nis2-Logo1024x576

Was ist NIS2? Die wichtigsten Grundlagen im Überblick

NIS2 verändert die Spielregeln für Cybersicherheit – und betrifft mehr Unternehmen, als viele denken

Die NIS2-Richtlinie ist die neue europäische Gesetzgebung zur Cybersicherheit. Sie wurde von der EU eingeführt, um Unternehmen und kritische Einrichtungen besser gegen Cyberangriffe, Systemausfälle und digitale Bedrohungen zu schützen.

Cybersicherheit wird unter NIS2 nicht mehr nur als technisches Thema betrachtet, sondern als Management- und Governance-Aufgabe.

Vor allem mittelständige Unternehmen im mit Umsatz und Bilanzsumme jeweils > 10 Mio. € sind betroffen. Die neuen Regelungen treffen vor allem diese Unternehmen meistens relativ unvorbereitet.


Welche Unternehmen sind betroffen?

NIS2 unterscheidet zwischen wesentlichen Einrichtungen und wichtigen Einrichtungen.

Die Einstufung hängt hauptsächlich von der Branche, der Unternehmensgröße sowie der gesellschaftlichen Relevanz ab.

Welche konkreten Anforderungen Unternehmen anschließend erfüllen müssen, wird unter anderem durch die NIS2-Anforderungen nach § 30 BSIG bestimmt.


Unternehmensgrößen nach EU-Definition

GrößeMitarbeiterFinanzielle Schwellenwerte
Großunternehmenab 250 MitarbeiterUmsatz > 50 Mio. € und Bilanzsumme > 43 Mio. €
Mittlere Unternehmen50–249 MitarbeiterUmsatz und Bilanzsumme jeweils > 10 Mio. €
Kleine Unternehmenunter 50 Mitarbeitergrundsätzlich nicht betroffen

Welche Branchen fallen unter NIS2?

Die Richtlinie umfasst insgesamt 18 kritische Sektoren.

Besonders zu beachten ist dabei der Sektor Verarbeitendes Gewerbe. Darunter fallen hierzulande vor allem Metallverarbeitende Betriebe ab 50 Mitarbeitern, die eine jährliche Umsatz und Bilanzsumme vom über 10 Mio. € erreichen

KategorieSektor
Sektoren mit hoher KritikalitätEnergieversorgung
Transport und Verkehr
Bankwesen
Finanzmarktinfrastrukturen
Gesundheitswesen
Trinkwasserversorgung
Abwasserwirtschaft
Digitale Infrastruktur
IT- und Managed Services
Öffentliche Verwaltung
Raumfahrt
Weitere kritische SektorenPost- und Kurierdienste
Abfallwirtschaft
Chemische Industrie
Lebensmittelindustrie
Verarbeitendes Gewerbe
Digitale Plattformen
Forschungseinrichtungen

Die wichtigsten Pflichten unter NIS2

BereichZentrale Anforderungen
Cybersecurity-RisikomanagementRisikoanalysen
Sicherheitsrichtlinien
Emergency response plans
BCM
Technische SicherheitsmaßnahmenMulti-Faktor-Authentifizierung (MFA)
Netzwerksegmentierung
Backup-Strategien
Verschlüsselung
Monitoring und Logging
Incident Response
Zugriffskontrollen
Meldepflichten bei SicherheitsvorfällenFrühwarnung: 24 Stunden
detaillierte Meldung: 72 Stunden, Abschlussbericht innerhalb von 1 Monat


Meldepflichten bei Sicherheitsvorfällen

FristAnforderung
24 StundenFrühwarnung
72 StundenDetaillierte Meldung
1 MonatAbschlussbericht

Lieferkettensicherheit

Ein zentraler Bestandteil von NIS2 ist die Bewertung externer Risiken. Unternehmen müssen künftig auch die Sicherheit ihrer Lieferanten berücksichtigen. Dazu gehören:

  • Dienstleister
  • Cloudanbieter
  • Softwarepartner
  • IT-Service-Provider
  • Lieferanten

Mehr dazu, welche Lieferkettenrisiken unter NIS2 entstehen und was Unternehmen bei Dienstleistern beachten müssen, erfahren Sie in unserem ausführlichen Beitrag.


Verantwortung der Geschäftsführung

Eine der größten Änderungen unter NIS2 betrifft die Unternehmensleitung.

Die Geschäftsführung muss Sicherheitsmaßnahmen genehmigen, deren Umsetzung überwachen, Risiken bewerten, sowie regelmäßige Schulungen absolvieren.

Unternehmen sollten deshalb frühzeitig prüfen, ob sie unter NIS2 fallen, welche Anforderungen gelten, welche Sicherheitsmaßnahmen fehlen und wie bestehende Prozesse angepasst werden müssen.

Wie diese Anforderungen in Deutschland rechtlich einzuordnen sind und welche Rolle dabei §44 BSIG und der IT-Grundschutz spielen, zeigt unser Beitrag zur NIS2-Compliance in Deutschland.


Schreibe einen Kommentar