Formell die Richtlinie (EU) 2022/2555, ersetzt sie die ursprüngliche NIS-Richtlinie und erweitert die Sektoren und Organisationen, die Cyberrisiken managen, wesentliche Vorfälle melden, Lieferketten absichern und Management-Verantwortlichkeit etablieren müssen.
NIS2 ist eine Richtlinie — Organisationen erfüllen daher das jeweilige nationale Umsetzungsgesetz im betreffenden Mitgliedstaat, nicht ein einzelnes unmittelbar wirkendes EU-Regelwerk für sich. Die Frist für Mitgliedstaaten, ihre Maßnahmen zu erlassen und zu veröffentlichen, war der 17. Oktober 2024. Scope, Aufsicht, Registrierung, Behörden, Verfahren und Sanktionen müssen daher an der aktuellen nationalen Umsetzung geprüft werden — besonders für Organisationen, die in mehreren Ländern tätig sind.
Wichtigste Punkte
Wer im Scope sein kannMittlere und große Einrichtungen in den gelisteten Sektoren bilden die Hauptgruppe, unterteilt in wesentliche und wichtige Einrichtungen. Bestimmte Anbieter können unabhängig von ihrer Größe erfasst sein, und nationale Behörden können zusätzliche Einrichtungen identifizieren. Sektor, Dienst, Niederlassung, Größe und nationale Regeln sind alle relevant.
Risikomanagement-MaßnahmenArtikel 21 verlangt angemessene und verhältnismäßige technische, operative und organisatorische Maßnahmen. Die gelisteten Bereiche umfassen Vorfallbehandlung; Business Continuity und Krisenmanagement; Lieferkettensicherheit; sichere Beschaffung, Entwicklung und Wartung; Schwachstellenbehandlung und -offenlegung; Wirksamkeitsbewertung; Cyber-Hygiene und Schulung; Kryptographie; Zugriffskontrolle und Asset-Management sowie, wo angemessen, MFA oder kontinuierliche Authentifizierung und sichere Kommunikation.
Management-VerantwortungLeitungsorgane müssen die Cybersecurity-Risikomanagement-Maßnahmen genehmigen, deren Umsetzung überwachen und können nach nationalem Recht verantwortlich gemacht werden. Mitglieder dieser Organe müssen Schulungen absolvieren, und von Organisationen wird erwartet, Beschäftigten regelmäßig relevante Schulungen anzubieten.
VorfallmeldungFür einen wesentlichen Vorfall legt Artikel 23 ein gestuftes Verfahren fest: eine Frühwarnung unverzüglich und innerhalb von 24 Stunden nach Kenntnis; eine Vorfallmeldung unverzüglich und innerhalb von 72 Stunden nach Kenntnis — oder innerhalb von 24 Stunden für einen Vertrauensdiensteanbieter, wenn der wesentliche Vorfall die Erbringung seiner Vertrauensdienste betrifft; Zwischenberichte auf Anforderung; und einen Abschlussbericht spätestens einen Monat nach der Vorfallmeldung. Ein Fortschrittsbericht kann den Abschlussbericht ersetzen, solange ein Vorfall andauert.
LieferketteNIS2 macht die Sicherheit unmittelbarer Lieferanten und Dienstleister zu einem ausdrücklichen Teil des Risikomanagements. Das bedeutet nicht, dass jeder Lieferant identische Kontrollen erfüllen muss; Organisationen brauchen einen risikobasierten Ansatz, der Schwachstellen, Abhängigkeit sowie Qualität und Resilienz von Produkten und Diensten berücksichtigt.
Aufsicht und SanktionenWesentliche und wichtige Einrichtungen unterliegen unterschiedlichen Aufsichtsansätzen, doch beide können mit Durchsetzung rechnen. Die Richtlinie legt Höchstrahmen für Bußgelder fest, die nationale Gesetze implementieren müssen, neben möglichen verbindlichen Anweisungen und anderen Maßnahmen.
Wichtige EinschränkungNIS2 etabliert einen EU-Rahmen, doch ein Glossarartikel kann weder bestimmen, ob eine bestimmte juristische Person im Scope liegt, noch nationale Umsetzungsanforderungen erfüllen. Einstufung und Pflichten hängen von der Einrichtung, dem Dienst, der Jurisdiktion und dem anwendbaren Umsetzungsgesetz ab.