Blog & Notizen imarek.de →

NIS2 einfach erklärt: Was auf Unternehmen zukommt

NIS2 ist die zweite Auflage der EU-Richtlinie zur Netz- und Informationssicherheit. Ziel ist es, die Cybersicherheit über deutlich mehr Branchen und Unternehmen hinweg auf ein einheitliches Mindestniveau zu heben – als Reaktion auf die wachsende Zahl von Cyberangriffen auf Unternehmen, Behörden und kritische Infrastrukturen. In Deutschland wird die Richtlinie über das NIS-2-Umsetzungsgesetz in nationales Recht überführt.

Wen betrifft NIS2?

Anders als der Vorgänger richtet sich NIS2 nicht mehr nur an klassische kritische Infrastrukturen wie Energie- oder Wasserversorger. Erfasst werden nun auch viele Unternehmen aus Sektoren wie IT und Telekommunikation, verarbeitendem Gewerbe, Gesundheitswesen, Logistik, Abfallwirtschaft und weiteren Bereichen. Als grobe Faustregel gilt die Einstufung nach Unternehmensgröße: Unternehmen ab etwa 50 Mitarbeitenden oder 10 Millionen Euro Jahresumsatz in einem betroffenen Sektor fallen in der Regel unter die Richtlinie, größere Unternehmen in besonders kritischen Sektoren oft schon darunter. Ob ein konkretes Unternehmen betroffen ist, sollte man sich im Einzelfall genau ansehen.

Was wird gefordert?

Betroffene Unternehmen müssen unter anderem angemessene technische und organisatorische Maßnahmen zum Risikomanagement umsetzen, dazu zählen zum Beispiel Konzepte für Risikoanalyse, Zugriffskontrolle, Verschlüsselung, Lieferkettensicherheit und Notfallmanagement. Hinzu kommen Melde­pflichten: Erhebliche Sicherheitsvorfälle müssen innerhalb enger Fristen den zuständigen Behörden gemeldet werden. Die Geschäftsführung trägt dabei ausdrücklich Verantwortung für die Umsetzung – Informationssicherheit wird damit zur Chefsache.

Erste Schritte

Am Anfang steht sinnvollerweise eine Betroffenheitsprüfung: Fällt das eigene Unternehmen unter NIS2, und wenn ja, in welche Kategorie? Darauf folgt eine Bestandsaufnahme der vorhandenen Sicherheitsmaßnahmen im Vergleich zu den Anforderungen (Gap- Analyse), aus der sich ein konkreter Maßnahmenplan ableiten lässt. Wer ohnehin ein ISMS nach ISO 27001 aufbaut oder bereits betreibt, deckt viele NIS2-Anforderungen automatisch mit ab – beide Themen lassen sich gut gemeinsam angehen.

Dieser Beitrag gibt einen allgemeinen Überblick und ersetzt keine individuelle Rechts- oder Fachberatung. Bei Fragen zur konkreten Betroffenheit und Umsetzung in Ihrem Unternehmen sprechen Sie mich gerne an.

← Zurück zur Übersicht