Melden Sie sich zu unserem Newsletter an!
In unserem monatlich erscheinenden Newsletter informieren wir Sie über alle wichtigen Ereignisse, Neuerungen sowie Urteile. Melden Sie sich an und sichern Sie sich unsere Flowchart "Kaltakquise: Benötige ich eine Einwilligung?".
Jetzt anmelden!© BlackJack3D, Getty Images Signature
Die NIS2-Richtlinie: Erhöhte Cybersicherheitsstandards für 30.000 deutsche Unternehmen
Zuletzt aktualisiert am 18. November 2024
Die Zahl der Cyberangriffe steigt weltweit rasant an und die Sicherheitslage digitaler Infrastrukturen wird für Unternehmen immer kritischer. Mit der NIS2-Richtlinie (Netz- und Informationssicherheit) hat die Europäische Union eine umfassende Regelung verabschiedet, die die Cybersicherheit in der gesamten EU stärken soll.
Diese Richtlinie zielt darauf ab, ein hohes gemeinsames Sicherheitsniveau zu gewährleisten und die Resilienz gegen Cyberbedrohungen zu erhöhen. Dafür wurde auch der Anwendungsbereich ausgeweitet – mit Folgen: Fast 30.000 Betriebe in Deutschland müssen jetzt die neuen Vorgaben der NIS2 umsetzen.
Wir erklären, was die NIS2 bedeutet und welche Maßnahmen Organisationen und Konzerne ergreifen müssen, um den neuen Anforderungen gerecht zu werden.
Sie wollen up to date bleiben?
In unserem monatlich erscheinenden Newsletter informieren wir Sie über alle wichtigen Ereignisse, Neuerungen sowie Urteile. Melden Sie sich an und sichern Sie sich unseren Fachartikel zur datenschutzkonformen Umsetzung des Hinweisgeberschutzgesetzes.
Hintergrund und Ziele der NIS2-Richtlinie
Wesentliche Änderungen und Neuerungen der NIS2-Richtlinie
Anwendungsbereich der NIS2-Richtlinie
Unternehmensgröße | Anzahl Mitarbeitende | Jahresumsatz | |
Mittlere Unternehmen | 50 bis 249 | 10 bis 50 Millionen Euro | |
Große Unternehmen | mindestens 250 | mehr als 50 Millionen Euro |
- Energie: Erzeugung, Übertragung und Verteilung von Strom, Gas und Öl sowie Betreiber von Ladestationen für Elektrofahrzeuge
- Verkehr: Luft-, Schienen-, Straßen- und Schiffsverkehr, einschließlich Reedereien und Hafenanlagen
- Bankwesen und Finanzmärkte: Kreditinstitute, Finanzhandel, Marktinfrastrukturen und Versicherungswesen
- Gesundheit: Gesundheitsdienstleister, Forschungslabore, Pharmazeutika und Herstellung medizinischer Geräte
- Wasser: Trinkwasserversorgung und Abwasserentsorgung
- Digitale Infrastruktur: DNS-Dienste, TLD-Registries und Cloud-Computing-Dienste
- Öffentliche Verwaltung: Staatliche und kommunale Verwaltungen, die wesentliche öffentliche Dienste erbringen
- Raumfahrt: Betreiber bodengestützter Infrastrukturen
3. Weitere betroffene Bereiche
Darüber hinaus umfasst die Richtlinie auch Bereiche wie Abfallbewirtschaftung, Lebensmittelproduktion, Chemikalienproduktion und den digitalen Sektor, einschließlich Anbieter von Online-Marktplätzen, Suchmaschinen und sozialen Plattformen.
Für die kritischen Sektoren und weiteren Bereiche gelten die NIS2-Anforderungen unabhängig von der Unternehmensgröße, wenn sie als besonders kritisch eingestuft werden. Dadurch wird sichergestellt, dass auch kleinere, aber für die Versorgungssicherheit wesentliche Unternehmen den Cybersicherheitsanforderungen entsprechen müssen.
Anforderungen an Unternehmen
Besondere Anforderungen für Konzerne
Umsetzung der NIS2-Richtlinie in nationales Recht
Konsequenzen bei Nichteinhaltung
Praktische Schritte zur Vorbereitung und Umsetzung
Fazit
Die NIS2-Richtlinie markiert einen bedeutenden Schritt in Richtung einer sichereren digitalen Zukunft für Europa. Durch die Einführung strengerer Cybersicherheitsanforderungen und erweiterten Anwendungsbereichs setzt die EU klare Signale für den Schutz kritischer Infrastrukturen und die Stärkung der Resilienz gegen Cyberangriffe.
Für viele Unternehmen bedeutet die NIS2 eine erhebliche Erweiterung der bestehenden Compliance-Anforderungen. Doch diese Herausforderung bietet auch Chancen: Durch die Erhöhung der eigenen Sicherheitsstandards und die Stärkung der Resilienz können Unternehmen nicht nur gesetzliche Vorgaben in punkto Cybersicherheit erfüllen, sondern auch z. B. synergetisch das Datenschutzmanagement optimieren und so das Vertrauen in das Unternehmen bei Kund:innen, Mitarbeitenden und Stakeholdern erhöhen.
Wir unterstützen Sie!
Sie sind sich unsicher, ob Sie von NIS2 betroffen sind oder wie Sie die Anforderungen umsetzen? Wir unterstützen Sie mit gezielter Beratung bei der Umsetzung der NIS2-Anforderungen. Bei Benennung als Telekommunikationssicherheitsbeauftragte (gemäß §§ 165 f. TKG) übernehmen wir die Aktualisierung Ihres Sicherheitskonzepts. Wir bringen die NIS2-Anforderungen in Einklang mit Ihrer Datenschutzstrategie. Holen Sie sich rechtzeitig die individuelle Unterstützung, die Sie benötigen!
Quellen
Bundesamt für Sicherheit in der Informationstechnik (o. J.): „EU-Richtlinien zur Netzwerk- und Informationssicherheit“, https://www.bsi.bund.de/DE/Das-BSI/Auftrag/Gesetze-und-Verordnungen/NIS-Richtlinien/nis-richtlinie_node.html, letzter Zugriff am 31. Mai 2024.
Bundesministerium des Innern und für Heimat (2024): „Entwurf eines NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetzes“, 07. Mai 2024, https://www.bmi.bund.de/SharedDocs/gesetzgebungsverfahren/DE/nis2umsucg.html, letzter Zugriff am 31. Mai 2024.
Bundesministerium des Innern und für Heimat (2024): „Wirtschaft und Verwaltung vor Cyberattacken schützen: Gesetzentwurf zur Umsetzung der EU-Richtlinie zur Netzwerk- und Informationssicherheit“, 07. Mai 2024, https://www.bmi.bund.de/SharedDocs/pressemitteilungen/DE/2024/05/NIS2UmsuCG.html, letzter Zugriff am 31. Mai 2024.
Europäisches Parlament (2023): „The NIS2 Directive: A high common level of cybersecurity in the EU”, 08. Februar 2023, https://www.europarl.europa.eu/thinktank/de/document/EPRS_BRI(2021)689333, letzter Zugriff am 31. Mai 2024.
Hessel, Stefan, Christoph Callewaert und Moritz Schneider (2024): „Die NIS2-Richlinie aus Unternehmensperspektive“, Recht digital, 05/2024, S. 208-215.
Leßner, Anne und Lucas Mayr (2024): „Besonderheiten für Konzerne in den NIS-Richtlinien und dem BSIG“, Zeitschrift für IT-Recht und Recht der Digitalisierung, Heft 02/2024, S. 148-153.
Leßner, Anne (2024): „Konzernspezifische Änderungen aus der NIS2-Richtline und ihre Umsetzung“, Zeitschrift für IT-Recht und Recht der Digitalisierung, Heft 03/2024, S. 226-231.
Maurer, Stefan (2024): „NIS2-Richtlinie – Mehr Cybersicherheit für fast 30.000 deutsche Unternehmen und Organisationen“, Bechtle, 23. Mai 2024, https://www.bechtle.com/ueber-bechtle/newsroom/it-solutions/2024/nis2-mehr-cybersicherheit-fuer-fast-30-000-deutsche-unternehmen-und-organisationen, letzter Zugriff am 31. Mai 2024.
PwC (o. J.): „Was Sie über die NIS-2 wissen müssen“, https://www.pwc.de/de/cyber-security/europaeische-nis-2-richtlinie-implikationen-fuer-unternehmen-und-institutionen.html, letzter Zugriff am 31. Mai 2024.
Rat der Europäischen Union (2022): „EU beschließt Stärkung der unionsweiten Cybersicherheit und Resilienz: Rat nimmt neue Rechtsvorschriften an“, 28. November 2022, https://www.consilium.europa.eu/de/press/press-releases/2022/11/28/eu-decides-to-strengthen-cybersecurity-and-resilience-across-the-union-council-adopts-new-legislation/, letzter Zugriff am 31. Mai 2024.