Branchen · Telekommunikation
NIS2 in der Telekommunikation: TKG, Sicherheitskatalog und Meldepflichten
Für Betreiber öffentlicher Telekommunikationsnetze und Anbieter öffentlich zugänglicher Telekommunikationsdienste gelten die Risikomanagement- und Meldepflichten des TKG, nicht die §§ 30 bis 32 BSIG. Ab 50 Beschäftigten oder Jahresumsatz und Jahresbilanzsumme von jeweils über 10 Mio. Euro sind Sie eine besonders wichtige Einrichtung, kleinere Anbieter sind wichtige Einrichtungen. Wir helfen bei Maßnahmen, Nachweisen und Meldewegen.
// Kurz gesagt
Telekommunikation im BSIG ohne Untergrenze bei der Größe
§ 28 BSIG erfasst Betreiber öffentlicher Telekommunikationsnetze und Anbieter öffentlich zugänglicher Telekommunikationsdienste unabhängig von der Größe: ab 50 Beschäftigten oder Jahresumsatz und Jahresbilanzsumme von jeweils über 10 Mio. Euro als besonders wichtige Einrichtung, kleinere als wichtige Einrichtungen. Für sie gelten unter anderem die §§ 30, 31, 32, 38 und 39 BSIG nicht (§ 28 Abs. 5); Maßstab sind die §§ 165 bis 168 TKG.
Was das TKG von Netzbetreibern verlangt
Maßnahmen mit gefahrenübergreifendem Ansatz (§ 165 Abs. 2 und 2a)
Mindestens Risikoanalyse, Bewältigung von Sicherheitsvorfällen, Backup und Wiederherstellung, Sicherheit der Lieferkette, sichere Beschaffung und Wartung mit Schwachstellenmanagement, Wirksamkeitsprüfung, Schulungen, Kryptografie, Zugriffskontrolle und Multi-Faktor-Authentifizierung.
Die Geschäftsleitung setzt um und überwacht (§ 165 Abs. 2b und 2d)
Die Geschäftsleitung muss die Maßnahmen umsetzen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Bei schuldhaften Pflichtverletzungen haftet sie nach Gesellschaftsrecht (§ 165 Abs. 2c).
Der Sicherheitskatalog (§ 167)
Die Bundesnetzagentur legt im Einvernehmen mit BSI und BfDI die Einzelheiten fest, bestimmt kritische Funktionen und wer ein erhöhtes Gefährdungspotenzial hat. Umzusetzen spätestens ein Jahr nach Inkrafttreten, sofern der Katalog nichts anderes bestimmt.
Meldung erheblicher Sicherheitsvorfälle (§ 168)
An Bundesnetzagentur und BSI: frühe Erstmeldung spätestens nach 24 Stunden, Meldung mit erster Bewertung spätestens nach 72 Stunden, Abschlussmeldung spätestens einen Monat danach.
Nutzer informieren (§ 168 Abs. 7)
Bei einer besonderen und erheblichen Gefahr informieren Sie die potenziell betroffenen Nutzer über mögliche Schutz- und Abhilfemaßnahmen.
Netze oder Dienste in Polen
Dort gilt das KSC-Gesetz. Anbieter elektronischer Kommunikation sind ab mittlerer Größe besonders wichtige Einrichtungen (podmiot kluczowy), kleinere wichtige Einrichtungen (podmiot ważny). Die Aufsicht hat der Präsident der UKE, die Pflichten aus Kapitel 3 gelten ab dem 3. April 2027. Stuft der polnische Digitalminister einen Hersteller als Hochrisikoanbieter ein, müssen Betreiber mit mehr als 10 Mio. PLN Telekommunikationsumsatz im Vorjahr dessen Produkte für die kritischen Funktionen aus Anhang 3 (5G-Kern und Funkzugang) binnen 4 Jahren außer Betrieb nehmen. Mehr: KSC für Standorte in Polen.
// Erhöhtes Gefährdungspotenzial
Drei zusätzliche Pflichten für Betreiber mit erhöhtem Gefährdungspotenzial
Wen die Bundesnetzagentur im Sicherheitskatalog so einstuft, hat mehr zu tun:
- Systeme zur Angriffserkennung sind Pflicht und müssen Bedrohungen durch kontinuierliche, automatische Auswertung erkennen (§ 165 Abs. 3)
- Kritische Komponenten dürfen erst nach Prüfung und Zertifizierung durch eine anerkannte Stelle eingesetzt werden (§ 165 Abs. 4)
- Alle zwei Jahre prüft eine qualifizierte unabhängige Stelle oder Behörde, ob die Anforderungen erfüllt sind; den Bericht erhalten Bundesnetzagentur und BSI (§ 165 Abs. 9)
Ohne ein Inventar der Netzelemente mit Hersteller, Softwarestand und Funktion lässt sich keiner dieser Punkte nachweisen.
Stand: 24. September 2026. Quellen: § 165 TKG, § 167 TKG, § 168 TKG.
// Risiken
Wo bei Netzbetreibern Nachweise fehlen
Bundesnetzagentur und Prüfer fragen dasselbe: wer auf Netzelemente zugreift, von wem sie stammen und wie schnell Sie nach einem Ausfall wieder laufen.
Privilegierte Zugriffe auf Netzelemente
Gemeinsame Konten im Network Operations Center, Servicekonten der Hersteller, Sprungserver ohne Sitzungsaufzeichnung.
Fehlender Nachweis: persönliche Konten, MFA und ein Protokoll jeder administrativen Sitzung.
Netzinventar, das nicht zur Realität passt
Inventarsystem und OSS zeigen ein anderes Netz als die Konfigurationen der Geräte.
Fehlender Nachweis: ein Inventar aus den Konfigurationen, mit Hersteller und Softwarestand.
Kleiner Anbieter, das ganze Netz bei zwei Personen
Auch kleine Anbieter sind wichtige Einrichtungen. Die Router-Konfigurationen liegen auf dem Laptop des Administrators, ein Ablauf für Sicherheitsvorfälle fehlt.
Fehlender Nachweis: datierte Konfigurationssicherungen und ein Test ihrer Wiederherstellung.
Kundenportale und APIs
Kundenportal, App und Partnerschnittstellen haben Zugriff auf Kundendaten und Dienste.
Fehlender Nachweis: Ergebnis eines Penetrationstests mit Nachtest der Korrekturen.
// So helfen wir
Leistungen für die Telekommunikation
01TKG
Inventar und Gap-Analyse gegen § 165
Einstufung nach § 28 BSIG, Gap-Analyse gegen § 165 TKG und ein Netzinventar, aus dem Sie kritische Komponenten und ihre Hersteller ablesen.
NIS2-UmsetzungErster Schritt, 5 Wochen
Netzelemente, Funktionen, Hersteller
- Inventar der Netzelemente mit Funktion, Hersteller und Softwarestand
- Gap-Analyse gegen § 165 Abs. 2a TKG mit Prioritäten
- Meldeweg nach § 168 als Ablauf mit Rollen
Zentrales Ergebnis: ein Netzinventar, aus dem Sie kritische Komponenten und ihre Hersteller ablesen
02Tests
Tests von Portalen, APIs und Administrationszugängen
Wir testen IT-Systeme, Kundenportale, APIs und den Weg ins Managementnetz. An Netzelementen im Betrieb nur in einem vereinbarten Wartungsfenster und ohne zerstörende Tests.
Penetrationstests03Team
Security-Spezialisten für kleinere Anbieter
Ein Security-Engineer oder GRC-Spezialist von uns übernimmt ein abgegrenztes Arbeitspaket, etwa das Netzinventar oder den Meldeweg, mit vereinbartem Ergebnis.
Security-Spezialisten04Daten
Ein Verzeichnis statt drei
Daten aus OSS, Inventarsystemen und Gerätekonfigurationen in einer Quelle, mit Verantwortlichen und Änderungshistorie.
Datenplattformen
// Umfang
Was wir tun und was nicht
Umfang und Termin vereinbaren wir vor dem Start schriftlich.
Wir machen
- Einstufung nach § 28 BSIG und Abgrenzung zum TKG
- Netzinventar mit Funktion, Hersteller und Softwarestand
- Gap-Analyse gegen § 165 TKG und Vorbereitung auf die Überprüfung nach § 165 Abs. 9
- Penetrationstests von IT-Systemen, Portalen und APIs
Wir machen nicht
- Formale Prüfungen und Audits: Die führt eine unabhängige Stelle durch, nicht wir
- Zertifizierung kritischer Komponenten
- Zerstörende oder Lasttests im Produktivnetz
Die FutureCode Evidence Box ist unter anderem für die Telekommunikation entwickelt: Sie sammelt Nachweise nur lesend und ändert nie Produktivsysteme.
// FAQ
Fragen aus der Telekommunikation
Wir sind ein kleiner Internetanbieter. Betrifft uns NIS2?
Ja. Betreiber öffentlicher Telekommunikationsnetze und Anbieter öffentlich zugänglicher Telekommunikationsdienste mit weniger als 50 Beschäftigten und höchstens 10 Mio. Euro Jahresumsatz oder Jahresbilanzsumme sind wichtige Einrichtungen (§ 28 Abs. 2 Nr. 2 BSIG). Sie setzen die Maßnahmen nach § 165 TKG um und melden erhebliche Vorfälle nach § 168. Stand: 24. September 2026.
Gilt für uns § 30 BSIG oder § 165 TKG?
§ 165 TKG. Für Betreiber öffentlicher Netze und Anbieter öffentlich zugänglicher Dienste gelten unter anderem die §§ 30, 31, 32, 38 und 39 BSIG nicht (§ 28 Abs. 5 BSIG). Betreiben Sie zusätzlich weitere kritische Anlagen oder üben Sie Tätigkeiten aus den Anlagen 1 oder 2 aus, gilt dafür wieder das BSIG.
Was bedeutet erhöhtes Gefährdungspotenzial?
Wer so eingestuft ist, legt die Bundesnetzagentur im Sicherheitskatalog fest (§ 167 Abs. 1 Nr. 3 TKG). Für diese Betreiber sind Systeme zur Angriffserkennung Pflicht, kritische Komponenten brauchen vor dem ersten Einsatz eine Zertifizierung, und alle zwei Jahre steht eine Überprüfung durch eine qualifizierte unabhängige Stelle an.
An wen melden wir Sicherheitsvorfälle?
Erhebliche Sicherheitsvorfälle melden Sie an Bundesnetzagentur und BSI: frühe Erstmeldung spätestens nach 24 Stunden, Meldung spätestens nach 72 Stunden, Abschlussmeldung einen Monat danach (§ 168 TKG). Dauert der Vorfall noch an, folgt statt der Abschlussmeldung eine Fortschrittsmeldung.
Wir sind auch in Polen tätig. Was gilt dort?
Das polnische KSC-Gesetz. Es erfasst Anbieter elektronischer Kommunikation unabhängig von der Größe, die Aufsicht hat der Präsident der UKE, und die Pflichten aus Kapitel 3 gelten ab dem 3. April 2027. Bis sie diese Pflichten umsetzen, längstens bis zum 3. April 2027, erfüllen Telekommunikationsunternehmen die Sicherheitspflichten aus Kapitel VIIa des alten polnischen Telekommunikationsgesetzes nach bisherigem Recht weiter (Art. 33 Abs. 5 des Änderungsgesetzes). Dazu kommt ein Verfahren gegen Hochrisikoanbieter mit Fristen zum Austausch von Komponenten. Mehr: KSC für Standorte in Polen.
Aus dem Blog: Zugriffe und Verschlüsselung
Beginnen wir mit dem Netzinventar
In 30 Minuten klären wir, wie Sie nach BSIG und TKG eingestuft sind, was von Ihrem bisherigen Sicherheitskonzept weiter nutzbar ist und wo das Inventar beginnt.
30-Minuten-Gespräch vereinbarenLieber zuerst etwas Schriftliches?
Beschreiben Sie Ihr Netz und Ihre Dienste. Wir schicken Ihnen Umfang und Termin des ersten Schritts. Wir antworten innerhalb eines Arbeitstages.
Ersten Schritt anfragen