Bedrohungslage in der IT-Dienstleister & MSP
MSPs sind Multiplikatoren: Ein einziger kompromittierter Provider öffnet Zugriff auf hunderte Mandantenumgebungen (Kaseya-Muster). Häufig sind RMM-Tools, remote Admin-Konten und Cloud-Sync-Dienste. Kunden-Meldepflichten kollidieren mit eigenen Meldepflichten.
NIS2-Einordnung: wesentliche Einrichtung
Managed Service Provider und Managed Security Service Provider (MSP/MSSP) sind in Anlage 1 gesondert genannt (Verwaltung von IKT-Diensten B2B). Ab mittlerer Größe wesentliche Einrichtung, unabhängig davon greift bei DNS-, TLD- und Trust-Service-Anbietern die Größenausnahme (auch klein).
Schwellenwerte: Ab 50 Mitarbeitenden oder 10 Mio. € Jahresumsatz/Bilanzsumme greift regelmäßig die mittlere Größe, die für die Betroffenheit ausreicht. Für einzelne Teilsektoren gelten Größenausnahmen (Betroffenheit unabhängig von der Größe).
Meldepflichten im Ernstfall
Neben der eigenen NIS2-Meldekette bestehen Auftragsverarbeitungspflichten gegenüber jedem betroffenen Kunden (Art. 33 Abs. 2 DSGVO: unverzügliche Information des Verantwortlichen). Sorgfaltspflichten aus Art. 21 NIS2 zur Lieferkette wirken in die Vertragsgestaltung mit Kunden zurück.
Übersicht aller Fristen in einer Tabelle unter /meldefristen-cyberangriff. Anwaltliche Steuerung stellt sicher, dass Meldungen inhaltlich konsistent und fristgerecht bei allen Adressaten eingehen.
Geschäftsführerhaftung
§ 38 BSIG-E adressiert Geschäftsleitungen IT-dienstleistende Unternehmen persönlich: Billigung der Risikomanagementmaßnahmen, Überwachung ihrer Umsetzung, Schulungspflicht. Bei Verstoß persönliches Bußgeld bis 10 Mio. € oder 2 % des weltweiten Konzernumsatzes (wesentliche Einrichtungen) bzw. 7 Mio. € oder 1,4 % (wichtige Einrichtungen). Details unter /nis2-bussgelder.
D&O-Deckung ist nicht automatisch gegeben - die Cyberklausel muss ausdrücklich persönliche Bußgelder und Innenhaftung erfassen. Wir prüfen den Policenwortlaut vor jedem Vorfall.
Konkretes Leistungsversprechen
- 24/7-Soforthilfe innerhalb von 60 Minuten
- NIS2-Betroffenheitsprüfung schriftlich
- BSI-Frühwarnung (24h) und Vollmeldung (72h)
- Datenpannenmeldung nach Art. 33 DSGVO
- Sanktionslistenprüfung jeder Lösegeldoption
- Versicherungs-Obliegenheitsprüfung
- Geschäftsleitungs-Haftungsbewertung
- Kommunikationsstrategie gegenüber Aufsicht und Kunden
Fallszenarien aus der Praxis
Anonymisierte, repräsentative Mandatsverläufe. Keine Erfolgsversprechen.
Ransomware verschlüsselt zentrale Fachverfahren. Ergebnis: BSI-Frühwarnung fristgerecht, DSGVO-Meldung an die Landesaufsicht, Cyberversicherung übernimmt Forensik und Ertragsausfall, kein aufsichtsrechtliches Verfahren.
Datenabfluss aus dem CRM, medienwirksamer Vorfall. Ergebnis: Art. 34-Benachrichtigung sauber formuliert, koordinierte Kommunikation mit Aufsichtsbehörde und Presse, Bußgeldverfahren mit reduzierter Sanktion.
Honorar
| Leistung | Bandbreite | Hinweis |
|---|---|---|
| 24/7-Soforthilfe erste 72h | ab 6.500 € netto Pauschale | - |
| Anschluss-Stundensatz | 260 bis 380 € netto/h | - |
| NIS2-Betroffenheitsprüfung | 1.800 bis 3.500 € netto | Schriftliches Gutachten |
Bandbreiten netto, zzgl. USt. Verbindliche Vereinbarung vor Mandatsbeginn schriftlich.
Häufige Fragen
- Sind Unternehmen der IT-Dienstleister & MSP von NIS2 betroffen?
- In der Regel als wesentliche Einrichtung. Managed Service Provider und Managed Security Service Provider (MSP/MSSP) sind in Anlage 1 gesondert genannt (Verwaltung von IKT-Diensten B2B). Ab mittlerer Größe wesentliche Einrichtung, unabhängig davon greift bei DNS-, TLD- und Trust-Service-Anbietern die Größenausnahme (auch klein).
- Welche Meldefristen gelten nach einem Cyberangriff?
- 24h Frühwarnung, 72h Vollmeldung, 30 Tage Abschlussbericht ans BSI (NIS2). Parallel 72h Art. 33 DSGVO an die Landesdatenschutzbehörde. Übersicht: /meldefristen-cyberangriff.
- Haftet die Geschäftsführung persönlich?
- Ja, § 38 BSIG-E sieht persönliche Bußgelder vor. D&O-Deckung nur bei ausdrücklicher Cyberklausel. Details unter /nis2-bussgelder.
- Was kostet anwaltliche Soforthilfe bei einem Vorfall?
- Vorfallspauschale ab 6.500 € netto für die ersten 72 Stunden. Anschluss nach Stundensatz 260 bis 380 € netto. In vielen Fällen von der Cyberversicherung gedeckt.
Mehr Hintergrund im Ratgeber
Dieser Beitrag gibt den Rechtsstand Stand: Juni 2026 wieder und ersetzt keine Beratung im Einzelfall.






