NIS2: Die neue EU-Richtlinie für Cybersicherheit
Die **NIS2-Richtlinie** (Network and Information Security Directive 2) ist die umfassendste EU-Regulierung für Cybersicherheit. Sie ersetzt die ursprüngliche NIS-Richtlinie von 2016 und erweitert den Kreis der betroffenen Unternehmen erheblich. In Deutschland wird NIS2 durch das **NIS2-Umsetzungsgesetz (NIS2UmsuCG)** in nationales Recht überführt.
Wer ist betroffen?
NIS2 unterscheidet zwischen **wesentlichen** und **wichtigen Einrichtungen**. Die Betroffenheit richtet sich nach Branche und Unternehmensgröße:
**Wesentliche Einrichtungen (Essential Entities):**
**Wichtige Einrichtungen (Important Entities):**
**Größenkriterien:**
Die wichtigsten Pflichten
**1. Risikomanagement-Maßnahmen:**
**2. Meldepflichten bei Sicherheitsvorfällen:**
**3. Persönliche Haftung der Geschäftsführung:**
**Achtung:** Die Bußgelder bei Verstößen können bis zu **10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes** betragen – je nachdem, welcher Betrag höher ist.
Konkrete Umsetzungsschritte
1. **Betroffenheit prüfen:** Fällt Ihr Unternehmen unter die NIS2-Kriterien?
2. **Gap-Analyse durchführen:** Wo stehen Sie aktuell, wo müssen Sie hin?
3. **Informationssicherheits-Management aufbauen** (orientiert an ISO 27001)
4. **Incident-Response-Prozesse** etablieren
5. **Lieferketten-Sicherheit** bewerten und vertraglich absichern
6. **Mitarbeiter schulen** und Awareness-Programme einführen
Fazit
NIS2 betrifft **deutlich mehr Unternehmen als die Vorgänger-Richtlinie**. Die persönliche Haftung der Geschäftsführung unterstreicht die Bedeutung von Cybersicherheit als Chefsache. Beginnen Sie jetzt mit der Bestandsaufnahme und Umsetzung – die Übergangsfristen enden bald.