# Was ist die NIS2-Richtlinie?

> Die NIS2-Richtlinie ist das aktualisierte Rahmenwerk der Europäischen Union zur Erreichung eines hohen gemeinsamen Cybersicherheitsniveaus in der EU.

- Kanonische URL: https://yellowcube.eu/de/glossary/nis2-directive/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Formell die Richtlinie (EU) 2022/2555, ersetzt sie die ursprüngliche NIS-Richtlinie und erweitert die Sektoren und Organisationen, die Cyberrisiken managen, wesentliche Vorfälle melden, Lieferketten absichern und Management-Verantwortlichkeit etablieren müssen.

NIS2 ist eine Richtlinie — Organisationen erfüllen daher das jeweilige nationale Umsetzungsgesetz im betreffenden Mitgliedstaat, nicht ein einzelnes unmittelbar wirkendes EU-Regelwerk für sich. Die Frist für Mitgliedstaaten, ihre Maßnahmen zu erlassen und zu veröffentlichen, war der 17. Oktober 2024. Scope, Aufsicht, Registrierung, Behörden, Verfahren und Sanktionen müssen daher an der aktuellen nationalen Umsetzung geprüft werden — besonders für Organisationen, die in mehreren Ländern tätig sind.

### Wichtigste Punkte

- **Wer im Scope sein kann:** Mittlere und große Einrichtungen in den gelisteten Sektoren bilden die Hauptgruppe, unterteilt in **wesentliche** und **wichtige** Einrichtungen. Bestimmte Anbieter können unabhängig von ihrer Größe erfasst sein, und nationale Behörden können zusätzliche Einrichtungen identifizieren. Sektor, Dienst, Niederlassung, Größe und nationale Regeln sind alle relevant.
- **Risikomanagement-Maßnahmen:** Artikel 21 verlangt angemessene und verhältnismäßige technische, operative und organisatorische Maßnahmen. Die gelisteten Bereiche umfassen Vorfallbehandlung; Business Continuity und Krisenmanagement; Lieferkettensicherheit; sichere Beschaffung, Entwicklung und Wartung; Schwachstellenbehandlung und -offenlegung; Wirksamkeitsbewertung; Cyber-Hygiene und Schulung; Kryptographie; Zugriffskontrolle und Asset-Management sowie, wo angemessen, MFA oder kontinuierliche Authentifizierung und sichere Kommunikation.
- **Management-Verantwortung:** Leitungsorgane müssen die Cybersecurity-Risikomanagement-Maßnahmen genehmigen, deren Umsetzung überwachen und können nach nationalem Recht verantwortlich gemacht werden. Mitglieder dieser Organe müssen Schulungen absolvieren, und von Organisationen wird erwartet, Beschäftigten regelmäßig relevante Schulungen anzubieten.
- **Vorfallmeldung:** Für einen wesentlichen Vorfall legt Artikel 23 ein gestuftes Verfahren fest: eine Frühwarnung unverzüglich und innerhalb von 24 Stunden nach Kenntnis; eine Vorfallmeldung unverzüglich und innerhalb von 72 Stunden nach Kenntnis — oder innerhalb von 24 Stunden für einen Vertrauensdiensteanbieter, wenn der wesentliche Vorfall die Erbringung seiner Vertrauensdienste betrifft; Zwischenberichte auf Anforderung; und einen Abschlussbericht spätestens einen Monat nach der Vorfallmeldung. Ein Fortschrittsbericht kann den Abschlussbericht ersetzen, solange ein Vorfall andauert.
- **Lieferkette:** NIS2 macht die Sicherheit unmittelbarer Lieferanten und Dienstleister zu einem ausdrücklichen Teil des Risikomanagements. Das bedeutet nicht, dass jeder Lieferant identische Kontrollen erfüllen muss; Organisationen brauchen einen risikobasierten Ansatz, der Schwachstellen, Abhängigkeit sowie Qualität und Resilienz von Produkten und Diensten berücksichtigt.
- **Aufsicht und Sanktionen:** Wesentliche und wichtige Einrichtungen unterliegen unterschiedlichen Aufsichtsansätzen, doch beide können mit Durchsetzung rechnen. Die Richtlinie legt Höchstrahmen für Bußgelder fest, die nationale Gesetze implementieren müssen, neben möglichen verbindlichen Anweisungen und anderen Maßnahmen.
- **Wichtige Einschränkung:** NIS2 etabliert einen EU-Rahmen, doch ein Glossarartikel kann weder bestimmen, ob eine bestimmte juristische Person im Scope liegt, noch nationale Umsetzungsanforderungen erfüllen. Einstufung und Pflichten hängen von der Einrichtung, dem Dienst, der Jurisdiktion und dem anwendbaren Umsetzungsgesetz ab.

### Verwandte Begriffe

[Wesentliche und wichtige Einrichtungen unter NIS2](<https://yellowcube.eu/de/glossary/essential-and-important-entities-under-nis2/>) · [Reaktion auf Vorfälle (IR)](<https://yellowcube.eu/de/glossary/incident-response/>) · [Supply-Chain-Sicherheit](<https://yellowcube.eu/de/glossary/supply-chain-security/>) · [Cyber-Resilienz](<https://yellowcube.eu/de/glossary/cyber-resilience/>) · [Digital Operational Resilience Act (DORA)](<https://yellowcube.eu/de/glossary/digital-operational-resilience-act/>) · [Cyber Resilience Act (CRA)](<https://yellowcube.eu/de/glossary/cyber-resilience-act/>)

### Quellen

[EUR-Lex: Richtlinie (EU) 2022/2555, Artikel 21, 23 und 34](https://eur-lex.europa.eu/eli/dir/2022/2555/oj) · [Europäische Kommission: NIS2-Richtlinie](https://digital-strategy.ec.europa.eu/en/policies/nis2-directive) · [ENISA: NIS2-Richtlinie](https://www.enisa.europa.eu/topics/state-of-cybersecurity-in-the-eu/cybersecurity-policies/nis-directive-2)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

