Maßnahmen

Welche Pflichten treffen wesentliche und wichtige Einrichtungen?

Wesentliche und wichtige Einrichtungen unterliegen insbesondere folgenden Pflichten nach dem NISG 2026:

  • Risikomanagementmaßnahmen (§ 32)
  • Governance inklusive verpflichtende Schulungen für Leitungsorgane (§ 31)
  • Meldepflichten bei erheblichem Cybersicherheitsvorfall (§ 33)
  • Registrierung: binnen 3 Monaten (§ 29)
  • Selbstdeklaration (Aufstellung umgesetzter Maßnahmen): binnen 12 Monaten ab Eintreten Registrierungspflicht (§ 33 Abs. 1)
  • Nachweis durch Prüfung unabhängiger Stelle auf Aufforderung (§ 33 Abs. 2)
Welche Risikomanagementmaßnahmen müssen Einrichtungen umsetzen?

Die Umsetzung der Risikomanagementmaßnahmen stellt eine zentrale Verpflichtung im NISG 2026 dar.

Sie sind in § 32 NISG aufgelistet:

  • Konzept Risikoanalyse und Sicherheit für Informationssysteme
  • Bewältigung von Cybersicherheitsvorfällen
  • Aufrechterhaltung des Betriebs, wie Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement
  • Sicherheit der Lieferkette
  • Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von Netz- und Informationssystemen
  • Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen
  • Cyberhygiene und Schulungen zur Cybersicherheit
  • Kryptografie und ggf Verschlüsselung
  • Sicherheit des Personals, Konzepte für die Zugriffskontrolle und Management von Anlagen
  • Verwendung von Lösungen zur Multi-Faktor-Authentifizierung oder kontinuierlichen Authentifizierung

Für Teile der digitalen Infrastruktur gilt die EU-Durchführungsverordnung  (EU) 2024/2690 Risikomanagementmaßnahmen für (Teile der) digitale(n) Infrastruktur, zu der auch Leitlinien zur Durchführungsverordnung  zur Verfügung stehen.

Für alle anderen Sektoren folgt eine nationale Verordnung. Es ist geplant, dass die nationale Verordnung bezüglich der Risikomanagementmaßnahmen auf die EU-Durchführungsverordnung  (EU) 2024/2690 verweist.

Es wird daher allen betroffenen Einrichtungen empfohlen, sich bei der Umsetzung an der Durchführungsverordnung und den Leitlinien zu orientieren.

Bezieht sich die geforderte Risikoanalyse auf die gesamte Einrichtung oder auf den jeweils zu einer Einstufung als wesentlich/wichtig führenden erbrachten Dienst?

Das NISG 2026 verpflichtet wesentliche und wichtige Einrichtungen, eine Risikoanalyse im Rahmen ihres Risikomanagements vorzunehmen. Die Maßnahmen nach § 32 NISG 2026 beruhen auf einem gefahrenübergreifenden Ansatz in Bezug auf die Netz- und Informationssystemsicherheit. Die Detailtiefe der Risikoanalyse richtet sich daher nach der Größe und dem Risikoprofil der jeweiligen Einrichtung.

Wenn ein Unternehmen Rechenzentrumsbetreiber ist, reicht es die Maßnahmen auf die Rechenzentrumdienste zu beschränken, während man kundenbezogene Services auf App-ebene ausnehmen kann?

Nein, es fällt jeweils die gesamte Einrichtung (juristische Person) in den Anwendungsbereich des NISG 2026 fällt.

Unsere IT ist vollständig an einen externen Dienstleister ausgelagert. Müssen wir noch etwas beachten?

Auch wenn die IT komplett ausgelagert ist, bleibt immer die wichtige oder wesentliche Einrichtung selbst verantwortlich. Sie muss sicherstellen, dass die Dienstleister die nötigen NISG-Vorgaben umsetzen, dies regelmäßig überprüfen werden und sicherstellen, dass Vorfälle ordnungsgemäß gemeldet werden. Die Geschäftsleitung der wichtigen oder wesentlichen Einrichtung bleibt in der Verantwortung, das Risikomanagement zu steuern und umzusetzen.

Welche Anforderungen gelten für Schulungen und Sensibilisierungsmaßnahmen zur Cybersicherheit für Mitarbeitende?

Einrichtungen müssen sicherstellen, dass ihre Mitarbeitenden einschließlich der Mitglieder des Leitungsorgans – sowie, soweit angemessen, auch direkte Anbieter und Dienstleister für Cyberrisiken sensibilisiert sind, die Bedeutung von Cybersicherheit verstehen und grundlegende Cyberhygiene anwenden. Dafür ist ein strukturiertes Sensibilisierungsprogramm vorzusehen, das regelmäßig durchgeführt wird, neue Mitarbeitende erfasst und inhaltlich mit den internen Sicherheitskonzepten und Verfahren abgestimmt ist. Dieses Programm muss insbesondere aktuelle Bedrohungen, bestehende Risikomanagementmaßnahmen, relevante Anlaufstellen sowie konkrete Verhaltensregeln zur Cyberhygiene abdecken, regelmäßig auf seine Wirksamkeit überprüft und laufend an die aktuelle Bedrohungslage sowie interne Änderungen angepasst werden.

Darüber hinaus sind für Mitarbeitende mit sicherheitsrelevanten Aufgaben spezifische Sicherheitsschulungen erforderlich. Unternehmen müssen jene Rollen identifizieren, die besondere Fachkenntnisse benötigen, und ein darauf abgestimmtes Schulungsprogramm etablieren. Die Schulungen haben funktionsbezogen zu erfolgen, regelmäßig stattzufinden und ihre Wirksamkeit ist zu evaluieren. Inhaltlich müssen sie insbesondere die sichere Konfiguration und den Betrieb von Netz- und Informationssystemen (einschließlich mobiler Geräte), den Umgang mit bekannten Cyberbedrohungen sowie das richtige Verhalten bei sicherheitsrelevanten Vorfällen umfassen.

(Vgl. dazu Art 8 Anhang der EU-Durchführungsverordnung  (EU) 2024/2690 sowie die Leitlinien zur Durchführungsverordnung  ).

Wie kann eine Einrichtung dokumentieren, dass sie die geforderten Maßnahmen umsetzt?

Einrichtungen sind verpflichtet, die Umsetzung ihrer Risikomanagementmaßnahmen nachvollziehbar zu dokumentieren. Dazu gehört insbesondere, dass Prozesse, Zuständigkeiten und getroffene Risikomanagementmaßnahmen schriftlich festgehalten und regelmäßig überprüft werden.

Die Erbringung von Nachweisen ist einzelfallabhängig. Die Dokumentation ist dabei insbesondere abhängig von der Art der Einrichtung, Auflagen, jeweilige Risikomanagementmaßnahmen und kann z. B. durch folgende Mittel erbracht werden:

  • interne Dokumentation und Berichte,
  • Nachweise und Zeugnisse über Schulungen und Awareness-Maßnahmen
  • Auditberichte oder interne Kontrollverfahren
Ist eine ISO 27001 Zertifizierung ausreichend um die Anforderungen des NISG 2026 zu erfüllen?

Pflichten für wesentliche und wichtige Einrichtungen ergeben sich aus dem NISG 2026. Darunter fällt neben den Risikomanagementmaßnahmen z. B. auch die Pflicht erhebliche Cybersicherheitsvorfälle zu melden. Eine Unternehmenszertifizierung alleine ist nicht ausreichend, um sämtliche Anforderungen des NISG 2026 zu erfüllen, kann aber ein wichtiger Teil für den Nachweis der Umsetzung der Risikomanagementmaßnahmen nach § 32 NISG 2026 sein.

Eine Zertifizierung nach ISO 27001 stellt eine sehr gute Basis dar, muss aber im Hinblick auf den gesetzlich vorgegebenen Maßnahmenkatalog geprüft und gegebenenfalls ergänzt werden, insbesondere ist auf den entsprechend gewählten Scope der Zertifizierung zu achten.

Eine ISO 27001 Zertifizierung kann aber nur als Nachweis der operativen sowie organisatorischen Umsetzung (nicht aber der technischen Umsetzung!) dienen.

Siehe zum Nachweis von Lieferanten mit ISO 27001 Zertifizierung die Frage im Kapitel „Sicherheit der Lieferkette“.

Gibt es ein Mapping von ISO 27001 und NIS2 um zu wissen, was man für NIS2 noch machen muss, wenn man bereits die ISO27001 Zertifizierung besitzt?

Als Anhaltspunkt kann derzeit folgendes Mapping herangezogen werden:

 Zur FAQ-Übersicht


Letzte Aktualisierung: 25. September 2026