NIS-2 im Unternehmenskontext - ein Überblick
NIS steht für Netzwerk und Informationssysteme und ist eine EU-weit geltende Richtlinie.
Sie regelt verbindlich die Cybersicherheit von Unternehmen und Institutionen. Durch die darin definierten Maßnahmen wird ein gemeinsames, hohes Sicherheitsniveau in allen essenziellen Bereichen der öffentlichen Versorgung und Infrastruktur in der gesamten EU geschaffen.
Das Risikomanagement stellt dabei ein wesentliches Element dar.
* Nachstehend möchten wir Ihnen einen Überblick über die wesentlichen Inhalte der europäischen Richtlinie NIS-2 geben, die als Mindeststandard gilt.
Bitte beachten Sie, dass die zur Verfügung gestellten Informationen lediglich Ihrer Information dienen und keine individuelle juristische Beratung ersetzen.
Nationale Umsetzungsvorschläge werden in diesem Beitrag nicht beachtet. Sie bilden aber selbstverständlich den bestimmenden Maßstab unserer Beratungsleistungen.
Fakten für Unternehmen
Wann tritt NIS-2 in Kraft?
Diese europäische Richtlinie muss bis Oktober 2024 von allen Mitgliedsstaaten der EU in nationales Recht überführt werden.
Ab diesem Zeitpunkt gelten für die von NIS-2 betroffenen Unternehmen und Institutionen verpflichtende Sicherheitsmaßnahmen und Meldepflichten.
Seit Juli 2023 existiert ein erster deutscher Referentenentwurf NIS-2-Richtlinie des Bundesinnenministerium bzgl. der Umsetzung nach deutschen Vorgaben.
Roadmap
16.01.2023
17.10.2024
18.10.2024
17.10.2027
Wesentliche Bestandteile von NIS-2
Nationale Sicherheitsstrategie
Behördenrolle bei Cybersicherheitsvorfällen
Europäische Schwachstellendatenbank
Verpflichtung der Leitung
Risikomanagement
Meldung von Vorfällen
Sanktionen und Bußgelder
Wer ist von NIS-2 betroffen?
Die Richtlinie gilt für alle Unternehmen und Institutionen, die ihre Dienstleistungen in der EU erbringen oder dort ausüben.
Obwohl der Focus auf der kritischen Infrastruktur liegt, wirken sich die enthaltenen Verschärfungen der Neufassung vermehrt auf Betriebe im klein- und mittelständischen Bereich aus, die bisher nicht betroffen waren.
Laut dem Referentenentwurf des BMI werden in Deutschland ca. 30.000 Unternehmen von NIS-2 betroffen sein.
Betroffenheitsanalyse
Diese muss von Ihnen selbst ermittelt werden.
Von behördlicher Seite wird Ihnen nicht mitgeteilt,
ob für Sie die NIS-2-Vorgaben gelten.
Anwendungsbereich
Unternehmen werden nach NIS-2 reguliert, wenn sie aufgrund ihrer Kritikalität eine essenzielle Rolle spielen.
Jedes dieser Unternehmen ist zudem einer Größe
und einem Sektor zuzuordnen.
Des Weiteren greifen Schwellenwerte bzgl. Mitarbeiteranzahl, Jahresumsatz und Bilanzsumme im jeweiligen Sektor.
Diese Faktoren bedingen unterschiedliche Maßnahmen und beeinflussen auch die Höhe möglicher Strafen.