Wer betroffen ist
Ob ein Unternehmen unter NIS2 fällt, hängt von zwei Fragen ab: In welcher Branche ist es tätig, und wie groß ist es?
Die Branchen stehen in den Anlagen des BSI-Gesetzes. Neben Energie, Verkehr, Gesundheit und digitaler Infrastruktur gehören dazu auch Bereiche, die viele nicht erwarten: das verarbeitende Gewerbe, etwa Maschinenbau, die Herstellung elektrischer Ausrüstungen, elektronischer Erzeugnisse und von Fahrzeugen und Fahrzeugteilen, außerdem die Lebensmittelherstellung, die Abfallwirtschaft, Chemie sowie Post- und Kurierdienste.
Bei der Größe gelten zwei Stufen:
- Wichtige Einrichtung: ab 50 Beschäftigten oder mehr als 10 Mio. € Jahresumsatz und Jahresbilanzsumme.
- Besonders wichtige Einrichtung: ab 250 Beschäftigten oder mehr als 50 Mio. € Jahresumsatz und mehr als 43 Mio. € Bilanzsumme.
Maßgeblich ist die Tätigkeit, nicht der Eintrag im Handelsregister. Ein Maschinenbauer mit 60 Beschäftigten ist in aller Regel betroffen, auch wenn er sich selbst nie als kritische Infrastruktur gesehen hat.
Welche Pflichten gelten
- Registrierung beim BSI. Die Frist dafür lief drei Monate nach Inkrafttreten ab. Wer sie verpasst hat, sollte die Registrierung jetzt nachholen.
- Risikomanagement: angemessene technische und organisatorische Maßnahmen, unter anderem zu Zugriffskontrolle, Datensicherung, Notfallplanung, Verschlüsselung, Schwachstellenmanagement und zur Sicherheit in der Lieferkette.
- Meldepflicht bei erheblichen Sicherheitsvorfällen: eine erste Meldung innerhalb von 24 Stunden, eine ausführlichere nach 72 Stunden und ein Abschlussbericht nach einem Monat.
- Verantwortung der Geschäftsleitung: Sie muss die Maßnahmen billigen, ihre Umsetzung überwachen und regelmäßig an Schulungen teilnehmen. Bei Verstößen haftet sie persönlich.
Die Bußgelder reichen bis zu 10 Mio. € oder 2 % des weltweiten Jahresumsatzes für besonders wichtige und bis zu 7 Mio. € oder 1,4 % für wichtige Einrichtungen.
Auch nicht betroffene Betriebe spüren NIS2
Betroffene Unternehmen müssen die Sicherheit ihrer Lieferkette berücksichtigen. Sie geben die Anforderungen deshalb an ihre Zulieferer und Dienstleister weiter, meist über Fragebögen, Vertragsklauseln oder die Forderung nach einem Nachweis wie ISO 27001. Wer an NIS2-pflichtige Kunden liefert, sollte sich darauf einstellen, auch wenn er selbst unter den Schwellenwerten liegt.
So fangen Sie an
- Betroffenheit prüfen: Branche und Größe mit den Anlagen des BSI-Gesetzes abgleichen. Das BSI bietet dafür eine Betroffenheitsprüfung online an.
- Registrieren, falls noch nicht geschehen.
- Bestandsaufnahme: Welche Systeme, Daten und Zugänge gibt es, und wie sind sie heute geschützt?
- Die größten Lücken zuerst schließen, typischerweise Datensicherung, Mehrfaktor-Anmeldung und Updates.
- Einen Meldeweg für Sicherheitsvorfälle festlegen, damit im Ernstfall klar ist, wer innerhalb von 24 Stunden was meldet.
Wer bereits nach ISO 27001 zertifiziert ist, deckt einen großen Teil der Anforderungen ab.
Dieser Artikel gibt einen Überblick und ersetzt keine Rechts- oder Steuerberatung.