NIS2-Richtlinie – EU-Cybersicherheitsvorschriften für wesentliche und wichtige Einrichtungen
Die NIS2-Richtlinie (Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union) ist das bisher umfassendste und weitreichendste Cybersicherheitsgesetz der Europäischen Union. Die im Dezember 2022 angenommene und bis zum 17. Oktober 2024 in nationales Recht umzusetzende NIS2-Richtlinie ersetzt die NIS-Richtlinie von 2016. Sie hat einen drastisch erweiterten Anwendungsbereich, deutlich strengere Pflichten und führt – erstmals in der EU-Geschichte – eine persönliche Haftung für Führungskräfte der C-Ebene ein, die es versäumen, die Cybersicherheit ihres Unternehmens zu gewährleisten.
NIS2 wirkt auf der organisatorischen Seite des EU-Cybersicherheitsrahmens: Sie schreibt vor, wie Unternehmen ihre eigene Cybersicherheit managen müssen. Ihr Gegenstück, die EU-Cyberresilienz-Verordnung (CRA), wirkt auf der Produktseite – sie schreibt vor, wie Produkte entwickelt werden müssen. Zusammen bilden sie das Rückgrat der Cybersicherheitsstrategie der EU für 2030.
Wichtige Fakten
| Detail | Information |
|---|---|
| Vollständige Bezeichnung | Richtlinie (EU) 2022/2555 (NIS2) |
| Veröffentlicht | 27. Dezember 2022 im Amtsblatt der EU |
| Umsetzungsfrist | 17. Oktober 2024 |
| Ersetzt | NIS-Richtlinie (Richtlinie (EU) 2016/1148) |
| Betroffene Einrichtungen | ~160.000 Einrichtungen in 18 Sektoren in der EU |
| Bußgeld für wesentliche Einrichtungen | Bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes (je nachdem, welcher Betrag höher ist) |
| Bußgeld für wichtige Einrichtungen | Bis zu 7 Mio. € oder 1,4 % des weltweiten Jahresumsatzes (je nachdem, welcher Betrag höher ist) |
| Haftung der Leitungsebene | Persönliche Haftung für Führungskräfte der C-Ebene; vorübergehendes Verbot der Ausübung von Leitungsfunktionen |
| Koordinierende Stelle | ENISA (Agentur der Europäischen Union für Cybersicherheit) + nationale CERTs/CSIRTs |
Was hat sich von NIS zu NIS2 geändert?
NIS2 ist keine geringfügige Aktualisierung – sie hat den Ansatz der EU zur organisatorischen Cybersicherheit grundlegend neu strukturiert:
| Aspekt | NIS (2016) | NIS2 (2022) |
|---|---|---|
| Abgedeckte Sektoren | 7 Sektoren | 18 Sektoren |
| Klassifizierung der Einrichtungen | Betreiber wesentlicher Dienste (BwD) | Wesentliche Einrichtungen + Wichtige Einrichtungen |
| Auslöser für Anwendungsbereich | Benennung durch Mitgliedstaaten | Größen- und sektorbasierter Ansatz (die meisten mittleren/großen Unternehmen) |
| Sicherheit der Lieferkette | Nicht adressiert | Verpflichtende Risikobewertung der Lieferkette |
| Meldefrist für Vorfälle | 72 Stunden | 24-Stunden-Frühwarnung + 72-Stunden-Meldung des Vorfalls |
| Sanktionen | Je nach Mitgliedstaat unterschiedlich | Harmonisiert: bis zu 10 Mio. € / 2 % des weltweiten Umsatzes |
| Verantwortlichkeit der Leitungsebene | Keine | Persönliche Haftung der C-Ebene |
| Durchsetzung | Reaktiv | Proaktive Audits und Vor-Ort-Prüfungen |
| Harmonisierungsgrad | Gering (Ermessen der Mitgliedstaaten) | Hoch (EU-weite Mindestanforderungen) |
Wer muss die Vorschriften einhalten? Die Klassifizierung der Einrichtungen
NIS2 verwendet einen größenbasierten Ansatz in Kombination mit einer Sektorklassifizierung und weicht damit vom Benennungsmodell der ursprünglichen NIS-Richtlinie ab. Das bedeutet, dass die überwiegende Mehrheit der mittleren und großen Organisationen in den erfassten Sektoren die Vorschriften einhalten muss – ohne darauf zu warten, von den nationalen Behörden einzeln benannt zu werden.
Wesentliche Einrichtungen – Strengere Aufsichtsregelung
Wesentliche Einrichtungen unterliegen einer Ex-ante-Aufsicht (proaktiv) – die Behörden können Audits und Prüfungen durchführen, ohne auf einen Vorfall warten zu müssen:
Elf Sektoren:
- Energie (Stromerzeugung, -verteilung, -übertragung; Öl; Gas; Wasserstoff; Fernwärme/-kälte)
- Verkehr (Luft, Schiene, Wasser, Straße – einschließlich Betreiber, Infrastrukturmanager)
- Bankwesen (Kreditinstitute)
- Finanzmarktinfrastrukturen (Handelsplätze, zentrale Gegenparteien)
- Gesundheitswesen (Krankenhäuser, Gesundheitsdienstleister, Referenzlabore, Pharmahersteller, Hersteller von Medizinprodukten, die unter kritische Produktkategorien fallen)
- Trinkwasser (Lieferanten und Versorger)
- Abwasser (Sammlung, Entsorgung, Behandlung)
- Digitale Infrastruktur (IXPs, DNS-Anbieter, TLD-Register, Cloud-Computing, Rechenzentren, CDN-Anbieter, Vertrauensdiensteanbieter, elektronische Kommunikationsnetze)
- IKT-Dienstleistungsmanagement (B2B Managed Service Provider, Managed Security Service Provider)
- Öffentliche Verwaltung (zentrale staatliche Stellen)
- Weltraum (Betreiber von Bodeninfrastrukturen zur Unterstützung weltraumgestützter Dienste)
Wichtige Einrichtungen – Reaktive Aufsichtsregelung
Wichtige Einrichtungen unterliegen einer Ex-post-Aufsicht – die Behörden ermitteln nach Vorfällen oder Beschwerden:
Sieben Sektoren:
- Post- und Kurierdienste
- Abfallbewirtschaftung
- Herstellung, Produktion und Vertrieb von Chemikalien
- Produktion, Verarbeitung und Vertrieb von Lebensmitteln
- Herstellung von Medizinprodukten, elektronischen/elektrischen Geräten, Maschinen, Kraftfahrzeugen, sonstigen Transportmitteln
- Digitale Anbieter (Online-Marktplätze, Online-Suchmaschinen, soziale Netzwerkplattformen)
- Forschungseinrichtungen (öffentlich und privat)
Kritisch für Hardwarehersteller: Hersteller von Elektronik und Medizinprodukten fallen in die Kategorie der wichtigen Einrichtungen. Ein mittlerer oder großer Hersteller von Elektronik- oder IoT-Hardware, der an Sektoren liefert, die von NIS2 abgedeckt sind, muss prüfen, ob er direkt in den Anwendungsbereich fällt. Wenn er an wesentliche Einrichtungen liefert, unterliegt er den erheblichen Anforderungen seiner Kunden an die Sicherheit der Lieferkette.
Kernanforderungen: Was NIS2 verlangt
1. Risikomanagementmaßnahmen (Artikel 21)
NIS2 schreibt einen Mindeststandard an Cybersicherheits-Risikomanagementmaßnahmen vor, den alle betroffenen Einrichtungen umsetzen müssen. Diese sind nicht optional – es handelt sich um gesetzliche Mindestanforderungen:
Technische und organisatorische Maßnahmen:
| Maßnahme | Beschreibung |
|---|---|
| Risikoanalyse und IS-Sicherheitsrichtlinien | Systematischer Rahmen für die Risikobewertung und dokumentierte Sicherheitsrichtlinien |
| Umgang mit Sicherheitsvorfällen | Erkennungsfähigkeiten, Verfahren zur Reaktion auf Vorfälle, forensische Bereitschaft |
| Business Continuity | Backup-Systeme, Notfallwiederherstellung, Krisenmanagementpläne |
| Sicherheit der Lieferkette | Risikobewertung direkter Lieferanten und Dienstleister; vertragliche Sicherheitsverpflichtungen |
| Sicherheit bei der Beschaffung | Sichere Entwicklungspraktiken, Umgang mit und Offenlegung von Schwachstellen in beschafften Systemen |
| Cybersicherheitsschulungen | Regelmäßige Schulungen, auch für die Geschäftsleitung und den Vorstand |
| Kryptografie und Verschlüsselung | Richtlinien zur Verwendung von Verschlüsselung und kryptografischen Protokollen |
| Sicherheit im Personalbereich | Grundsätze der Zugriffskontrolle, Asset-Management, Sicherheitsüberprüfung von Mitarbeitern |
| Multi-Faktor-Authentifizierung | MFA für den Zugriff auf Netzwerke und Informationssysteme |
| Gesicherte Kommunikation | Verschlüsselte Sprach-, Video- und Textkommunikation sowie verschlüsselte Notfallsysteme |
Die Maßnahmen müssen im Verhältnis zur Größe der Einrichtung, zum Risikoprofil und zu den Implementierungskosten im Verhältnis zum Risiko verhältnismäßig sein – aber die Verhältnismäßigkeit entschuldigt nicht die Nichteinhaltung der aufgeführten Mindestmaßnahmen.
2. Meldung von Sicherheitsvorfällen (Artikel 23)
NIS2 verschärft die Meldepflicht für Sicherheitsvorfälle mit einer zweistufigen Kaskadenpflicht:
| Stufe | Frist | Was ist zu melden? |
|---|---|---|
| Frühwarnung | 24 Stunden nach Kenntnisnahme eines erheblichen Sicherheitsvorfalls | Ob der Verdacht auf böswillige Absicht besteht; ob der Vorfall grenzüberschreitende Auswirkungen hat |
| Meldung des Sicherheitsvorfalls | 72 Stunden nach Kenntnisnahme | Bewertung von Schweregrad und Auswirkungen; Kompromittierungsindikatoren; erste Ursache, falls bekannt |
| Abschlussbericht | 1 Monat nach Meldung des Sicherheitsvorfalls | Detaillierte Ursache; ergriffene Abhilfemaßnahmen; Analyse der grenzüberschreitenden Auswirkungen |
Ein erheblicher Sicherheitsvorfall ist ein Vorfall, der:
- eine schwerwiegende Betriebsstörung oder erhebliche finanzielle Verluste für die Einrichtung verursacht hat oder verursachen könnte, oder
- andere natürliche oder juristische Personen beeinträchtigt hat oder beeinträchtigen könnte, indem er einen beträchtlichen materiellen oder immateriellen Schaden verursacht.
Sonderbestimmungen für IKT-Dienstleister und Vertrauensdiensteanbieter können die Meldefristen weiter verkürzen.
3. Sicherheit der Lieferkette (Artikel 21(2)(d))
NIS2 macht die Sicherheit der Lieferkette zu einer erstrangigen rechtlichen Verpflichtung für betroffene Einrichtungen:
- Einrichtungen müssen die Cybersicherheitspraktiken von direkten Lieferanten und Dienstleistern bewerten.
- Verträge mit Lieferanten müssen Cybersicherheitsklauseln enthalten, die die erforderlichen Sicherheitsstandards festlegen.
- Einrichtungen müssen regelmäßige Risikobewertungen der Lieferantensicherheit durchführen.
- Die ENISA und die nationalen Behörden können Leitlinien oder Anforderungen für bestimmte Lieferantenkategorien herausgeben.
Für Hardwarehersteller: Wenn zu Ihren Kunden wesentliche oder wichtige Einrichtungen gemäß NIS2 gehören, sind diese nun gesetzlich verpflichtet, Ihre Cybersicherheitsposition im Rahmen ihrer Verpflichtungen zur Sicherheit der Lieferkette zu bewerten. Dies schafft eine starke Marktnachfrage für Hardwarehersteller, auditierbare Sicherheitspraktiken nachzuweisen – SBOM-Dokumentation, Schwachstellenmanagement-Programme und Nachweise über einen sicheren Entwicklungslebenszyklus. Unternehmen, die diesen Nachweis als Standardleistung erbringen können, werden einen erheblichen Wettbewerbsvorteil haben.
4. Verantwortlichkeit der Leitungsebene (Artikel 20)
NIS2 führt die bedeutendste Governance-Anforderung in der Geschichte des EU-Cybersicherheitsrechts ein: die persönliche Haftung von Leitungsorganen:
- Leitungsorgane (Vorstände, Geschäftsführer) müssen die Cybersicherheits-Risikomanagementmaßnahmen genehmigen.
- Leitungsorgane müssen die Umsetzung überwachen.
- Mitglieder von Leitungsorganen müssen an Cybersicherheitsschulungen teilnehmen, um ausreichende Kenntnisse zur Bewertung von Cybersicherheitsrisiken zu erlangen.
- Im Falle eines erheblichen Sicherheitsvorfalls, der durch Fahrlässigkeit bei der Überwachung der Cybersicherheit verursacht wurde, können die nationalen Behörden:
- persönliche Bußgelder gegen verantwortliche Leitungsmitglieder verhängen
- ein vorübergehendes Verbot für die Person aussprechen, Leitungsfunktionen auszuüben
Dies ist ein fundamentaler Wandel: Cybersicherheit ist nicht länger nur eine Aufgabe der IT-Abteilung. Sie ist nun eine rechtliche Verpflichtung auf Vorstandsebene mit persönlichen Konsequenzen im Falle eines Versäumnisses.
NIS2 und Hardwarehersteller: Der Lieferketteneffekt
Auch wenn ein Hardwarehersteller nicht direkt in den Anwendungsbereich von NIS2 fällt (z. B. ein kleines Unternehmen unterhalb der Größenschwellen), schafft NIS2 durch die Lieferkette erhebliche marktgetriebene Anforderungen:
Kundengesteuerte Sicherheitsanforderungen
NIS2-regulierte Kunden sind gesetzlich verpflichtet, die Cybersicherheit ihrer Lieferanten zu bewerten. Das bedeutet, dass Hardwarehersteller zunehmend mit Folgendem konfrontiert werden:
- Sicherheitsfragebögen und Audits von Großkunden
- Vertragliche Cybersicherheitsanforderungen in Lieferverträgen
- Anforderungen zur Bereitstellung von SBOMs, Richtlinien zur Offenlegung von Schwachstellen und Sicherheitszertifizierungen
- Potenzieller Verlust von Aufträgen, wenn sie keine angemessene Sicherheitsposition nachweisen können
Harmonisiertes Nachfragesignal
Da NIS2 in allen 27 EU-Mitgliedstaaten harmonisiert ist, gelten diese Anforderungen einheitlich – ein Hardwarehersteller, der in die gesamte EU liefert, sieht sich mit konsistenten Anforderungen konfrontiert, unabhängig davon, in welchem Land sein Kunde ansässig ist.
Hersteller von Medizinprodukten und Elektronik
Große Hersteller von Medizinprodukten und Elektronik werden direkt als wichtige Einrichtungen gemäß NIS2 eingestuft. Für diese Unternehmen ist die Einhaltung nicht optional – sie sind direkt reguliert.
NIS2 vs. CRA – Unterschiedlich, aber komplementär
Die beiden wichtigsten EU-Cybersicherheitsverordnungen adressieren unterschiedliche Dimensionen desselben Problems:
| Aspekt | NIS2-Richtlinie | CRA (EU 2024/2847) |
|---|---|---|
| Primäres Ziel | Organisationen (wie sie arbeiten) | Produkte (wie sie entwickelt werden) |
| Hauptverpflichtung | Cybersicherheits-Risikomanagement + Meldung von Vorfällen | Security by Design + Schwachstellenmanagement |
| Wer muss die Vorschriften einhalten | Wesentliche und wichtige Einrichtungen | Hersteller, Importeure, Händler von digitalen Produkten |
| Haftung der Leitungsebene | Ja – persönliche Haftung der C-Ebene | Keine direkte Haftung der Leitungsebene |
| Meldung von Vorfällen | 24-Stunden-Frühwarnung an nationales CSIRT | 24-Stunden-Meldung an ENISA bei aktiv ausgenutzten Schwachstellen |
| Harmonisierte Normen | Keine produktspezifischen Normen; ISO 27001 wird häufig referenziert | EN 18031, IEC 62443 (sektorspezifische Wege) |
| Zeitplan | In Kraft – Umsetzungsfrist Oktober 2024 | Vollständige Einhaltung Dezember 2027 |
NIS2 sichert Organisationen. Der CRA sichert die Produkte, die diese Organisationen entwickeln und verkaufen. Ein Unternehmen, das vernetzte Hardware herstellt, unterliegt gleichzeitig der NIS2-Richtlinie (wie es seine eigene Sicherheit betreibt) und dem CRA (wie es seine Produkte entwirft).
Durchsetzung und Sanktionen
NIS2 schafft erstmals einen harmonisierten Durchsetzungsrahmen in allen Mitgliedstaaten:
Wesentliche Einrichtungen
- Maximales Bußgeld: 10.000.000 € oder 2 % des weltweiten Jahresumsatzes – je nachdem, welcher Betrag höher ist
- Proaktive Aufsicht: Behörden können ohne Vorfall als Auslöser prüfen
Wichtige Einrichtungen
- Maximales Bußgeld: 7.000.000 € oder 1,4 % des weltweiten Jahresumsatzes – je nachdem, welcher Betrag höher ist
- Reaktive Aufsicht: Behörden ermitteln nach Vorfällen
Maßnahmen gegen die Leitungsebene
- Persönliche Bußgelder gegen verantwortliche Leitungsmitglieder
- Öffentliche Erklärung, die die verantwortliche Person und den Verstoß benennt
- Vorübergehendes Verbot der Ausübung von Leitungsfunktionen
Zeitplan und aktueller Stand
| Datum | Ereignis |
|---|---|
| Dezember 2022 | Veröffentlichung der NIS2-Richtlinie im Amtsblatt |
| 16. Januar 2023 | Inkrafttreten von NIS2 |
| 17. Oktober 2024 | Umsetzungsfrist – alle Mitgliedstaaten müssen nationales Recht erlassen haben |
| 28. Februar 2025 | Frist für die Registrierung von Einrichtungen in den meisten Mitgliedstaaten |
| Laufend | Durchsetzung aktiv; Anforderungen an die Sicherheit der Lieferkette werden an Hardwarelieferanten weitergegeben |
Verwandte Begriffe
- CRA – Das produktfokussierte Gegenstück zu NIS2; Hardwarehersteller müssen beide einhalten.
- NIS2 – Kurzübersicht zu NIS2 im Glossar.
- ENISA – Agentur der Europäischen Union für Cybersicherheit, die die Durchsetzung von NIS2 in den Mitgliedstaaten koordiniert.
- SBOM – Softwarestückliste (Software Bill of Materials); wird zunehmend als Nachweis für die Sicherheit der Lieferkette unter NIS2 gefordert.
- Post-Market Surveillance – Überschneidet sich mit den Pflichten zur kontinuierlichen Überwachung gemäß Artikel 21 der NIS2-Richtlinie.
- IoT – Vernetzte IoT-Geräte in den Lieferketten von NIS2-regulierten Einrichtungen unterliegen einer zunehmenden Sicherheitsprüfung.
Hardwarehersteller, die an NIS2-regulierte Einrichtungen liefern, stehen unter wachsendem Druck, auditierbare Cybersicherheitspraktiken nachzuweisen. Inovasense unterstützt Hersteller dabei, die Nachweise für Sicherheitsprogramme zu erbringen, die von NIS2-regulierten Kunden gefordert werden: Schwachstellenmanagement-Prozesse, SBOM-Erstellung, Dokumentation des sicheren Entwicklungslebenszyklus und Implementierungen für eingebettete Sicherheit, die technisch verifizierbare Nachweise für Sicherheitsmaßnahmen liefern. Unsere EU-Compliance-Beratung deckt das gesamte Spektrum ab – die Lieferkettenverpflichtungen aus NIS2 zusammen mit den Produktanforderungen des CRA.
Offizielle Referenzen
- Richtlinie (EU) 2022/2555 (NIS2) – Volltext – EUR-Lex, Amtsblatt der Europäischen Union