Asmir Demiri

Senior Cybersecurity Consultant

IT-Security

SIEM

SOC

Zero Trust

Asmir Demiri

Senior Cybersecurity Consultant

IT-Security

SIEM

SOC

Zero Trust

Blog

EU-RL NIS-2 NIS2 Umsetzungsgesetz

8. Dezember 2023 Allgemein

Stimmen aus der Presse:

ZitatQuelle
„Jetzt kommen die Cyber Gesetze“FAZ
„Cyber Sicherheit als Pflicht“Handelsblatt
„Mit NIS-2 wird die Cybersicherheit per Gesetz Chef:innensache“Tagesspiegel
„Wir erleben den Sicherheitsgurt-Moment in der Cybersicherheit“Heli Tiirmaa-Klaar, DSI-Direktorin an der ESMT

Was ist NIS2?

Diese Übersicht bietet Einblicke in die zentralen Aspekte der NIS-2 Richtlinie. NIS-2 ist eine EU-Richtlinie, die das Hauptziel verfolgt, die Sicherheit von Netzwerken und Informationssystemen in kritischen Sektoren zu stärken. Ihr Schwerpunkt liegt auf der Erhöhung der Widerstandsfähigkeit von Diensten und Infrastrukturen gegenüber Cyberangriffen. Dabei wird angestrebt, einen einheitlichen Sicherheitsrahmen innerhalb der gesamten Europäischen Union zu etablieren. Die Umsetzung in Deutschland sowie der vorgegebene Zeitrahmen für die Umsetzung sind ebenfalls relevante Eckpunkte dieses Regelwerks.

AspektBeschreibung
DefinitionEU-Richtlinie zur Stärkung der Netzwerksicherheit und Informationssysteme in kritischen Sektoren.
SchwerpunktKonzentration auf die Resilienz von Diensten und Infrastrukturen gegen Cyberangriffe.
RahmenSchaffung eines einheitlichen Rahmens für die Sicherheit in der gesamten Europäischen Union.
Deutsche UmsetzungNIS2: Deutsche Umsetzung für Einrichtungen und Betreiber.
Gesetzlicher ZeitrahmenGesetze müssen im Oktober 2024 in Kraft treten.
Prüfung und ÜberwachungPrüfungen Betreiber (KRITIS-Anlagen) Zyklus, dann alle drei Jahre.

Warum ist NIS2 wichtig?

Warum NIS-2 von großer Bedeutung ist:

Die Dringlichkeit von NIS-2 ergibt sich aus mehreren entscheidenden Faktoren. Insbesondere die zunehmende Bedrohung durch Cyberangriffe auf kritische Infrastrukturen rückt in den Fokus. NIS-2 hat zum Ziel, die Stabilität der Wirtschaft und den Schutz der Bürger zu gewährleisten, indem es darauf abzielt, mögliche Auswirkungen von Sicherheitsvorfällen zu minimieren und sowohl die Bürger als auch die öffentliche Sicherheit sowie die Wirtschaft vor den Folgen von Cyberangriffen zu schützen. Des Weiteren trägt die Umsetzung von NIS-2 zur Schaffung einheitlicher Sicherheitsstandards in der gesamten Europäischen Union bei und stärkt das Vertrauen in digitale Dienste.

SchlüsselpunkteBedeutung
Bedrohung durch CyberangriffeZunehmende Bedrohung durch Cyberangriffe auf kritische Infrastrukturen.
Wirtschaftsstabilität und BürgerschutzSicherstellung der Wirtschaftsstabilität und des Bürgerschutzes.
Schutz vor CyberangriffenVerringerung potenzieller Auswirkungen von Sicherheitsvorfällen auf wichtige Dienste und Systeme.
Wirtschaftliche StabilitätSchutz vor Cyberangriffen, die die wirtschaftliche Stabilität gefährden.
Gewährleistung von DienstkontinuitätGewährleistung der Kontinuität von wichtigen Diensten.
Schutz der Bürger und der öffentlichen SicherheitSchutz der Bürger und der öffentlichen Sicherheit.
Bekämpfung von CyberkriminalitätBekämpfung von Cyberkriminalität.
EU-weite VereinheitlichungEU-weite Vereinheitlichung von Sicherheitsstandards.
Vertrauen in digitale DiensteFörderung des Vertrauens in digitale Dienste.
Abbau bürokratischer Hürden für UnternehmenAbbau bürokratischer Hürden für Unternehmen.
Zentrale Koordinationsstelle: ENISAEinrichtung einer zentralen Koordinationsstelle: ENISA.
Einführung von IT-Security VerantwortungEinführung von IT-Security Verantwortung.
Unionsweiter StrafenkatalogEinführung eines unionsweiten Strafenkatalogs.
Betrachtung der (IT) LieferketteBetrachtung der (IT) Lieferkette.

Überblick über die Anforderungen von NIS2

AnforderungBeschreibung
Nationale Umsetzungsgesetze in EU-MitgliedstaatenNationale Umsetzungsgesetze in EU-Mitgliedstaaten.
Pflichten für Betreiber wesentlicher DiensteFestlegung der Pflichten für Betreiber wesentlicher Dienste (OES) und Anbieter digitaler Dienste (DSP).
Sicherheitsvorkehrungen und MeldepflichtenVerpflichtende Sicherheitsvorkehrungen und Meldepflichten bei Sicherheitsvorfällen.
Rechtliche VerbindlichkeitRechtliche Verbindlichkeit der Sicherheitsstandards.
Verantwortlichkeiten für BetreiberFestlegung der Verantwortlichkeiten für Betreiber.
Schutz kritischer InfrastrukturenSchutz kritischer Infrastrukturen.
Meldepflicht für SicherheitsvorfälleMeldepflicht für Sicherheitsvorfälle.
Durchsetzung von SicherheitsstandardsDurchsetzung von Sicherheitsstandards.
Vertrauensbildung und TransparenzVertrauensbildung und Transparenz.

Was ist Relevant für NIS2

AspektBeschreibung
Neue Definition der ZugehörigkeitUnternehmen > 50 Personen oder 10 Millionen € Umsatz/Bilanz.
Verantwortung von KRITIS Betreibern für ihre LieferketteVerantwortung von KRITIS Betreibern für ihre Lieferkette.

Betroffene Unternehmensgrößen und Sektoren

UnternehmensgrößeBeschreibung
Groß (Large)Unternehmen mit mehr als 250 Beschäftigten oder einem Jahresumsatz von über 50 Millionen Euro oder einer Bilanzsumme von über 43 Millionen Euro.
Mittel (Medium)Unternehmen mit 50 bis 249 Beschäftigten und einem Jahresumsatz zwischen 10 Millionen Euro und 50 Millionen Euro oder einer Bilanzsumme von weniger als 43 Millionen Euro.
Betroffene Sektoren
1. Energie (Strom, Öl, Wasser, Wasserstoff)
2. Gesundheit (Krankenhäuser, Labore, Forschung und Entwicklung, Pharmazeutika, Medizingerätehersteller)
3. Verkehr (Luft, Schiene, Wasser, Straße)
4. Banken und Finanzmärkte
5. Wasser und Abwasser
6. Digitale Infrastrukturen (IXPs, Cloud Provider, Rechenzentren, CDNs, TSPs, elektronische Kommunikation)
7. Raumfahrt
8. Öffentliche Verwaltung
9. Post und Kurierdienste
10. Abfallwirtschaft
11. Chemische Produkte
12. Lebensmittel
13. Verarbeitende / herstellende Industrie
14. Digitale Dienste (Online-Marktplätze, Suchmaschinen, soziale Netzwerke)

Essential-Sektoren

Sektor
Energie (Strom, Öl, Wasser, Wasserstoff)
Gesundheit (Krankenhäuser, Labore, Forschung und Entwicklung, Pharmazeutika, Medizingerätehersteller)
Verkehr (Luft, Schiene, Wasser, Straße)
Banken und Finanzmärkte
Wasser und Abwasser
Digitale Infrastrukturen (IXPs, Cloud Provider, Rechenzentren, CDNs, TSPs, elektronische Kommunikation)
Raumfahrt
Öffentliche Verwaltung

Important-Sektoren im Rahmen der NIS-2 Richtlinie:

Sektor
Post und Kurierdienste
Abfallwirtschaft
Chemische Produkte
Lebensmittel
Verarbeitende / herstellende Industrie
Tags: