NIS2 in Tschechien: Zwei Pflichtregime, 60-Tage-Frist und Bußgelder bis 250 Mio. CZK

Abstrakte Darstellung eines Netzwerks aus verbundenen Sicherheitsknoten als Sinnbild der tschechischen NIS2-Umsetzung

Tschechien hat die NIS2-Richtlinie fünf Wochen vor Deutschland scharf gestellt: Das Gesetz Nr. 264/2025 Sb. über die Cybersicherheit (zákon o kybernetické bezpečnosti, kurz ZoKB) gilt seit dem 1. November 2025 [7]. Wer daraus schließt, das tschechische Recht sei eine Übersetzung der Richtlinie, unterschätzt zwei Stellen, an denen der tschechische Gesetzgeber bewusst über die europäische Vorgabe hinausgegangen ist — bei der Meldepflicht und bei der Lieferkette strategisch bedeutsamer Dienste.

Dieser Leitfaden ordnet das ZoKB für deutschsprachige Leitungs- und Compliance-Verantwortliche ein: wer betroffen ist, wie die zwei Pflichtregime funktionieren, wann welche Frist läuft, wie hoch die Bußgelder sind — und an welchen drei Punkten ein tschechisches Tochterunternehmen andere Pflichten hat als seine deutsche Muttergesellschaft. Die Grundlagen der europäischen Vorgabe erklärt unser Leitfaden Was ist die NIS2-Richtlinie?.

Betrifft uns das? Drei Bedingungen, die gleichzeitig erfüllt sein müssen

Das ZoKB verschickt keine Bescheide an potenziell Betroffene. Es funktioniert über Selbstidentifikation: Jede Organisation muss selbst prüfen, ob sie unter das Gesetz fällt, und sich dann von sich aus melden [8]. Wer nicht prüft, wird nicht automatisch übersehen — er ist lediglich unbemerkt in Verzug.

Betroffenheit entsteht nur, wenn drei Bedingungen gleichzeitig erfüllt sind [9]:

Kostenloses PDF

Lesen Sie sich gerade in NIS2 ein? Prüfen Sie Ihre Lücken direkt mit.

Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.

✓ Bitte prüfen Sie Ihr Postfach — das PDF ist unterwegs.

Bedingung Was geprüft wird
1. Regulierter Sektor Die Organisation ist in einem der im Gesetz aufgeführten Sektoren tätig — u. a. Energie, Gesundheit, Verkehr, Banken, digitale Infrastruktur, öffentliche Verwaltung.
2. Regulierte Dienstleistung Sie erbringt innerhalb dieses Sektors eine konkret benannte regulierte Dienstleistung. Der Sektor allein genügt nicht.
3. Größenkriterium Sie erreicht die Größenschwelle nach der Empfehlung 2003/361/EG der Europäischen Kommission — dieselbe Definition, die auch der NIS2-Richtlinie zugrunde liegt.

Fällt eine der drei Bedingungen weg, entsteht keine Registrierungspflicht. Das ist die praktische Prüfreihenfolge: erst die Dienstleistung, dann die Größe — nicht umgekehrt. NÚKIB, der Nationale Behörde für Cyber- und Informationssicherheit (Národní úřad pro kybernetickou a informační bezpečnost), stellt dafür einen kostenlosen Selbsttest in seinem Portal bereit [11].

Wie viele Organisationen betroffen sind, lässt sich nicht seriös beziffern. Kursierende Zahlen reichen von rund 6.000 bis über 10.000 [8][11] — amtlich veröffentlicht hat NÚKIB keine davon [10]. Wer eine dieser Zahlen in einer Beratungsunterlage findet, sollte sie als Schätzung behandeln, nicht als Registerstand.

Zwei Pflichtregime statt „wesentlich“ und „wichtig“ — und eine Regel, die Konzerne trifft

Tschechien hat die europäische Unterscheidung zwischen wesentlichen und wichtigen Einrichtungen nicht wörtlich übernommen, sondern durch ein eigenes Modell ersetzt: den režim vyšších povinností (Regime höherer Pflichten) und den režim nižších povinností (Regime niedrigerer Pflichten). Beide haben eine eigene Durchführungsverordnung — die Vyhláška Nr. 409/2025 Sb. für das höhere und die Vyhláška Nr. 410/2025 Sb. für das niedrigere Regime, beide ebenfalls seit dem 1. November 2025 in Kraft [13].

Das höhere Regime verlangt ein vollständiges Managementsystem für Informationssicherheit mit Risikomanagement, Lieferantensteuerung, physischer Sicherheit und Netzwerksicherheit. Das niedrigere Regime setzt auf ein reduziertes Mindestset: Risikomanagement, Personalsicherheit, Vorfallbearbeitung [9]. Für die Praxis heißt das: Das niedrigere Regime ist kein abgeschwächtes höheres Regime, sondern ein anderer Dokumentenbestand.

Die für Unternehmensgruppen entscheidende Regel steht nicht in der Richtlinie, sondern ist eine tschechische Konstruktion: „jedna organizace má vždy pouze jeden režim povinností“ — eine Organisation hat immer nur ein einziges Pflichtregime [9]. Qualifiziert sich auch nur eine einzige der erbrachten regulierten Dienstleistungen für das höhere Regime, gilt das höhere Regime für die gesamte juristische Person.

Der praktische Effekt: Ein tschechisches Tochterunternehmen mit fünf unauffälligen regulierten Diensten und einem sicherheitsrelevanten kann den strengen Pflichtenkatalog nicht auf diesen einen Dienst begrenzen. Wer in Deutschland gewohnt ist, Betroffenheit je Einrichtung zu bestimmen und dann Maßnahmen risikobasiert zu skalieren, findet hier eine Eskalationsmechanik vor, die genau das verhindert.

Die Fristen laufen individuell — einen gemeinsamen Stichtag gibt es nicht

Der wichtigste Unterschied zum deutschen Modell ist kein inhaltlicher, sondern ein zeitlicher: In Tschechien beginnt die Uhr für jedes Unternehmen einzeln, ausgelöst durch die eigene Selbsteinschätzung und den daraufhin ergehenden Registrierungsbescheid des NÚKIB.

Pflicht Frist Gerechnet ab
Meldung (ohlášení) der regulierten Dienstleistung an NÚKIB 60 Tage Tag, an dem die Registrierungsbedingungen erfüllt waren (§ 6 ZoKB)
Nachmeldung von Kontakt- und Strukturdaten 30 Tage Zustellung des Registrierungsbescheids
Umsetzung der Sicherheitsmaßnahmen 1 Jahr Zustellung des Registrierungsbescheids
Beginn der Vorfallmeldepflicht 1 Jahr Zustellung des Registrierungsbescheids
Meldung sonstiger Datenänderungen 14 Tage Tag der Änderung
Meldung einer regimerelevanten Änderung 60 Tage Tag der Änderung

Quelle der Fristen: § 6 ZoKB im Wortlaut sowie die Fristenübersicht zum Gesetz [1][10].

Die 60-Tage-Frist des § 6 ist die eigentliche Stolperstelle. Der Gesetzestext knüpft sie an den Tag, „an dem die Bedingungen erfüllt wurden“ — nicht an den Tag, an dem jemand im Unternehmen das bemerkt hat [1]. Für Organisationen, die bereits am 1. November 2025 die Bedingungen erfüllten, lief sie damit bis zum 31. Dezember 2025 [7][11]. Für alle anderen läuft sie ab dem Tag, an dem etwa eine Übernahme, ein Umsatzsprung oder ein neuer Dienst die Schwelle überschreitet.

Umgekehrt ist die Umsetzungsfrist großzügiger, als deutsche Leser es erwarten: ein volles Jahr ab Registrierungsbescheid — und die Meldepflicht für Vorfälle greift erst mit demselben Zeitpunkt [9][10]. Wer sich also im Frühjahr 2026 registriert hat, ist nicht sofort meldepflichtig, sondern hat ein Jahr Aufbauzeit.

Die Meldepflicht geht weiter als die NIS2-Richtlinie

Hier liegt die folgenreichste Abweichung — und sie ist im Gesetzestext eindeutig nachlesbar. Die NIS2-Richtlinie verpflichtet in Artikel 23 Abs. 1 zur Meldung „of any incident that has a significant impact on the provision of their services“ [12]. Erheblichkeit ist also die Eintrittsschwelle.

Im tschechischen höheren Regime fehlt diese Schwelle. § 15 ZoKB verlangt dort die Meldung von Vorfällen, die sich im festgelegten Umfang gezeigt haben, ihren Ursprung im Cyberraum haben und bei denen sich „nelze … vyloučit úmyslné zavinění“ — bei denen eine vorsätzliche Verursachung innerhalb der Frist des § 16 Abs. 1 nicht ausgeschlossen werden kann [2]. Erst im niedrigeren Regime ergänzt derselbe Paragraf die Bedingung „významný dopad“ — erhebliche Auswirkung auf die Erbringung der regulierten Dienstleistung [2].

Der Filter ist damit nicht die Schwere des Vorfalls, sondern die Unsicherheit über die Ursache. Und da sich Vorsatz innerhalb von 24 Stunden nur selten ausschließen lässt, ist die Standardantwort im höheren Regime die Meldung — nicht die Bewertung.

Kriterium NIS2 Art. 23 ZoKB, höheres Regime ZoKB, niedrigeres Regime
Auslöser Vorfall mit erheblicher Auswirkung Ursprung im Cyberraum, Vorsatz nicht ausschließbar wie höheres Regime, zusätzlich erhebliche Auswirkung
Erheblichkeitsschwelle ja nein ja
Adressat CSIRT oder zuständige Behörde NÚKIB Nationaler CERT
Erstmeldung 24 Stunden (Frühwarnung) 24 Stunden 24 Stunden
Zwischenbericht 72 Stunden 72 Stunden 72 Stunden
Abschlussbericht 1 Monat 30 Tage 30 Tage

Die Fristentreppe selbst entspricht also der Richtlinie [3][12]; Anbieter von Vertrauensdiensten melden innerhalb von 24 Stunden nach der einschlägigen EU-Vorgabe [3]. Was abweicht, ist der Kreis der Vorfälle, die überhaupt in diese Treppe eintreten.

Für Konzerne mit gemeinsamem Security Operations Center hat das eine konkrete Folge: Ein Klassifizierungs-Playbook, das auf § 32 BSIG oder Artikel 23 kalibriert ist, filtert in Tschechien systematisch zu viel weg. Die tschechische Tochter meldet Vorfälle, die ihre deutsche Schwestergesellschaft nie melden würde — und die Nichtmeldung ist bußgeldbewehrt. Wie die europäische Meldekette aufgebaut ist, beschreiben wir im Detail unter NIS2-Meldepflichten.

Die dritte Stufe: strategisch bedeutsame Dienste

Über den beiden Regimen liegt eine dritte Kategorie, für die es in Deutschland keine direkte Entsprechung gibt. § 25 ZoKB definiert die strategicky významná služba — den strategisch bedeutsamen Dienst — als regulierte Dienstleistung, deren Störung schwerwiegende Folgen für die Sicherheit der Tschechischen Republik oder die innere Ordnung haben kann. Welche Dienste konkret darunterfallen, legt die Regierung per Verordnung fest [4]. Diese Kategorie ergibt sich also nicht aus Umsatz oder Mitarbeiterzahl, sondern aus einer politischen Zuordnung.

Zwei Pflichten hängen daran, die in deutschen NIS2-Projektplänen typischerweise nicht vorkommen.

Erstens die Lieferkettenprüfung. Anbieter strategisch bedeutsamer Dienste müssen Lieferanten sicherheitsrelevanter Leistungen für die wichtigsten Teile ihrer Infrastruktur identifizieren und der Behörde melden (§ 31) [4]. Auf dieser Grundlage kann die Regierung ein Lieferantenverbot aussprechen oder einen Risikohinweis erlassen, der sich durch Sicherheitsmaßnahmen ausräumen lässt. Bewertet werden dabei ausdrücklich nichttechnische Kriterien, unter anderem das politische und rechtliche Umfeld, in dem der Lieferant operiert; Ausnahmen sind möglich, etwa wenn kein anderer Hersteller die Leistung erbringt [6]. Das ist ein Vetorecht des Staates gegenüber privaten Beschaffungsentscheidungen — deutlich weiter als die auf die Beziehungen zu den direkten Anbietern abstellende Lieferkettensicherheit nach Artikel 21 Abs. 2 Buchst. d der Richtlinie.

Zweitens die territoriale Verfügbarkeit. § 33 ZoKB verlangt, die Verfügbarkeit des Dienstes „v nezbytném rozsahu, ve stanoveném čase a kvalitě z území České republiky“ sicherzustellen — im notwendigen Umfang, in festgelegter Zeit und Qualität aus dem Gebiet der Tschechischen Republik. Diese Sicherstellung ist mindestens alle zwei Jahre zu überprüfen und die Prüfung aktenkundig zu dokumentieren [5].

Das ist keine Datenlokalisierungsvorschrift, sondern eine Betriebsfähigkeitsvorschrift, und deshalb wird sie leicht übersehen. Sie fragt nicht, wo Daten liegen, sondern ob der Dienst im Ernstfall aus Tschechien heraus weiterlaufen kann. Eine Gruppe, die SOC, ERP und Identitätsverwaltung in Frankfurt konsolidiert und den tschechischen Standort als Zweigbetrieb betreibt, muss genau das alle zwei Jahre nachweisen und schriftlich festhalten. Das ist eine Architekturfrage, keine Richtlinienfrage — und sie lässt sich nicht in dem Jahr nach dem Registrierungsbescheid nebenbei lösen.

Bußgelder, Haftung und Aufsicht

Die Bußgeldtatbestände des ZoKB sind nach Regime gestaffelt, und es gilt jeweils der höhere der beiden Werte [11]. Die tschechische Rechtsfachpresse verortet sie übereinstimmend in § 59 ZoKB [8][16]; den Paragrafenwortlaut selbst haben wir nicht in einer frei zugänglichen Primärquelle einsehen können, weshalb wir die Beträge belegen, die Paragrafenangabe aber als Fundstellenhinweis kennzeichnen.

Regime bzw. Verstoß Höchstbetrag Alternativ
Schwere Verstöße, höheres Regime 250.000.000 CZK (rund 10 Mio. Euro) 2 % des weltweiten Nettojahresumsatzes
Schwere Verstöße, niedrigeres Regime 175.000.000 CZK 1,4 % des weltweiten Nettojahresumsatzes
Weitere Bußgeldstufen 100 Mio. / 50 Mio. / 35 Mio. / 20 Mio. / 2 Mio. / 50.000 CZK, je nach Tatbestand
Ordnungsgelder im Verfahren bis 100.000 CZK, wiederholbar gedeckelt bei 10 Mio. CZK oder 1 % des Umsatzes

Quellen der Beträge: Bußgeldbänder und Verfahrensgelder nach der Gesetzesübersicht [10], Regimestaffelung und Umsatzalternative nach [11] und [8]; der Euro-Näherungswert für den Höchstbetrag stammt aus der tschechischen Fachpresse [8] und schwankt mit dem Wechselkurs.

Zwei Punkte betreffen unmittelbar die Geschäftsführung. Die Verantwortung für die Cybersicherheit liegt beim Leitungsorgan und lässt sich nicht vollständig an die IT-Abteilung oder einen externen Dienstleister abgeben [11]. Und bei wiederholten oder schweren Verstößen kann verantwortlichen Personen die Ausübung von Leitungsfunktionen vorübergehend untersagt werden [9][11] — dieselbe Sanktionsform, die auch die Richtlinie kennt und die in der Praxis stärker wirkt als der Bußgeldrahmen. Der europäische Rahmen dazu steht in unserem Beitrag zu den NIS2-Bußgeldern.

Tschechien, Deutschland und Österreich im Vergleich

Für Gruppen mit Einheiten in mehreren DACH-Märkten lohnt der direkte Zeitvergleich, weil er die übliche Annahme umkehrt, die Muttergesellschaft sei weiter als die Tochter.

  Tschechien Deutschland Österreich
Gesetz Zákon 264/2025 Sb. (ZoKB) NIS2UmsuCG (BSIG-Novelle) NISG 2026
Kernpflichten seit / ab 1.11.2025 6.12.2025 1.10.2026
Registrierung 60 Tage individuell; Altfälle bis 31.12.2025 bis 6.3.2026 bis 31.12.2026
Übergangsfrist für Maßnahmen 1 Jahr ab Registrierungsbescheid keine gestaffelt nach Kundmachung
Betroffene (Schätzung) ca. 6.000–10.000, keine amtliche Zahl ca. 29.500 ca. 4.000

Quellen: Tschechien [1][7][10][11], Deutschland [15], Österreich [14].

Tschechien hat also zuerst reguliert und gewährt trotzdem die längste Aufbauzeit; Deutschland hat später reguliert und gar keine gewährt [15]. Für eine Gruppe mit deutscher Mutter und tschechischer Tochter heißt das: Die tschechische Einheit hat mehr Zeit, aber nur, wenn sie die 60-Tage-Meldung rechtzeitig ausgelöst hat — die Aufbauzeit beginnt erst mit dem Bescheid. Wer die Meldung verschleppt, verschiebt nicht die Pflicht, sondern verkürzt die eigene Vorbereitung. Die Details der beiden Nachbarumsetzungen behandeln wir unter NIS2 in Deutschland und NIS2 in Österreich.

Häufige Fragen

Gilt das ZoKB auch für unsere deutsche Muttergesellschaft?
Das ZoKB knüpft seine Bedingungen an den Anbieter der regulierten Dienstleistung, also an die juristische Person, die den Dienst erbringt [9]. Eine deutsche Muttergesellschaft, die in Tschechien selbst keinen regulierten Dienst erbringt, wird dadurch in aller Regel nicht eigener Normadressat — die tschechische Tochter dagegen schon, und zwar unabhängig davon, wie die Gruppe ihre IT-Verantwortung intern verteilt. Praktisch folgt daraus, dass Konzernrichtlinien die tschechische Dokumentationspflicht nicht ersetzen, sondern nur speisen können. Grenzüberschreitende Konstellationen — etwa ein Dienst, der von Deutschland aus für den tschechischen Markt erbracht wird — sollten Sie im Einzelfall prüfen lassen.

Reicht unser ISO-27001-Zertifikat aus?
Nicht automatisch. Prüfungsmaßstab von NÚKIB sind Inhalt und Umsetzungsweise der Sicherheitsmaßnahmen nach der Vyhláška 409/2025 bzw. 410/2025 [13]. Ein bestehendes ISMS deckt einen erheblichen Teil der Vorarbeit ab, ersetzt aber die Zuordnung zur Struktur der Verordnung nicht — in der Praxis läuft das auf eine Mapping-Übung hinaus, nicht auf ein neues Managementsystem.

Was tun, wenn die 60-Tage-Frist bereits abgelaufen ist?
Die Frist knüpft an den Tag der objektiven Bedingungserfüllung an, nicht an den Tag der Kenntnis [1]. Eine verspätete Meldung bleibt ein Verstoß; die sofortige Nachholung ist gleichwohl die richtige Reaktion, weil sie die Dauer des Verstoßes begrenzt und die Aufbaufrist für die Sicherheitsmaßnahmen überhaupt erst startet. Eine Selbstanzeige mit Straffreiheitswirkung kennt das ZoKB nicht — die Bewertung des Einzelfalls gehört in anwaltliche Hände.

Melden wir Vorfälle an NÚKIB oder an den nationalen CERT?
Das hängt am Regime: Anbieter im höheren Regime melden an NÚKIB, Anbieter im niedrigeren Regime an den nationalen CERT [10]. Die Meldung läuft primär über das Portal NÚKIB, daneben sind E-Mail und Datenbox vorgesehen [3].

Was jetzt zu tun ist

Für eine Organisation mit tschechischem Bezug ergibt sich eine klare Reihenfolge. Erstens: Selbsttest im Portal NÚKIB je juristischer Person, nicht je Gruppe — und mit Blick darauf, dass eine einzige höherstufige Dienstleistung die gesamte Einheit ins strenge Regime hebt. Zweitens: das Datum bestimmen, an dem die Bedingungen erfüllt waren, denn davon hängt ab, ob die 60-Tage-Frist läuft oder bereits abgelaufen ist. Drittens: das Vorfall-Playbook auf § 15 umstellen, bevor die Meldepflicht ein Jahr nach dem Bescheid greift — weil die tschechische Schwelle die Ursachenunsicherheit ist, nicht die Schadenshöhe. Und viertens, sofern der Dienst als strategisch bedeutsam eingestuft wird: prüfen, ob er aus tschechischem Gebiet heraus betreibbar ist, und diese Prüfung dokumentieren.

Die ersten drei Punkte sind Dokumentationsarbeit. Der vierte ist eine Architekturentscheidung — und er ist der Grund, weshalb sich der Blick ins tschechische Gesetz auch dann lohnt, wenn die Gruppe ihre NIS2-Umsetzung längst für abgeschlossen hält.

Dieser Beitrag enthält allgemeine Informationen und stellt keine Rechts- oder Compliance-Beratung dar. Anforderungen können je nach Rechtsordnung und Organisationstyp abweichen. Für eine auf Ihre Situation zugeschnittene Beurteilung wenden Sie sich an eine qualifizierte Rechtsanwältin, einen qualifizierten Rechtsanwalt oder eine Compliance-Fachkraft.

Quellen

  1. Zákon č. 264/2025 Sb., § 6 — Ohlášení a registrace regulované služby (60-Tage-Frist)
  2. Zákon č. 264/2025 Sb., § 15 — meldepflichtige Vorfälle je Pflichtregime
  3. Zákon č. 264/2025 Sb., § 16 — Verfahren und Fristen der Vorfallmeldung
  4. Zákon č. 264/2025 Sb., § 25 — strategicky významná služba
  5. Zákon č. 264/2025 Sb., § 33 — Verfügbarkeit aus dem Gebiet der Tschechischen Republik
  6. Portál NÚKIB — FAQ zum Mechanismus der Lieferkettenprüfung
  7. Germany Trade & Invest: Tschechien stärkt gesetzlich die Cyberresilienz
  8. Právní prostor: NIS2 v praxi — nový zákon o kybernetické bezpečnosti
  9. Právní prostor: Nový zákon o kybernetické bezpečnosti — klíčové změny pro firmy
  10. NIS Solutions: Länderprofil Tschechien — Fristen- und Bußgeldübersicht
  11. SME UNION ČR: Zákon o kybernetické bezpečnosti už platí, lhůty běží
  12. NIS2-Richtlinie (EU) 2022/2555, Artikel 23 — Berichtspflichten
  13. Vyhláška č. 409/2025 Sb. — Sicherheitsmaßnahmen im Regime höherer Pflichten
  14. Schönherr: Österreich — NISG 2026, alles was Sie wissen müssen
  15. BSI: NIS-2-Umsetzungsgesetz ab 6. Dezember 2025 in Kraft
  16. Cybrela: Nové sankce v kyberbezpečnosti — za co hrozí pokuty
Ihr nächster Schritt

Sie kennen jetzt die Anforderungen. Wissen Sie, welche Nachweise Ihnen noch fehlen?

Die kostenlose NIS2-Selbsteinschätzung — über 90 prüfbare Punkte zu Art. 21 / § 30 BSIG. Sofort als PDF.

✓ Bitte prüfen Sie Ihr Postfach — das PDF ist unterwegs.

Ähnliche Beiträge