Die NIS-2-Anforderungen beschäftigen derzeit viele Unternehmen aus verschiedenen Branchen. Die NIS-2-Richtlinie, kurz für die EU-Richtlinie über Netz- und Informationssicherheit 2 (im englischen Original: „The Network and Information Security „NIS Directive“), ist eine legislative Initiative der Europäischen Union zur Steigerung der Cyber-Resilienz sowie der verbesserten Reaktionsfähigkeit im Falle eines Cyberangriffs.
Die NIS-2-Richtlinie zielt darauf ab, die Widerstandsfähigkeit des Wirtschaftsraums der Europäischen Union (EU) gegenüber Cyberbedrohungen zu stärken und die Zusammenarbeit zwischen den Mitgliedstaaten in diesem Bereich zu fördern. Welche Konsequenzen dies nach sich zieht und was Unternehmen zu den NIS-2-Anforderungen wissen müssen, haben wir in diesem Blogartikel zusammengefasst.
Die NIS-2-Richtlinie wurde am 27.12.2022 im EU-Amtsblatt veröffentlicht und ist am 16.01.2023 in Kraft getreten. Die Mitgliedsstaaten der Europäischen Union müssen die NIS-2-Richtlinie bis Oktober 2024 in nationales Recht überführen. Somit stellt NIS-2 mit den zugehörigen Anforderungen ein wichtiges Thema im Bereich der Cybersicherheit dar.
In Deutschland wird an der Überführung dieser EU-Richtlinie unter der Abkürzung „NIS2UmsuCG“ gearbeitet, was für „NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz“ steht. Voraussichtlich wird dieses Gesetz im zweiten Jahresquartal verabschiedet werden. Über die konkrete Umsetzung und die genauen Inhalte der Anforderungen für Unternehmen in Deutschland ist zum jetzigen Zeitpunkt somit noch nicht alles entschieden. Aus diesem Grunde verwenden wir weiterhin den Begriff „NIS-2“ in diesem Artikel.
NIS-2 ist der Nachfolger der ersten NIS-Richtlinie aus dem Jahr 2016 (bekannt als NIS – Richtlinie über Netz- und Informationssicherheit). Das Hauptziel von NIS war es, ein hohes gemeinsames Sicherheitsniveau für Netz- und Informationssysteme innerhalb der EU zu gewährleisten. Dies war insbesondere für die kritischen Infrastrukturen von Bedeutung.
NIS-2 ist somit eine wichtige Weiterentwicklung der NIS-Richtlinie, um den sich ständig verändernden Bedrohungen und Technologien gerecht zu werden. Die Richtlinie ist Teil der umfassenderen Bemühungen der EU, die Cyber-Resilienz zu stärken und ein hohes Maß an Cyber-Security in verschiedenen Sektoren sicherzustellen.
Die NIS-2-Anforderungen sollen gewährleisten, dass die Sicherheit kritischer Infrastrukturen und digitaler Dienste innerhalb der EU-Staaten verbessert wird. Hierfür sieht die Richtlinie spezifische Verpflichtungen für Betreiber wesentlicher Wirtschaftszweige vor.
Dazu gehören unter anderem:
Im weiteren Verlauf dieses Blogartikels werden wir einen detaillierten Blick auf die wichtigsten Aspekte der NIS-2-Richtlinie und der NIS-2 Anforderungen werfen. Außerdem werden wir ihre Auswirkungen auf betroffene Unternehmen beleuchten und darauf eingehen, inwiefern die NIS-2 Richtlinie zur Stärkung der Cybersicherheit in der EU beiträgt.
Die NIS-Anforderungen betreffen eine Vielzahl mittlerer und großer Unternehmen bzw. Organisationen in der EU.
Im Gegensatz zu NIS beruft die NIS-2-Richtlinie sich nicht nur auf die bereits bekannten kritischen Infrastrukturen, sondern wurde auf 18 Sektoren ausgeweitet. Von der NIS-2-Richtlinie betroffen sind insbesondere Betreiber wesentlicher Dienste, die sogenannten besonders wichtigen Einrichtungen. Darüber hinaus gilt die Richtlinie für die sogenannten wichtigen Einrichtungen, etwa aus dem Bereich der digitalen Dienstleistungen.
In die Kategorie der wesentlichen Einrichtungen fallen Unternehmen mit mehr als 250 Mitarbeitenden oder mindestens 50 Mio. EUR Jahresumsatz bzw. 43 Mio. EUR Jahresbilanz. Die folgenden Sektoren mit höherer Kritikalität sind hierbei u. a. eingeschlossen:
In diese Kategorie fallen Unternehmen mit 50 oder mehr Mitarbeitenden oder einem Jahresumsatz ab 10 Mio. EUR. Zu den betroffenen Sektoren zählen zusätzlich zu den oben genannten die folgenden:
Die NIS-2-Richtlinie sieht einige Anforderungen an diese Akteure vor, um sicherzustellen, dass sie entsprechende Maßnahmen zum Schutz ihrer Systeme und Dienste implementieren und bei Sicherheitsvorfällen angemessen reagieren können.
Die NIS-2-Richtlinie bringt einige Anforderungen mit sich, um die Sicherheit kritischer Infrastrukturen und digitaler Services in der EU zu gewährleisten. Dabei wird zwischen zwei Arten von Einrichtungen unterschieden – besonders wichtig und wichtig.
Um den NIS-2-Anforderungen gerecht zu werden, müssen die betroffenen Unternehmen einige Maßnahmen in Bezug auf ihre IT-Sicherheit umsetzen. Dies beinhaltet z. B. die Überprüfung von Sicherheitsprotokollen und die Einrichtung von zeitgemäßen Sicherheitstechnologien, Risikoanalysen sowie Notfallplänen.
Im Wesentlichen beinhalten die NIS-2-Anforderungen folgende Punkte:
Ein wichtiger Aspekt innerhalb der NIS-2-Richtlinie ist die verschärfte Haftung. Diese beinhaltet eine Haftbarkeit der Unternehmensführung bzw. Leitungsebene für die Umsetzung und Einhaltung der Risikomanagement-Maßnahmen. Es ist eine Haftungs-Obergrenze angedacht, die sich zu 2 % des globalen Jahresumsatzes eines Unternehmens beläuft.
Die NIS-2-Richtlinie ist ein brisantes Thema in der Cybersicherheit und beschäftigt aktuell zahlreiche Management-Teams. Wie sieht es bei Ihnen aus? Fühlen Sie sich bereit für die Umsetzung der NIS-2-Anforderungen? Oder sind Sie sich noch nicht sicher, ob Ihr Unternehmen zu den betroffenen Einrichtungen zählt? Wir unterstützen Sie in allen Belangen rund um NIS-2.
Kontaktieren Sie uns gerne – wir stehen Ihnen mit Rat und Tat rund um NIS-2 zur Seite.