Um Europa physisch und im Cyberraum zu schützen, wurden zahlreiche Gesetzesvorhaben auf den Weg gebracht und zu Teilen auch schon in Kraft gesetzt. Mit darunter die europäische NIS-2-Richtlinie. Aber was genau steckt hinter dieser Richtlinie? Und warum sollten Unternehmen bereits jetzt aktiv werden?
Die NIS-2-Richtlinie ist mehr als nur ein Regelwerk – sie ist ein Handlungsaufruf, IT- und OT-Sicherheit zu etablieren und eine widerstandsfähige Organisation zu schaffen und aufrecht zu erhalten.
(Bild: greenbutterfly - stock.adobe.com)
Geleakte Kundendaten, Ransomware-Angriffe auf Krankenhäuser oder komplette Systemausfälle in der städtischen Infrastruktur: Solche Vorfälle sind nicht nur kostspielig und schädlich für den Ruf, sondern haben auch Auswirkungen auf das gesellschaftliche Leben.
Mit der NIS-2-Richtlinie soll ein hohes Cybersicherheitsniveau auf EU-Ebene geschaffen sowie der Binnenmarkt gestärkt werden. Die "EU Directive on Security of Network and Information Systems" versteht sich als eine Weiterentwicklung der EU NIS-Richtlinie. Dabei geht es nicht nur darum, Unternehmen vor Cyberangriffen zu schützen, ihnen sollen auch Leitlinien an die Hand gelegt werden, wie sie auf Angriffe reagieren können.
Die Botschaft der EU ist klar: alle EU-Mitgliedsstaaten sollen sich an dieselben Sicherheitsstandards halten und ein gemeinsames hohes Sicherheitsniveau aufrechterhalten. Im Vergleich zur vorhergehenden EU NIS-Richtlinie schließt NIS-2 dabei deutlich mehr Unternehmen mit ein. Zudem werden Institutionen wie das Bundesamt für Sicherheit in der Informationstechnik (BSI) mit erweiterten Befugnissen ausgestattet, um sicherzustellen, dass die Sicherheit nicht nur auf dem Papier existiert.
Nach der Veröffentlichung der NIS-2-Richtlinie am 27. Dezember 2022 folgte das Inkrafttreten am 16. Januar 2023 – seitdem läuft die Uhr für alle EU-Mitgliedsstaaten. Bis Oktober 2024 haben sie Zeit, die Richtlinie in nationales Recht umzusetzen. Deutschland erarbeitet aktuell das Umsetzungsgesetz. Ein erster „öffentlicher“ Entwurf für die Verbändeanhörung wird im Herbst 2023 erwartet.
Welche Unternehmen sind von der NIS-2-Richtlinie betroffen?
Betroffene Wirtschaftszweige sind im bisherigen Referentenentwurf des Gesetzes zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung (NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz oder NIS2UmsuCG) in drei Kategorien unterteilt: kritische Anlagen, besonders wichtige Einrichtungen und wichtige Einrichtungen. Unter „kritische Anlagen“ fallen beispielsweise Betreiber kritischer Infrastrukturen, unter anderem in den Sektoren Energie, Trinkwasser, Abwasser, Transport und Verkehr, Finanz- und Versicherungswesen, das Gesundheitswesen, Informationstechnik und Telekommunikation. Unter die anderen Kategorien fallen:
1. mittlere Unternehmen, also solche, die mindestens 50 und höchstens 249 Mitarbeiter beschäftigen und einen Jahresumsatz von höchsten 50 Millionen Euro oder eine Jahresbilanzsumme von höchstens 43 Millionen Euro aufweisen.
2. große Unternehmen, also solche, die die Definition der mittleren Unternehmen überschreiten
All diese Unternehmen werden laut derzeitigem Referentenentwurf des noch zu verabschiedenden Gesetzes betroffen sein und müssen sich im Bereich IT-Sicherheit entsprechend den Anforderungen des Gesetzes aufstellen.
Wie bereiten sich Unternehmen am besten vor?
Die Umsetzung sollte als ein Marathon begriffen werden, nicht als ein Sprint. Unternehmen sollten zunächst prüfen, ob und wie sie von dem neuen Gesetz betroffen sein werden. Ein Information Security Management System (ISMS), das Risikomanagement und die Umsetzung von Maßnahmen zur Erreichung eines angemessenen Risiko- und IT-Sicherheitsniveau sind unerlässlich. Dazu gehören auch die Umsetzung und Aufrechterhaltung der IT-Sicherheitstechnologien, immer dem aktuellen Stand der Technik entsprechend.
Die gute Nachricht für Betreiber kritischer Infrastrukturen in Deutschland: Diese haben in Folge des IT-Sicherheitsgesetzes bereits ein solides Fundament aufgebaut. Und wer bereits ein ISMS und die nötige vertrauenswürdige IT- und OT-Sicherheitstechnologie implementiert hat, ist gut aufgestellt und muss nur mit geringen Anpassungen rechnen. Für alle anderen Industrieunternehmen bringt NIS-2 neue Spielregeln und damit neue Aufgaben, unter anderem die Beachtung der Meldeprozesse. Berater und Beraterinnen können unterstützen und maßgeschneiderte Konzepte für die angemessene Umsetzung bieten.
Jetzt reagieren, um sicher in die Zukunft zu blicken
Die NIS-2-Richtlinie ist mehr als nur ein Regelwerk – sie ist ein Handlungsaufruf, IT- und OT-Sicherheit zu etablieren und eine widerstandsfähige Organisation zu schaffen und aufrecht zu erhalten. Neben möglichen Bußgeldern wird die Unternehmensleitung von Großunternehmen deutlich stärker in Haftung genommen. Die Aufsichtsbehörde kann den Betrieb besonders wichtiger Einrichtungen vorübergehend aussetzen oder der Geschäftsführung die Wahrnehmung der Leitungsaufgaben vorübergehend untersagen.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Da eine Umsetzung viel Zeit bedarf, ist es für Unternehmen entscheidend, frühzeitig mit den Vorbereitungen zu beginnen.
Über den Autor: Alexander Schlensog ist Global Head of Consulting der Division Industry bei secunet.