Zum Inhalt springen
Inovasense

NIS2-Richtlinie

EU-Cybersicherheitsgesetz für wesentliche Einrichtungen in 18 kritischen Sektoren – mit Vorschriften zu Risikomanagement, 24-Stunden-Meldepflicht für Vorfälle und persönlicher Haftung der Geschäftsleitung.

Definition
EU-Cybersicherheitsgesetz für wesentliche Einrichtungen in 18 kritischen Sektoren – mit Vorschriften zu Risikomanagement, 24-Stunden-Meldepflicht für Vorfälle und persönlicher Haftung der Geschäftsleitung.

NIS2-Richtlinie – EU-Cybersicherheitsvorschriften für wesentliche und wichtige Einrichtungen

Die NIS2-Richtlinie (Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union) ist das bisher umfassendste und weitreichendste Cybersicherheitsgesetz der Europäischen Union. Die im Dezember 2022 angenommene und bis zum 17. Oktober 2024 in nationales Recht umzusetzende NIS2-Richtlinie ersetzt die NIS-Richtlinie von 2016. Sie hat einen drastisch erweiterten Anwendungsbereich, deutlich strengere Pflichten und führt – erstmals in der EU-Geschichte – eine persönliche Haftung für Führungskräfte der C-Ebene ein, die es versäumen, die Cybersicherheit ihres Unternehmens zu gewährleisten.

NIS2 wirkt auf der organisatorischen Seite des EU-Cybersicherheitsrahmens: Sie schreibt vor, wie Unternehmen ihre eigene Cybersicherheit managen müssen. Ihr Gegenstück, die EU-Cyberresilienz-Verordnung (CRA), wirkt auf der Produktseite – sie schreibt vor, wie Produkte entwickelt werden müssen. Zusammen bilden sie das Rückgrat der Cybersicherheitsstrategie der EU für 2030.

Wichtige Fakten

DetailInformation
Vollständige BezeichnungRichtlinie (EU) 2022/2555 (NIS2)
Veröffentlicht27. Dezember 2022 im Amtsblatt der EU
Umsetzungsfrist17. Oktober 2024
ErsetztNIS-Richtlinie (Richtlinie (EU) 2016/1148)
Betroffene Einrichtungen~160.000 Einrichtungen in 18 Sektoren in der EU
Bußgeld für wesentliche EinrichtungenBis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes (je nachdem, welcher Betrag höher ist)
Bußgeld für wichtige EinrichtungenBis zu 7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes (je nachdem, welcher Betrag höher ist)
Haftung der LeitungsebenePersönliche Haftung für Führungskräfte der C-Ebene; vorübergehendes Verbot der Ausübung von Leitungsfunktionen
Koordinierende StelleENISA (Agentur der Europäischen Union für Cybersicherheit) + nationale CERTs/CSIRTs

Was hat sich von NIS zu NIS2 geändert?

NIS2 ist keine geringfügige Aktualisierung – sie hat den Ansatz der EU zur organisatorischen Cybersicherheit grundlegend neu strukturiert:

AspektNIS (2016)NIS2 (2022)
Abgedeckte Sektoren7 Sektoren18 Sektoren
Klassifizierung der EinrichtungenBetreiber wesentlicher Dienste (BwD)Wesentliche Einrichtungen + Wichtige Einrichtungen
Auslöser für AnwendungsbereichBenennung durch MitgliedstaatenGrößen- und sektorbasierter Ansatz (die meisten mittleren/großen Unternehmen)
Sicherheit der LieferketteNicht adressiertVerpflichtende Risikobewertung der Lieferkette
Meldefrist für Vorfälle72 Stunden24-Stunden-Frühwarnung + 72-Stunden-Meldung des Vorfalls
SanktionenJe nach Mitgliedstaat unterschiedlichHarmonisiert: bis zu 10 Mio. € / 2 % des weltweiten Umsatzes
Verantwortlichkeit der LeitungsebeneKeinePersönliche Haftung der C-Ebene
DurchsetzungReaktivProaktive Audits und Vor-Ort-Prüfungen
HarmonisierungsgradGering (Ermessen der Mitgliedstaaten)Hoch (EU-weite Mindestanforderungen)

Wer muss die Vorschriften einhalten? Die Klassifizierung der Einrichtungen

NIS2 verwendet einen größenbasierten Ansatz in Kombination mit einer Sektorklassifizierung und weicht damit vom Benennungsmodell der ursprünglichen NIS-Richtlinie ab. Das bedeutet, dass die überwiegende Mehrheit der mittleren und großen Organisationen in den erfassten Sektoren die Vorschriften einhalten muss – ohne darauf zu warten, von den nationalen Behörden einzeln benannt zu werden.

Wesentliche Einrichtungen – Strengere Aufsichtsregelung

Wesentliche Einrichtungen unterliegen einer Ex-ante-Aufsicht (proaktiv) – die Behörden können Audits und Prüfungen durchführen, ohne auf einen Vorfall warten zu müssen:

Elf Sektoren:

  1. Energie (Stromerzeugung, -verteilung, -übertragung; Öl; Gas; Wasserstoff; Fernwärme/-kälte)
  2. Verkehr (Luft, Schiene, Wasser, Straße – einschließlich Betreiber, Infrastrukturmanager)
  3. Bankwesen (Kreditinstitute)
  4. Finanzmarktinfrastrukturen (Handelsplätze, zentrale Gegenparteien)
  5. Gesundheitswesen (Krankenhäuser, Gesundheitsdienstleister, Referenzlabore, Pharmahersteller, Hersteller von Medizinprodukten, die unter kritische Produktkategorien fallen)
  6. Trinkwasser (Lieferanten und Versorger)
  7. Abwasser (Sammlung, Entsorgung, Behandlung)
  8. Digitale Infrastruktur (IXPs, DNS-Anbieter, TLD-Register, Cloud-Computing, Rechenzentren, CDN-Anbieter, Vertrauensdiensteanbieter, elektronische Kommunikationsnetze)
  9. IKT-Dienstleistungsmanagement (B2B Managed Service Provider, Managed Security Service Provider)
  10. Öffentliche Verwaltung (zentrale staatliche Stellen)
  11. Weltraum (Betreiber von Bodeninfrastrukturen zur Unterstützung weltraumgestützter Dienste)

Wichtige Einrichtungen – Reaktive Aufsichtsregelung

Wichtige Einrichtungen unterliegen einer Ex-post-Aufsicht – die Behörden ermitteln nach Vorfällen oder Beschwerden:

Sieben Sektoren:

  1. Post- und Kurierdienste
  2. Abfallbewirtschaftung
  3. Herstellung, Produktion und Vertrieb von Chemikalien
  4. Produktion, Verarbeitung und Vertrieb von Lebensmitteln
  5. Herstellung von Medizinprodukten, elektronischen/elektrischen Geräten, Maschinen, Kraftfahrzeugen, sonstigen Transportmitteln
  6. Digitale Anbieter (Online-Marktplätze, Online-Suchmaschinen, soziale Netzwerkplattformen)
  7. Forschungseinrichtungen (öffentlich und privat)

Kritisch für Hardwarehersteller: Hersteller von Elektronik und Medizinprodukten fallen in die Kategorie der wichtigen Einrichtungen. Ein mittlerer oder großer Hersteller von Elektronik- oder IoT-Hardware, der an Sektoren liefert, die von NIS2 abgedeckt sind, muss prüfen, ob er direkt in den Anwendungsbereich fällt. Wenn er an wesentliche Einrichtungen liefert, unterliegt er den erheblichen Anforderungen seiner Kunden an die Sicherheit der Lieferkette.

Kernanforderungen: Was NIS2 verlangt

1. Risikomanagementmaßnahmen (Artikel 21)

NIS2 schreibt einen Mindeststandard an Cybersicherheits-Risikomanagementmaßnahmen vor, den alle betroffenen Einrichtungen umsetzen müssen. Diese sind nicht optional – es handelt sich um gesetzliche Mindestanforderungen:

Technische und organisatorische Maßnahmen:

MaßnahmeBeschreibung
Risikoanalyse und IS-SicherheitsrichtlinienSystematischer Rahmen für die Risikobewertung und dokumentierte Sicherheitsrichtlinien
Umgang mit SicherheitsvorfällenErkennungsfähigkeiten, Verfahren zur Reaktion auf Vorfälle, forensische Bereitschaft
Business ContinuityBackup-Systeme, Notfallwiederherstellung, Krisenmanagementpläne
Sicherheit der LieferketteRisikobewertung direkter Lieferanten und Dienstleister; vertragliche Sicherheitsverpflichtungen
Sicherheit bei der BeschaffungSichere Entwicklungspraktiken, Umgang mit und Offenlegung von Schwachstellen in beschafften Systemen
CybersicherheitsschulungenRegelmäßige Schulungen, auch für die Geschäftsleitung und den Vorstand
Kryptografie und VerschlüsselungRichtlinien zur Verwendung von Verschlüsselung und kryptografischen Protokollen
Sicherheit im PersonalbereichGrundsätze der Zugriffskontrolle, Asset-Management, Sicherheitsüberprüfung von Mitarbeitern
Multi-Faktor-AuthentifizierungMFA für den Zugriff auf Netzwerke und Informationssysteme
Gesicherte KommunikationVerschlüsselte Sprach-, Video- und Textkommunikation sowie verschlüsselte Notfallsysteme

Die Maßnahmen müssen im Verhältnis zur Größe der Einrichtung, zum Risikoprofil und zu den Implementierungskosten im Verhältnis zum Risiko verhältnismäßig sein – aber die Verhältnismäßigkeit entschuldigt nicht die Nichteinhaltung der aufgeführten Mindestmaßnahmen.

2. Meldung von Sicherheitsvorfällen (Artikel 23)

NIS2 verschärft die Meldepflicht für Sicherheitsvorfälle mit einer zweistufigen Kaskadenpflicht:

StufeFristWas ist zu melden?
Frühwarnung24 Stunden nach Kenntnisnahme eines erheblichen SicherheitsvorfallsOb der Verdacht auf böswillige Absicht besteht; ob der Vorfall grenzüberschreitende Auswirkungen hat
Meldung des Sicherheitsvorfalls72 Stunden nach KenntnisnahmeBewertung von Schweregrad und Auswirkungen; Kompromittierungsindikatoren; erste Ursache, falls bekannt
Abschlussbericht1 Monat nach Meldung des SicherheitsvorfallsDetaillierte Ursache; ergriffene Abhilfemaßnahmen; Analyse der grenzüberschreitenden Auswirkungen

Ein erheblicher Sicherheitsvorfall ist ein Vorfall, der:

  • eine schwerwiegende Betriebsstörung oder erhebliche finanzielle Verluste für die Einrichtung verursacht hat oder verursachen könnte, oder
  • andere natürliche oder juristische Personen beeinträchtigt hat oder beeinträchtigen könnte, indem er einen beträchtlichen materiellen oder immateriellen Schaden verursacht.

Sonderbestimmungen für IKT-Dienstleister und Vertrauensdiensteanbieter können die Meldefristen weiter verkürzen.

3. Sicherheit der Lieferkette (Artikel 21(2)(d))

NIS2 macht die Sicherheit der Lieferkette zu einer erstrangigen rechtlichen Verpflichtung für betroffene Einrichtungen:

  • Einrichtungen müssen die Cybersicherheitspraktiken von direkten Lieferanten und Dienstleistern bewerten.
  • Verträge mit Lieferanten müssen Cybersicherheitsklauseln enthalten, die die erforderlichen Sicherheitsstandards festlegen.
  • Einrichtungen müssen regelmäßige Risikobewertungen der Lieferantensicherheit durchführen.
  • Die ENISA und die nationalen Behörden können Leitlinien oder Anforderungen für bestimmte Lieferantenkategorien herausgeben.

Für Hardwarehersteller: Wenn zu Ihren Kunden wesentliche oder wichtige Einrichtungen gemäß NIS2 gehören, sind diese nun gesetzlich verpflichtet, Ihre Cybersicherheitsposition im Rahmen ihrer Verpflichtungen zur Sicherheit der Lieferkette zu bewerten. Dies schafft eine starke Marktnachfrage für Hardwarehersteller, auditierbare Sicherheitspraktiken nachzuweisen – SBOM-Dokumentation, Schwachstellenmanagement-Programme und Nachweise über einen sicheren Entwicklungslebenszyklus. Unternehmen, die diesen Nachweis als Standardleistung erbringen können, werden einen erheblichen Wettbewerbsvorteil haben.

4. Verantwortlichkeit der Leitungsebene (Artikel 20)

NIS2 führt die bedeutendste Governance-Anforderung in der Geschichte des EU-Cybersicherheitsrechts ein: die persönliche Haftung von Leitungsorganen:

  • Leitungsorgane (Vorstände, Geschäftsführer) müssen die Cybersicherheits-Risikomanagementmaßnahmen genehmigen.
  • Leitungsorgane müssen die Umsetzung überwachen.
  • Mitglieder von Leitungsorganen müssen an Cybersicherheitsschulungen teilnehmen, um ausreichende Kenntnisse zur Bewertung von Cybersicherheitsrisiken zu erlangen.
  • Im Falle eines erheblichen Sicherheitsvorfalls, der durch Fahrlässigkeit bei der Überwachung der Cybersicherheit verursacht wurde, können die nationalen Behörden:
    • persönliche Bußgelder gegen verantwortliche Leitungsmitglieder verhängen
    • ein vorübergehendes Verbot für die Person aussprechen, Leitungsfunktionen auszuüben

Dies ist ein fundamentaler Wandel: Cybersicherheit ist nicht länger nur eine Aufgabe der IT-Abteilung. Sie ist nun eine rechtliche Verpflichtung auf Vorstandsebene mit persönlichen Konsequenzen im Falle eines Versäumnisses.

NIS2 und Hardwarehersteller: Der Lieferketteneffekt

Auch wenn ein Hardwarehersteller nicht direkt in den Anwendungsbereich von NIS2 fällt (z. B. ein kleines Unternehmen unterhalb der Größenschwellen), schafft NIS2 durch die Lieferkette erhebliche marktgetriebene Anforderungen:

Kundengesteuerte Sicherheitsanforderungen

NIS2-regulierte Kunden sind gesetzlich verpflichtet, die Cybersicherheit ihrer Lieferanten zu bewerten. Das bedeutet, dass Hardwarehersteller zunehmend mit Folgendem konfrontiert werden:

  • Sicherheitsfragebögen und Audits von Großkunden
  • Vertragliche Cybersicherheitsanforderungen in Lieferverträgen
  • Anforderungen zur Bereitstellung von SBOMs, Richtlinien zur Offenlegung von Schwachstellen und Sicherheitszertifizierungen
  • Potenzieller Verlust von Aufträgen, wenn sie keine angemessene Sicherheitsposition nachweisen können

Harmonisiertes Nachfragesignal

Da NIS2 in allen 27 EU-Mitgliedstaaten harmonisiert ist, gelten diese Anforderungen einheitlich – ein Hardwarehersteller, der in die gesamte EU liefert, sieht sich mit konsistenten Anforderungen konfrontiert, unabhängig davon, in welchem Land sein Kunde ansässig ist.

Hersteller von Medizinprodukten und Elektronik

Große Hersteller von Medizinprodukten und Elektronik werden direkt als wichtige Einrichtungen gemäß NIS2 eingestuft. Für diese Unternehmen ist die Einhaltung nicht optional – sie sind direkt reguliert.

NIS2 vs. CRA – Unterschiedlich, aber komplementär

Die beiden wichtigsten EU-Cybersicherheitsverordnungen adressieren unterschiedliche Dimensionen desselben Problems:

AspektNIS2-RichtlinieCRA (EU 2024/2847)
Primäres ZielOrganisationen (wie sie arbeiten)Produkte (wie sie entwickelt werden)
HauptverpflichtungCybersicherheits-Risikomanagement + Meldung von VorfällenSecurity by Design + Schwachstellenmanagement
Wer muss die Vorschriften einhaltenWesentliche und wichtige EinrichtungenHersteller, Importeure, Händler von digitalen Produkten
Haftung der LeitungsebeneJa – persönliche Haftung der C-EbeneKeine direkte Haftung der Leitungsebene
Meldung von Vorfällen24-Stunden-Frühwarnung an nationales CSIRT24-Stunden-Meldung an ENISA bei aktiv ausgenutzten Schwachstellen
Harmonisierte NormenKeine produktspezifischen Normen; ISO 27001 wird häufig referenziertEN 18031, IEC 62443 (sektorspezifische Wege)
ZeitplanIn Kraft – Umsetzungsfrist Oktober 2024Vollständige Einhaltung Dezember 2027

NIS2 sichert Organisationen. Der CRA sichert die Produkte, die diese Organisationen entwickeln und verkaufen. Ein Unternehmen, das vernetzte Hardware herstellt, unterliegt gleichzeitig der NIS2-Richtlinie (wie es seine eigene Sicherheit betreibt) und dem CRA (wie es seine Produkte entwirft).

Durchsetzung und Sanktionen

NIS2 schafft erstmals einen harmonisierten Durchsetzungsrahmen in allen Mitgliedstaaten:

Wesentliche Einrichtungen

  • Maximales Bußgeld: 10.000.000 € oder 2 % des weltweiten Jahresumsatzes – je nachdem, welcher Betrag höher ist
  • Proaktive Aufsicht: Behörden können ohne Vorfall als Auslöser prüfen

Wichtige Einrichtungen

  • Maximales Bußgeld: 7.000.000 € oder 1,4 % des weltweiten Jahresumsatzes – je nachdem, welcher Betrag höher ist
  • Reaktive Aufsicht: Behörden ermitteln nach Vorfällen

Maßnahmen gegen die Leitungsebene

  • Persönliche Bußgelder gegen verantwortliche Leitungsmitglieder
  • Öffentliche Erklärung, die die verantwortliche Person und den Verstoß benennt
  • Vorübergehendes Verbot der Ausübung von Leitungsfunktionen

Zeitplan und aktueller Stand

DatumEreignis
Dezember 2022Veröffentlichung der NIS2-Richtlinie im Amtsblatt
16. Januar 2023Inkrafttreten von NIS2
17. Oktober 2024Umsetzungsfrist – alle Mitgliedstaaten müssen nationales Recht erlassen haben
28. Februar 2025Frist für die Registrierung von Einrichtungen in den meisten Mitgliedstaaten
LaufendDurchsetzung aktiv; Anforderungen an die Sicherheit der Lieferkette werden an Hardwarelieferanten weitergegeben

Verwandte Begriffe

  • CRA – Das produktfokussierte Gegenstück zu NIS2; Hardwarehersteller müssen beide einhalten.
  • NIS2 – Kurzübersicht zu NIS2 im Glossar.
  • ENISA – Agentur der Europäischen Union für Cybersicherheit, die die Durchsetzung von NIS2 in den Mitgliedstaaten koordiniert.
  • SBOM – Softwarestückliste (Software Bill of Materials); wird zunehmend als Nachweis für die Sicherheit der Lieferkette unter NIS2 gefordert.
  • Post-Market Surveillance – Überschneidet sich mit den Pflichten zur kontinuierlichen Überwachung gemäß Artikel 21 der NIS2-Richtlinie.
  • IoT – Vernetzte IoT-Geräte in den Lieferketten von NIS2-regulierten Einrichtungen unterliegen einer zunehmenden Sicherheitsprüfung.

Hardwarehersteller, die an NIS2-regulierte Einrichtungen liefern, stehen unter wachsendem Druck, auditierbare Cybersicherheitspraktiken nachzuweisen. Inovasense unterstützt Hersteller dabei, die Nachweise für Sicherheitsprogramme zu erbringen, die von NIS2-regulierten Kunden gefordert werden: Schwachstellenmanagement-Prozesse, SBOM-Erstellung, Dokumentation des sicheren Entwicklungslebenszyklus und Implementierungen für eingebettete Sicherheit, die technisch verifizierbare Nachweise für Sicherheitsmaßnahmen liefern. Unsere EU-Compliance-Beratung deckt das gesamte Spektrum ab – die Lieferkettenverpflichtungen aus NIS2 zusammen mit den Produktanforderungen des CRA.

Offizielle Referenzen