NIS-2 in Deutschland: Betroffenheit prüfen, registrieren, Maßnahmen umsetzen
Von der Offrano-Redaktion · · 4 Min. Lesezeit
Mit der Umsetzung der europäischen NIS-2-Richtlinie im BSI-Gesetz sind deutlich mehr Unternehmen als früher zu Maßnahmen der Cybersicherheit verpflichtet. Wer betroffen ist, muss sich beim Bundesamt für Sicherheit in der Informationstechnik registrieren, Risikomanagement betreiben und Vorfälle melden. Dieser Artikel erklärt, wie Sie Ihre Betroffenheit einschätzen, was die Registrierung verlangt und wie ein IT-Sicherheitsdienstleister helfen kann. Eine rechtliche Prüfung im Einzelfall ersetzt er nicht.
✓ Bestätigen
Fast geschafft: Bitte bestätigen Sie Ihre E-Mail-Adresse.
Wir haben Ihnen eine E-Mail an {email} geschickt. Erst nach dem Klick auf den Link darin geben wir Ihre Anfrage an Betriebe frei.
Wer betroffen ist
Das BSI-Gesetz unterscheidet besonders wichtige und wichtige Einrichtungen. Zu den besonders wichtigen gehören etwa Betreiber kritischer Anlagen und Unternehmen bestimmter Einrichtungsarten der Anlage 1, die mindestens 250 Mitarbeiter beschäftigen oder einen Jahresumsatz von über 50 Millionen Euro und zugleich eine Bilanzsumme von über 43 Millionen Euro haben. Wichtige Einrichtungen sind unter anderem Unternehmen der Einrichtungsarten nach Anlage 1 und 2 mit mindestens 50 Mitarbeitern oder jeweils mehr als 10 Millionen Euro Umsatz und Bilanzsumme.
Entscheidend ist also die Kombination aus Branche nach den Anlagen des Gesetzes und Größe. Geschäftstätigkeiten, die im Verhältnis zur gesamten Tätigkeit vernachlässigbar sind, können bei der Zuordnung unberücksichtigt bleiben. Für die Größe gilt die Empfehlung der EU-Kommission zu kleinen und mittleren Unternehmen.
Quelle: gesetze-im-internet.de
Die Registrierung
Besonders wichtige und wichtige Einrichtungen müssen sich spätestens drei Monate, nachdem sie erstmals als solche gelten, beim BSI registrieren. Anzugeben sind unter anderem Name und Rechtsform, Anschrift und Kontaktdaten einschließlich öffentlicher IP-Adressbereiche, der betroffene Sektor, die Mitgliedstaaten, in denen die Einrichtung tätig ist, und die zuständigen Aufsichtsbehörden. Ändern sich die Angaben, sind sie innerhalb von zwei Wochen zu melden.
Die Registrierung läuft über das BSI-Portal. Das BSI stellt dazu auf seiner Seite eine Betroffenheitsprüfung, Checklisten und Informationspakete bereit.
Quelle: gesetze-im-internet.de · bsi.bund.de
Pflichten nach der Registrierung
Betroffene Einrichtungen müssen Risikomanagementmaßnahmen umsetzen, erhebliche Sicherheitsvorfälle melden und Nachweise führen. Das BSI betont, dass NIS-2 die Cybersicherheit zur Aufgabe der Geschäftsleitung macht: Sie muss die Maßnahmen umsetzen, ihre Umsetzung überwachen und sich zu Cyberrisiken schulen lassen.
Quelle: bsi.bund.de
So gehen Sie vor
- Betroffenheit prüfen: Branche nach den Anlagen des Gesetzes und Größe
- Registrierung im BSI-Portal vornehmen, wenn Sie betroffen sind
- Ist-Zustand erheben: Systeme, Dienstleister, Lieferkette, Notfallpläne
- Risiken bewerten und Maßnahmen priorisieren
- Meldewege für Vorfälle festlegen und üben
- Geschäftsleitung schulen und Verantwortlichkeiten klären
Was ein IT-Sicherheitsdienstleister leisten kann
Dienstleister helfen bei der Betroffenheitsprüfung, der Bestandsaufnahme, der Risikoanalyse und der Umsetzung technischer und organisatorischer Maßnahmen, etwa bei Zugriffskontrollen, Datensicherung, Überwachung und Notfallplänen. Viele orientieren sich an ISO 27001 oder am IT-Grundschutz des BSI. Die Verantwortung bleibt bei der Geschäftsleitung; ein Dienstleister kann sie nicht übernehmen.
Lieferkette und Kunden
Auch Unternehmen, die selbst nicht unter das Gesetz fallen, spüren NIS-2: Betroffene Kunden müssen die Sicherheit ihrer Lieferkette berücksichtigen und stellen deshalb Anforderungen an Zulieferer und Dienstleister. Wer IT-Leistungen für betroffene Einrichtungen erbringt, sollte darauf vorbereitet sein, Fragen zur eigenen Sicherheit zu beantworten.
Quelle: bsi.bund.de
Typische Fehler
- Die eigene Betroffenheit nur nach Mitarbeiterzahl beurteilt, ohne die Branche zu prüfen.
- Die Registrierung verschoben, bis Maßnahmen fertig sind.
- NIS-2 allein der IT-Abteilung überlassen.
- Meldewege nicht geübt.
- Dienstleister ohne klare Verantwortlichkeiten beauftragt.
Ein Beispiel aus dem Mittelstand
Ein Hersteller von Maschinenteilen mit einigen hundert Mitarbeitenden war bisher nicht als kritische Infrastruktur eingestuft. Bei der Betroffenheitsprüfung stellt sich heraus, dass seine Branche in den Anlagen des Gesetzes genannt ist und er die Größenschwelle für eine besonders wichtige Einrichtung erreicht. Er registriert sich im BSI-Portal, benennt Verantwortliche in der Geschäftsleitung und beauftragt einen Dienstleister mit einer Risikoanalyse. Die ersten Maßnahmen betreffen Zugriffsrechte, Datensicherungen und einen Notfallplan für Produktionsausfälle.
Quelle: gesetze-im-internet.de
Meldewege vorbereiten
Tritt ein erheblicher Sicherheitsvorfall auf, muss die betroffene Einrichtung ihn dem BSI melden. Dafür sollte vorher geklärt sein, wer entscheidet, ob ein Vorfall erheblich ist, wer meldet, welche Informationen bereitliegen müssen und wie der Dienstleister eingebunden wird. Das BSI stellt dazu Informationspakete bereit. Üben Sie den Ablauf, bevor er gebraucht wird.
Quelle: bsi.bund.de
Was ein Angebot für NIS-2-Unterstützung enthalten sollte
- Betroffenheitsprüfung mit Begründung
- Bestandsaufnahme der Systeme, Dienstleister und Lieferkette
- Risikoanalyse und priorisierter Maßnahmenplan
- Unterstützung bei Meldewegen und Notfallplänen
- Schulung der Geschäftsleitung
- klare Abgrenzung, was der Dienstleister übernimmt und was beim Unternehmen bleibt
Größe richtig bestimmen
Für die Größenschwellen gilt die Empfehlung der EU-Kommission zu kleinen und mittleren Unternehmen, allerdings ohne dass die Daten von Partner- oder verbundenen Unternehmen hinzugerechnet werden, wie das Gesetz ausdrücklich regelt. Wer zu einer Unternehmensgruppe gehört, sollte die Zahlen deshalb für die jeweilige Gesellschaft sauber ermitteln, bevor er sich für oder gegen eine Registrierung entscheidet.
Quelle: gesetze-im-internet.de
Was in eine Anfrage gehört
Beschreiben Sie Branche, ungefähre Größe, vorhandene Sicherheitsmaßnahmen und ob Sie die Betroffenheit schon geprüft haben. Über Offrano geht Ihre Anfrage an genau einen IT-Sicherheitsdienstleister aus Ihrer Region. Er übernimmt die Anfrage allein und bezahlt Offrano dafür; für Sie ist sie kostenlos.