NIS2 ist der Nachfolger der ursprünglichen Richtlinie für Netzwerk- und Informationssicherheit (NIS) aus dem Jahr 2016. Die Hintergründe für die Überarbeitung der Richtlinie liegen in den zunehmenden Cyberbedrohungen, die eine Gefahr für die Effizienz des Binnenmarktes darstellen. Diese Bedrohungen und die Akteure dahinter reichen von einfachen Amateuren über Cyberkriminelle bis hin zu staatlich unterstützten Akteuren.
Die Schäden, die diese Bedrohungen verursachen können, können sich über anfällige Lieferketten und kritische Infrastrukturen ausbreiten und somit Gesellschaft, Wirtschaft und Unternehmen schwerwiegend beeinträchtigen. Daher besteht ein Bedarf an einem neuen und einheitlichen Schutzniveau.
Die überarbeitete NIS2-Richtlinie zielt darauf ab, Folgendes sicherzustellen:
Die Richtlinie soll bis Oktober 2024 in der Gesetzgebung umgesetzt werden, und anschließend müssen die betroffenen Unternehmen die Einhaltung der Richtlinie sicherstellen. Es wurde noch kein konkreter Zeitplan von den Behörden bekannt gegeben.
Es gibt mehrere Änderungen im Vergleich zur vorherigen NIS-Richtlinie. Die Änderungen lassen sich unterteilen in solche, die Einfluss auf nationale Behörden haben, und solche, die Einfluss auf einzelne Unternehmen haben.
Für nationale Behörden gibt es mehrere Änderungen und Initiativen, die die Zusammenarbeit über Grenzen hinweg in der EU stärken. Dies umfasst die Einrichtung von Organisationen, die an präventiven Maßnahmen arbeiten, einschließlich enger Zusammenarbeit mit ENISA (European Network and Information Security Agency), sowie korrektiven Maßnahmen, die sicherstellen, dass schwerwiegende Cyber-Vorfälle auf EU-Ebene durch eine neu geschaffene Einrichtung namens "EU CyCLONe" (Cyber Crises Liaison Organization Network) gemanagt werden können.
Für Organisationen und Unternehmen beziehen sich die Änderungen auf vier Bereiche:
Wenn Ihr Unternehmen der NIS-Richtlinie unterliegt und daher NIS2-konform sein muss, haben Sie möglicherweise viele Fragen, die Sie beantwortet haben möchten.
Die gute Nachricht ist, falls Sie bereits mit der ISO 27001/2 arbeiten und Ihr Unternehmen den NIS2-Anforderungen unterliegt, ist die Umsetzung etwas leichter. Denn wenn Sie die ISO 27001/2 einhalten, haben Sie schon erhebliche Fortschritte bezüglich der NIS2-Konformität gemacht.
Wenn Sie noch nicht mit der ISO 27001/2 arbeiten, sollten Sie genau damit anfangen. Wir können Sie dabei unterstützen. Vereinbaren Sie ein unverbindliches Meeting mit uns.
Wenn Sie mehr über die Maßnahmen lesen möchten, die Sie als Informationssicherheitsbeauftragter berücksichtigen sollten, sofern Sie den NIS2-Vorschriften unterliegen, lesen Sie den Artikel "Welche Einfluss wird NIS2 auf den ISB/CISO haben?"
Derzeit besteht sektorale Verantwortung für die Verhinderung von Cyber-Vorfällen, wie sie heute praktiziert wird. In Zukunft wird der BSI als Aufsichtsbehörde die Aufsicht über die Betreiber übernehmen. Von dieser oder anderen von der EU organisierten Wissens- und Kompetenzzentren werden auch Anleitungen und Beratungen erwartet.
NIS2 hat verschiedene Kriterien für die Bestimmung, wer von der Richtlinie betroffen ist. Ihr Unternehmen fällt unter die NIS2-Richtlinie, wenn es in eine der folgenden Kategorien fällt:
Die folgenden Bereiche und Branchen wurden in die Kategorie bedeutende Organisationen und Unternehmen aufgenommen:
Für die Kategorie wesentliche Organisationen und Unternehmen wurden die folgenden Bereiche und Branchen ausgewählt:
Die Größenkriterien schreiben vor (mit wenigen Ausnahmen), dass ein Unternehmen von NIS2 betroffen ist, wenn alle drei der folgenden Kriterien erfüllt sind:
Bitte beachten Sie, dass Sie indirekt von der Richtlinie betroffen sein können, auch wenn Sie nicht in die oben genannten Bereiche fallen.
Dies gilt in Fällen, in denen Sie kritische Dienstleistungen erbringen oder an bedeutende oder kritische Unternehmen liefern.
Mit anderen Worten, wenn Sie ein Unterauftragnehmer eines von NIS2 betroffenen Unternehmens sind.
NorthGRC, seit 2002 Anbieter von Lösungen zu IT Governance-, Risiko- & Compliance-Management, unterstützt Unternehmen bei der Verwaltung komplexer Richtlinien, Vorschriften und operativer Risiken. Unternehmen mit viel oder wenig Erfahrung zum Thema Sicherheit, bietet die ISO 27001 All-in-One-GRC-Plattform für Konformität, bewährte Verfahren und Sicherheitsbewusstsein.
NorthGRC GmbH - Kaiserswerther Straße 115 - 40880 Ratingen/Düsseldorf
© 2024 NorthGRC Datenschutzerklärung