IT-Glossar

Was ist NIS2?

NIS2 ist eine EU-Richtlinie, die ein einheitlich hohes Niveau der Cybersicherheit in der Union schaffen soll. Sie verpflichtet Unternehmen bestimmter Branchen ab einer gewissen Größe zu Sicherheitsmaßnahmen, Meldungen bei Vorfällen und einer klaren Verantwortung der Geschäftsleitung.

Die Vorgängerrichtlinie betraf vor allem Betreiber kritischer Infrastrukturen. NIS2 erweitert den Kreis deutlich – auch Mittelständler, die sich bisher nie mit dem Thema befasst haben, können betroffen sein. In Deutschland wird die Richtlinie über das NIS2-Umsetzungsgesetz und das BSI-Gesetz umgesetzt.

Wer betroffen sein kann

Maßgeblich sind Sektor und Größe. Erfasst werden zahlreiche Bereiche, darunter Energie, Transport, Gesundheit, digitale Dienste, Abfallwirtschaft, Lebensmittel, Chemie und Teile der verarbeitenden Industrie, etwa Maschinenbau und Fahrzeugbau. Als Faustregel gelten Unternehmen ab 50 Beschäftigten oder mehr als 10 Millionen Euro Jahresumsatz und Bilanzsumme in diesen Sektoren als betroffen. Ob das auf Sie zutrifft, sollte im Einzelfall geprüft werden.

Welche Pflichten folgen

  • Risikomanagement: unter anderem Zugriffskontrolle, MFA, Backup, Notfallplanung, Schulungen
  • Sicherheit in der Lieferkette, also auch bei IT-Dienstleistern
  • Registrierung bei der zuständigen Behörde (in Deutschland das BSI)
  • Gestufte Meldepflichten bei erheblichen Sicherheitsvorfällen, beginnend mit einer Frühwarnung binnen 24 Stunden
  • Persönliche Verantwortung und Schulungspflicht der Geschäftsleitung

So gehen Mittelständler das Thema an

Ein Automobilzulieferer mit 120 Mitarbeitenden klärt zunächst, ob er unter die Regelung fällt. Danach folgt eine Bestandsaufnahme: Welche Systeme sind kritisch, wo fehlen Backups, wer hat Admin-Rechte? Daraus entsteht ein Maßnahmenplan. Viele Punkte decken sich mit ohnehin sinnvoller Grundsicherheit – etwa Schutz vor Ransomware. Einen Einstieg bietet der Ratgeber NIS2 für KMU.

Abgrenzung

Die DSGVO schützt personenbezogene Daten, NIS2 die Funktionsfähigkeit der Organisation. Für eine verbindliche Einschätzung der Betroffenheit ist rechtliche Beratung sinnvoll.

Fällt Ihr Betrieb unter NIS2?

Bei der technischen Umsetzung unterstützen wir im Bereich IT-Sicherheit.

05308 935030Mo–Do 8:30–17:00 Uhr, Fr 8:30–15:30 Uhr
AnrufenAnfrage senden