{"id":313003,"date":"2025-06-29T00:05:45","date_gmt":"2025-06-28T22:05:45","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=313003"},"modified":"2025-06-26T12:37:27","modified_gmt":"2025-06-26T10:37:27","slug":"nis-2-richtlinie-wie-ist-der-status-neuer-referentenentwurf-juni-2025","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/06\/29\/nis-2-richtlinie-wie-ist-der-status-neuer-referentenentwurf-juni-2025\/","title":{"rendered":"NIS-2-Richtlinie: Wie ist der Status? Neuer Referentenentwurf (Juni 2025)"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline; border-width: 0px;\" title=\"Recht\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2018\/11\/Para.jpg\" alt=\"Paragraph\" width=\"91\" height=\"88\" align=\"left\" border=\"0\" \/>Wie sieht es eigentlich mit Umsetzung der NIS-2-Richtlinie der Europ\u00e4ischen Union in Deutschland aus? Eigentlich h\u00e4tte die bis Oktober 2024 umgesetzt werden m\u00fcssen. Nachfolgend eine kurzer \u00dcberblick \u00fcber den Status des Vorhabens und einige Einsch\u00e4tzung des neuesten Referentenentwurfs des zust\u00e4ndigen Ministeriums.<\/p>\n<p><!--more--><\/p>\n<h2>Was steckt hinter NIS-2?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg05.met.vgwort.de\/na\/7a0424ed2eb84e8d84e8aa2fc8b3fe27\" alt=\"\" width=\"1\" height=\"1\" \/>Die NIS-2-Richtlinie (NIS steht f\u00fcr Network and Information Security) der Europ\u00e4ischen Union legt verbindliche Cyber Security-Mindeststandards f\u00fcr Betreiber Kritischer Infrastrukturen fest.<\/p>\n<p>Ziel der Richtlinie ist die St\u00e4rkung von Risiko- und Sicherheitsvorfallmanagement und der Zusammenarbeit. NIS-2 bildet die Grundlage f\u00fcr Risikomanagementma\u00dfnahmen und Meldepflichten im Bereich Cybersicherheit in allen Sektoren, die unter die Richtlinie fallen. Dazu geh\u00f6ren etwa Energie, Verkehr, Gesundheit und digitale Infrastruktur.<\/p>\n<h2>Was ist der aktuell Stand in Deutschland?<\/h2>\n<p>Die EU-weite Gesetzgebung zur Netzwerk- und Informationssicherheit (NIS-2), wurde bereits 2022 <a href=\"https:\/\/www.consilium.europa.eu\/de\/press\/press-releases\/2022\/11\/28\/eu-decides-to-strengthen-cybersecurity-and-resilience-across-the-union-council-adopts-new-legislation\/\" target=\"_blank\" rel=\"noopener\">beschlossen<\/a> und im Dezember 2022 im Amtsblatt der Europ\u00e4ischen Union ver\u00f6ffentlicht.<\/p>\n<p>NIS-2 trat bereits am 16. Januar 2023 offiziell EU-weit in Kraft, die Mitglieder der EU h\u00e4tten NIS-2 bis Oktober 2024 in nationales Recht umsetzen m\u00fcssen. In Deutschland erfolgt die Umsetzung durch das NIS-2UmsuCG.<\/p>\n<p>Daher h\u00e4tten von dieser Richtlinie betroffene Unternehmen die Ma\u00dfnahmen bis Oktober 2024 umsetzen m\u00fcssen. IT-Verantwortliche waren aufgefordert zu handeln und zu pr\u00fcfen, ob sie mit der Unternehmens-IT unter die NIS-2-Richtlinie fallen. Ich hatte hier im Blog mehrfach \u00fcber die NIS-2-Richtlinie berichtet (siehe Links am Artikelende). Nachfolgende Folie zum Geltungsbereich stammt auch dem Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/12\/12\/nis2-muss-bis-17-oktober-2024-von-unternehmen-umgesetzt-werden\/\" rel=\"bookmark\">NIS-2-Richtlinie muss bis 17. Oktober 2024 von (betroffenen) Unternehmen umgesetzt werden<\/a>.<\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2023\/12\/image-10.png\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" title=\"Wer f\u00e4llt unter NIS-2?\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2023\/12\/image-10.png\" alt=\"Wer f\u00e4llt unter NIS-2?\" width=\"662\" height=\"405\" \/><\/a><br \/>\nWer f\u00e4llt unter NIS-2? Quelle:\u00a0<a href=\"https:\/\/www.dv-kontor.com\/\" target=\"_blank\" rel=\"noopener\">DV-Kontor<\/a>, zum\u00a0<a href=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2023\/12\/image-10.png\" target=\"_blank\" rel=\"noopener\">Vergr\u00f6\u00dfern klicken<\/a><\/p>\n<p>Problem bei NIS-2: Die Umsetzung durch das NIS-2UmsuCG ist durch den Bruch der vorherigen Regierungskoalition niemals von Bundestag und Bundesrat f\u00fcr Deutschland als Gesetz verabschiedet worden.<\/p>\n<p>Die EU-Kommission hat, <a href=\"https:\/\/germany.representation.ec.europa.eu\/news\/cybersicherheit-und-resilienz-kritischer-einrichtungen-vertragsverletzungsverfahren-gegen-2024-11-28_de\" target=\"_blank\" rel=\"noopener\">gem\u00e4\u00df dieser Mitteilung<\/a>, bereits Ende November 2024 ein Vertragsverletzungsverfahren gegen Deutschland und weitere 22 Mitgliedstaaten wegen fehlender Umsetzung der\u00a0NIS-2-Richtlinie eingeleitet. Zum 7. Mai 2025 hat die EU-Kommission die zweite Stufe dieses Vertragsverletzungsverfahrens <a href=\"https:\/\/germany.representation.ec.europa.eu\/news\/vertragsverletzungsverfahren-zwei-entscheidungen-zu-deutschland-2025-05-07_de\" target=\"_blank\" rel=\"noopener\">eingeleitet<\/a>. Als betroffener Staat hat Deutschland zwei Monate Zeit, NIS-2 vollst\u00e4ndig gesetzlich umzusetzen und dies der Kommission zu melden. Die EU-Kommission wird Deutschland\u00a0 andernfalls wegen Nichtumsetzung vor dem Europ\u00e4ischen Gerichtshof verklagen. F\u00fcr Deutschland k\u00f6nnte es teuer werden, wenn eine Vertragsverletzungsstrafe verh\u00e4ngt wird.<\/p>\n<p>Rheinland-Pfalz hat bereits am 8. Oktober 2024 eine\u00a0<a href=\"https:\/\/mastd.rlp.de\/service\/presse\/detail\/rheinland-pfalz-setzt-nis-2-richtlinie-in-der-landesverwaltung-um\" target=\"_blank\" rel=\"noopener\">Verwaltungsvorschrift<\/a> zur Umsetzung der NIS-2-Richtlinie in der Landesverwaltung beschlossen, wie man <a href=\"https:\/\/europa.rlp.de\/service\/presse\/detail\/nis-2-eu-kommission-leitet-zweite-stufe-des-vertragsverletzungsverfahrens-gegen-deutschland-ein\" target=\"_blank\" rel=\"noopener\">hier<\/a> mitteilte. Sie gilt f\u00fcr Einrichtungen der \u00f6ffentlichen Verwaltung in Rheinland\u2011Pfalz, die nach einer risikobasierten Bewertung Dienste erbringen, deren St\u00f6rung erhebliche Auswirkungen auf kritische gesellschaftliche oder wirtschaftliche T\u00e4tigkeiten haben k\u00f6nnte.<\/p>\n<h2>Neuer NIS-2 Referentenentwurf bekannt geworden<\/h2>\n<p>Die derzeitige Bundesregierung befindet sich in einer Gesetzesvorbereitung, um NIS-2 in nationales Recht umzusetzen. Die Tage wurde der aktuelle <a href=\"https:\/\/ag.kritis.info\/wp-content\/uploads\/2025\/06\/Stand_2025_06_24_ReferentenentwurfNIS2UmsuCG.pdf\" target=\"_blank\" rel=\"noopener\">Referentenentwurf<\/a> des BMI von Ende Juni 2025 bekannt. Die AG KRITIS hat sich <a href=\"https:\/\/ag.kritis.info\/2025\/06\/24\/referentenentwurf-des-bmi-nis-2-umsetzungs-und-cybersicherheitsstaerkungsgesetz-nis2umsucg\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> zum aktuellen Referentenentwurf ge\u00e4u\u00dfert. Ich habe die 200 Seiten nicht durchgeackert &#8211; aber es gibt Medien, die das getan haben.<\/p>\n<p><a href=\"https:\/\/www.it-daily.net\/it-sicherheit\/cloud-security\/nis2-referentenentwurf\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/9fwYN52C\/image.png\" alt=\"NIS-2 Referentenentwurf 6.2025 - Einsch\u00e4tzung\" width=\"574\" height=\"728\" \/><\/a><\/p>\n<div data-id=\"d4aa171\" data-element_type=\"widget\" data-widget_type=\"heading.default\">\n<h3>Prof. Dr. Dennis-Kenji Kipker weist in obigem Tweet auf seine Auswertung des Referentenentwurfs hin, die<a href=\"https:\/\/www.it-daily.net\/it-sicherheit\/cloud-security\/nis2-referentenentwurf\" target=\"_blank\" rel=\"noopener\"> bei it-daily.de erschienen<\/a> ist. Spannender fand ich aber den <a href=\"https:\/\/www.heise.de\/news\/NIS2-Neuer-Leak-des-Referentenentwurfs-10455020.html\" target=\"_blank\" rel=\"noopener\">Artikel von heise<\/a> mit einer Differenzanalyse zum vorherigen Entwurf. Kernpunkte in Kompaktform:<\/h3>\n<ul>\n<li>Der Geltungsbereich wurde reduziert, so dass Unternehmen mit nur unwesentlichem Gesch\u00e4ftsanteil im KRITIS-Bereich nicht unter die NIS-2-Richtlinie fallen.<\/li>\n<li>Anh\u00f6rungsrechte wurden reduziert, so dass Wissenschaft, KRITIS-Betreiber und ihre Verb\u00e4nde nicht mehr zu bestimmten Aspekten angeh\u00f6rt werden m\u00fcssen.<\/li>\n<li>Die Meldung eines wichtigen Sicherheitsvorfalls wird neu geregelt, eine bislang einstufige Meldepflicht bei Vorf\u00e4llen wird durch das dreistufige Melderegime<br \/>\nder NIS-2-Richtlinie ersetzt.<\/li>\n<li>BSI (Bundesamt f\u00fcr Sicherheit in der Informationstechnik) und BnetzA (Bundesnetzagentur) m\u00fcssen nun zusammen arbeiten. Der IT-Grundschutz des BSI erh\u00e4lt Gesetzesrang.<\/li>\n<\/ul>\n<\/div>\n<p>Die Details lassen sich dem heise-Beitrag entnehmen. Die n\u00e4chsten Schritte nach der Abstimmung des Referentenentwurfs d\u00fcrften in einem Kabinettsbeschluss und der darauf folgenden Einleitung der Abstimmung im deutschen Bundestage und anschlie\u00dfend im Bundesrat bestehen. Wann das NIS-2UmsuCG im Bundesanzeiger als Gesetz ver\u00f6ffentlicht wird, ist m.W. bisher offen.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/12\/12\/nis2-muss-bis-17-oktober-2024-von-unternehmen-umgesetzt-werden\/\" rel=\"bookmark\">NIS-2-Richtlinie muss bis 17. Oktober 2024 von (betroffenen) Unternehmen umgesetzt werden<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/04\/13\/praxisleitfaden-zur-nis-2-umsetzung\/\" rel=\"bookmark\">Praxisleitfaden zur NIS-2-Umsetzung<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/07\/28\/bsi-will-unternehmen-bei-nis-2-untersttzen\/\" rel=\"bookmark\">BSI will Unternehmen bei NIS-2 unterst\u00fctzen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/10\/16\/305187\/\" rel=\"bookmark\">Kommunal-IT und Informationssicherheitsbeauftragte (ISBs) in der NIS-2-Falle?<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Wie sieht es eigentlich mit Umsetzung der NIS-2-Richtlinie der Europ\u00e4ischen Union in Deutschland aus? Eigentlich h\u00e4tte die bis Oktober 2024 umgesetzt werden m\u00fcssen. Nachfolgend eine kurzer \u00dcberblick \u00fcber den Status des Vorhabens und einige Einsch\u00e4tzung des neuesten Referentenentwurfs des zust\u00e4ndigen &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/06\/29\/nis-2-richtlinie-wie-ist-der-status-neuer-referentenentwurf-juni-2025\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-313003","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/313003","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=313003"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/313003\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=313003"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=313003"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=313003"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}