Article NIS2-Richtlinie: Welche Konsequenzen hat sie für Ihr Unternehmen?
NIS2-Richtlinie: Welche Konsequenzen hat sie für Ihr Unternehmen?
By Insight Editor / 4 Mar 2024 / Topics: Cybersecurity
By Insight Editor / 4 Mar 2024 / Topics: Cybersecurity
Die NIS2-Richtlinie ist eine EU-weite Gesetzgebung zur Netzwerk- und Informationssicherheit, die am 16. Januar 2023 in Kraft getreten ist. Die EU-Mitgliedstaaten müssen diese Richtlinie bis zum 17. Oktober 2024 in nationales Recht umsetzen. In Deutschland gibt es bereits einen Referentenentwurf des Bundesinnenministeriums zur Umsetzung der NIS2-Richtlinie. Das NIS2-Umsetzungsgesetz (NIS2-UmsuCG)1 ändert die deutsche KRITIS-Regulierung erheblich:
Aufgrund der Zunahme von Cyber-Bedrohungen und der massiven wirtschaftlichen und gesellschaftlichen Abhängigkeit von der IT hat sich gezeigt, dass die aktuellen Richtlinien nicht mehr ausreichen und strengere Anforderungen seitens der EU notwendig sind. NIS2 knüpft daher an die seit 2018 bestehende NIS-Richtlinie an und wird auf einen weit größeren Teil der Wirtschaft ausgeweitet.
Die NIS2-Richtlinie weitete die Vorgaben zur Cybersicherheit auf viele mittelständige Unternehmen aus. Zudem wird der Kreis der betroffenen Branchen auf 18 erweitert. Neben den Betreibern kritischer Anlagen gibt es besonders wichtige Einrichtungen und wichtige Einrichtungen.
NIS hat das Ziel, die Resilienz und Reaktion auf Sicherheitsvorfälle in der EU zu verbessern. Bereits die erste NIS-Richtlinie sollte sicherstellen, dass Unternehmen in kritischen Sektoren wie Trinkwasserversorgung oder digitale Infrastruktur geeignete Maßnahmen ergreifen, um die Sicherheit und Kontinuität Ihrer Netzwerk- und Informationssysteme zu gewährleisten. So bestand bereits die Verpflichtung,
Der Anwendungsbereich der NIS2-Richtlinie geht weit über diese bekannten kritischen Infrastrukturen hinaus. Ein Beispiel aus dem Energiesektor: Der Anwendungsbereich von NIS war auf Unternehmen beschränkt, die Energie in der Strom- und Gasbranche erzeugen, liefern oder regulieren. In der erweiterten NIS2-Richtlinie werden höchstwahrscheinlich auch die Lieferketten dieser Unternehmen, z.B. Betreiber von Ladestationen für Elektrofahrzeuge oder Hersteller von Windturbinen, diese Anforderungen erfüllen müssen.
Die von NIS2 betroffenen Unternehmen in Deutschland teilen sich in vier Gruppen:
Ausnahme: Kleinere Unternehmen mit weniger als 50 Mitarbeitern und einem Jahresumsatz von weniger als 10 Mio. Euro, müssen als Anbieter von Vertrauensdiensten (z.B. digitale Dienste, die die Vertraulichkeit, Integrität und Authentizität von elektronischen Transaktionen, Kommunikation und Dokumenten gewährleisten), ebenfalls NIS2-konform sein.
Wenn Ihr Unternehmen in den Geltungsbereich der NIS2-Richtlinie fällt, hat dies folgende Konsequenzen:
Das Melden potenzieller Bedrohungen ist eine drastische Maßnahme. Während die erste NIS-Richtlinie die Meldung von Vorfällen innerhalb von 24 Stunden vorschrieb, verlangt die neue NIS2-Richtlinie die Meldung bereits bei potenziellen Bedrohungen. Das bedeutet, dass Ihre IT-Abteilung proaktiv überwachen und berichten muss.
Insight unterstützt Sie mit Managed Security Operations Services bei der aktiven Überwachung und Berichterstattung.
Unser NIS2-Assessment, Teil unserer Governance, Risiko und Compliance Services, hilft Kunden die Auswirkungen von NIS2 auf ihr individuelles Geschäft zu verstehen und sich auf die neuen Vorschriften vorzubereiten.
Unser Assessment umfasst die folgenden Punkte:
Unsere Insight Sicherheits- und Compliance-Experten führen das Assessment auf Grundlage der europäischen NIS2-Leitlinien durch, um die aktuelle Kunden-Compliance in allen anwendbaren NIS2-Kontrollbereichen zu bewerten. Die Ergebnisse präsentiert Insight Kunden in einem Nachbereitungsworkshop und erstellt einen zusammenfassenden Bericht über die Schwerpunktbereiche, um Lücken im Prozess zu schließen.
Im Anschluss an das NIS2-Assessment unterstützt Insight im Zuge von Folgeprojekten Kunden individuell bei der Einhaltung der Vorschriften. Wenden Sie sich an Ihren Insight Account Manager oder kontaktieren Sie einen unserer Insight Cybersecurity-Spezialisten.
Unsere Empfehlung für Ihr Unternehmen
Da der bis heute veröffentlichte nationale Entwurf zur NIS-2-Richtline, das NIS2-Umsetzungsgesetz (NIS-2UmsuCG), noch nicht verbindlich ist, bleibt abzuwarten, wie der endgültige Wortlaut nach Abschluss der Trilog-Verhandlungen zwischen EU-Kommission, EU-Parlament und Ministerrat aussehen wird.2
Es ist jedoch bereits ersichtlich, dass die rechtlichen Vorgaben zur Cybersicherheit für Unternehmen erheblich verschärft werden. Gleichzeitig wird der Umsetzungszeitraum vor dem Hintergrund der angespannten Marktlage bei der Verfügbarkeit von Cybersicherheitsexperten und der erforderlichen Vorlaufzeit für die nationale Umsetzung von technischen und organisatorischen Maßnahmen immer kürzer.3
Unternehmen sollten daher nicht bis Ende 2024 warten, um Ihre Sicherheitsvorkehrungen und -verfahren einzurichten, sondern bereits jetzt damit beginnen, folgende Aspekte zu prüfen:
Es gibt also viel zu tun, um eine solide Sicherheit aufzubauen und dauerhaft zu gewährleisten. Es geht nicht nur um die Technologie, sondern auch um die Prozesse innerhalb eines Unternehmens und die Menschen, die dort arbeiten. Die oben genannten Prüfpunkte helfen Ihnen zu bestimmen, welche Maßnahmen Sie noch ergreifen oder ausweiten müssen, um so weit wie möglich NIS2-konform zu sein.
Wenn Sie eine individuelle Beratung zu Ihrem Unternehmen wünschen oder mehr über unsere NIS2 Services wissen möchten, kontaktieren Sie uns gerne direkt.
Quellen:
1 Das NIS2-Umsetzungsgesetz NIS2UmsuCG – OpenKRITIS
2 Die NIS-2-Richtlinie – Inhalt und Umsetzung in der Praxis - reuschlaw
3 NIS-2: Alles Wissenswerte zur neuen Richtlinie - PwC
Consulting Manager: Security & Compliance
Peter Rising has over 25 years’ experience in IT. He has worked for several IT solutions providers and private organisations in a variety of technical and leadership roles focusing on Microsoft technologies. Since 2014, Peter has specialised in the Microsoft 365 platform, more recently shifting his focus to Microsoft 365 Security and Compliance. He holds a number of Microsoft certifications, and has twice been recognised as a Microsoft MVP for contributions to the technical community.
Peter has authored several books on Microsoft administration and study guides, and has two YouTube Channels where he shares his passion for community, and technology.