Richtlinie (EU) 2022/2555DVO (EU) 2024/2690 · Anhang
Artikel 21 Absatz 2 der Richtlinie nennt zehn Risikomanagementmaßnahmen im Fließtext. Die Durchführungsverordnung (EU) 2024/2690 der Kommission macht daraus einen Anhang mit dreizehn nummerierten Punkten und Unteranforderungen — die einzige unionsweite Aufzählung, die präzise genug ist, um daran zu messen, und diejenige, die eine prüfende Stelle zitiert.
Die DVO (EU) 2024/2690 gilt unmittelbar für DNS-Diensteanbieter, TLD-Namenregister, Anbieter von Cloud-, Rechenzentrums- und Inhaltszustellnetzdiensten, Anbieter verwalteter Dienste und verwalteter Sicherheitsdienste, Online-Marktplätze, Suchmaschinen, Plattformen sozialer Netzwerke und Vertrauensdiensteanbieter. Andere wesentliche und wichtige Einrichtungen erfüllen Artikel 21 über das nationale Umsetzungsrecht. In beiden Fällen sind die nummerierten Anforderungen die technische Lesart von Artikel 21, weshalb sie hier verwendet werden.
NIS2 hat die Richtlinie (EU) 2016/1148 ersetzt, das erste unionsweite Cybersicherheitsgesetz, das sechs Sektoren abdeckte. Sie trat im Januar 2023 in Kraft. Die Mitgliedstaaten hatten bis zum 17. Oktober 2024 Zeit für die Umsetzung in nationales Recht, und NIS1 wurde zum 18. Oktober 2024 aufgehoben. Die Pflicht kommt also nicht erst — sie ist da, und sie erfasst nun achtzehn statt sechs Sektoren.
Anhang I nennt die Sektoren mit hoher Kritikalität, Anhang II die sonstigen kritischen Sektoren. Welcher Anhang für Sie gilt, bestimmt zusammen mit Ihrer Größe, ob Sie eine wesentliche oder eine wichtige Einrichtung sind — was die Aufsicht und die Höhe der Geldbuße ändert, nicht die geltenden Maßnahmen.
Anhang ISektoren mit hoher Kritikalität
Anhang IISonstige kritische Sektoren
Zu jedem, was ein Überwachungssystem ehrlich sagen kann. Sechs sind Dokumente und Entscheidungen statt Ereignisse und werden als offen berichtet, zusammen mit dem Nachweis, den eine prüfende Stelle verlangen wird.
| Punkt | Anforderung | Nachgewiesen durch | |
|---|---|---|---|
| 1 | Konzept für die Sicherheit von Netz- und Informationssystemen | Dokumente und Entscheidungen | |
| 2 | Konzept für das Risikomanagement | Dokumente und Entscheidungen | |
| 3 | Bewältigung von Sicherheitsvorfällen | Messung | |
| 4 | Betriebskontinuitäts- und Krisenmanagement | Teilweise messbar | |
| 5 | Sicherheit der Lieferkette | Dokumente und Entscheidungen | |
| 6 | Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von Netz- und Informationssystemen | Messung | |
| 7 | Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen im Bereich der Cybersicherheit | Dokumente und Entscheidungen | |
| 8 | Grundlegende Verfahren im Bereich der Cyberhygiene und Schulungen im Bereich der Cybersicherheit | Teilweise messbar | |
| 9 | Kryptografie | Teilweise messbar | |
| 10 | Sicherheit des Personals | Dokumente und Entscheidungen | |
| 11 | Zugriffskontrolle | Messung | |
| 12 | Anlagen- und Wertemanagement | Teilweise messbar | |
| 13 | Sicherheit des Umfelds und physische Sicherheit | Dokumente und Entscheidungen |
Etwa ein Drittel der nummerierten Anforderungen wird durch Messung nachgewiesen. Eine Abdeckungsaussage, die über das hinausgeht, was ein Überwachungssystem beobachten kann, hält einer Prüfung nicht stand, deshalb wird der Rest als offen berichtet statt still als erfüllt gezählt.
MeldungArtikel 23
Ein erheblicher Sicherheitsvorfall ist dem nationalen CSIRT oder der zuständigen Behörde in drei Stufen zu melden. Die Fristen laufen ab dem Zeitpunkt, zu dem die Einrichtung Kenntnis von dem Vorfall erlangt.
Zitiert aus der Richtlinie (EU) 2022/2555. Dies ist der verbindliche Wortlaut, keine Zusammenfassung von uns. Artikel 23 Absatz 4
Quanovio hält die erste Erkennung mit Zeitstempel fest, und genau damit vergleicht eine prüfende Stelle die Meldung. Die Meldung selbst ist ein Prozess, den Sie betreiben; kein Überwachungssystem kann sie für Sie abgeben, und eines, das dies behauptet, beschreibt in Wahrheit eine Warnmeldung.
Zwei Dinge entscheiden das: ob Ihre Tätigkeit zu einem der achtzehn Sektoren gehört und ob Sie über den Größenschwellen liegen. Einige Einrichtungen fallen unabhängig von ihrer Größe darunter. Der Wortlaut unten ist der der Richtlinie; der Assistent auf dieser Seite geht ihn mit Ihnen für Ihre Einrichtung durch.
(1) Diese Richtlinie gilt für öffentliche oder private Einrichtungen der in den Anhang I oder II genannten Art, die nach Artikel 2 des Anhangs der Empfehlung 2003/361/EG als mittlere Unternehmen gelten oder die Schwellenwerte für mittlere Unternehmen nach Absatz 1 jenes Artikels überschreiten und ihre Dienste in der Union erbringen oder ihre Tätigkeiten dort ausüben. Artikel 3 Absatz 4 des Anhangs dieser Empfehlung gilt nicht für die Zwecke dieser Richtlinie.
(1) Die Größenklasse der Kleinstunternehmen sowie der kleinen und mittleren Unternehmen (KMU) setzt sich aus Unternehmen zusammen, die weniger als 250 Personen beschäftigen und die entweder einen Jahresumsatz von höchstens 50 Mio. EUR erzielen oder deren Jahresbilanzsumme sich auf höchstens 43 Mio. EUR beläuft. (2) Innerhalb der Kategorie der KMU wird ein kleines Unternehmen als ein Unternehmen definiert, das weniger als 50 Personen beschäftigt und dessen Jahresumsatz bzw. Jahresbilanz 10 Mio. EUR nicht übersteigt.
Zitiert aus der Empfehlung 2003/361/EG, auf die die Richtlinie für ihre Schwellenwerte verweist. Recommendation 2003/361/EC
(1) Für die Zwecke dieser Richtlinie gelten als wesentliche Einrichtungen: a) Einrichtungen der in Anhang I aufgeführten Art, die die in Artikel 2 Absatz 1 des Anhangs der Empfehlung 2003/361/EG genannten Schwellenwerte für mittlere Unternehmen überschreiten; b) qualifizierte Vertrauensdiensteanbieter und Domänennamenregister der Domäne oberster Stufe sowie DNS-Diensteanbieter, unabhängig von ihrer Größe; c) Anbieter öffentlicher elektronischer Kommunikationsnetze oder öffentlich zugänglicher elektronischer Kommunikationsdienste, die nach Artikel 2 des Anhangs der Empfehlung 2003/361/EG genannten als mittlere Unternehmen gelten; d) Einrichtungen der öffentlichen Verwaltung nach Artikel 2 Absatz 2 Buchstabe f Ziffer i; e) sonstige Einrichtungen der in Anhang I oder II aufgeführten Art, die von einem Mitgliedstaat gemäß Artikel 2 Absatz 2 Buchstaben b bis e als wesentliche Einrichtungen eingestuft werden; f) Einrichtungen, die gemäß der Richtlinie (EU) 2022/2557 als kritische Einrichtungen eingestuft wurden und die in Artikel 2 Absatz 3 der vorliegenden Richtlinie genannt werden; g) sofern der Mitgliedstaat dies vorsieht, Einrichtungen, die von den Mitgliedstaaten vor dem 16. Januar 2023 gemäß der Richtlinie (EU) 2016/1148 oder nach nationalem Recht als Betreiber wesentlicher Dienste eingestuft wurden.
(2) Für die Zwecke dieser Richtlinie gelten Einrichtungen der in Anhang I oder II aufgeführten Art, die nicht als wesentliche Einrichtungen im Sinne von Absatz 1 des vorliegenden Artikels gelten, als wichtige Einrichtungen. Dies schließt Einrichtungen ein, die von den Mitgliedstaaten gemäß Artikel 2 Absatz 2 Buchstaben b bis e als wichtige Einrichtungen eingestuft wurden.
(2) Unabhängig von der Größe der Einrichtungen gilt diese Richtlinie auch für Einrichtungen der in den Anhang I oder II genannten Art, wenn a) die Dienste erbracht werden von: i) Anbietern von öffentlichen elektronischen Kommunikationsnetzen oder von öffentlich zugänglichen elektronischen Kommunikationsdiensten; ii) Vertrauensdiensteanbietern; iii) Namenregistern der Domäne oberster Stufe und Domänennamensystem-Diensteanbietern; b) es sich bei der Einrichtung in einem Mitgliedstaat um den einzigen Anbieter eines Dienstes handelt, der für die Aufrechterhaltung kritischer gesellschaftlicher oder wirtschaftlicher Tätigkeiten unerlässlich ist; c) sich eine Störung des von der Einrichtung erbrachten Dienstes wesentlich auf die öffentliche Ordnung, die öffentliche Sicherheit oder die öffentliche Gesundheit auswirken könnte; d) eine Störung des von der Einrichtung erbrachten Dienstes zu einem wesentlichen Systemrisiko führen könnte, insbesondere in Sektoren, in denen eine solche Störung grenzübergreifende Auswirkungen haben könnte; e) die Einrichtung aufgrund der besonderen Bedeutung, die sie auf nationaler oder regionaler Ebene für den betreffenden Sektor oder die betreffende Art des Dienstes oder für andere voneinander abhängige Sektoren in dem Mitgliedstaat hat, kritisch ist; f) die Einrichtung eine Einrichtung der öffentlichen Verwaltung: i) von einem Mitgliedstaat gemäß nationalem Recht definierte Einrichtung der öffentlichen Verwaltung der Zentralregierung ist oder ii) von einem Mitgliedstaat gemäß nationalem Recht definierte Einrichtung der öffentlichen Verwaltung auf regionaler Ebene ist, die nach einer risikobasierten Bewertung Dienste erbringt, deren Störung erhebliche Auswirkungen auf kritische gesellschaftliche oder wirtschaftliche Tätigkeiten haben könnte.
Zitiert aus der Richtlinie (EU) 2022/2555. Dies ist der verbindliche Wortlaut, keine Zusammenfassung von uns. Artikel 2 Absatz 1 — Anwendungsbereich
(4) Die Mitgliedstaaten stellen sicher, dass gegen wesentliche Einrichtungen, die gegen Artikel 21 oder 23 verstoßen, im Einklang mit den Absätzen 2 und 3 des vorliegenden Artikels Geldbußen mit einem Höchstbetrag von mindestens 10 000 000 EUR oder mit einem Höchstbetrag von mindestens 2 % des gesamten weltweiten im vorangegangenen Geschäftsjahr getätigten Umsatzes des Unternehmens, dem die wesentliche Einrichtung angehört, verhängt werden, je nachdem, welcher Betrag höher ist.
(5) Die Mitgliedstaaten stellen sicher, dass gegen wichtige Einrichtungen, die gegen Artikel 21 oder 23 verstoßen, im Einklang mit den Absätzen 2 und 3 des vorliegenden Artikels Geldbußen mit einem Höchstbetrag von mindestens 7 000 000 EUR oder mit einem Höchstbetrag von mindestens 1,4 % des gesamten weltweiten im vorangegangenen Geschäftsjahr getätigten Umsatzes des Unternehmens, dem die wichtige Einrichtung angehört, verhängt werden, je nachdem, welcher Betrag höher ist.
Zitiert aus der Richtlinie (EU) 2022/2555. Dies ist der verbindliche Wortlaut, keine Zusammenfassung von uns. Artikel 34 Absätze 4 und 5
(1) Die Mitgliedstaaten stellen sicher, dass die Leitungsorgane wesentlicher und wichtiger Einrichtungen die von diesen Einrichtungen zur Einhaltung von Artikel 21 ergriffenen Risikomanagementmaßnahmen im Bereich der Cybersicherheit billigen, ihre Umsetzung überwachen und für Verstöße gegen diesen Artikel durch die betreffenden Einrichtungen verantwortlich gemacht werden können.
NIS2 ist nicht nur ein Pflichtenkatalog für Einrichtungen. Sie schafft auch die Strukturen, an die diese Pflichten berichten — was man vor einem Vorfall wissen sollte und nicht währenddessen.
Die nationalen Computer-Notfallteams, unionsweit vernetzt, um Informationen über Cyberbedrohungen auszutauschen und auf Vorfälle zu reagieren. Dorthin geht Ihre Meldung nach Artikel 23.
Das europäische Netzwerk der Verbindungsorganisationen für Cyberkrisen, für die koordinierte Bewältigung großangelegter Vorfälle und Krisen und für den regelmäßigen Informationsaustausch zwischen Mitgliedstaaten und EU-Organen.
Eine Plattform für die strategische Zusammenarbeit zwischen Mitgliedstaaten, Kommission und ENISA. Sie veröffentlicht unverbindliche Leitlinien und Empfehlungen, die prägen, wie die Richtlinie in der Praxis umgesetzt wird.
Jeder Mitgliedstaat muss eine nationale Cybersicherheitsstrategie verabschieden, die Lieferkettensicherheit, Schwachstellenmanagement und Aufklärung umfasst, und eine Liste der Betreiber wesentlicher Dienste führen.
Die Richtlinie führt die Verantwortlichkeit der obersten Leitungsebene für die Nichteinhaltung der Risikomanagementmaßnahmen ein. Das ist die Änderung, die das Thema von einer Position im IT-Budget zu einem Tagesordnungspunkt der Geschäftsleitung gemacht hat — Billigung und Überwachung sind benannte Pflichten, und die Mitgliedstaaten können Leitungsorgane persönlich haftbar machen.
Am 20. Januar 2026 hat die Kommission im Rahmen eines neuen Cybersicherheitspakets gezielte Änderungen an NIS2 vorgeschlagen, die die Rechtsklarheit erhöhen und die Einhaltung vereinfachen sollen. Nach eigener Schätzung der Kommission erleichtern sie die Einhaltung für 28 700 Unternehmen, darunter 6 200 Kleinst- und Kleinunternehmen. Die nummerierten Anforderungen, an denen dieses Produkt misst, werden durch diesen Vorschlag nicht zurückgenommen.
FundstellenEUR-Lex · ENISA
Jede Zahl, jede Frist und jeder Anforderungstitel auf dieser Website stammt aus den unten genannten Texten. Wo diese Website zitiert, zitiert sie die amtliche Sprachfassung, in der Sie sie lesen.
Beschreiben Sie Ihre Umgebung und Sie erhalten eine Aufstellung Punkt für Punkt — einschließlich derer, die kein System für Sie messen kann.