Dies ist keine Rechtsberatung. NIS2 und die Änderungen am bulgarischen Cybersecurity Act gelten je nach Branche, Größe und Tätigkeit unterschiedlich. Umfang und Pflichten klären Sie mit Anwältinnen oder Beratern. Hier folgt eine praktische Checkliste für Shop- und KMU-Teams mit Hosting in Sofia (EU).
Die NIS2-Umsetzung in bulgarisches Recht ist seit dem 17. Februar 2026 in Kraft. Für Shop-Betreiber lautet die Frage nicht mehr „gibt es eine Richtlinie?“, sondern sind Sie oder Ihre Lieferkette im Scope und was sagt der Hosting-Vertrag bei einer Prüfung.
Scope: Shop oder „wesentliche / wichtige“ Einrichtung?
NIS2 betrifft nicht nur Banken und Energie. Digitale Infrastruktur, Cloud, Managed Services sowie bestimmte mittlere Betreiber und kritische Zulieferer sind erfasst. Ein kleiner Shop in Sofia oder Istanbul ist nicht automatisch „wichtige Einrichtung“, aber Zahlungsanbieter, Logistik-APIs, B2B-Portale oder öffentliche Ausschreibungen lösen oft Fragebögen aus, die wie NIS2-Nachweise aussehen.
Praktischer Scan: Schwellen zu Mitarbeitern und Umsatz, Branchenlisten, Managed-ICT-Angebot und Sicherheitsanhänge in Kundenverträgen. Im Zweifel planen Sie „Kunden verlangen Belege“, nicht eine selbst erklärte Ausnahme.
Was der Hosting-Vertrag sagen sollte
Prüfungen wollen schriftliche Zusagen, keine Slogans:
- Datenstandort: Produktion und Backups (EuroVDC: Sofia, EU).
- Auftragsverarbeitung: Art. 28 DSGVO / AVV — Verantwortlicher vs. Auftragsverarbeiter.
- Vorfallmeldung: Frist und Kanal, über den Sie informiert werden.
- Zugriff und Unterauftragsverarbeiter: Supportzugriff, Subunternehmer, Drittlandtransfers.
- Backup und Kontinuität: testbare Wiederherstellung, nicht nur Marketing-RTO.
- Löschung bei Ende: schriftliche Löschung oder Rückgabe bei Kontoschluss.
Das ist nicht ganz NIS2, aber prüfbar. Kontext Residenz: DSGVO-Hosting — EU-Rechenzentrum Sofia.
Konkrete Schritte für das Shop-Team
- Listen Sie Produkte (Webhosting, VPS, Firmen-E-Mail) unter einem Konto.
- Nameserver prüfen — bei EuroVDC typisch
ns1.eurovdc.eu/ns2.eurovdc.eu. - Notieren Sie, ob MX auf
securemail.eurovdc.euzeigt und wer Panel-Logs sieht. - AVV anfordern oder herunterladen; datiertes PDF an Fragebögen hängen.
- Drei-Namen-Playbook: Support öffnen, Kunde informieren, Restore freigeben.
Auch außerhalb des Scope hilft Vertragssprache
Viele Shops stehen nicht auf der formellen NIS2-Liste. B2B-Kunden, Versicherer und Marktplätze fragen trotzdem. Klare Location, AVV und Vorfallfrist senken Verkaufsreibung. Sofia-Webhosting und Mail bei einem EU-Anbieter vermeiden vier widersprüchliche Cloud-Antworten.
Fazit: Ab 17. Februar 2026 gilt der bulgarische NIS2-Rahmen. Den Rechtsstatus klärt die Beratung; Hosting-Vertrag, AVV, Vorfallpfad und Sofia-Nachweise halten Sie bereit.
FAQ
Ist das Rechtsberatung?
Nein. Nur operative Orientierung. Scope und Sanktionen mit qualifizierter Beratung klären.
Ist jeder kleine Shop automatisch im Scope?
Nein. Schwellen, Branche und Kundennachfragen entscheiden. AVV-Bereitschaft hilft dennoch im B2B.
Reicht Sofia-Hosting für NIS2-Compliance?
Nein. Standort hilft; Prozesse, Meldung, Zugriffskontrolle und schriftlicher AVV sind getrennt.
Keine Vorfallfrist im Vertrag?
Schriftlich nachfragen. Support-SLA und Security-Incident-Notice sind nicht immer dieselbe Klausel.
Mail und Site bei verschiedenen Anbietern?
Möglich, aber dann zwei AVVs, zwei Meldewege, zwei Standortangaben. Ein EU-Stack vereinfacht Fragebögen.