Ob Sie lieber eine E-Mail senden oder zum Telefon greifen. Wir freuen uns, von Ihnen zu hören.
Pflichtprogramm Cybersicherheit: Was Unternehmen zur NIS-2-Richtlinie wissen müssen
In seinem Gastbeitrag in LICHT erläutert Jan Schneider, welche Unternehmen von NIS-2 betroffen sind und welche Anforderungen sie erfüllen müssen. Die Regelungen erfassen nicht mehr nur Betreiber kritischer Infrastrukturen, sondern abhängig von Branche und Größe auch zahlreiche mittelständische Unternehmen. Bei Unternehmensgruppen ist grundsätzlich jede Gesellschaft einzeln zu betrachten.
Betroffene Unternehmen sollten zunächst ihre Einordnung prüfen und nachvollziehbar dokumentieren. Anschließend gilt es, die erforderliche Registrierung vorzunehmen sowie bestehende Maßnahmen zur Informationssicherheit anzupassen. NIS-2 verlangt einen strukturierten Ansatz für Risikomanagement, Sicherheitsvorfälle und Notfallkonzepte. Hinzu kommen feste Meldefristen, die klare Zuständigkeiten und Entscheidungswege erfordern.
Ein weiterer Schwerpunkt liegt auf Risiken innerhalb der Lieferkette. Verträge mit IT-Dienstleistern, Cloud- und Hosting-Anbietern sowie Softwarelieferanten sollten insbesondere im Hinblick auf Sicherheitsanforderungen, Meldepflichten und Kontrollrechte geprüft werden. Zugleich wird Cybersicherheit zur Führungsaufgabe. Bei Verstößen drohen erhebliche Bußgelder und unter Umständen eine persönliche Haftung der Unternehmensführung.