutlich zu spät
Von einer reibungslosen Umsetzung kann dennoch keine Rede sein. NIS2 und CER hätten bereits bis Oktober 2024 in nationales Recht umgesetzt werden müssen.
Die Niederlande verfehlten diese Frist deutlich. Noch am 8. Juli 2026 verwies die Europäische Kommission die Niederlande zusammen mit Frankreich, Irland und Spanien wegen der fehlenden vollständigen NIS2-Umsetzung an den Europäischen Gerichtshof und beantragte finanzielle Sanktionen. Nur wenige Wochen später war das niederländische Gesetzgebungsverfahren abgeschlossen.
Die niederländische Regierung begründete die Verzögerungen unter anderem mit der Komplexität der Gesetzgebung, der großen Zahl betroffener Sektoren und Organisationen sowie dem erforderlichen Abstimmungsbedarf zwischen zahlreichen Ministerien.
Der Start am 15. August 2026 beseitigt zudem nicht alle praktischen Herausforderungen. Mehr als 8.000 potenziell betroffene Organisationen müssen zunächst selbst feststellen, ob sie unter die Cbw fallen. Das erzeugt gerade für Unternehmen ohne ausgeprägte Compliance- oder ISMS-Strukturen erheblichen Klassifizierungsbedarf.
CER: Bewusste Übergangsphase statt sofortiger Vollumsetzung
Bei der Wwke ist der niederländische Ansatz anders. Hier bestimmt das zuständige Fachministerium, welche Organisation als kritische Entität gilt. Erst durch diese formelle Bestimmung entsteht der konkrete Status. Anschließend beginnt eine Übergangsphase: Innerhalb von neun Monaten muss die Organisation eine eigene Risikobewertung durchführen. Innerhalb von zehn Monaten müssen die Anforderungen der Sorgfalts- und Meldepflicht erfüllt sein. Dazu gehören technische, organisatorische und physische Resilienzmaßnahmen.
Die niederländische Regierung verbindet dabei staatliche und unternehmerische Risikobetrachtung: Zunächst führt das zuständige Ministerium eine sektorale Risikobewertung durch. Deren Ergebnisse werden den kritischen Entitäten zur Verfügung gestellt und fließen in deren eigene Bewertung ein.
Das ist ein bemerkenswerter Ansatz: Der Staat verlangt nicht lediglich eine Risikoanalyse vom Betreiber, sondern liefert dafür einen Teil des übergeordneten Lagebildes.
Deutschland: Ähnliche Ziele, andere Systematik
Deutschland hat NIS2 bereits Ende 2025 mit dem neuen BSIG umgesetzt. Das Gesetz unterscheidet insbesondere zwischen besonders wichtigen Einrichtungen, wichtigen Einrichtungen und innerhalb dieses Systems zusätzlich Betreibern kritischer Anlagen. §§ 30 und 31 BSIG regeln Risikomanagementmaßnahmen und zusätzliche Anforderungen an Betreiber kritischer Anlagen.
Für erhebliche Sicherheitsvorfälle gilt ein mehrstufiges Meldeverfahren: spätestens nach 24 Stunden eine frühe Erstmeldung, nach 72 Stunden eine weitergehende Meldung und grundsätzlich spätestens einen Monat danach eine Abschlussmeldung.
Die physische Resilienz wird dagegen im KRITIS-Dachgesetz geregelt. Dieses ist seit dem 17. März 2026 in Kraft. Allerdings befinden sich wichtige Konkretisierungen weiterhin in der Umsetzung. Das BBK weist beispielsweise darauf hin, dass Rechtsverordnungen zur Bestimmung kritischer Anlagen sowie methodische Vorgaben und Vorlagen für Betreiber-Risikoanalysen noch erarbeitet beziehungsweise abgestimmt werden.
Hier zeigt sich ein wesentlicher Unterschied: In den Niederlanden sind Cbw und Wwke am selben Tag gemeinsam gestartet. Deutschland hat NIS2 und CER zeitlich und gesetzessystematisch stärker getrennt umgesetzt.
Selbstklassifizierung versus staatliche Bestimmung
Interessant ist, dass beide Länder innerhalb ihrer Systeme unterschiedliche Mechanismen kombinieren.
Bei der niederländischen Cbw müssen Organisationen grundsätzlich selbst prüfen, ob sie betroffen sind. Bei der Wwke werden kritische Entitäten dagegen durch die zuständigen Fachministerien bestimmt.
Deutschland arbeitet beim BSIG ebenfalls stark mit gesetzlichen Kriterien und einer daraus folgenden Eigenprüfung der Unternehmen. Beim KRITIS-Dachgesetz wird die konkrete Bestimmung kritischer Anlagen dagegen zusätzlich durch Rechtsverordnungen konkretisiert.
Für Unternehmensgruppen, die in beiden Ländern tätig sind, bedeutet das: Eine einmal durchgeführte NIS2- oder KRITIS-Scope-Prüfung lässt sich nicht einfach auf das Nachbarland übertragen. Die europäischen Richtlinien sind dieselben, die nationale regulatorische Architektur ist es nicht.
Was Unternehmen aus dem niederländischen Modell mitnehmen können
Interessant ist weniger die Frage, welches Land das „bessere“ Gesetz geschaffen hat. Für Unternehmen lohnt vielmehr der Blick auf die organisatorische Verbindung von Cybersecurity, physischer Sicherheit und Business Continuity.
Die niederländische Wwke verlangt ausdrücklich eine Betrachtung unterschiedlicher Gefahren. Kritische Entitäten sollen Risiken identifizieren, physische Schutzmaßnahmen umsetzen, Krisenmanagement organisieren sowie Business Continuity und Wiederherstellung berücksichtigen.
Damit entspricht die praktische Herausforderung genau dem, was auch deutsche KRITIS-Betreiber zunehmend beschäftigt: Ein Stromausfall, Hochwasser, Sabotageakt oder Ausfall eines Dienstleisters lässt sich organisatorisch nicht sinnvoll in getrennte „Cyber-“ und „Nicht-Cyber“-Welten zerlegen.
Ein belastbares ISMS allein reicht deshalb für echte Resilienz nicht aus. ISMS, BCMS, physische Sicherheit, Krisenmanagement und Lieferantenmanagement müssen gemeinsame Szenarien betrachten.
Fazit: Die Niederlande sind gestartet – die Bewährungsprobe beginnt erst
Seit dem 15. August 2026 besitzen die Niederlande einen weitgehend operativen gesetzlichen Rahmen für NIS2 und CER. Positiv hervorzuheben sind die erkennbare Verzahnung beider Gesetze, die zentrale Rolle des NCSC, konkrete Selbstbewertungsangebote und die Verbindung staatlicher mit unternehmerischen Risikobewertungen.
Dem steht eine erhebliche Verzögerung der Umsetzung gegenüber. Außerdem befindet sich das System erst seit wenigen Wochen im Echtbetrieb. Belastbare Aussagen darüber, wie effektiv Aufsicht, Sanktionen und Resilienzmaßnahmen langfristig funktionieren, wären deshalb derzeit verfrüht.
Für deutsche Unternehmen ist der niederländische Ansatz trotzdem interessant. Er verdeutlicht besonders klar einen Gedanken, der auch hinter NIS2 und dem KRITIS-Dachgesetz steht:
Cybersecurity und physische Resilienz sind keine getrennten Compliance-Projekte. Entscheidend ist die Fähigkeit einer Organisation, ihre kritische Dienstleistung trotz Cyberangriff, Sabotage, Naturereignis oder technischem Ausfall aufrechtzuerhalten und wiederherzustellen.
Aktuelle Quellen
Die Recherche berücksichtigt insbesondere Veröffentlichungen aus den letzten 90 Tagen:
- Rijksoverheid – Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf vandaag van kracht, 15.08.2026
- Rijksinspectie Digitale Infrastructuur – Cyberbeveiligingswet, Stand September 2026
- RDI – Webinar „Toezicht op de Cyberbeveiligingswet“, 11.09.2026
- NCTV – Wet weerbaarheid kritieke entiteiten, Stand September 2026
- KVK – Comply with the Cybersecurity Act, aktualisiert 09.09.2026
- Europäische Kommission – NIS2-Vertragsverletzungsverfahren gegen die Niederlande u. a., 08.07.2026
- Bundesregierung – KRITIS-Dachgesetz, aktualisiert 02.09.2026
- BBK – FAQ zum KRITIS-Dachgesetz