Einführung
Mit der NIS-2-Richtlinie verfolgt die Europäische Union das Ziel, ein einheitlich hohes Cybersicherheitsniveau innerhalb der Mitgliedstaaten zu schaffen. Hierfür wurden die Anforderungen an Unternehmen erheblich ausgeweitet und harmonisiert.
Zur Umsetzung dieser Vorgaben wurde das BSI-Gesetz (BSIG) durch das NIS-2-Umsetzungsgesetz umfassend reformiert. Der deutsche Gesetzgeber hat hierdurch den Kreis der regulierten Unternehmen erheblich erweitert.
Für Unternehmen, die bereits bei Inkrafttreten des Gesetzes als wichtige oder besonders wichtige Einrichtungen im Sinne des BSIG einzustufen waren, endete die ursprüngliche Registrierungsfrist grundsätzlich am 6. März 2026. Nachdem das Bundesamt für Sicherheit in der Informationstechnik (BSI) zunächst eine verlängerte Registrierungsmöglichkeit bis zum 31. Juli 2026 eingeräumt hatte, wurde diese Frist nochmals bis zum 30. September 2026 verlängert.
Für betroffene Unternehmen besteht daher akuter Handlungsbedarf. Neben der Registrierungspflicht treffen sie umfangreiche Anforderungen im Bereich der Cybersicherheit. Hierzu zählen insbesondere die Einführung eines Risikomanagementsystems, die Meldung erheblicher Sicherheitsvorfälle sowie besondere Organisations- und Überwachungspflichten der Geschäftsleitung.
Wer ist vom BSIG betroffen?
Der persönliche Anwendungsbereich des BSIG ergibt sich aus § 28 BSIG. Das Gesetz unterscheidet zwischen sogenannten wichtigen Einrichtungen und besonders wichtigen Einrichtungen. Ob ein Unternehmen unter die Regulierung fällt, hängt regelmäßig von seiner Tätigkeit, seiner Größe und seiner Einordnung in die in den Anlagen 1 und 2 zum BSIG aufgeführten Sektoren ab.
Zu den besonders wichtigen Einrichtungen zählen unter anderem Unternehmen aus den Bereichen Energie, Verkehr, Finanzwesen, Gesundheitswesen, Trinkwasserversorgung, digitale Infrastruktur sowie Betreiber kritischer Anlagen. Als wichtige Einrichtungen kommen insbesondere Unternehmen aus den Bereichen Post- und Kurierdienste, Abfallwirtschaft, Chemie, Lebensmittelproduktion, Forschung sowie bestimmte Hersteller in Betracht.
Die Betroffenheit ergibt sich teilweise unmittelbar aus dem Gesetz. So gelten Betreiber kritischer Anlagen unabhängig von ihrer Unternehmensgröße grundsätzlich als besonders wichtige Einrichtungen. In den übrigen Fällen ist zu prüfen, ob das Unternehmen in einem der durch das BSIG erfassten Sektoren tätig ist und die maßgeblichen Schwellenwerte erreicht.
Für die Schwellenwertberechnung kommt es dabei nicht zwingend auf die einzelne Gesellschaft an. § 28 Abs. 4 BSIG verweist auf die Empfehlung 2003/361/EG der Europäischen Kommission. Maßgeblich ist danach regelmäßig das Unternehmen als wirtschaftliche Einheit. Bei Konzernstrukturen können daher Mitarbeiterzahlen, Umsätze und Bilanzsummen verbundener Unternehmen mitzuberücksichtigen sein.
Dies kann in der Praxis dazu führen, dass eine Gesellschaft dem Anwendungsbereich des BSIG unterfällt, obwohl sie isoliert betrachtet weder über 50 Beschäftigte verfügt noch die relevanten Umsatz- oder Bilanzschwellen erreicht. Gerade mittelständische Unternehmensgruppen laufen deshalb Gefahr, ihre Betroffenheit zu unterschätzen.
Vor diesem Hintergrund empfiehlt sich eine sorgfältige Prüfung der Konzern- und Beteiligungsstruktur. Die Frage, ob ein Unternehmen als wichtige oder besonders wichtige Einrichtung einzustufen ist, entscheidet nicht nur über die Registrierungspflicht, sondern auch über die Reichweite der einzuhaltenden Cybersicherheitsanforderungen und die Höhe möglicher Sanktionen.
Welche Pflichten bestehen?
Mit der Einstufung als wichtige oder besonders wichtige Einrichtung gehen weitreichende Pflichten einher. Hierzu zählen insbesondere die Registrierung beim BSI, die Meldung erheblicher Sicherheitsvorfälle und die Einführung angemessener Risikomanagementmaßnahmen.
Das Risikomanagement umfasst insbesondere Maßnahmen zur Risikoanalyse, Vorfallsbewältigung, Krisenreaktion und Absicherung von Lieferketten. Besondere Aufmerksamkeit verdient die Rolle der Geschäftsleitung. Die Einhaltung der Cybersicherheitsanforderungen ist nicht allein Aufgabe der IT-Abteilung. Vielmehr müssen Geschäftsführung und Vorstand die Umsetzung der Maßnahmen aktiv überwachen und verantworten.
Haftungsrisiken
Verstöße gegen die Vorgaben des BSIG können erhebliche finanzielle Folgen nach sich ziehen. Neben empfindlichen Bußgeldern sieht das Gesetz auch besondere Pflichten der Geschäftsleitung vor. Darüber hinaus enthält § 38 Abs. 2 BSIG eine spezielle Haftungsregelung für Organmitglieder. NIS-2 ist deshalb nicht nur ein IT-Thema, sondern ein wesentlicher Bestandteil ordnungsgemäßer Unternehmensführung und Compliance.
Fazit
Der bevorstehende Ablauf der verlängerten Registrierungsfrist zum 30. September 2026 sollte für Unternehmen Anlass sein, ihre Betroffenheit nach dem BSIG nochmals kritisch zu hinterfragen. Dabei sollte insbesondere geprüft werden, ob eine Registrierung beim BSI bereits erfolgt ist oder ob nach rechtlicher Bewertung keine Registrierungspflicht besteht. Unternehmen, die diese Prüfung bislang nicht vorgenommen haben, sollten dies kurzfristig nachholen. Angesichts möglicher Bußgelder und weiterer Haftungsrisiken empfiehlt es sich, den eigenen Registrierungsstatus sowie die Einhaltung der gesetzlichen Anforderungen zu überprüfen.
Über die Autorin: Jenny Acan ist Rechtsanwältin und Fachanwältin für Handels- und Gesellschaftsrecht bei der PKF FASSELT Partnerschaft mbB Wirtschaftsprüfungsgesellschaft Steuerberatungsgesellschaft Rechtsanwälte (Mitgliedsunternehmen des PKF-Netzwerkes).