Dieses Dokument befindet sich in aktiver Entwicklung und ist noch nicht finalisiert.
Skip to content

Regulatorischer Rahmen

Rechtsquellen

RechtsquelleStatusRelevanz
NIS-2-Richtlinie (EU) 2022/2555In Kraft seit 16.01.2023EU-Rahmenrichtlinie
NIS2UmsuCG (Artikelgesetz)In Kraft seit 06.12.2025Deutsche Umsetzung
BSIG (Neufassung)In Kraft seit 06.12.2025Zentrale Pflichtennorm
Durchführungsverordnung (EU) 2024/2690In KraftDetaillierte technische Anforderungen
KRITIS-DachgesetzBeschlossen 29.01.2026Physische Resilienz

Betroffenheit

Die NIS2-Richtlinie unterscheidet zwei Kategorien:

KategorieKriterienSanktionen
Besonders wichtige EinrichtungenAnnex I-Sektoren, ≥250 Mitarbeiter oder ≥50 Mio. EUR UmsatzBis zu 10 Mio. EUR oder 2% des weltweiten Jahresumsatzes
Wichtige EinrichtungenAnnex I/II-Sektoren, ≥50 Mitarbeiter oder ≥10 Mio. EUR UmsatzBis zu 7 Mio. EUR oder 1,4% des weltweiten Jahresumsatzes

§30 BSIG – Zehn Risikomanagementmaßnahmen

Nr.MaßnahmeDokumentation
1Risikoanalyse und Konzepte für die Sicherheit von InformationssystemenRisikomanagement
2Bewältigung von SicherheitsvorfällenVorfallmanagement
3Aufrechterhaltung des Betriebs (BCM, Backup, Disaster Recovery, Krisenmanagement)Business Continuity
4Sicherheit der LieferketteLieferkettensicherheit
5Sicherheit bei Erwerb, Entwicklung und WartungSchwachstellenmanagement
6Konzepte und Verfahren zur Bewertung der WirksamkeitWirksamkeitsprüfung
7Grundlegende Verfahren im Bereich der Cyberhygiene und SchulungenSchulung & Awareness
8Konzepte und Verfahren für den Einsatz von KryptografieKryptografie
9Sicherheit des Personals, Konzepte für die ZugriffskontrolleZugriffskontrolle
10Verwendung von MFA, gesicherte KommunikationZugriffskontrolle

Weitere Pflichten

ParagraphPflichtDokumentation
§32 BSIGMeldepflichten bei erheblichen SicherheitsvorfällenVorfallmanagement
§33 BSIGRegistrierungspflicht beim BSIOrganisatorisch umgesetzt
§38 BSIGBilligungs-, Überwachungs- und Schulungspflichten der GeschäftsleitungGovernance

Abgrenzung CRA / NIS2

KriteriumNIS2CRA
RegulierungsgegenstandBetreiber (Einrichtungen)Produkte mit digitalen Elementen
RechtsformRichtlinie (nationale Umsetzung)Verordnung (direkt anwendbar)
FokusBetriebssicherheit (Risikomanagement)Produktsicherheit (Security by Design)
MeldepflichtCSIRT (24h/72h/1 Monat)ENISA (24h/72h/14d)

CRA-Synergie

CRA-konforme Prozesse (Schwachstellenmanagement, Incident Response, Supply Chain) erfüllen weitgehend auch die entsprechenden NIS2-Anforderungen. Details in der CRA-Compliance-Dokumentation.

Dokumentation lizenziert unter CC BY-NC 4.0 · Code lizenziert unter MIT