Welche Unternehmen in den Anwendungsbereich fallen und was die Geschäftsleitung tun muss
YARD Law Co. · Rechtsstand geprüft am 21. September 2026
Bulgarien hat die NIS2-Richtlinie nun umgesetzt. Die neuen Regeln betreffen nicht jedes Unternehmen, doch für Betriebe in bestimmten Sektoren machen sie aus der Cybersicherheit statt einer IT-Frage eine unmittelbare Pflicht der Geschäftsleitung - flankiert von Meldefristen, Aufsicht und empfindlichen Sanktionen.
Die Änderungen des Cybersicherheitsgesetzes wurden im Staatsanzeiger Nr. 17 vom 13. Februar 2026 verkündet und sind in Kraft. Im Juni 2026 wurde das Gesetz im Zuge einer institutionellen Umstrukturierung erneut geändert; die zentralen Funktionen liegen nun beim Minister für Innovation und digitale Transformation. Die praktische Frage für ein Unternehmen lautet nicht, ob es Computer einsetzt, sondern ob seine konkrete Tätigkeit, Größe und Bedeutung es zu einer wesentlichen oder wichtigen Einrichtung im Sinne des Gesetzes machen.
Der Anwendungsbereich wird in mehreren aufeinanderfolgenden Schritten bestimmt. Zuerst, ob das Unternehmen einem in Anhang I oder II des Gesetzes genannten Typ entspricht. Danach die Größe des Unternehmens und ob eine der Ausnahmen greift, bei denen die Größe unerheblich ist. Zuletzt, ob die Einrichtung wesentlich oder wichtig ist.
| Gruppe | Sektoren | Beispiele erfasster Einrichtungen |
|---|---|---|
| Anhang I | Sektoren mit hoher Kritikalität | Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheit, Trink- und Abwasser, digitale Infrastruktur, B2B-Verwaltung von IKT-Diensten, öffentliche Verwaltung und Weltraum. |
| Anhang II | Sonstige kritische Sektoren | Post- und Kurierdienste, Abfallwirtschaft, Chemikalien, Lebensmittel, bestimmte verarbeitende Betriebe, Online-Marktplätze, Online-Suchmaschinen, soziale Netzwerke und Forschungseinrichtungen. |
Als Grundregel erfasst das Gesetz öffentliche und private Einrichtungen der genannten Typen, die die Kriterien mittlerer Unternehmen erfüllen oder überschreiten und in der EU tätig sind oder dort Dienste erbringen. Kleinst- und Kleinunternehmen fallen also grundsätzlich nicht automatisch in den Anwendungsbereich, nur weil sie in einem betroffenen Sektor arbeiten.
Die Bewertung darf sich nicht auf die Mitarbeiterzahl der bulgarischen Gesellschaft beschränken. Anzuwenden sind die einschlägigen Regeln zur Größenbestimmung nach dem Gesetz über kleine und mittlere Unternehmen, einschließlich der Regeln über verbundene und Partnerunternehmen, sowie die besondere Anpassung in Artikel 4 Nr. 2 des Cybersicherheitsgesetzes. Bei Unternehmensgruppen ist eine gesonderte rechtliche und tatsächliche Prüfung erforderlich, kein mechanischer Abgleich mit einer einzelnen Finanzkennzahl.
Manche Einrichtungen fallen unabhängig von ihrer Größe in den Anwendungsbereich. Dazu zählen bestimmte Anbieter öffentlicher elektronischer Kommunikationsnetze oder -dienste, Vertrauensdiensteanbieter, Namenregister der Domänen oberster Stufe und DNS-Diensteanbieter. Möglich ist auch eine Einzelfallbestimmung, etwa wenn die Einrichtung alleiniger Anbieter eines wesentlichen Dienstes ist oder eine Unterbrechung des Dienstes ein erhebliches Risiko für die öffentliche Sicherheit, die Gesundheit oder andere Sektoren begründen würde.
Grob gesagt sind große Einrichtungen nach Anhang I wesentlich, und die übrigen erfassten Einrichtungen, die die Kriterien für wesentliche nicht erfüllen, sind wichtig. Das Gesetz fügt besondere Kategorien wesentlicher Einrichtungen hinzu, darunter Verwaltungsbehörden, bestimmte kritische Einrichtungen, qualifizierte Vertrauensdiensteanbieter, Namenregister der Domänen oberster Stufe und DNS-Diensteanbieter. Die Einstufung ist für das Aufsichtsmodell und die Höhe der Sanktionen maßgeblich.
Die Zusammenarbeit mit einer Bank, einem Krankenhaus, einem Energieversorger oder einer anderen NIS2-Einrichtung bringt den Zulieferer nicht automatisch in den Anwendungsbereich des Gesetzes.
Der tatsächliche Effekt ist ein anderer: Der regulierte Kunde muss das Lieferkettenrisiko steuern und wird einen Teil der Anforderungen über Verträge, Fragebögen, Audits, Benachrichtigungsrechte und Regeln zu Unterauftragnehmern weitergeben. Ein kleiner Zulieferer kann daher schwere vertragliche Pflichten tragen, ohne selbst wesentliche oder wichtige Einrichtung im Sinne des Gesetzes zu sein.
Das Gesetz verlangt nicht den Kauf eines bestimmten Produkts oder Zertifikats. Es verlangt geeignete und verhältnismäßige technische, operative und organisatorische Maßnahmen, abgestimmt auf das Risiko, die Größe der Einrichtung, die Wahrscheinlichkeit von Vorfällen und deren mögliche gesellschaftliche und wirtschaftliche Auswirkungen.
Dokumentation ist Teil der Umsetzung, genügt für sich allein aber nicht. Bei einer Prüfung kann die Behörde Konzepte, Daten, Auditergebnisse und Nachweise verlangen, dass die Maßnahmen tatsächlich angewandt werden. Ein Konzept ohne technische Umsetzung, Schulung und Kontrollspur ist keine echte Compliance.
Artikel 21 des Cybersicherheitsgesetzes verpflichtet die Leitungsorgane, die Maßnahmen zum Management von Cyberrisiken zu billigen und ihre Umsetzung zu überwachen. Mitglieder der Leitungsorgane müssen alle zwei Jahre an Schulungen teilnehmen und Schulungen auch für die Beschäftigten anbieten und organisieren.
Das ist keine automatische unbegrenzte persönliche Haftung für jeden Cybervorfall. Die persönliche Sanktion nach Artikel 29 Absatz 4 knüpft an einen Verstoß gegen die Leitungspflichten des Artikels 21 an und reicht von 500 bis 5 000 EUR.
Davon getrennt kann die zuständige Behörde bei Nichtbefolgung bestimmter Aufsichtsmaßnahmen gegenüber einer wesentlichen Einrichtung ein vorübergehendes Verbot beantragen, wonach eine natürliche Person mit Leitungsfunktionen oder ein gesetzlicher Vertreter solche Funktionen in derselben Einrichtung nicht ausüben darf. Das Risiko für einen Geschäftsführer ist also real, sollte aber präzise beschrieben werden und nicht als allgemeine verschuldensunabhängige Haftung für jeden Angriff.
Wesentliche und wichtige Einrichtungen benachrichtigen das zuständige sektorale Computer-Notfallteam. Die Fristen laufen ab Kenntnis des erheblichen Sicherheitsvorfalls, nicht ab Abschluss der internen Untersuchung.
| Frist | Maßnahme |
|---|---|
| Binnen 24 Stunden | Frühwarnung mit den verfügbaren Informationen, einschließlich eines etwaigen Verdachts auf böswilliges Handeln und möglicher grenzüberschreitender Auswirkungen. |
| Binnen 72 Stunden | Meldung des Vorfalls mit einer ersten Bewertung von Schwere und Auswirkungen. Für Vertrauensdiensteanbieter beträgt die Frist 24 Stunden. |
| Auf Anforderung | Zwischenbericht mit aktualisierten Informationen. |
| Binnen eines Monats | Abschlussbericht. Dauert der Vorfall noch an, wird ein Zwischenbericht eingereicht und der Abschlussbericht ist binnen eines Monats nach seiner Bewältigung fällig. |
Parallel können weitere Regime ausgelöst werden. Stellt der Vorfall eine Verletzung des Schutzes personenbezogener Daten dar, sind Frist und Pflichten nach der DSGVO gesondert zu prüfen. Weitere Meldungen können nach sektorspezifischem Recht, aus Verträgen, Versicherungspolicen und gegenüber Kunden erforderlich sein. Ein Vorfallsverfahren muss vorab festlegen, wer entscheidet, wer die Beweise sichert und wer jede einzelne Meldung versendet.
Das Gesetz sieht ein nicht öffentliches zentrales Register vor. Die nationalen zuständigen Behörden bestimmen die wesentlichen und wichtigen Einrichtungen nach einer vom Ministerrat beschlossenen Methodik und liefern die Daten für das Register. Für einige digitale Anbieter bestehen zudem konkrete Pflichten zur Übermittlung und Aktualisierung von Daten über ihre Niederlassung in der EU.
Es ist nicht sicher, auf ein amtliches Schreiben zu warten. Die Pflichten des Gesetzes gelten, während sich der sekundäre Rahmen und die behördliche Bestimmung entlang der Übergangsfristen im Jahr 2026 entfalten. Eine Organisation, die wahrscheinlich in den Anwendungsbereich fällt, sollte ihre eigene Bewertung dokumentieren und mit dem Risikomanagement beginnen, statt das Ausbleiben einer Mitteilung als Befreiung zu verstehen.
| Adressat | Verstoß | Sanktion |
|---|---|---|
| Wesentliche Einrichtung | Nichtumsetzung der Maßnahmen nach Artikel 22 oder der Meldung nach Artikel 23 | Bis zu 10 Mio. EUR oder bis zu 2 % des gesamten weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist; mindestens 25 000 EUR. |
| Wichtige Einrichtung | Nichtumsetzung der Maßnahmen nach Artikel 22 oder der Meldung nach Artikel 23 | Bis zu 7 Mio. EUR oder bis zu 1,4 % des gesamten weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist; mindestens 12 500 EUR. |
| Geschäftsführer oder Mitglied eines Leitungsorgans | Verstoß gegen Artikel 21 | Geldbuße von 500 bis 5 000 EUR. |
Die Geldbuße ist nur ein Teil des Risikos. Die Aufsichtsbehörden können Inspektionen und Audits durchführen, Unterlagen und Nachweise verlangen, verbindliche Anweisungen erteilen und die Benachrichtigung betroffener Personen oder die öffentliche Bekanntgabe eines Verstoßes anordnen. Bei einer wesentlichen Einrichtung sind unter bestimmten Voraussetzungen auch die vorübergehende Aussetzung einer Lizenz, Registrierung, Zertifizierung oder Genehmigung und eine vorübergehende Beschränkung von Leitungsfunktionen möglich.
NIS2 darf nicht isoliert betrachtet werden. Wenn sektorspezifisches Recht Maßnahmen zum Cyberrisikomanagement oder Meldepflichten mit mindestens gleichwertiger Wirkung vorschreibt, lässt das Cybersicherheitsgesetz zu, dass seine entsprechenden Regeln zu Maßnahmen, Meldung, Aufsicht und Durchsetzung unangewendet bleiben. Das ist besonders für den Finanzsektor und DORA von Bedeutung. Digitale Anbieter sollten zusätzlich die unmittelbar geltenden Anforderungen der Durchführungsverordnung (EU) 2024/2690 prüfen. Bei Vorfällen mit personenbezogenen Daten bleibt die DSGVO einschlägig. Ziel ist eine einzige stimmige Karte der Pflichten, nicht doppelte und widersprüchliche Verfahren.
Siehe auch unsere Beiträge zur KI-Verordnung im August 2026 und zur KI-Gesprächsaufzeichnung und DSGVO sowie unsere Datenschutzpraxis.
Das neue Regime macht nicht jedes bulgarische Unternehmen zu einer NIS2-Einrichtung. Es stellt jedoch einen erheblichen Teil der mittleren und großen Unternehmen in kritischen Sektoren sowie einige kleinere Spezialanbieter unter unmittelbare Regulierungsaufsicht. Das größte praktische Risiko ist die Annahme, Cybersicherheit sei allein Sache der IT-Abteilung, oder das Ausbleiben einer amtlichen Mitteilung bedeute das Fehlen von Pflichten. Der richtige Ansatz beginnt mit einer genauen Bewertung des Anwendungsbereichs, einem Leitungsbeschluss, nachweisbaren Maßnahmen und einem vorab vorbereiteten Meldeprozess.
Dieser Beitrag wird zu Informationszwecken auf Deutsch bereitgestellt. Die Mandantenkommunikation und die Rechtsberatung von YARD Law erfolgen auf Englisch und Bulgarisch. Die englische Fassung ist die Quellfassung dieses Beitrags.
Dieser Beitrag ist allgemeine Information mit Stand 21. September 2026 und ersetzt keine individuelle Prüfung der Tätigkeit, Größe, Konzernstruktur und des anwendbaren sektorspezifischen Rechts. Erstellt vom Anwaltsteam von YARD Law Co., einer Kanzlei mit Sitz in Sofia, Bulgarien.
Fällt Ihr Unternehmen unter NIS2?
Prüfung des Anwendungsbereichs, Einstufung, Maßnahmen nach Artikel 22, Vorfallsverfahren und IKT-Lieferantenverträge.