Blog
sprinto rechter Winkel
Internet-Sicherheit
sprinto rechter Winkel
NIS2-Geltungsbereich: Trifft die Richtlinie auf Sie zu?

NIS2-Geltungsbereich: Trifft die Richtlinie auf Sie zu?

TL, DR:

NIS2 ist die EU-Richtlinie zur Cybersicherheit, die seit Januar 2023 gilt und ihren Anwendungsbereich über kritische Infrastrukturen hinaus auf mittlere und große Organisationen in wichtigen Sektoren wie Energie, Gesundheitswesen, Finanzen und digitale Infrastruktur ausweitet.
22 % der leitenden Cybersicherheitsexperten großer britischer Unternehmen waren sich unsicher, ob NIS2 für sie gilt (Green Raven Limited). Jedes Unternehmen mit Verbindungen zur EU durch Tochtergesellschaften oder Handelsbeziehungen muss die Vorschriften unabhängig vom Standort einhalten.
NIS2 klassifiziert Unternehmen als „systemrelevant“ (strengere Aufsicht) oder „wichtig“ (weniger strenge Aufsicht). Die Strafen bei Nichteinhaltung betragen 2 % des weltweiten Umsatzes für systemrelevante und 1.4 % für wichtige Unternehmen.

Im November dieses Jahres kam eine besorgniserregende Enthüllung ans Licht: Mehr als ein Fünftel der leitenden Cybersicherheitsexperten in den größten britischen Unternehmen waren sich unsicher, ob die EU-Richtlinie NIS2 für sie gilt. 

Laut einer Studie von Green Raven Limited gaben 22 % der Befragten an, nicht zu wissen, ob die Richtlinie ihr Unternehmen betrifft – eine erhebliche Wissenslücke angesichts der potenziellen Folgen bei Nichteinhaltung. Und obwohl 68 % bestätigten, dass die Regeln gelten, wirft diese anhaltende Unsicherheit wichtige Fragen auf. 

Ungeachtet des Brexits müssen alle britischen Organisationen mit Verbindungen zur EU, sei es durch Tochtergesellschaften oder Handelsbeziehungen, diese Bestimmungen einhalten. Zuwiderhandlungen können zu empfindlichen Strafen oder Reputationsschäden führen.

Organisationen im Geltungsbereich von NIS2 müssen ihre Verantwortlichkeiten unverzüglich verstehen. Unser Leitfaden zur Bewertung der Cybersicherheitsbereitschaft zeigt Ihnen, wie Sie Ihren aktuellen Sicherheitsreifegrad anhand der NIS2-Anforderungen bewerten können – der erste Schritt, um Compliance-Lücken zu schließen. Die Folgen von Nachlässigkeit sind gravierend. Legen wir los!

Was ist NIS2 und warum ist es wichtig?

NIS2 reformiert die Cybersicherheit kritischer Infrastrukturen in der EU grundlegend. Compliance-Automatisierungssoftware unterstützt Unternehmen dabei, festzustellen, ob NIS2 für sie relevant ist, und ordnet ihre Kontrollmechanismen den spezifischen Anforderungen der Richtlinie für die kontinuierliche Einhaltung zu. Die Richtlinie legt strenge Sicherheitsanforderungen fest und verpflichtet Unternehmen, ihre Systeme gegen Risiken wie Ransomware, Phishing und unberechtigten Zugriff zu schützen.

Die 2020 eingeführte und seit dem 16. Januar 2023 geltende NIS2-Richtlinie baut auf der ursprünglichen EU-NIS-Richtlinie auf, behebt deren Schwächen und erhöht die Cybersicherheitsstandards in ganz Europa. NIS2 stärkt die Sicherheit der Lieferkette durch strengere Sanktionen. Eine Plattform für das Lieferantenrisikomanagement unterstützt Organisationen im Geltungsbereich von NIS2 bei der Bewertung und Überwachung von Lieferanten in der IKT-Lieferkette im Hinblick auf die spezifischen Anforderungen der Richtlinie an die Drittparteienaufsicht bei Nichteinhaltung.

NIS2-Geltungsbereich: Wer ist abgedeckt?

Die EU-Richtlinie NIS2 steht kurz vor der Umsetzung und wird Teil des europäischen Rechts. Sie legt strengere Regeln für die Netzwerk- und Informationssicherheit fest. Die Richtlinie soll ein breites Spektrum an Unternehmen und Organisationen abdecken. Doch wie finden Sie heraus, ob Ihr Unternehmen darunter fällt? Hier ist eine kurze Anleitung.

Ihr Unternehmen ist versichert, wenn:

  1. Es handelt sich um eine bedeutende oder unverzichtbare Organisation.
  2. Es erfüllt bestimmte Größenkriterien (Wenn Ihr Unternehmen einem kritischen Sektor angehört oder mehr als 50 Mitarbeiter beschäftigt und einen Jahresumsatz von über 10 Millionen Euro erzielt).
  3. Es bietet Dienstleistungen oder Produkte für Unternehmen an, die unter die ersten beiden Kategorien fallen.

Lasst uns diese Punkte etwas genauer betrachten.

Wichtige oder essentielle Organisationen

Die Richtlinie listet bestimmte Sektoren als wichtig oder systemrelevant auf. Wenn Sie in einer dieser Branchen tätig sind, fallen Sie wahrscheinlich unter die Regelung.

Wichtige Entitäten

Diese Organisationen sind zwar wichtig, aber weniger kritisch als systemrelevante Einrichtungen. Folgende Sektoren fallen typischerweise in diese Kategorie:

  • Postdienst: Liefer- und Logistikdienstleister
  • Waste Management: Recycling- und Abfallentsorgungsdienste
  • ChemikalienHerstellung und Lieferung von chemischen Produkten
  • Lebensmittelproduktion und -verteilungLandwirtschaft, Lebensmittelverarbeitung und Lieferketten
  • Industrie: Umfasst Arzneimittel, Elektronik, Maschinen, optische Geräte und Fahrzeuge

Zu den wesentlichen Sektoren gehören

Hierbei handelt es sich um Organisationen, die als systemrelevant für das Funktionieren von Gesellschaft und Wirtschaft gelten. Wenn Sie in den folgenden Sektoren tätig sind, zählen Sie wahrscheinlich zu den systemrelevanten Einrichtungen:

  • Energie: Umfasst die Sektoren Elektrizität, Öl und Gas
  • TransportUmfasst Luft-, Schienen-, Wasser- und Straßentransportdienste
  • BankwesenKernbank- und Finanzdienstleistungen
  • FinanzmarktinfrastrukturHandels-, Clearing- und Abrechnungssysteme
  • GesundheitswesenKrankenhäuser, Gesundheitsdienstleister und medizinische Einrichtungen
  • Trinkwasser: Liefer- und Vertriebsnetze
  • Abwasser: Behandlungs- und Managementsysteme
  • Digitale InfrastrukturCloud-Service-Anbieter, Rechenzentren, Content-Delivery-Netzwerke
  • Öffentliche Verwaltung: Kritische Regierungsbehörden und -dienste
  • WeltraumaktivitätenSatelliten und zugehörige Operationen

Größenkriterien

Auch wenn Ihr Unternehmen nicht in einem der oben genannten Sektoren tätig ist, spielt die Größe im Rahmen von NIS2 eine Rolle. Ein Unternehmen ist im Allgemeinen erfasst, wenn:

  • Es fällt in die aufgeführten Sektoren.
  • Es beschäftigt mehr als 50 Mitarbeiter
  • Der Jahresumsatz übersteigt 10 Millionen Euro.
Schnelltest: Erfüllen Sie die Voraussetzungen?

Vergleichen Sie Ihre Branche mit den obigen Listen. Prüfen Sie Ihre Größenkriterien (über 50 Mitarbeiter und 10 Millionen Euro Jahresumsatz). Beurteilen Sie, ob Ihre Dienstleistungen für andere erfasste Unternehmen von entscheidender Bedeutung sind.

Was ist, wenn Sie ein Lieferant sind?

Sie könnten indirekt unter NIS2 fallen, wenn Sie kritische Dienstleistungen erbringen oder als Subunternehmer für ein Unternehmen tätig sind, das unter die Richtlinie fällt. Stellen Sie sich das wie einen Dominoeffekt vor: Wenn Ihre Arbeit für eine betroffene Organisation von entscheidender Bedeutung ist, könnte NIS2 auch für Sie gelten.

Kurz gesagt, NIS2 deckt ein breites Spektrum ab, daher lohnt es sich, genauer hinzusehen, wo Ihr Unternehmen hineinpasst.

Vorkonfigurierte Kontrollpunkte und 24/7-Überwachung für NIS2

Das 20%-Rätsel: Warum diese Verwirrung besteht

Wenn im Juni 2024 fast 97 % der IT-Verantwortlichen in britischen Unternehmen zuversichtlich waren, dass sie NIS2-konform seien (oder es bald sein würden), warum gaben dann fast 10 % der großen Organisationen nur wenige Monate später zu, nicht konform zu sein? Und zu allem Übel waren sich 3 % nicht einmal sicher.

Die NIS2-Richtlinie trat offiziell im Januar 2023 in Kraft, doch fast zwei Jahre später kämpfen Organisationen immer noch mit den Grundlagen, etwa der Frage, ob die Richtlinie überhaupt für sie gilt. Morten Mjels, CEO von Green Raven Limited, brachte es auf den Punkt:

„Ein Ja, wir erfüllen die Vorschriften, mag akzeptabel sein. Ein Nein, wir erfüllen die Vorschriften noch nicht, arbeiten aber daran – vorausgesetzt, es gibt eine Übergangsfrist – mag ebenfalls akzeptabel sein. Letztendlich wird die Nichteinhaltung jedoch negative Folgen haben. Die Aussage ‚Wir waren uns nicht sicher‘ wird als Verteidigung kaum durchgehen.“

Er hat Recht. Verstöße ziehen nicht nur Geldstrafen nach sich, sondern können die Geschäftstätigkeit eines Unternehmens in Europa gänzlich gefährden.

Diese unverblümte Einschätzung spiegelt ein wachsendes Unbehagen wider. Nur eine Woche vor Ablauf der NIS2-Frist offenbarte ein Webinar des Infosecurity Magazine weit verbreitete Verwirrung unter den Teilnehmern darüber, ob die Richtlinie überhaupt für ihre Organisationen gilt. Angesichts der Tragweite der Angelegenheit ist diese Unsicherheit alarmierend.

Mögliche Folgen der Nichteinhaltung von NIS2

Wie sieht der Ansatz Großbritanniens aus?
Während die EU mit NIS2 voranschreitet, bereitet sich Großbritannien darauf vor, seine eigenen NIS-Vorschriften zu aktualisieren. Gesetzentwurf zur Cybersicherheit und WiderstandsfähigkeitDas Gesetz soll nächstes Jahr in Kraft treten. Erste Anzeichen deuten darauf hin, dass es weniger ambitioniert sein wird als NIS2, aber das bedeutet nicht, dass es keine Herausforderungen mit sich bringen wird.

Tatsächlich erwarten 46 % der von Green Raven befragten CISOs, dass das Gesetz „unerwünschte Auflagen“ für britische Unternehmen mit sich bringen wird. Die Problematik ist offensichtlich: Notwendige Sicherheitsverbesserungen mit den praktischen Gegebenheiten der Umsetzung in Einklang zu bringen, ist keine leichte Aufgabe.

Don’t wait for a regulatory knock—take action with Sprinto

Wenn Sie im Bereich der Verwaltung kritischer Infrastrukturen in der EU tätig sind und nicht zu den 20% gehören wollen, die in die Falle tappen, müssen Sie sicherstellen, dass Ihre Organisation Cybersicherheit ernst nimmt. 

Klingt einfach, oder? Nun ja, so einfach ist es nicht immer.

Worin besteht also das Problem mit der NIS2-Konformität?

Zunächst einmal ist NIS2 keine einmalige Compliance-Initiative. Es handelt sich um einen fortlaufenden Prozess. Die Anforderungen können sich scheinbar immer weiter anhäufen:

  • DokumentationsüberlastungSie müssen zahlreiche Richtlinien und Verfahren im Blick behalten, um Ihre Konformität nachzuweisen.
  • Immer aufEine kontinuierliche Überwachung ist unerlässlich, das heißt, man kann sie nicht einfach einrichten und dann vergessen.
  • Auditbereit, rund um die Uhr: Um für Audits gut vorbereitet zu sein, müssen Ihre Systeme und Ihre Dokumentation jederzeit in einwandfreiem Zustand sein, nicht nur, wenn die Prüfer erscheinen.
  • RessourcenentzugAll dies erfordert Arbeitskraft, Zeit und Aufmerksamkeit Ihres Teams – Ressourcen, die vermutlich anderswo besser eingesetzt werden könnten.

Aber Moment mal, müssen Sie sich wirklich mit diesem ganzen Chaos herumschlagen?

Nicht, wenn Sie einen Compliance-Experten haben wie Sprinto.

Sprinto simplifies the whole NIS 2 process and makes sure you stay ahead of the curve

Die Plattform bietet eine automatisierte Kontrollüberwachung , die sich um einige der anspruchsvollsten NIS2-Anforderungen kümmert, wie z. B. die Prüfung von Berechtigungserklärungen und Sicherheitskontrollen – sodass Sie nicht jedes Detail manuell verfolgen müssen.

Und so funktionierts:

  • Automatisiertes Compliance-Tracking: Sprinto does the heavy lifting, continuously monitoring your systems and security controls, making sure they’re always in line with NIS2 requirements.
  • Kurzdokumentation: Nutzen Sie vorgefertigte Vorlagen, um die benötigte Dokumentation zu erstellen und zu verwalten. Das spart Ihnen Zeit und Aufwand.
  • Sofortige Sichtbarkeit: Sprinto gives you a clear, real-time picture of your security posture so you can spot and fix issues fast.
  • Reibungslose AuditsMit all Ihren Kontrollmechanismen und der entsprechenden Dokumentation sind Sie bestens für Audits gerüstet, ohne in letzter Minute in Hektik zu geraten.

Lassen Sie sich nicht von der Komplexität von NIS2 abschrecken. Handeln Sie noch heute. Sprechen wir darüber.

Meeba Gracy
Autorin

Meeba Gracy

Meeba, eine ISC2-zertifizierte Cybersicherheitsspezialistin, analysiert und vermittelt mit Leidenschaft wirkungsvolle Inhalte zu Compliance und komplexen digitalen Sicherheitsthemen. Sie versteht es, komplizierte Konzepte verständlich zu erklären und ihre Leser zu inspirieren. In ihrer Freizeit liest sie gerne Thriller oder erkundet neue Orte in der Stadt.
Haben Sie genug von inhaltsleeren GRC- und Cybersicherheitsthemen? Abonnieren Sie unseren Newsletter und erhalten Sie detaillierte Informationen.
Recherchen und Erkenntnisse, die Ihnen helfen sollen, sich einen Platz am Tisch zu sichern.
Einzel-Blog-Fußzeilenbild