Der britische Cyber Security and Resilience (Network and Information Systems) Bill ist kein EU- oder deutsches Recht. Gerade deshalb lohnt sich für international tätige Unternehmen ein genauer Blick: Der Entwurf verbindet eine Erweiterung des direkten regulatorischen Anwendungsbereichs mit einem risikobasierten Benennungsmechanismus für einzelne kritische Lieferanten. Im Mittelpunkt stehen unter anderem Managed Service Provider (MSPs), Rechenzentren und die Kommunikation bei Sicherheits- und Kontinuitätsereignissen.
Für NIS2-, ISMS- und Third-Party-Risk-Programme ergibt sich daraus keine zusätzliche Pflicht. Der Entwurf bietet jedoch einen konkreten Vergleichsimpuls: Nicht jeder externe Dienstleister ist gleich kritisch. Entscheidend sind fortlaufende Systemzugriffe, Konzentrations- und Substitutionsrisiken, mögliche Kaskadeneffekte sowie die Fähigkeit, Vorfälle unter hohem Zeitdruck belastbar zu bewerten und zu kommunizieren.
Rechtsstatus zuerst: Entwurf, nicht geltendes britisches Recht
Nach der am 4. Oktober 2026 verfügbaren Faktenlage hatte der Bill noch keine Royal Assent erhalten. Die maßgebliche parlamentarische Fassung war HL Bill 49 in der nach Grand Committee geänderten Fassung vom 7. September 2026. Die Committee Stage im House of Lords endete am 7. September; die parlamentarische Nachricht über diesen Abschluss wurde am 8. September veröffentlicht. Als nächster Schritt war eine Report Stage für den 26. Oktober vorgesehen, wie der Parlamentsstand zum Gesetzgebungsverfahren ausweist.
Vorgesehene Registrierungen, Sicherheitsmaßnahmen, Melde- und Kundeninformationspflichten sind daher nicht als bereits geltende UK-Pflichten zu behandeln. Wesentliche Details – etwa technische Anforderungen und Schwellen für signifikante Incidents – sollen zudem erst durch Sekundärrecht und weitere Konsultationen konkretisiert werden. Geltendes Recht bleiben die UK Network and Information Systems Regulations 2018.
Vom bisherigen UK-NIS-Regime zur gezielten Scope-Erweiterung
Die NIS Regulations 2018 erfassen unter anderem Betreiber wesentlicher Dienste sowie bestimmte digitale Dienste, etwa Online-Marktplätze, Online-Suchmaschinen und Cloud-Computing-Dienste. Der Bill soll dieses System erweitern. Sein Ansatz ist bemerkenswert, weil er nicht allein auf klassische Sektorzugehörigkeit abstellt, sondern auch auf die tatsächliche Abhängigkeit von digitaler Betriebsführung und Infrastruktur.
Vorgesehen sind drei unterschiedliche regulatorische Anknüpfungspunkte: die direkte Erfassung relevanter Managed Service Provider, die Einordnung bestimmter Data-Centre-Services als Essential Service und ein einzelfallbezogenes Benennungsregime für kritische Lieferanten. Unternehmen sollten diese Kategorien nicht vermischen. Sie betreffen unterschiedliche Geschäftsmodelle, Risiken und potenzielle Nachweise.
Managed Service Provider: fortlaufende Verwaltung und Systemzugriff
Ein „relevant managed service provider“ (RMSP) wäre nach dem Entwurf ein Anbieter eines Managed Service im Vereinigten Königreich – unabhängig davon, wo er niedergelassen ist. Grundsätzlich sollen Mikro- und Kleinunternehmen ausgenommen sein. Wesentlich ist die vertraglich vereinbarte fortlaufende Verwaltung von IT-Systemen mit Zugang zu den Netzwerk- und Informationssystemen des Kunden. Data-Centre-Services sowie öffentliche Telekommunikationsnetze und -dienste sind von dieser Managed-Service-Definition ausgenommen.
Für potenziell erfasste RMSPs sieht der Entwurf unter anderem Registrierung, gegebenenfalls die Benennung eines UK-Vertreters, angemessene und verhältnismäßige Schutzmaßnahmen sowie Incident Reporting vor. Die amtliche Erläuterung zu relevanten MSPs verdeutlicht damit einen praktischen Prüfpunkt: Servicekataloge sollten nicht nur Vertriebsbezeichnungen abbilden, sondern fortlaufende Administrationsleistungen, privilegierte Zugriffswege, betreute Kundensysteme und eingesetzte Unterauftragnehmer nachvollziehbar ausweisen.
Das ist auch außerhalb des Vereinigten Königreichs sinnvoll. Wer nicht erkennen kann, welche Leistungen dauerhafte Eingriffs- oder Steuerungsmöglichkeiten in Kundensystemen vermitteln, kann Kritikalität, Vertragsanforderungen und Incident-Schnittstellen nur eingeschränkt steuern.
Rechenzentren: Servicekontinuität wird zum eigenen Anknüpfungspunkt
Data-Centre-Services sollen im neuen Data-Infrastructure-Subsector als Essential Service erfasst werden. Vorgesehen ist für nicht als Enterprise Data Centre betriebene Rechenzentren eine Schwelle von mindestens 1 MW Rated IT Load. Für ausschließlich zum Eigenbedarf eines Unternehmens betriebene Enterprise Data Centres liegt sie bei mindestens 10 MW. Die amtliche Data-Centres-Factsheet erläutert diese Abgrenzung.
Besonders relevant ist die erweiterte Ereignisperspektive. Der Entwurf bezieht bei Rechenzentren nicht nur erhebliche Auswirkungen auf Sicherheit oder Betrieb der zugrunde liegenden Netzwerk- und Informationssysteme ein, sondern auch erhebliche Folgen für die Servicekontinuität sowie sonstige erhebliche Auswirkungen im Vereinigten Königreich. Damit rücken auch Kontinuitätsereignisse und relevante Near Misses stärker in den Fokus.
Für Betreiber und Kunden spricht dies für ein gemeinsames Krisenmodell. Cybervorfälle, physische Infrastrukturstörungen und Ausfälle kritischer Versorgungs- oder Plattformkomponenten sollten nicht in voneinander getrennten Meldewegen enden. Entscheidend sind eine konsistente Lagebewertung, klare Wiederanlaufprioritäten und belastbare Informationen über Kunden- und Standortauswirkungen.
Kritische Lieferanten: keine pauschale neue Lieferantenklasse
Der Entwurf reguliert nicht automatisch jede wichtige Lieferbeziehung. Eine zuständige Behörde oder die Information Commission könnte einen Anbieter vielmehr nur unter bestimmten Voraussetzungen benennen. Erforderlich wären insbesondere eine unmittelbare Lieferbeziehung zu einem Betreiber wesentlicher Dienste, einem relevanten digitalen Dienstleister oder einem RMSP sowie das Potenzial, dass ein netz- und informationssystembezogener Incident erhebliche Störungen mit wesentlichen wirtschaftlichen oder gesellschaftlichen Auswirkungen im Vereinigten Königreich auslöst.
Zusätzlich sind fehlende angemessene Alternativen und die Vermeidung regulatorischer Doppelsteuerung relevant. Die amtliche Erläuterung zur Benennung kritischer Lieferanten zeigt damit einen anderen Mechanismus als eine allgemeine Lieferantenkategorie. Praktisch ist dies ein Anstoß, Dienstleisterinventare nach Abhängigkeit und nicht allein nach Ausgabenvolumen oder Datenzugriff zu segmentieren.
Sinnvolle Kriterien sind fortlaufender privilegierter Zugriff, Betriebs- und Wiederanlaufabhängigkeit, Anzahl betroffener Kunden oder Standorte, Single-Point-of-Failure-Risiken, Austauschbarkeit, Unterauftragnehmer, geografische Reichweite und die regulatorische Relevanz der Kunden. Gerade Konzentrationsrisiken können dabei eine hohe Kritikalität begründen, obwohl einzelne Verträge für sich betrachtet überschaubar wirken.
Incident Reporting und Kundenkommunikation: Die Fristen sind nicht der Kern
Für Betreiber wesentlicher Dienste, relevante digitale Dienstleister, RMSPs und Rechenzentren sieht der Entwurf grundsätzlich eine Erstmeldung binnen 24 Stunden ab Kenntnis sowie eine Vollmeldung binnen 72 Stunden an Regulator und CSIRT vor. Nach einer Vollmeldung sollen Data Centres, relevante digitale Dienstleister und RMSPs betroffene Kunden im Vereinigten Königreich identifizieren und informieren, soweit dies vernünftigerweise praktikabel ist. Berücksichtigt werden sollen etwa Serviceunterbrechungen sowie mögliche Beeinträchtigungen von Vertraulichkeit, Authentizität, Integrität oder Verfügbarkeit kundenbezogener Daten. Details beschreibt das Factsheet zum Incident Reporting.
Die 24-/72-Stunden-Logik funktioniert nur mit belastbarer Triage. Unternehmen benötigen 24/7-Eskalation, eindeutig zugeordnete Entscheidungsbefugnisse, nachvollziehbare Erheblichkeitskriterien und einen Prozess zur Betroffenheitsanalyse. Verträge mit kritischen Dienstleistern sollten außerdem eine schnelle Bereitstellung von Sachverhaltsinformationen, Indikatoren für Kompromittierung, Auswirkungen auf Services und abgestimmte Kundenkommunikation unterstützen.
Vergleich mit NIS2: ähnliche Richtung, unterschiedliche Rechtsmechanik
Die NIS2-Richtlinie erfasst unter anderem Data-Centre-, Cloud-Computing- und Content-Delivery-Network-Provider sowie Managed Service Provider und Managed Security Service Provider. Sie verlangt angemessene und verhältnismäßige Cybersicherheits-Risikomanagementmaßnahmen einschließlich der Sicherheit der Lieferkette. Für erhebliche Vorfälle sieht sie eine Frühwarnung binnen 24 Stunden, eine Meldung binnen 72 Stunden und grundsätzlich einen Abschlussbericht binnen eines Monats vor.
Die Parallelen zu MSPs, Rechenzentren und Meldeelementen sind erkennbar. Der wesentliche Unterschied liegt jedoch in der Lieferantenmechanik: NIS2 adressiert Lieferkettenrisiken primär als Pflicht der bereits in ihren Anwendungsbereich fallenden Einrichtungen. Der UK-Entwurf ergänzt direkte Scope-Erweiterungen um ein behördliches Benennungsregime für einzelne Lieferanten. Daraus folgt keine Übertragung britischer Anforderungen auf EU-Unternehmen.
Auch Registerangaben zu Directors im britischen Entwurf sind nicht ohne Weiteres mit den ausdrücklichen Management-Body-Pflichten nach Artikel 20 NIS2 gleichzusetzen. International tätige Gruppen sollten Verantwortlichkeiten deshalb in einer Governance-Matrix je Rechtsraum getrennt dokumentieren: gesetzliche Leitungspflichten, Registerdaten, Eskalationsbefugnisse und Management-Reporting erfüllen unterschiedliche Funktionen.
Readiness statt vorweggenommener Compliance
Unternehmen mit UK-Bezug können bereits jetzt eine zweigeteilte Analyse durchführen: Erstens die mögliche direkte Einordnung als RMSP oder Data-Centre-Betreiber; zweitens die Frage, ob eine Leistung wegen geringer Substituierbarkeit, hoher Konzentration und möglicher Kaskadeneffekte als kritisch einzustufen ist. Daraus lassen sich Verbesserungen für Inventar, Exit- und Wiederanlaufplanung, Incident Response und Krisenkommunikation ableiten.
Diese Maßnahmen sind als vorsorgliche Readiness zu kommunizieren, nicht als Erfüllung bereits geltender neuer UK-Pflichten. Der weitere parlamentarische Verlauf sowie Sekundärrecht und Konsultationen bleiben für Umfang und technische Ausgestaltung entscheidend.