Branchen · Telekommunikation

NIS2 in der Telekommunikation: TKG, Sicherheitskatalog und Meldepflichten

Für Betreiber öffentlicher Telekommunikationsnetze und Anbieter öffentlich zugänglicher Telekommunikationsdienste gelten die Risikomanagement- und Meldepflichten des TKG, nicht die §§ 30 bis 32 BSIG. Ab 50 Beschäftigten oder Jahresumsatz und Jahresbilanzsumme von jeweils über 10 Mio. Euro sind Sie eine besonders wichtige Einrichtung, kleinere Anbieter sind wichtige Einrichtungen. Wir helfen bei Maßnahmen, Nachweisen und Meldewegen.

// Kurz gesagt

Telekommunikation im BSIG ohne Untergrenze bei der Größe

§ 28 BSIG erfasst Betreiber öffentlicher Telekommunikationsnetze und Anbieter öffentlich zugänglicher Telekommunikationsdienste unabhängig von der Größe: ab 50 Beschäftigten oder Jahresumsatz und Jahresbilanzsumme von jeweils über 10 Mio. Euro als besonders wichtige Einrichtung, kleinere als wichtige Einrichtungen. Für sie gelten unter anderem die §§ 30, 31, 32, 38 und 39 BSIG nicht (§ 28 Abs. 5); Maßstab sind die §§ 165 bis 168 TKG.

Stand: 24. September 2026. Quellen: § 28 BSIG, § 165 TKG.

Was das TKG von Netzbetreibern verlangt

  1. Maßnahmen mit gefahrenübergreifendem Ansatz (§ 165 Abs. 2 und 2a)

    Mindestens Risikoanalyse, Bewältigung von Sicherheitsvorfällen, Backup und Wiederherstellung, Sicherheit der Lieferkette, sichere Beschaffung und Wartung mit Schwachstellenmanagement, Wirksamkeitsprüfung, Schulungen, Kryptografie, Zugriffskontrolle und Multi-Faktor-Authentifizierung.

  2. Die Geschäftsleitung setzt um und überwacht (§ 165 Abs. 2b und 2d)

    Die Geschäftsleitung muss die Maßnahmen umsetzen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Bei schuldhaften Pflichtverletzungen haftet sie nach Gesellschaftsrecht (§ 165 Abs. 2c).

  3. Der Sicherheitskatalog (§ 167)

    Die Bundesnetzagentur legt im Einvernehmen mit BSI und BfDI die Einzelheiten fest, bestimmt kritische Funktionen und wer ein erhöhtes Gefährdungspotenzial hat. Umzusetzen spätestens ein Jahr nach Inkrafttreten, sofern der Katalog nichts anderes bestimmt.

  4. Meldung erheblicher Sicherheitsvorfälle (§ 168)

    An Bundesnetzagentur und BSI: frühe Erstmeldung spätestens nach 24 Stunden, Meldung mit erster Bewertung spätestens nach 72 Stunden, Abschlussmeldung spätestens einen Monat danach.

  5. Nutzer informieren (§ 168 Abs. 7)

    Bei einer besonderen und erheblichen Gefahr informieren Sie die potenziell betroffenen Nutzer über mögliche Schutz- und Abhilfemaßnahmen.

Netze oder Dienste in Polen

Dort gilt das KSC-Gesetz. Anbieter elektronischer Kommunikation sind ab mittlerer Größe besonders wichtige Einrichtungen (podmiot kluczowy), kleinere wichtige Einrichtungen (podmiot ważny). Die Aufsicht hat der Präsident der UKE, die Pflichten aus Kapitel 3 gelten ab dem 3. April 2027. Stuft der polnische Digitalminister einen Hersteller als Hochrisikoanbieter ein, müssen Betreiber mit mehr als 10 Mio. PLN Telekommunikationsumsatz im Vorjahr dessen Produkte für die kritischen Funktionen aus Anhang 3 (5G-Kern und Funkzugang) binnen 4 Jahren außer Betrieb nehmen. Mehr: KSC für Standorte in Polen.

// Erhöhtes Gefährdungspotenzial

Drei zusätzliche Pflichten für Betreiber mit erhöhtem Gefährdungspotenzial

Wen die Bundesnetzagentur im Sicherheitskatalog so einstuft, hat mehr zu tun:

  • Systeme zur Angriffserkennung sind Pflicht und müssen Bedrohungen durch kontinuierliche, automatische Auswertung erkennen (§ 165 Abs. 3)
  • Kritische Komponenten dürfen erst nach Prüfung und Zertifizierung durch eine anerkannte Stelle eingesetzt werden (§ 165 Abs. 4)
  • Alle zwei Jahre prüft eine qualifizierte unabhängige Stelle oder Behörde, ob die Anforderungen erfüllt sind; den Bericht erhalten Bundesnetzagentur und BSI (§ 165 Abs. 9)

Ohne ein Inventar der Netzelemente mit Hersteller, Softwarestand und Funktion lässt sich keiner dieser Punkte nachweisen.

Stand: 24. September 2026. Quellen: § 165 TKG, § 167 TKG, § 168 TKG.

// Risiken

Wo bei Netzbetreibern Nachweise fehlen

Bundesnetzagentur und Prüfer fragen dasselbe: wer auf Netzelemente zugreift, von wem sie stammen und wie schnell Sie nach einem Ausfall wieder laufen.

  • Privilegierte Zugriffe auf Netzelemente

    Gemeinsame Konten im Network Operations Center, Servicekonten der Hersteller, Sprungserver ohne Sitzungsaufzeichnung.

    Fehlender Nachweis: persönliche Konten, MFA und ein Protokoll jeder administrativen Sitzung.

  • Netzinventar, das nicht zur Realität passt

    Inventarsystem und OSS zeigen ein anderes Netz als die Konfigurationen der Geräte.

    Fehlender Nachweis: ein Inventar aus den Konfigurationen, mit Hersteller und Softwarestand.

  • Kleiner Anbieter, das ganze Netz bei zwei Personen

    Auch kleine Anbieter sind wichtige Einrichtungen. Die Router-Konfigurationen liegen auf dem Laptop des Administrators, ein Ablauf für Sicherheitsvorfälle fehlt.

    Fehlender Nachweis: datierte Konfigurationssicherungen und ein Test ihrer Wiederherstellung.

  • Kundenportale und APIs

    Kundenportal, App und Partnerschnittstellen haben Zugriff auf Kundendaten und Dienste.

    Fehlender Nachweis: Ergebnis eines Penetrationstests mit Nachtest der Korrekturen.

// So helfen wir

Leistungen für die Telekommunikation

  1. 01TKG

    Inventar und Gap-Analyse gegen § 165

    Einstufung nach § 28 BSIG, Gap-Analyse gegen § 165 TKG und ein Netzinventar, aus dem Sie kritische Komponenten und ihre Hersteller ablesen.

    Erster Schritt, 5 Wochen

    Netzelemente, Funktionen, Hersteller

    • Inventar der Netzelemente mit Funktion, Hersteller und Softwarestand
    • Gap-Analyse gegen § 165 Abs. 2a TKG mit Prioritäten
    • Meldeweg nach § 168 als Ablauf mit Rollen

    Zentrales Ergebnis: ein Netzinventar, aus dem Sie kritische Komponenten und ihre Hersteller ablesen

    NIS2-Umsetzung
  2. 02Tests

    Tests von Portalen, APIs und Administrationszugängen

    Wir testen IT-Systeme, Kundenportale, APIs und den Weg ins Managementnetz. An Netzelementen im Betrieb nur in einem vereinbarten Wartungsfenster und ohne zerstörende Tests.

    Penetrationstests
  3. 03Team

    Security-Spezialisten für kleinere Anbieter

    Ein Security-Engineer oder GRC-Spezialist von uns übernimmt ein abgegrenztes Arbeitspaket, etwa das Netzinventar oder den Meldeweg, mit vereinbartem Ergebnis.

    Security-Spezialisten
  4. 04Daten

    Ein Verzeichnis statt drei

    Daten aus OSS, Inventarsystemen und Gerätekonfigurationen in einer Quelle, mit Verantwortlichen und Änderungshistorie.

    Datenplattformen

// Umfang

Was wir tun und was nicht

Umfang und Termin vereinbaren wir vor dem Start schriftlich.

Wir machen

  • Einstufung nach § 28 BSIG und Abgrenzung zum TKG
  • Netzinventar mit Funktion, Hersteller und Softwarestand
  • Gap-Analyse gegen § 165 TKG und Vorbereitung auf die Überprüfung nach § 165 Abs. 9
  • Penetrationstests von IT-Systemen, Portalen und APIs

Wir machen nicht

  • Formale Prüfungen und Audits: Die führt eine unabhängige Stelle durch, nicht wir
  • Zertifizierung kritischer Komponenten
  • Zerstörende oder Lasttests im Produktivnetz

Die FutureCode Evidence Box ist unter anderem für die Telekommunikation entwickelt: Sie sammelt Nachweise nur lesend und ändert nie Produktivsysteme.

// FAQ

Fragen aus der Telekommunikation

Wir sind ein kleiner Internetanbieter. Betrifft uns NIS2?

Ja. Betreiber öffentlicher Telekommunikationsnetze und Anbieter öffentlich zugänglicher Telekommunikationsdienste mit weniger als 50 Beschäftigten und höchstens 10 Mio. Euro Jahresumsatz oder Jahresbilanzsumme sind wichtige Einrichtungen (§ 28 Abs. 2 Nr. 2 BSIG). Sie setzen die Maßnahmen nach § 165 TKG um und melden erhebliche Vorfälle nach § 168. Stand: 24. September 2026.

Gilt für uns § 30 BSIG oder § 165 TKG?

§ 165 TKG. Für Betreiber öffentlicher Netze und Anbieter öffentlich zugänglicher Dienste gelten unter anderem die §§ 30, 31, 32, 38 und 39 BSIG nicht (§ 28 Abs. 5 BSIG). Betreiben Sie zusätzlich weitere kritische Anlagen oder üben Sie Tätigkeiten aus den Anlagen 1 oder 2 aus, gilt dafür wieder das BSIG.

Was bedeutet erhöhtes Gefährdungspotenzial?

Wer so eingestuft ist, legt die Bundesnetzagentur im Sicherheitskatalog fest (§ 167 Abs. 1 Nr. 3 TKG). Für diese Betreiber sind Systeme zur Angriffserkennung Pflicht, kritische Komponenten brauchen vor dem ersten Einsatz eine Zertifizierung, und alle zwei Jahre steht eine Überprüfung durch eine qualifizierte unabhängige Stelle an.

An wen melden wir Sicherheitsvorfälle?

Erhebliche Sicherheitsvorfälle melden Sie an Bundesnetzagentur und BSI: frühe Erstmeldung spätestens nach 24 Stunden, Meldung spätestens nach 72 Stunden, Abschlussmeldung einen Monat danach (§ 168 TKG). Dauert der Vorfall noch an, folgt statt der Abschlussmeldung eine Fortschrittsmeldung.

Wir sind auch in Polen tätig. Was gilt dort?

Das polnische KSC-Gesetz. Es erfasst Anbieter elektronischer Kommunikation unabhängig von der Größe, die Aufsicht hat der Präsident der UKE, und die Pflichten aus Kapitel 3 gelten ab dem 3. April 2027. Bis sie diese Pflichten umsetzen, längstens bis zum 3. April 2027, erfüllen Telekommunikationsunternehmen die Sicherheitspflichten aus Kapitel VIIa des alten polnischen Telekommunikationsgesetzes nach bisherigem Recht weiter (Art. 33 Abs. 5 des Änderungsgesetzes). Dazu kommt ein Verfahren gegen Hochrisikoanbieter mit Fristen zum Austausch von Komponenten. Mehr: KSC für Standorte in Polen.

Aus dem Blog: Zugriffe und Verschlüsselung

Beginnen wir mit dem Netzinventar

In 30 Minuten klären wir, wie Sie nach BSIG und TKG eingestuft sind, was von Ihrem bisherigen Sicherheitskonzept weiter nutzbar ist und wo das Inventar beginnt.

30-Minuten-Gespräch vereinbaren

Lieber zuerst etwas Schriftliches?

Beschreiben Sie Ihr Netz und Ihre Dienste. Wir schicken Ihnen Umfang und Termin des ersten Schritts. Wir antworten innerhalb eines Arbeitstages.

Ersten Schritt anfragen