NIS2-Richtlinie – Netz- und Informationssicherheit 2
Die NIS2-Richtlinie (Richtlinie (EU) 2022/2555) ist der aktualisierte und erheblich erweiterte Rechtsrahmen der Europäischen Union für die Cybersicherheit in kritischen Infrastrukturen. Sie ersetzt die ursprüngliche NIS-Richtlinie (2016/1148) durch einen breiteren Anwendungsbereich, strengere Anforderungen und härtere Sanktionen – und ist damit die folgenreichste Cybersicherheitsrichtlinie in der Geschichte der EU.
Wichtige Fakten
| Detail | Information |
|---|---|
| Vollständiger Name | Richtlinie (EU) 2022/2555 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau |
| Ersetzt | NIS-Richtlinie (2016/1148) |
| Umsetzungsfrist | 17. Oktober 2024 |
| Registrierungsfrist | 28. Februar 2025 |
| Geltungsbereich | ca. 160.000 Einrichtungen in 18 Sektoren in der EU |
| Maximale Geldbuße | 10 Mio. € oder 2 % des weltweiten Jahresumsatzes (wesentliche Einrichtungen) |
| Haftung der Leitungsebene | Persönliche Haftung der Geschäftsleitung |
Was hat sich von NIS zu NIS2 geändert?
| Aspekt | NIS (2016) | NIS2 (2022) |
|---|---|---|
| Abgedeckte Sektoren | 7 Sektoren | 18 Sektoren |
| Klassifizierung der Einrichtungen | Betreiber wesentlicher Dienste (BWD) | Wesentliche und wichtige Einrichtungen |
| Sicherheit der Lieferkette | Nicht adressiert | Verpflichtende Risikobewertung |
| Meldung von Sicherheitsvorfällen | 72 Stunden | 24 h Frühwarnung + 72 h vollständiger Bericht |
| Sanktionen | Je nach Mitgliedstaat unterschiedlich | Harmonisiert: bis zu 10 Mio. € / 2 % des Umsatzes |
| Rechenschaftspflicht der Leitungsebene | Nicht spezifiziert | Persönliche Haftung der Geschäftsleitung |
| Durchsetzung | Reaktiv | Proaktive Audits und Inspektionen |
Wer muss die Vorschriften einhalten?
NIS2 gilt für wesentliche Einrichtungen (große Organisationen in kritischen Sektoren) und wichtige Einrichtungen (mittelgroße Organisationen in wichtigen Sektoren):
Wesentliche Einrichtungen (strengere Regelungen)
- Energie (Strom, Öl, Gas, Wasserstoff, Fernwärme)
- Verkehr (Luft, Schiene, Wasser, Straße)
- Bankwesen und Finanzmarktinfrastrukturen
- Gesundheitswesen (Krankenhäuser, Hersteller von Medizinprodukten, Pharmazeutika)
- Trinkwasser und Abwasser
- Digitale Infrastruktur (DNS, TLD-Register, Cloud, Rechenzentren, CDNs)
- Öffentliche Verwaltung
- Weltraum
Wichtige Einrichtungen
- Post- und Kurierdienste
- Abfallbewirtschaftung
- Herstellung und Vertrieb von Chemikalien
- Produktion und Vertrieb von Lebensmitteln
- Verarbeitendes Gewerbe (Medizinprodukte, Elektronik, Maschinen, Kraftfahrzeuge)
- Digitale Anbieter (Online-Marktplätze, Suchmaschinen, soziale Netzwerke)
- Forschungseinrichtungen
Kernanforderungen
1. Risikomanagementmaßnahmen (Artikel 21)
Organisationen müssen mindestens Folgendes umsetzen:
- Richtlinien zur Risikoanalyse und zur Sicherheit von Informationssystemen
- Umgang mit Sicherheitsvorfällen – Erkennung, Reaktion und Wiederherstellung
- Aufrechterhaltung des Betriebs und Krisenmanagement – einschließlich Backup und Disaster Recovery
- Sicherheit der Lieferkette – Risikobewertung von direkten Lieferanten und Dienstleistern
- Sicherheit bei Erwerb, Entwicklung und Wartung von Netz- und Informationssystemen – einschließlich Umgang mit und Offenlegung von Schwachstellen
- Cybersicherheitsschulungen – auch für die Leitungsebene
- Richtlinien zu Kryptografie und Verschlüsselung
- Sicherheit im Personalbereich – Zugriffskontrolle, Asset-Management
- Multi-Faktor-Authentifizierung (MFA) und gesicherte Kommunikation
2. Meldung von Sicherheitsvorfällen (Artikel 23)
Organisationen müssen erhebliche Sicherheitsvorfälle den nationalen Behörden melden:
| Schritt | Frist | Inhalt |
|---|---|---|
| Frühwarnung | 24 Stunden | Vermutete Ursache, grenzüberschreitende Auswirkungen |
| Meldung des Vorfalls | 72 Stunden | Bewertung der Schwere, der Auswirkungen und der Kompromittierungsindikatoren |
| Abschlussbericht | 1 Monat | Grundursache, ergriffene Abhilfemaßnahmen, Analyse der grenzüberschreitenden Auswirkungen |
3. Sicherheit der Lieferkette
NIS2 verlangt von den Einrichtungen ausdrücklich, die Cybersicherheitsrisiken in ihrer Lieferkette zu bewerten und zu steuern – einschließlich Hardwarelieferanten, Softwareanbietern und Managed-Service-Providern. Das bedeutet, dass Hardwarehersteller, die an NIS2-regulierte Einrichtungen liefern, ihre Sicherheitspraktiken nachweisen müssen.
NIS2 vs. CRA – Unterschiedlich, aber komplementär
| Aspekt | NIS2 | CRA |
|---|---|---|
| Zielgruppe | Organisationen | Produkte |
| Fokus | Organisatorische Cybersicherheitsposition | Produktsicherheit über den gesamten Lebenszyklus |
| Wer ist zur Einhaltung verpflichtet | Wesentliche und wichtige Einrichtungen | Hersteller, Importeure, Händler |
| Wesentliche Verpflichtung | Risikomanagement + Meldung von Vorfällen | Security by Design + Schwachstellenmanagement |
NIS2 sichert Organisationen. Der CRA sichert die Produkte, die sie herstellen. Zusammen bilden sie einen umfassenden EU-Rechtsrahmen für Cybersicherheit.
Verwandte Begriffe
- EU-Cyberresilienz-Verordnung (CRA) – Ergänzende Verordnung zur Sicherung von Produkten.
- Secure Boot – Technische Maßnahme zur Unterstützung der NIS2-Konformität.
- IoT – Vernetzte Geräte innerhalb von NIS2-regulierten Lieferketten.
Hardwarehersteller, die an NIS2-regulierte Einrichtungen liefern, müssen robuste Sicherheitspraktiken nachweisen. Unsere EU-Compliance-Beratung unterstützt Unternehmen bei der Bewältigung der NIS2-Lieferkettenverpflichtungen sowie der CRA-Produktanforderungen – mit Implementierungen für Embedded Security, die prüfbare Nachweise für Cybersicherheitsmaßnahmen liefern.
Offizielle Referenzen
- Richtlinie (EU) 2022/2555 (NIS2) – Volltext – EUR-Lex, Amtsblatt der Europäischen Union
- NIS2 – Themenseite der Europäischen Kommission – Europäische Kommission, Digitale Strategie