Skip to main content

Cybersicherheit in der EU: NIS 2-Richtlinie

Page 1

POSITION | CYBERSICHERHEIT | EUROPÄISCHE GESETZGEBUNG

NIS 2-Richtlinie Stellungnahme zum Vorschlag der EU-Kommission für eine Richtlinie über Maßnahmen für ein hohes gemeinsames Maß an Cybersicherheit in der Union und zur Aufhebung der Richtlinie (EU) 2016/1148 März 2021 Kurzfassung Die deutsche Industrie begrüßt das Ziel der Europäischen Kommission, die Cyberresilienz Europas deutlich zu stärken und EU-weit gleiche Wettbewerbsbedingungen für wesentliche und wichtige Einrichtungen zu schaffen. Cybersicherheit ist die Basis für eine langfristig sichere digitale Transformation von Staat, Wirtschaft und Gesellschaft und das reibungslose Funktionieren hochgradig digitalisierter Prozesse. Alle Beteiligten – von Hard- und Softwareherstellern über kommerzielle Betreiber bis hin zu Privatanwendern und staatlichen Stellen – müssen aktiv in die Stärkung der Cyberresilienz eingebunden werden. Die deutsche Industrie wird dazu auch weiterhin ihren Beitrag leisten. Damit die NIS 2-Richtlinie eine gute Balance zwischen gezielten regulatorischen Maßnahmen und einer ganzheitlichen Stärkung der Cyberresilienz der EU schafft, schlägt die deutsche Industrie folgende Änderungen am Richtlinienentwurf der Europäischen Kommission vor: Verschlüsselung (Erwägungsgrund 54) Die EU und ihre Mitgliedstaaten sollten sich für den flächendeckenden Einsatz von Verschlüsselung stark machen und von jedweder Maßnahme absehen, die kryptographische Verfahren schwächen könnte. Wir lehnen technische Lösungen wie Backdoors oder Generalschlüssel strikt ab, da ihre reine Existenz die Verschlüsselung in der EU schwächen würde. Für eine erfolgreiche digitale Transformation braucht Europa nicht weniger, sondern mehr vertrauenswürdige und sichere IT-Lösungen. Anwendungsbereich (Anhang I und II in Verbindung mit Artikel 2) Wir erkennen die Notwendigkeit zur Ausweitung des Anwendungsbereichs der NIS 2-Richtlinie an. Die EU-Kommission sollte sich jedoch mehr auf die Kritikalität eines Unternehmens für die Lieferkette denn auf die Größe eines Unternehmens konzentrieren. Zudem bedarf es einer Fokussierung auf die Geschäftsbereiche eines Unternehmens, die für die Betriebskontinuität von größter Bedeutung sind. Neben Kleinst- und Kleinunternehmen sollten auch die meisten mittelständischen Unternehmen vom Anwendungsbereich ausgenommen werden (mit Ausnahme von Herstellern kritischer Hardware- und Softwarelösungen). Koordinierte Schwachstellen-Offenlegung & EU-Schwachstellenregister (Artikel 6) Wir begrüßen den Ansatz der EU-Kommission, die Cyberresilienz der EU ganzheitlich zu stärken und dabei auch Produkte und Dienstleistungen stärker in den Blick zu nehmen. Die EU sollte eine koordinierte Offenlegung von Schwachstellen institutionalisieren, die auf internationalen Industrie-/De-facto-Standards basiert, wie z.B. CVE.


NIS 2-Richtlinie

Bericht über den Stand der Cybersicherheit in der Union (Artikel 15) Die ENISA sollte davon absehen, einen zweijährlichen Bericht, der hauptsächlich allgemeine Informationen enthält, zu veröffentlichen. Vielmehr sollte die ENISA ein tagesaktuelles, ganzheitliches Lagebild sowie branchenspezifische Warnungen herausgeben – dies würde Unternehmen bei der Umsetzung konkreter Cybersicherheitsmaßnahmen helfen. Leitungsorgane von wesentlichen und bedeutenden Einrichtungen (Artikel 17) Der BDI erkennt an, dass Leitungsorgane für die Cybersicherheitsstrategie verantwortlich sind. Wenn verpflichtende IT-Sicherheitsschulungen für Mitglieder von Leitungsorganen als notwendig erachtet werden, bedarf es EU-weit einheitlicher Anforderungen an „ausreichende Kenntnisse und Fähigkeiten“. Eine Definition von Leitungsorganen ist erforderlich. Risikomanagementmaßnahmen im Bereich der Cybersicherheit (Artikel 18) Die Co-Gesetzgeber müssen sicherstellen, dass sich das IT-Sicherheitspersonal auf die Cybersicherheit konzentrieren kann und nicht auf Bürokratie, d. h. auf Registrierung und Berichtswesen. Wir fordern die Einführung von Risikomanagementmaßnahmen, die ein hohes Maß an Rechtssicherheit bieten. Zudem bedarf es Finanzmitteln für die erste Risikomanagementanalyse, insbesondere für KMU. EU-weit koordinierte Risikobewertungen kritischer Lieferketten (Artikel 19) Basierend auf den Erfahrungen der EU-5G-Risikobewertung begrüßen wir den Vorschlag, kritische Lieferketten zu analysieren. Allerdings müssen daraus resultierende Maßnahmen verhältnismäßig sein und einen ausreichenden Umsetzungszeitraum vorsehen. Berichtspflichten (Artikel 20) Unternehmen profitieren nur dann von Meldepflichten, wenn es eine Institution gibt, die die eingehenden Meldungen analysiert, daraus aktuelle Cyberbedrohungstrends ableitet und hierüber informiert. Unternehmen benötigen einen effizienten Meldekanal sowie mindestens 72 Stunden für die Vorfallsmeldung. Zudem sollten sie erst nach abgeschlossener forensischer Analyse und Implementierung der für die Sicherstellung der Geschäftskontinuität notwendigen Maßnahmen einen Abschlussbericht erstellen müssen. Nutzung von europäischen Zertifizierungssystemen für Cybersicherheit (Artikel 21) Statt einer verpflichtenden Zertifizierung von IKT-Produkten auf Basis von EU-CSA-Schemata sollte die EU-Kommission horizontale, NLF-basierte Cybersicherheitsanforderungen einführen, die dann durch europäische harmonisierte Normen spezifiziert werden. Register für wesentliche und wichtige Einrichtungen (Artikel 25) Wir begrüßen ein EU-weites Register für wesentliche und wichtige Einrichtungen. Um den Verwaltungsaufwand für diese Entitäten nicht zu erhöhen, sollten sich die Einrichtungen nur einmal bei der ENISA registrieren müssen. Die ENISA sollte die entsprechenden Daten mit den zuständigen nationalen Behörden teilen. Allgemeine Bedingungen für die Verhängung von Bußgeldern (Artikel 31) Die Einführung von Bußgeldern ist gerechtfertigt. Die maximale Bußgeldhöhe sollte jedoch nicht mehr als zwei Millionen Euro betragen und nicht vom Jahresumsatz abhängen. Die ausführliche BDI-Stellungnahme können Sie in Englischer Sprache hier abrufen: https://english.bdi.eu/publication/news/policy-paper-on-eu-commission-proposal-for-a-nis-2-directive/ Bundesverband der Deutschen Industrie e.V. Steven Heckler | Digitalisierung und Innovation | Tel.: +49 30 2028-1523 | S.Heckler@bdi.eu | www.bdi.eu EU Transparency Register: 1771817758-48


Turn static files into dynamic content formats.

Create a flipbook
Cybersicherheit in der EU: NIS 2-Richtlinie by Bundesverband der Deutschen Industrie e.V. - Issuu