NIS-2
Kurz: Eine EU-Richtlinie zur Cybersicherheit, die Mindeststandards für Risikomanagement und Meldepflichten bei Sicherheitsvorfällen für Unternehmen bestimmter Sektoren (u. a. Energie, Gesundheit, digitale Infrastruktur) vorschreibt.
Genauer: NIS-2 (“Network and Information Security Directive 2”) erweitert den Kreis betroffener Unternehmen gegenüber der Vorgängerrichtlinie deutlich und verpflichtet Betreiber “wesentlicher” und “wichtiger” Einrichtungen zu technischen und organisatorischen Sicherheitsmaßnahmen sowie zur Meldung erheblicher Sicherheitsvorfälle innerhalb enger Fristen (24 Stunden Erstmeldung). Anders als die DSGVO (Schutz personenbezogener Daten) zielt NIS-2 primär auf die Widerstandsfähigkeit kritischer Infrastruktur gegen Cyberangriffe ab.
Im Detail
NIS-2 unterscheidet zwei Kategorien betroffener Organisationen mit unterschiedlich strengen Pflichten:
"Wesentliche" Einrichtungen - z. B. Energie, Gesundheit, Verkehr, Bankwesen,
digitale Infrastruktur (strengere Kontrolle,
proaktive Aufsicht)
"Wichtige" Einrichtungen - z. B. Post-/Kurierdienste, Abfallwirtschaft,
Lebensmittelproduktion (reaktive Aufsicht,
erst bei konkretem Anlass)
Zu den geforderten Maßnahmen gehören unter anderem: Risikomanagement-Konzepte für die IT-Sicherheit, Vorfallsbehandlung (klare Prozesse, wenn doch etwas passiert), Business-Continuity-Planung (wie geht der Betrieb im Ernstfall weiter?), Sicherheit in der Lieferkette (auch Zulieferer/Dienstleister müssen berücksichtigt werden) sowie regelmäßige Schulungen. Die Geschäftsleitung selbst trägt dabei explizit Verantwortung und haftet persönlich bei grober Fahrlässigkeit — NIS-2 verlagert Cybersicherheit damit bewusst von einem reinen IT-Thema zu einem Führungsthema.
Bei der Meldepflicht gilt ein gestuftes Verfahren: eine Frühwarnung innerhalb von 24 Stunden nach Bekanntwerden eines erheblichen Vorfalls, eine detailliertere Meldung nach 72 Stunden, und ein Abschlussbericht spätestens nach einem Monat. Das ist deutlich enger getaktet als die 72-Stunden-Meldefrist der DSGVO für Datenschutzverletzungen — die beiden Regelwerke ergänzen sich, greifen aber bei unterschiedlichen Arten von Vorfällen (NIS-2: Betriebssicherheit allgemein, DSGVO: speziell personenbezogene Daten).
Historischer Kontext: von NIS zu NIS-2
Die ursprüngliche NIS-Richtlinie von 2016 war die erste EU-weite Cybersicherheitsregelung überhaupt, erfasste aber nur einen vergleichsweise engen Kreis von Betreibern kritischer Infrastruktur und wurde in den einzelnen Mitgliedsstaaten sehr unterschiedlich umgesetzt. NIS-2 (2022 verabschiedet, in Deutschland mit dem NIS-2-Umsetzungsgesetz umzusetzen) reagiert direkt auf diese Schwächen: Sie erweitert den betroffenen Sektorenkreis massiv (von ursprünglich 7 auf über 15 Sektoren), harmonisiert die Anforderungen deutlich stärker EU-weit und verschärft die Sanktionsmöglichkeiten erheblich — Schätzungen gehen davon aus, dass die Zahl betroffener Unternehmen in Deutschland durch NIS-2 von wenigen hundert auf mehrere zehntausend steigt.
Persönliche Haftung der Geschäftsleitung
Ein besonders einschneidender Aspekt von NIS-2: Die Geschäftsleitung (Vorstand, Geschäftsführung) muss die Umsetzung der Cybersicherheitsmaßnahmen selbst BILLIGEN und ÜBERWACHEN — sie kann diese Verantwortung nicht vollständig an die IT-Abteilung delegieren. Bei grob fahrlässiger Vernachlässigung dieser Pflicht drohen persönliche Haftungsrisiken für die Geschäftsleitung, ähnlich wie bei anderen Compliance-Bereichen (z. B. Steuerrecht oder Arbeitsschutz). Diese explizite Führungsverantwortung soll verhindern, dass Cybersicherheit als reines “IT-Problem” behandelt und bei Budgetentscheidungen nachrangig priorisiert wird.
Bußgelder und Aufsicht
Bei Verstößen drohen Bußgelder von bis zu 10 Millionen Euro oder 2% des weltweiten Jahresumsatzes für “wesentliche” Einrichtungen (etwas niedriger für “wichtige” Einrichtungen) — eine Größenordnung, die zwar unter den DSGVO-Höchstbußgeldern liegt, aber ebenfalls erheblichen finanziellen Druck erzeugt. In Deutschland ist das Bundesamt für Sicherheit in der Informationstechnik (BSI) die zentrale Aufsichtsbehörde für NIS-2, mit eigenen Prüf- und Durchsetzungsbefugnissen gegenüber betroffenen Unternehmen.