Suche

Die NIS2-Richtlinie steht vor der Tür

Die EU-Cybersecurity-Richtlinie NIS 2 ist seit 2024 EU-weit aktiv. Das dafür notwendige nationale Gesetz kommt in Österreich voraussichtlich noch 2025.

© Adobe Stock

Die NIS2-Richtlinie der EU soll für Unternehmen in Europa, die besonders wichtig für das gesellschaftliche Zusammenleben sind, einheitlich hohe Sicherheitsstandards schaffen. Sie ist EU-weit seit 17. Oktober 2024 aktiv – und hätte bis zu diesem Stichtag in jedem Mitgliedsstaat in nationales Recht umgesetzt werden sollen. Denn die NIS2-Regelungen gelten für die Unternehmen des jeweiligen EU-Staates erst mit der Umsetzung in nationales Recht. Diese Umsetzung ist in vielen EU-Mitgliedsstaaten (darunter Österreich und Deutschland) nicht passiert, was EU-Vertragsverletzungsverfahren ausgelöst hat. In Österreich hat der Gesetzesentwurf zu NIS 2, der auch Verfassungsbestimmungen enthält, 2024 im Parlament die dafür notwendige Zweidrittelmehrheit für eine Beschlussfassung nicht geschafft. Laut der österreichischen Wirtschaftskammer ist der genaue Zeitpunkt, zu dem die Umsetzung in Österreich erfolgt, vom parlamentarischen Gesetzgebungsprozess abhängig und derzeit noch offen. Es sei aber damit zu rechnen, dass die Regelungen noch 2025 in Kraft treten könnten.

NIS2-Maßnahmen bei Unternehmen

Systematisches Risikomanagement

  • Technische und organisatorische Maßnahmen zur Identifizierung und Bewertung von Risiken
  • Schutz der Netz- und Informationssysteme vor Cyberangriffen
  • Notfallpläne für den Fall eines Angriffs/einer Störung

Meldungspflicht

Bedeutende Sicherheitsvorfälle müssen fristgerecht an die zuständigen nationalen Behörden oder an zentrale Meldestellen (Computer Emergency Response Teams, CERTs) gemeldet werden.

Aufbau von Cybersicherheitsfähigkeiten

Dazu zählen u. a. spezifische Mitarbeiter:innen-Schulungen, eine kontinuierliche Überwachung/Bewertung der Netz- und Informationssicherheitsprozesse und die Ernennung eines:einer Cybersicherheitsverantwortlichen.

Lieferketten

Unternehmen müssen die Sicherheitsrisiken in ihrer Lieferkette bewerten und sicherstellen, dass auch ihre Lieferanten und Partner angemessene Sicherheitsmaßnahmen umsetzen.

Krisenmanagement und Resilienz

Unternehmen müssen in der Lage sein, auf Cybervorfälle effektiv und rasch zu reagieren.

Weiter vorbereiten

Die Wirtschaftskammer empfiehlt deshalb allen von NIS 2 betroffenen Unternehmen, bereits begonnene Maßnahmen weiterhin zügig voranzutreiben, denn die grundlegenden Vorgaben, was zu tun ist, lägen mit der NIS2-Richtlinie schon längst vor. Von den damit verbundenen Sicherheitsvorschriften und Meldepflichten sind in Österreich rund 4000 Unternehmen und Einrichtungen ab mittlerer Größe aus 18 festgelegten Sektoren betroffen. Es sei wichtig, konsequent an der Umsetzung zu arbeiten, da die Implementierung – abhängig vom Reifegrad der Cybersicherheit eines Unternehmens – einige Monate in Anspruch nehmen könne.

NIS2-Pflicht

Unternehmen mit weniger als 50 Mitarbeiter:innen und entweder einem Umsatz von max. 10 Mio. Euro oder einer Jahresbilanzsumme von max. 10 Mio. Euro fallen nicht unter NIS 2.

Ausnahmen:

  • Vertrauensdiensteanbieter (elektronische Zertifizierungsdienste)
  • Anbieter öffentlicher elektronischer Kommunikationsnetze oder öffentlich zugänglicher elektronischer Kommunikationsdienste
  • Netz-Infrastrukturanbieter
  • Unternehmen, die in einem Mitgliedsstaat alleiniger Anbieter eines essenziellen Infrastruktur-Services sind