EU-Regulierung für Cyber Security in Kritischen Infrastrukturen (2024)

  • Europa
  • EU NIS2
  • EU RCE/CER
  • DORA
  • EU-Sektoren
  • EU Countries en
  • NACE-Produkte
  • Implementing Act
  • NIS2/RCE en
  • DORA en

EU-Regulierung für Cyber Security in Kritischen Infrastrukturen (1)

In der EU regulieren EU NIS2 und EU RCE die Sicherheit Kritischer Infrastrukturen.Beide legen Mindeststandards fest, die ab 2024 in EU-Staaten in nationalen Gesetzen umgesetzt werden müssen.Der Kern von NIS2 ist Cyber­security, während sich RCE auf Resilienz und Krisen konzentriert.Neben NIS2 reguliert die DORA-Verordnung Finanzunternehmen in der EU.

  • Regulierung
  • EU-Staaten
  • EU-Sektoren
  • Zeitleiste
  • in English

EU RCE wird in Deutschland bis 2024 vom KRITIS-Dachgesetz umgesetzt, EU NIS 2 vom NIS2-Umsetzungsgesetz.Die Lage in den EU-Mitgliedsstaaten ist sehr uneinheitlich, in vielen Ländern ist die Gesetzgebung undurchsichtig.Implementing Acts konkretisieren einige Vorgaben EU-weit.Den Artikel zur NIS2 Implementation in Germany gibt es auch in Englisch.

KRITIS in der EU

Regulierung

NIS2 und RCE/CER regeln die Sicherheit von Betreibern in der EU mit ähnlicher Struktur und Methodik aber anderen Schwerpunkten – NIS 2 regelt Cybersecurity und RCE Resilienz. Die Regeln gehen deutlich weiter als die bisherige KRITIS-Regulierung.EU DORA reguliert als sektorspezifische Umsetzung Finanzunternehmen, die von NIS2 ausgenommen sind.

Schutzziele

RCE reguliert Resilienz, also Ausfallsicherheit von kritischen Betreibern in der EU, um die Auswirkungen disruptiver Störungen der Betreiber auf die Versorgung zu minimieren.

NIS2 reguliert die Informationssicherheit von kritischen Betreibern, um die Auswirkungen von Cyber Angriffen und Störungen auf IT-Systeme und Netzwerke zu minimieren.

DORA reguliert die digitale operationale Resilienz von Finanzunternehmen und kritischen IKT-Drittdienstleistern, um die Widerstandsfähigkeit des EU-Finanzmarktes zu stärken.

Maßnahmen

Alle drei Regelwerke verlangen von Unternehmen Maßnahmen und Vorfalls­meldungen:

RCE fordert Resilienz bei Betreibern durch Vorsorge, physische Sicherheit, Krisen-Management und BCM, personelle Sicherheit und Awareness.

NIS2 fordert Cybersecurity bei Betreibern durch Policies, Incident und BCM, IT-Sicherheit in der Supply Chain und Einkauf, Asset Management, Kryptographie und sichere Kommunikation.

DORA fordert Cybersecurity und Resilienz bei Finanzunternehmen durch Risikomanagement, Incident Management, Tests, Informationsaustausch und Management von IKT-Drittparteien. Kritische IKT-Drittdienstleistern müssen ebenfalls eigene umfangreiche Pflichten erfüllen.

Betreiber

NIS2 und RCE regulieren kritische Betreiber in teilweise deckungsgleichen EU-Sektoren mit deutlich einfacherer Methodik als die deutschen Schwellenwerte.

RCE fordert nationale Identifizierung der Betreiber durch die Staaten nach Risikoanalyse und disruptivem Effekt.

NIS2 legt betroffene Betreiber nach Unternehmensgröße (2003/361/EC) fest: ab 50 Mitarbeitern und 10 Mio EUR Umsatz.

DORA zählt die betroffenen Finanzunternehmen (z. B. Kreditinstitute, Zahlungsdienstleister, Ratingagenturen, Versicherungsunternehmen) mit Verweis auf EU-Richtlinien auf.

Aufsicht

RCE fordert in Mitglied­staaten eine Behörde für Resilienz, die Betreiber identifiziert, Aufsicht ausübt und Vorgaben zur Umsetzung macht.

NIS2 fordert in Mitglied­staaten eine Behörde für Cybersecurity, ein CSIRT und Krisen-Management.Es soll starke nationale Aufsicht, Vorgaben und Enforcement geben.

DORA nutzt zur Aufsicht von Finanzunternehmen bereits bestehende nationale Aufsichten. Für kritische IKT-Drittdienstleister wird eine eigene (neue) EU-Aufsicht etabliert.

Zusammenarbeit in der EU

RCE bindet die Kommission stark in die EU-weite Aufsicht für Resilienz ein und richtet zur Kooperation die CERG ein. Informationen werden auf EU-Ebene gesammelt.

NIS2 hat eine EU-Landschaft mit der ENISA, der Cooperation Group zur Kooperation, dem CSIRT-Netzwerk und EU-CyCLONe und der Kommission, mit viel Informations­austausch.

DORA strebt eine Kooperation zwischen nationalen Behörden und EU-Behörden wie ESA, EZB und ENISA vor, plus Kooperation zwischen DORA- und NIS2-Behörden.

up

EU-Staaten

Die EU NIS2-Richtlinie muss von EU-Mitglieds­staaten bis Oktober 2024 in nationales Recht umgesetzt werden.Der Umsetzungsstand variiert hierbei stark — einige Länder haben bereits Entwürfe verfasst haben und befinden sich im öffentlichen Diskurs.

Neben einer Übersicht über NIS2 in der EU gibt es einzelne Artikel zu bestimmten Ländern, wo genug Informationen verfügbar sind.Die Artikel sind auf Englisch.

  • EU NIS2 in Germany

Die Informationslage (April 2024) ist eher uneinheitlich — bei vielen Ländern haben wir keine oder nur sehr wenige öffentlichen Informationen gefunden. Hier waren noch keine Fortschritte erkennbar:Bulgarien, Dänemark, Estland, Griechenland, Irland, Lettland, Litauen, Luxemburg, Malta, Portugal, Rumänien, Slowakei, Slowenien, Spanien und Zypern.

up

Kritische Sektoren in der EU

Die betroffenen EU-Sektoren sind zwischen den Direktiven harmonisiert — NIS2 reguliert zwei Gruppen, RCE eine Gruppe, die deutschen KRITIS-Sektoren sind teils ähnlich.

eigene Zusammenstellung EU NIS2 und RCE Sektoren
* - in NIS 2 teils unabhängig der Größe
** - deutsche Sonderfälle
^ - von einigen RCE-Pflichten und Aufsicht ausgenommen
NIS2 EURCE EUNIS2 Deutschland
Identifikation durch
Unternehmens­größe
Bestimmung Betreiber
durch den Staat
Identifikation durch
Unternehmens­größe
+ tw. Schwellenwerte
Annex ICritical EntitiesAnlage 1
EnergieEnergieEnergie
TransportTransportTransport/Verkehr
BankwesenBankwesen^Finanz/Versicherung
FinanzmärkteFinanzmärkte^Finanz/Versicherung
GesundheitGesundheitGesundheit
TrinkwasserTrinkwasserWasser/Abwasser
AbwasserAbwasserWasser/Abwasser
Digitale Infrastruktur*Digitale Infrastruktur^IT und TK
ICT Service Management-IT und TK
qTSP, TLD, DNS, TK**
Öffentliche Verwaltung*Öffentliche VerwaltungZentralregierung**
WeltraumWeltraum Weltraum
KRITIS-Betreiber**
Annex IIAnlage 2
Post und KurierPost und Kurier
AbfallwirtschaftEntsorgung
ChemikalienChemie
LebensmittelErnährungLebensmittel
IndustrieVerarbeitendes Gewerbe
Digitale DiensteDigitale Dienste
ForschungForschung

up

Zeitleiste

NIS2 und RCE wurde Ende 2022 in der EU verabschiedet und müssen bis Oktober 2024 national umgesetzt werden.

Ablauf EU-Direktiven, Stand Oktober 2023
VersionStatusDatumAkteur
NIS 2Entwurfsversion (Proposal)Dez 2020Kommission
RCE/CEREntwurfsversion (Proposal)Dez 2020Kommission
NIS 2Kompromiss­vorschlag NIS 2Okt 2021EU Parlament
NIS 2Einigkeit NIS 2Mai 2022EU Parlament + Kommission
NIS 2Zustimmung NIS 2Nov 2022EU Parlament
RCE/CERZustimmung RCENov 2022EU Parlament
NIS 2Annahme NIS 2Nov 2022Rat der EU
NIS 2EU 2022/2555Dez 2022Amtsblatt
RCE/CEREU 2022/2557Dez 2022Amtsblatt
NIS 2NIS2-UmsetzungsgesetzOkt 24Deutschland
RCEKRITIS-Dachgesetzbis Okt 24Deutschland
NIS 2Umsetzung in der EUbis Okt 24EU-Mitglied­staaten
RCEUmsetzung in der EUbis Okt 24EU-Mitglied­staaten

Weitere Informationen

Quellen

  1. EU decides to strengthen cybersecurity and resilience across the Union: Council adopts new legislation , Council of the EU, Press release ,28 November 2022
  2. European Parliament legislative resolution of 10 November 2022 on the proposal for a directive of the European Parliament and of the Council on measures for a high common level of cybersecurity across the Union repealing Directive (EU) 2016/1148 (COM(2020)0823 – C9-0422/2020 – 2020/0359(COD)), 10.11.2022 EU-Parlament
  3. European Parliament legislative resolution of 22 November 2022 on the proposal for a directive of the European Parliament and of the Council on the resilience of critical entities, COM(2020)0829 – C9-0421/2020 – 2020/0365(COD), 22.11.2022
  • OpenKRITIS
  • EU
  • up
EU-Regulierung für Cyber Security in Kritischen Infrastrukturen (2024)

References

Top Articles
Latest Posts
Article information

Author: Tyson Zemlak

Last Updated:

Views: 5475

Rating: 4.2 / 5 (43 voted)

Reviews: 90% of readers found this page helpful

Author information

Name: Tyson Zemlak

Birthday: 1992-03-17

Address: Apt. 662 96191 Quigley Dam, Kubview, MA 42013

Phone: +441678032891

Job: Community-Services Orchestrator

Hobby: Coffee roasting, Calligraphy, Metalworking, Fashion, Vehicle restoration, Shopping, Photography

Introduction: My name is Tyson Zemlak, I am a excited, light, sparkling, super, open, fair, magnificent person who loves writing and wants to share my knowledge and understanding with you.