Zum Inhalt springen
Inovasense

NIS2

NIS2-Richtlinie (EU 2022/2555) – EU-Cybersicherheitsrichtlinie, die wesentlichen Einrichtungen in kritischen Infrastrukturen strenge Sicherheitsverpflichtungen auferlegt.

Definition
NIS2-Richtlinie (EU 2022/2555) – EU-Cybersicherheitsrichtlinie, die wesentlichen Einrichtungen in kritischen Infrastrukturen strenge Sicherheitsverpflichtungen auferlegt.

NIS2-Richtlinie – Netz- und Informationssicherheit 2

Die NIS2-Richtlinie (Richtlinie (EU) 2022/2555) ist der aktualisierte und erheblich erweiterte Rechtsrahmen der Europäischen Union für die Cybersicherheit in kritischen Infrastrukturen. Sie ersetzt die ursprüngliche NIS-Richtlinie (2016/1148) durch einen breiteren Anwendungsbereich, strengere Anforderungen und härtere Sanktionen – und ist damit die folgenreichste Cybersicherheitsrichtlinie in der Geschichte der EU.

Wichtige Fakten

DetailInformation
Vollständiger NameRichtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau
ErsetztNIS-Richtlinie (2016/1148)
Umsetzungsfrist17. Oktober 2024
Registrierungsfrist28. Februar 2025
Geltungsbereichca. 160.000 Einrichtungen in 18 Sektoren in der EU
Maximale Geldbuße10 Mio. € oder 2 % des weltweiten Jahresumsatzes (wesentliche Einrichtungen)
Haftung der LeitungsebenePersönliche Haftung der Geschäftsleitung

Was hat sich von NIS zu NIS2 geändert?

AspektNIS (2016)NIS2 (2022)
Abgedeckte Sektoren7 Sektoren18 Sektoren
Klassifizierung der EinrichtungenBetreiber wesentlicher Dienste (BWD)Wesentliche und wichtige Einrichtungen
Sicherheit der LieferketteNicht adressiertVerpflichtende Risikobewertung
Meldung von Sicherheitsvorfällen72 Stunden24 h Frühwarnung + 72 h vollständiger Bericht
SanktionenJe nach Mitgliedstaat unterschiedlichHarmonisiert: bis zu 10 Mio. € / 2 % des Umsatzes
Rechenschaftspflicht der LeitungsebeneNicht spezifiziertPersönliche Haftung der Geschäftsleitung
DurchsetzungReaktivProaktive Audits und Inspektionen

Wer muss die Vorschriften einhalten?

NIS2 gilt für wesentliche Einrichtungen (große Organisationen in kritischen Sektoren) und wichtige Einrichtungen (mittelgroße Organisationen in wichtigen Sektoren):

Wesentliche Einrichtungen (strengere Regelungen)

  • Energie (Strom, Öl, Gas, Wasserstoff, Fernwärme)
  • Verkehr (Luft, Schiene, Wasser, Straße)
  • Bankwesen und Finanzmarktinfrastrukturen
  • Gesundheitswesen (Krankenhäuser, Hersteller von Medizinprodukten, Pharmazeutika)
  • Trinkwasser und Abwasser
  • Digitale Infrastruktur (DNS, TLD-Register, Cloud, Rechenzentren, CDNs)
  • Öffentliche Verwaltung
  • Weltraum

Wichtige Einrichtungen

  • Post- und Kurierdienste
  • Abfallbewirtschaftung
  • Herstellung und Vertrieb von Chemikalien
  • Produktion und Vertrieb von Lebensmitteln
  • Verarbeitendes Gewerbe (Medizinprodukte, Elektronik, Maschinen, Kraftfahrzeuge)
  • Digitale Anbieter (Online-Marktplätze, Suchmaschinen, soziale Netzwerke)
  • Forschungseinrichtungen

Kernanforderungen

1. Risikomanagementmaßnahmen (Artikel 21)

Organisationen müssen mindestens Folgendes umsetzen:

  • Richtlinien zur Risikoanalyse und zur Sicherheit von Informationssystemen
  • Umgang mit Sicherheitsvorfällen – Erkennung, Reaktion und Wiederherstellung
  • Aufrechterhaltung des Betriebs und Krisenmanagement – einschließlich Backup und Disaster Recovery
  • Sicherheit der Lieferkette – Risikobewertung von direkten Lieferanten und Dienstleistern
  • Sicherheit bei Erwerb, Entwicklung und Wartung von Netz- und Informationssystemen – einschließlich Umgang mit und Offenlegung von Schwachstellen
  • Cybersicherheitsschulungen – auch für die Leitungsebene
  • Richtlinien zu Kryptografie und Verschlüsselung
  • Sicherheit im Personalbereich – Zugriffskontrolle, Asset-Management
  • Multi-Faktor-Authentifizierung (MFA) und gesicherte Kommunikation

2. Meldung von Sicherheitsvorfällen (Artikel 23)

Organisationen müssen erhebliche Sicherheitsvorfälle den nationalen Behörden melden:

SchrittFristInhalt
Frühwarnung24 StundenVermutete Ursache, grenzüberschreitende Auswirkungen
Meldung des Vorfalls72 StundenBewertung der Schwere, der Auswirkungen und der Kompromittierungsindikatoren
Abschlussbericht1 MonatGrundursache, ergriffene Abhilfemaßnahmen, Analyse der grenzüberschreitenden Auswirkungen

3. Sicherheit der Lieferkette

NIS2 verlangt von den Einrichtungen ausdrücklich, die Cybersicherheitsrisiken in ihrer Lieferkette zu bewerten und zu steuern – einschließlich Hardwarelieferanten, Softwareanbietern und Managed-Service-Providern. Das bedeutet, dass Hardwarehersteller, die an NIS2-regulierte Einrichtungen liefern, ihre Sicherheitspraktiken nachweisen müssen.

NIS2 vs. CRA – Unterschiedlich, aber komplementär

AspektNIS2CRA
ZielgruppeOrganisationenProdukte
FokusOrganisatorische CybersicherheitspositionProduktsicherheit über den gesamten Lebenszyklus
Wer ist zur Einhaltung verpflichtetWesentliche und wichtige EinrichtungenHersteller, Importeure, Händler
Wesentliche VerpflichtungRisikomanagement + Meldung von VorfällenSecurity by Design + Schwachstellenmanagement

NIS2 sichert Organisationen. Der CRA sichert die Produkte, die sie herstellen. Zusammen bilden sie einen umfassenden EU-Rechtsrahmen für Cybersicherheit.

Verwandte Begriffe

  • EU-Cyberresilienz-Verordnung (CRA) – Ergänzende Verordnung zur Sicherung von Produkten.
  • Secure Boot – Technische Maßnahme zur Unterstützung der NIS2-Konformität.
  • IoT – Vernetzte Geräte innerhalb von NIS2-regulierten Lieferketten.

Hardwarehersteller, die an NIS2-regulierte Einrichtungen liefern, müssen robuste Sicherheitspraktiken nachweisen. Unsere EU-Compliance-Beratung unterstützt Unternehmen bei der Bewältigung der NIS2-Lieferkettenverpflichtungen sowie der CRA-Produktanforderungen – mit Implementierungen für Embedded Security, die prüfbare Nachweise für Cybersicherheitsmaßnahmen liefern.

Offizielle Referenzen

Verwandte Begriffe