Zum Inhalt springen
Industriezeitschrift

Fachwissen für Produktion, Technik und Compliance

Lexikon · Recht & ComplianceKI-unterstützt

NIS2

NIS-2-Richtlinie, Richtlinie (EU) 2022/2555

NIS2 ist eine EU-Richtlinie zur Cybersicherheit, die Betreiber kritischer Infrastrukturen und wichtiger Einrichtungen zu Sicherheitsmaßnahmen, Meldepflichten und Risikomanagement verpflichtet.

Was bedeutet NIS2?

NIS2 bezeichnet die Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union. Sie ersetzt die erste NIS-Richtlinie aus 2016 und erweitert den Anwendungsbereich erheblich. Die Abkürzung steht für „Network and Information Security". Die Richtlinie wurde am 14. Dezember 2022 angenommen und trat am 16. Januar 2023 in Kraft. Die Mitgliedstaaten mussten sie bis zum 17. Oktober 2024 in nationales Recht umsetzen.

NIS2 verpflichtet Unternehmen in kritischen und wichtigen Sektoren zu Cybersicherheitsmaßnahmen. Dazu zählen Energie, Verkehr, Gesundheit, digitale Infrastruktur, Abfall- und Abwasserwirtschaft sowie Produktion und Verarbeitung bestimmter Güter. Die Richtlinie unterscheidet zwischen „wesentlichen Einrichtungen" mit strengeren Anforderungen und „wichtigen Einrichtungen".

Welche Pflichten ergeben sich für Unternehmen?

Betroffene Unternehmen müssen technische und organisatorische Maßnahmen zum Risikomanagement umsetzen. Dazu gehören Sicherheit der Lieferkette, Zugangskontrollen, Verschlüsselung und Notfallpläne. Sicherheitsvorfälle sind der zuständigen Behörde zu melden: Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats. Die Geschäftsführung trägt die Verantwortung für die Umsetzung und kann bei Verstößen persönlich haftbar gemacht werden.

Die Aufsichtsbehörden können Kontrollen durchführen und bei Nichteinhaltung Bußgelder verhängen. Für wesentliche Einrichtungen drohen bis zu 10 Mio. EUR oder 2 % des weltweiten Jahresumsatzes, für wichtige Einrichtungen bis zu 7 Mio. EUR oder 1,4 % des Jahresumsatzes.

Praxisbeispiel aus der Industrie

Ein mittelständischer Automobilzulieferer mit 300 Beschäftigten fällt unter NIS2, da er zur Produktion kritischer Güter beiträgt. Das Unternehmen muss seine IT-Systeme und Produktionsanlagen gegen Cyberangriffe absichern. Nach einem Ransomware-Angriff auf die Produktionssteuerung muss der Betrieb den Vorfall innerhalb von 24 Stunden an die Behörde melden und binnen 72 Stunden eine erste Bewertung vorlegen. Die Geschäftsführung lässt ein Risikomanagement-System implementieren und schult die Mitarbeiter regelmäßig.

Abgrenzung

NIS2 ist nicht zu verwechseln mit der DSGVO, die den Datenschutz regelt. NIS2 fokussiert auf die Sicherheit von Netzwerk- und Informationssystemen gegen Cyberbedrohungen. Während die DSGVO personenbezogene Daten schützt, geht es bei NIS2 um die Funktionsfähigkeit kritischer Dienste und Infrastrukturen.

Normen und Rechtsgrundlagen

Rechtsgrundlage ist die Richtlinie (EU) 2022/2555 vom 14. Dezember 2022. In Deutschland wurde die Umsetzung durch das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz (NIS2UmsuCG) vorgenommen. Bei konkreten Fragen zur Betroffenheit sollten Sie Fachanwälte für IT-Recht oder die zuständige Aufsichtsbehörde konsultieren.

Verwandte Begriffe