Insight

NIS-2: Wie weit sind die europäischen Länder mit der Umsetzung der Richtlinie?

Veröffentlicht am 21. November 2024

  • Cyber Security
NIS2 directive -Europe - Cyber

Die NIS-2-Richtlinie zur Netzwerk- und Informationssicherheit muss von allen EU-Mitgliedstaaten in nationales Recht überführt werden.

Cyberkriminelle werden durch die Entwicklung besserer Werkzeuge zunehmend effizienter und haben eine immer größere Zahl von Organisationen im Visier, die oft nur unzureichend darauf vorbereitet sind. NIS-2 stärkt das NIS-Framework für mehr Sicherheit. Diese neue europäische Verordnung erweitert den Kreis der betroffenen Einrichtungen erheblich. Sie gilt für Unternehmen unterschiedlichster Branchen und Größen – vom Mittelstand bis hin zu Großkonzernen. Dieser erweiterte Geltungsbereich stellt zweifellos eine Herausforderung für die nationalen Behörden dar, die den Text umsetzen und Sicherheitsanforderungen für ein breites Spektrum von Organisationen definieren müssen.

Trotz der von der Europäischen Kommission gesetzten Umsetzungsfrist bis zum 17. Oktober 2024 haben die EU-Mitgliedstaaten bislang unterschiedliche Fortschritte erzielt.  Zudem haben sie zum Teil unterschiedliche Umsetzungsansätze gewählt (z.B. öffentliche versus geschlossene Konsultationen, Abstimmung mit bereits bestehendem nationalem Recht sowie unterschiedliche Intensität der Kommunikation einschließlich der Bereitstellung von Online-Tools für die betroffenen Stellen).

In diesem Artikel wird der Stand der Umsetzung in den einzelnen EU-Mitgliedstaaten mit Stand 18. Oktober 2024 verglichen.

Unterschiedliche Fortschritte bei der Umsetzung

Schema1 - DE- NIS2

Länder mit Reifegrad 4

Schema2 - DE- NIS2

Länder mit Reifegrad 3

Schema3-DE -NIS2

Länder mit Reifegrad 1 und 2

Schema3-DE -NIS2

Fokus auf ausgewählte europäische Länder

Reifegrad = 3

Der NIS-2-Gesetzentwurf (NIS2UmsuCG) wurde am 24. Juli 2024 von der Bundesregierung gebilligt. Vor Inkrafttreten, was für März 2025 erwartet wird, muss er jedoch noch vom Bundestag verabschiedet werden.

Wichtige Meilensteine

  • April 2023: erste Fassung des Gesetzentwurfs
  • Juli 2023: zweite Fassung des Gesetzentwurfs
  • Dezember 2023: dritte Fassung des Gesetzesentwurfs
  • Mai 2024: vierte Fassung des Gesetzesentwurfs
  • Juli 2024: fünfte Fassung des Gesetzesentwurfs wird von der Bundesregierung verabschiedet
  • September 2024: Der Bundesrat veröffentlicht seine Stellungnahme zum Gesetzentwurf zur Umsetzung von NIS 2
  • Oktober 2024: Der Gesetzesentwurf wird dem Parlament (Bundestag) vorgelegt
  • März 2025: voraussichtliches Inkrafttreten (noch zu bestätigen)

Nationale Besonderheiten

In Deutschland überträgt das 1991 verabschiedete BSI-Gesetz dem BSI die Aufgabe, die Sicherheit der Informationssysteme zu gewährleisten.

Das IT-Sicherheitsgesetz von 2015, das 2021 durch das IT-Sicherheitsgesetz 2.0 aktualisiert wurde, erweitert die Zuständigkeiten des BSI und erlegt Betreiber:innen kritischer Infrastrukturen Sicherheitsmaßnahmen auf. Parallel dazu definiert die KRITIS-Verordnung eine Liste kritischer Sektoren innerhalb der deutschen Wirtschaft (Energie, Wasser, Ernährung, Gesundheit etc.) und verschärft die von diesen Einrichtungen anzuwendenden Sicherheitsmaßnahmen.

Deutschland hat die von NIS 2 im Verhältnis zu KRITIS betroffenen Einrichtungskategorien präzisiert. NIS 2 wird zwei Kategorien von Einrichtungen betreffen:

  • besonders wichtige Einrichtungen (bestehend aus KRITIS-Einrichtungen und den von der NIS-2-Richtlinie bestimmten wesentlichen Einrichtungen)
  • wichtige Einrichtungen (bestehend aus den von der NIS-2-Richtlinie bestimmten wichtigen Einrichtungen)

Das BSI gibt Empfehlungen zur Vorbereitung auf die deutsche NIS-2, darunter die Benennung von Verantwortlichen für die Koordinierung der Cybersicherheit innerhalb der Einrichtung sowie eine erste Bewertung der Cybersicherheitsreife.

Zuständige Behörde(n)
BSI (Bundesamt für Sicherheit in der Informationstechnik)

Verfasst von:

  • Ouala Barhoumi

    Manager – Frankreich, Paris

    Wavestone

    LinkedIn