Gegen Deutschland sowie 23 weitere EU-Mitgliedsstaaten läuft ein Vertragsverletzungsverfahren der EU-Kommission. Sie haben die NIS2- wie auch die CER-Richtlinien nicht vollständig umgesetzt.
Sollte das Vertragsverletzungsverfahren der EU-Kommission gegen die betroffenen EU-Mitgliedstaaten bis vor den Europäischen Gerichtshof gehen, kann es für die betroffenen Länder sehr teuer werden.
(Bild: Dall-E / KI-generiert)
Bis zum 17. Oktober 2024 hatten die EU-Mitgliedsstaaten Zeit, die NIS2-Richtlinie in nationales Recht umzusetzen. Mit der neuen Richtlinie soll ein hohes Cybersicherheitsniveau in der gesamten EU sichergestellt werden. Da weder Deutschland noch 22 weitere Staaten sich an diesen Stichtag gehalten haben, übermittelt die EU-Kommission nun Aufforderungsschreiben. Die 23 Mitgliedsstaaten – von insgesamt 27 – müssen binnen zwei Monaten darauf antworten, die Umsetzung von NIS2 abschließen und der Kommission entpsrechende Maßnahmen mitteilen. Dies ist die erste Stufe eines Vertragsverletzungsverfahren.
Die betroffenen EU-Staaten sind:
Deutschland
Bulgarien
Tschechien
Dänemark
Estland
Irland
Griechenland
Spanien
Frankreich
Zypern
Lettland
Luxemburg
Ungarn
Malta
Niederlande
Österreich
Polen
Portugal
Rumänien
Slowenien
Slowakei
Finnland
Schweden
Somit haben lediglich die vier EU-Staaten Belgien, Kroatien, Italien und Litauen die NIS2-Richtlinie rechtzeitig umgesetzt.
Reagieren die Staaten nicht ausreichend auf das Aufforderungsschreiben, kann die EU-Kommission „mit Gründen versehene Stellungnahmen“ an diese Länder richten. Mit dieser zweiten Stufe des Vertragsverletzungsverfahrens fordert die Kommission die Betroffenen formell auf, innerhalb einer bestimmten Frist die festgestellten Verstöße gegen das EU-Recht zu beheben. In der Stellungnahme legt die EU-Kommission detailliert dar, welche Verpflichtungen nicht eingehalten wurden und warum somit ein Verstoß vorliegt.
Sollte einer der betroffenen Mitgliedstaaten der Aufforderung erneut nicht nachkommen, kann die Kommission beim Europäischen Gerichtshof (EuGH) Klage einreichen. Daraufhin würde der EuGH die Vorwürfe prüfen und entscheiden, ob die betroffenen Mitgliedstaaten gegen das geltende EU-Recht verstoßen haben. Innerhalb einer vorgegebenen Frist müssten die Staaten dann das Recht umsetzen, ansonsten können hohe finanzielle Sanktionen drohen, neben einer vermutlich ohnehin unumgänglichen Pauschalzahlung für den Verstoß gegen das EU-Recht.
Zweites Verfahren wegen CER-Richtlinie
Neben dem Vertragsverletzungsverfahren wegen Nicht-Einhalten der NIS2-Vorgaben, leitet die Europäische Kommission ein zweites Verfahren gegen 24 EU-Mitgliedsstaaten ein. Deutschland sowie 23 weiteren Staaten wird vorgeworfen, der Kommission nicht rechtzeitig die nationalen Maßnahmen zur Umsetzung der CER-Richtlinie mitgeteilt zu haben. Auch hier endete die Frist am 17. Oktober 2024 und die EU-Kommission übermittelt Aufforderungsschreiben an diese Staaten:
Deutschland
Belgien
Bulgarien
Tschechien
Dänemark
Griechenland
Spanien
Frankreich
Kroatien
Zypern
Lettland
Litauen
Luxemburg
Ungarn
Malta
Niederlande
Österreich
Polen
Portugal
Rumänien
Slowenien
Slowakei
Finnland
Schweden
Nur Estland, Irland und Italien haben die CER-Richtlinie nach Vorgaben der EU-Kommission umgesetzt. Auch die CER-Richtlinie dient dem Schutz kritischer Infrastrukturen. Sie löst die Richtlinie 2008/114/EG ab und weitet den Anwendungsbereich von zwei auf elf Sektoren aus, die verpflichtet sind, ihre Cyberresilienz zu verbessern.
Dirk Arendt, Director Government & Public Sector DACH bei Trend Micro kommentiert die Geschehnisse: „Angesichts der Verzögerungen im Gesetzgebungsprozess in den vergangenen Jahren kommt das nicht wirklich überraschend – ist doch inzwischen mit einer NIS2-Umsetzung nicht vor Herbst nächsten Jahres zu rechnen. Unabhängig von den nun einsetzenden – und ebenfalls erwartbaren – parteipolitischen Fingerzeigen halte ich die aktuelle Lage für äußerst bedenklich, sendet sie noch verheerende Signale nach innen wie nach außen: Die deutsche Wirtschaft befindet sich in einer tiefen Krise. Um diese erfolgreich zu überwinden, bedarf es einer umfassenden Transformation und zukunftsfähiger Aufstellung. Digitale Technologien sind dafür der Schlüssel zum Erfolg. Gleichzeitig stehen gerade diese Technologien immer stärker im Fokus von Cyberangriffen, die eine wachsende Bedrohung für die gesamte deutsche Wirtschaft darstellen. So ist es zu begrüßen, dass die EU gerade diesen Bereich verstärkt reguliert, um das Schutzniveau in der gesamten Union zu erhöhen. In diesen Zeiten muss Europa wieder enger zusammenstehen – auch im Cyberraum. Vermutlich ist es für die Verabschiedung der genannten Gesetze in dieser Legislaturperiode schon zu spät. Bleibt nur der Appell an die zukünftige Bundesregierung, dem Thema endlich den Stellenwert einzuräumen, den es verdient. Mit genügend Ressourcen, einer starken und effizienten Sicherheitsarchitektur und unter Berücksichtigung der vielen berechtigten Einwände und Vorschläge von Experten aus Wirtschaft und Verbänden. Es ist an der Zeit, den Weg zur 'Cybernation' in einem starken Europa konsequent zu gehen.“
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.