NIS2-Richtlinie
Was für Ihr Unternehmen jetzt wichtig ist
Worum geht es bei NIS-2
Bei der NIS-2 Richtlinie handelt es sich um ein Regelwerk in zentraler Rolle mit dem die Cybersicherheit sowie der Schutz der kritischen Infrastrukturen innerhalb der EU entscheidend gestärkt werden sollen. Defizite aus der vorherigen Direktive werden beseitigt sowie Ihr Geltungsbereich erweitert. Mit NIS-2 gelten strengere Sicherheitsvorgaben, das Meldewesen wird gestärkt und das Krisenmanagement optimiert.
Durch die Stärkung der digitalen Verteidigungslinie, steht NIS-2 für als Festung in der aktuellen Bedrohungslage. Die in 2022 eingeführte NIS-2 Richtlinie ist die europäische Reaktion auf die immer ausgeklügelteren Cyber-Attacken.
Wann tritt NIS-2 in Kraft?
- NIS-2-Richtlinie (EU) 2022/2555 ist seit 2023 auf EU-Ebene in Kraft
- Ab 18. Oktober 2024 muss das nationale Recht angewandt werden
- Da die Richtlinie erst in nationales Recht umgesetzt werden muss, ist die Richtlinie nicht direkt anwendbar
- NIS-2 gibt die Mindestanforderung vor. EU-Staaten dürfen strengere Vorschriften vorgeben
Wem bertifft die NIS-2 Richtlinie?
Die NIS2-Richtlinie betrifft Einrichtungen aus 18 Sektoren, die in den Anhängen I und II aufgeführt sind. Dort ist für jeden Sektor präzisiert, welche „Art der Einrichtung“ betroffen ist. Entscheidend ist also, ob eine Einrichtung zu einer dort aufgeführten Kategorie gehört. Diese Kategorien sind in den Anhängen I und II der NIS-2 noch detaillierter beschrieben. Für die aktuelle Umsetzung in Deutschland sollten Sie im Entwurf des deutschen NIS2UmsuCG in den Anlagen 1 und 2 nachsehen, ob Ihre Einrichtung einer dort aufgeführten „Einrichtungsart“ zuzuordnen ist.
Sektoren mit hoher Kritikalität (Anhang I der NIS-2):
Teilsektor | Art der Einrichtung |
---|---|
Elektrizität |
|
Fernwärme und -kälte |
|
Erdöl |
|
Erdgas |
|
Wasserstoff |
|
Teilsektor | Art der Einrichtung |
---|---|
Luftverkehr |
|
Schienenverkehr |
|
Schifffahrt |
|
Straßenverkehr |
|
Teilsektor | Art der Einrichtung |
---|---|
– |
|
Teilsektor | Art der Einrichtung |
---|---|
– |
|
Teilsektor | Art der Einrichtung |
---|---|
– |
|
Teilsektor | Art der Einrichtung |
---|---|
– |
|
Teilsektor | Art der Einrichtung |
---|---|
– |
|
Teilsektor | Art der Einrichtung |
---|---|
– |
|
Teilsektor | Art der Einrichtung |
---|---|
– |
|
Teilsektor | Art der Einrichtung |
---|---|
– |
|
Teilsektor | Art der Einrichtung |
---|---|
– |
|
Sonstige kritische Sektoren (Anhang II der NIS-2):
Teilsektor | Art der Einrichtung |
---|---|
– |
|
Teilsektor | Art der Einrichtung |
---|---|
– |
|
Teilsektor | Art der Einrichtung |
---|---|
– |
|
Teilsektor | Art der Einrichtung |
---|---|
– |
|
Teilsektor | Art der Einrichtung |
---|---|
Herstellung von Medizinprodukten und In-vitro-Diagnostika |
|
Herstellung von Datenverarbeitungsgeräten, elektronischen und optischen Erzeugnissen |
|
Herstellung von elektrischen Ausrüstungen |
|
Maschinenbau |
|
Herstellung von Kraftwagen und Kraftwagenteilen |
|
sonstiger Fahrzeugbau |
|
Teilsektor | Art der Einrichtung |
---|---|
– |
|
Teilsektor | Art der Einrichtung |
---|---|
– |
|
Was ist für NIS-2 betroffene Unternehmen und Organisationen zu tun?
Gemäß NIS2 sind Sie verpflichtet, bestimmte Cybersecurity-Maßnahmen zu ergreifen, um Risiken für die Sicherheit Ihrer Netz- und Informationssysteme zu minimieren und die Folgen von Sicherheitsvorfällen zu begrenzen. Dazu gehört der Schutz der IT-Systeme und ihrer physischen Umgebung nach dem „All-Gefahren-Ansatz“. Die angemessene Höhe der Maßnahmen sollte auf Basis eines risikoorientierten Ansatzes individuell bestimmt werden.
(Art. 1 § 30 im NIS2UmsuCG-Entwurf)
- Policies: Konzepte für Risikoanalyse und Sicherheit für Informationssysteme
- Vorfallsbewältigung: Erkennung, Analyse, Eindämmung und Reaktion auf Vorfälle
- Business Continuity: Backup-Management und Wiederherstellung, Krisenmanagement
- Supply Chain: Sicherheit in der Lieferkette
- Einkauf: Sicherheit bei Erwerb, Entwicklung und Wartung der IT-Systeme, einschließlich Management und Offenlegung von Schwachstellen
- Wirksamkeit: Bewertung der Wirksamkeit der Risikomanagementmaßnahmen
- Cyberhygiene, Schulung: Cyberhygiene (z.B. Updates) und Schulungen in Cyber Security
- Kryptografie: Einsatz von Kryptografie und gegebenenfalls Verschlüsselung
- Personal, Zugriffe, Assets: Personalsicherheit, Zugriffskontrolle und Asset Management
- Authentifizierung: Multi-Faktor-Authentifizierung oder kontinuierliche Authentifizierung
- Kommunikation: Sichere Sprach-, Video- und Text-Kommunikation, ggf. auch im Notfall
Verantwortung der Geschäftsführung
(Art. 1 § 38 im NIS2UmsuCG-Entwurf)
- muss die Maßnahmen umsetzen und die Umsetzung überwachen
- haftet für Verstöße nach den Regeln des jeweiligen Gesellschaftsrechts
- muss an Schulungen teilnehmen
Meldepflicht von Sicherheitsvorfällen
(Art. 1 § 32 im NIS2UmsuCG-Entwurf)
Die EU-NIS2-Richtlinie verlangt, dass bedeutende Sicherheitsvorfälle sowohl der nationalen Behörde als auch gegebenenfalls den Nutzern der Dienste gemeldet werden müssen. Die Richtlinie legt Fristen fest, innerhalb derer ein Vorfall der Behörde zu melden ist:
- Frühwarnung innerhalb von 24 h ab Kenntnis:
Verdacht, ob der Vorfall auf rechtswidriger oder böswilliger Handlung beruht und ob grenzüberschreitend.
- Ausführlicher Bericht innerhalb von 72 h ab Kenntnis:
Erste Bewertung des Sicherheitsvorfalls, inklusive Schweregrad, Auswirkungen und ggf. die Kompromittierungsindikatoren.
- Fortschritts-/Abschlussbericht ein Monat nach Meldung:
Ausführliche Beschreibung, Angaben zur Art der Bedrohung, Ursachen, Abhilfemaßnahmen, ggf. die grenzüberschreitenden Auswirkungen.
Registrierung
(Art. 1 § 33-34 im NIS2UmsuCG-Entwurf)
Falls NIS-2 auf Sie anwendbar ist, ist eine Registrierung bei der nationalen Behörde erforderlich. Die genauen Modalitäten werden noch bestimmt und auf der Website des Bundesamts für Sicherheit in der Informationstechnik (BSI) bekannt gegeben.
Folgende Informationen sind einzureichen:
- Name der Einrichtung, einschließlich der Rechtsform und soweit einschlägig der Handelsregisternummer
- Anschrift und aktuelle Kontaktdaten, einschließlich E-Mail-Adresse
- öffentliche IP-Adressbereiche und Telefonnummern
- relevanter in Anlage 1 oder 2 genannter Sektor oder soweit einschlägig Branche
- Auflistung derjenigen Mitgliedstaaten der Europäischen Union, in denen die Einrichtung Dienste der in Anlage 1 oder 2 genannten Einrichtungsarten erbringen
- die für die Tätigkeiten, aufgrund derer die Registrierung erfolgt, zuständigen Aufsichtsbehörden des Bundes und der Länder
- ggf. weitere Informationen je nach Einrichtungsart
Sie benötigen Hilfe um NIS-2 konform zu werden
Wir stehen Ihnen gern zur Seite
Request a Call Back?
A small river named Duden flows by their place and supplies it with the necessary regelialia. It is a paradise
Make an Appointment
for any inquiry
Support Given
Clients Rating
Money Saved
Awards won
Testimonials
A small river named Duden flows by their place and supplies it with the necessary regelialia. It is a paradise
Latest News
A small river named Duden flows by their place and supplies it with the necessary regelialia. It is a paradise