Zum Inhalt springen
Offrano
Land und Sprache wählen:

Ratgeber für Betriebe

NIS-2 in Deutschland: Betroffenheit prüfen, registrieren, Maßnahmen umsetzen

Von der Offrano-Redaktion · · 4 Min. Lesezeit

Kurz gesagt

Mit der Umsetzung der europäischen NIS-2-Richtlinie im BSI-Gesetz sind deutlich mehr Unternehmen als früher zu Maßnahmen der Cybersicherheit verpflichtet. Wer betroffen ist, muss sich beim Bundesamt für Sicherheit in der Informationstechnik registrieren, Risikomanagement betreiben und Vorfälle melden. Dieser Artikel erklärt, wie Sie Ihre Betroffenheit einschätzen, was die Registrierung verlangt und wie ein IT-Sicherheitsdienstleister helfen kann. Eine rechtliche Prüfung im Einzelfall ersetzt er nicht.

Ihre Anfrage: IT-Sicherheit

Schritt 1 von 5 · Vorhaben

Vorhaben

Worum geht es genau? (Pflichtfeld)
Wie viele Mitarbeitende hat Ihr Unternehmen? (Pflichtfeld)
Was wird benötigt? (Pflichtfeld)
Fällt Ihr Unternehmen unter NIS2? (Pflichtfeld)
Stück
Wie dringend ist es? (Pflichtfeld)
Grober Budgetrahmen (Pflichtfeld)

Noch mindestens 20 Zeichen

Wo ist das Vorhaben?

Kostenlos · unverbindlich · Ihre Nummer bekommt genau ein Betrieb

Wer betroffen ist

Das BSI-Gesetz unterscheidet besonders wichtige und wichtige Einrichtungen. Zu den besonders wichtigen gehören etwa Betreiber kritischer Anlagen und Unternehmen bestimmter Einrichtungsarten der Anlage 1, die mindestens 250 Mitarbeiter beschäftigen oder einen Jahresumsatz von über 50 Millionen Euro und zugleich eine Bilanzsumme von über 43 Millionen Euro haben. Wichtige Einrichtungen sind unter anderem Unternehmen der Einrichtungsarten nach Anlage 1 und 2 mit mindestens 50 Mitarbeitern oder jeweils mehr als 10 Millionen Euro Umsatz und Bilanzsumme.

Entscheidend ist also die Kombination aus Branche nach den Anlagen des Gesetzes und Größe. Geschäftstätigkeiten, die im Verhältnis zur gesamten Tätigkeit vernachlässigbar sind, können bei der Zuordnung unberücksichtigt bleiben. Für die Größe gilt die Empfehlung der EU-Kommission zu kleinen und mittleren Unternehmen.

Quelle: gesetze-im-internet.de

Die Registrierung

Besonders wichtige und wichtige Einrichtungen müssen sich spätestens drei Monate, nachdem sie erstmals als solche gelten, beim BSI registrieren. Anzugeben sind unter anderem Name und Rechtsform, Anschrift und Kontaktdaten einschließlich öffentlicher IP-Adressbereiche, der betroffene Sektor, die Mitgliedstaaten, in denen die Einrichtung tätig ist, und die zuständigen Aufsichtsbehörden. Ändern sich die Angaben, sind sie innerhalb von zwei Wochen zu melden.

Die Registrierung läuft über das BSI-Portal. Das BSI stellt dazu auf seiner Seite eine Betroffenheitsprüfung, Checklisten und Informationspakete bereit.

Quelle: gesetze-im-internet.de · bsi.bund.de

Pflichten nach der Registrierung

Betroffene Einrichtungen müssen Risikomanagementmaßnahmen umsetzen, erhebliche Sicherheitsvorfälle melden und Nachweise führen. Das BSI betont, dass NIS-2 die Cybersicherheit zur Aufgabe der Geschäftsleitung macht: Sie muss die Maßnahmen umsetzen, ihre Umsetzung überwachen und sich zu Cyberrisiken schulen lassen.

Quelle: bsi.bund.de

So gehen Sie vor

  • Betroffenheit prüfen: Branche nach den Anlagen des Gesetzes und Größe
  • Registrierung im BSI-Portal vornehmen, wenn Sie betroffen sind
  • Ist-Zustand erheben: Systeme, Dienstleister, Lieferkette, Notfallpläne
  • Risiken bewerten und Maßnahmen priorisieren
  • Meldewege für Vorfälle festlegen und üben
  • Geschäftsleitung schulen und Verantwortlichkeiten klären

Was ein IT-Sicherheitsdienstleister leisten kann

Dienstleister helfen bei der Betroffenheitsprüfung, der Bestandsaufnahme, der Risikoanalyse und der Umsetzung technischer und organisatorischer Maßnahmen, etwa bei Zugriffskontrollen, Datensicherung, Überwachung und Notfallplänen. Viele orientieren sich an ISO 27001 oder am IT-Grundschutz des BSI. Die Verantwortung bleibt bei der Geschäftsleitung; ein Dienstleister kann sie nicht übernehmen.

Lieferkette und Kunden

Auch Unternehmen, die selbst nicht unter das Gesetz fallen, spüren NIS-2: Betroffene Kunden müssen die Sicherheit ihrer Lieferkette berücksichtigen und stellen deshalb Anforderungen an Zulieferer und Dienstleister. Wer IT-Leistungen für betroffene Einrichtungen erbringt, sollte darauf vorbereitet sein, Fragen zur eigenen Sicherheit zu beantworten.

Quelle: bsi.bund.de

Typische Fehler

  • Die eigene Betroffenheit nur nach Mitarbeiterzahl beurteilt, ohne die Branche zu prüfen.
  • Die Registrierung verschoben, bis Maßnahmen fertig sind.
  • NIS-2 allein der IT-Abteilung überlassen.
  • Meldewege nicht geübt.
  • Dienstleister ohne klare Verantwortlichkeiten beauftragt.

Ein Beispiel aus dem Mittelstand

Ein Hersteller von Maschinenteilen mit einigen hundert Mitarbeitenden war bisher nicht als kritische Infrastruktur eingestuft. Bei der Betroffenheitsprüfung stellt sich heraus, dass seine Branche in den Anlagen des Gesetzes genannt ist und er die Größenschwelle für eine besonders wichtige Einrichtung erreicht. Er registriert sich im BSI-Portal, benennt Verantwortliche in der Geschäftsleitung und beauftragt einen Dienstleister mit einer Risikoanalyse. Die ersten Maßnahmen betreffen Zugriffsrechte, Datensicherungen und einen Notfallplan für Produktionsausfälle.

Quelle: gesetze-im-internet.de

Meldewege vorbereiten

Tritt ein erheblicher Sicherheitsvorfall auf, muss die betroffene Einrichtung ihn dem BSI melden. Dafür sollte vorher geklärt sein, wer entscheidet, ob ein Vorfall erheblich ist, wer meldet, welche Informationen bereitliegen müssen und wie der Dienstleister eingebunden wird. Das BSI stellt dazu Informationspakete bereit. Üben Sie den Ablauf, bevor er gebraucht wird.

Quelle: bsi.bund.de

Was ein Angebot für NIS-2-Unterstützung enthalten sollte

  • Betroffenheitsprüfung mit Begründung
  • Bestandsaufnahme der Systeme, Dienstleister und Lieferkette
  • Risikoanalyse und priorisierter Maßnahmenplan
  • Unterstützung bei Meldewegen und Notfallplänen
  • Schulung der Geschäftsleitung
  • klare Abgrenzung, was der Dienstleister übernimmt und was beim Unternehmen bleibt

Größe richtig bestimmen

Für die Größenschwellen gilt die Empfehlung der EU-Kommission zu kleinen und mittleren Unternehmen, allerdings ohne dass die Daten von Partner- oder verbundenen Unternehmen hinzugerechnet werden, wie das Gesetz ausdrücklich regelt. Wer zu einer Unternehmensgruppe gehört, sollte die Zahlen deshalb für die jeweilige Gesellschaft sauber ermitteln, bevor er sich für oder gegen eine Registrierung entscheidet.

Quelle: gesetze-im-internet.de

Was in eine Anfrage gehört

Beschreiben Sie Branche, ungefähre Größe, vorhandene Sicherheitsmaßnahmen und ob Sie die Betroffenheit schon geprüft haben. Über Offrano geht Ihre Anfrage an genau einen IT-Sicherheitsdienstleister aus Ihrer Region. Er übernimmt die Anfrage allein und bezahlt Offrano dafür; für Sie ist sie kostenlos.

Häufige Fragen

Muss sich jedes Unternehmen beim BSI registrieren?

Nein, nur besonders wichtige und wichtige Einrichtungen nach dem BSI-Gesetz. Entscheidend sind Branche und Größe.

Bis wann muss ich mich registrieren?

Spätestens drei Monate, nachdem Sie erstmals als betroffene Einrichtung gelten.

Was muss ich bei der Registrierung angeben?

Unter anderem Name, Rechtsform, Kontaktdaten, öffentliche IP-Adressbereiche, Sektor, Länder der Tätigkeit und zuständige Aufsichtsbehörden.

Wer ist verantwortlich, die IT oder die Geschäftsleitung?

Die Geschäftsleitung muss die Maßnahmen umsetzen, überwachen und sich schulen lassen.

Quelle: bsi.bund.de

Hilft eine ISO-27001-Zertifizierung?

Sie kann eine gute Grundlage sein. Ob sie alle Pflichten abdeckt, prüfen Sie im Einzelfall.

Gilt NIS-2 auch für kleine IT-Dienstleister?

Direkt nur, wenn Branche und Größe passen. Indirekt über Anforderungen betroffener Kunden an ihre Lieferkette oft schon.

Quelle: bsi.bund.de

Fachbetrieb anfragen: IT-Sicherheit

Beschreiben Sie Ihr Vorhaben – Ihre Anfrage geht an genau einen Fachbetrieb.

Anfrage stellen

Beliebte Branchen

Neu im Ratgeber