Informations- und Kommunikationstechnik
NIS-2: Neue Vorgaben zur Verbesserung der Cyber-Sicherheit
Zur Stärkung des Schutzes wichtiger Infrastrukturen gegen IT-Störungen und Cyberangriffe hat die Europäische Union 2023 die NIS-2-Richtlinie eingeführt. Geschätzt bundesweit ca. 30.000 Unternehmen sind davon seit spätestens 18.10.2024 betroffen und müssen IT-Sicherheitsmaßnahmen umsetzen und Vorfälle melden.
© Cavad / stock.adobe.com
Mit den neuen Regelungen wird die Zahl der Unternehmen in Deutschland, die künftig Registrierungs-, Nachweis- und Meldepflichten gegenüber dem BSI zu erfüllen haben, deutlich zunehmen. Es wird bundesweit knapp 30.000 betroffenen Unternehmen gerechnet. Dabei erfolgt eine Kategorisierung in „wichtige“ und „besonders wichtige“ Einrichtungen, die in den Fokus der Richtlinie rücken.
Wer ist betroffen?
NIS-2 umfasst nun auch mittlere und große Unternehmen in Sektoren wie Energie, Verkehr, Bankwesen, Gesundheitswesen, digitale Infrastruktur und öffentliche Verwaltung. Somit müssen mehr Unternehmen Maßnahmen zur Cybersicherheit ergreifen, um den neuen Anforderungen zu entsprechen. Ob Unternehmen gemäß §28 betroffen sind, müssen diese eigenständig prüfen. Sie werden nicht automatisch dazu informiert.
Kriterien sind:
- die Zugehörigkeit zu Branchensektoren (siehe Seite 72 mit Anlage 1 und 2 im Gesetzentwurf),
- die Anzahl der Mitarbeitenden,
- der Jahresumsatz
- und die Jahresbilanzsumme.
Hinzu kommen spezielle IT-Einrichtungen wie beispielsweise qualifizierte Vertrauensdiensteanbieter, Top Level Domain Name Registries oder DNS-Diensteanbieter. Gegebenenfalls kann das BSI auch eine Betroffenheit anordnen.
Die IHK-Organisation hat im Mai 2024 in einem Positionspapier Stellung bezogen. Eine Forderung der IHK-Organisation wurde inzwischen erfüllt: Mit der „NIS-2-Betroffenheitsprüfung“ bietet das BSI das zentrale Werkzeug zur Prüfung, ob ein Unternehmen voraussichtlich von der nationalen Umsetzung der NIS-2-RL in Deutschland erfasst sein wird an.
Was müssen betroffene Unternehmen tun?
Wird eine Betroffenheit festgestellt, bestehen diverse Pflichten, die insbesondere von der Einstufung („wichtig“ oder „besonders wichtig“) abhängen.
Zahlreiche Fragen zu NIS-2 beantwortet das BSI in einem FAQ-Katalog.
Aktueller Stand
Den Gesetzentwurf zur Umsetzung in deutsches Recht hat das Bundeskabinett am 24. Juli 2024 verabschiedet. Für die Wirtschaft spielt dabei insbesondere das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz des Bundes eine Rolle.