NIS2 ist eine EU-Richtlinie, die für Einrichtungen in kritischen und wichtigen Sektoren verbindliche Anforderungen an Risikomanagement, Meldewege und Verantwortung der Leitung festlegt. Sie erweitert den Kreis der betroffenen Organisationen deutlich gegenüber ihrer Vorgängerin.
Auf einen Blick
NIS2 betrifft deutlich mehr Organisationen als die alte NIS-Richtlinie.
Die Leitung haftet – Cybersicherheit ist keine reine IT-Aufgabe mehr.
Meldefristen sind kurz: erste Meldung binnen 24 Stunden.
NIS2 verschiebt Cybersicherheit von einer technischen Frage zu einer Pflicht der Geschäftsleitung.
Was die Richtlinie verlangt
Gefordert sind ein dokumentiertes Risikomanagement, Maßnahmen zur Sicherung der Lieferkette, geregelte Meldewege mit kurzen Fristen und geschulte Leitungsorgane. Die Umsetzung in nationales Recht bestimmt die Details.
Beispiele aus der Praxis
- Ein Zulieferer im Anwendungsbereich muss die Sicherheit seiner eigenen Lieferanten nachweisen.
- Ein meldepflichtiger Vorfall verlangt eine Erstmeldung binnen 24 Stunden und einen Bericht binnen eines Monats.
Häufiger Irrtum
Mythos „NIS2 betrifft nur Betreiber kritischer Infrastruktur.“
Richtig Der Anwendungsbereich umfasst auch viele mittelgroße Unternehmen in wichtigen Sektoren – und über die Lieferkette wirkt er noch weiter.
Häufige Fragen
Ab wann gilt NIS2?
Die Richtlinie musste in nationales Recht umgesetzt werden; maßgeblich ist das jeweilige nationale Gesetz. Der Text steht in EUR-Lex.
Was ist der Unterschied zu ISO 27001?
ISO 27001 ist ein freiwilliger Standard für ein Managementsystem, NIS2 eine gesetzliche Pflicht. Ein bestehendes System nach ISO 27001 erleichtert die Erfüllung, ersetzt sie aber nicht.