
Mit den neuen Vorgaben im IT-Sicherheitsrecht durch die NIS-2-Richtlinie bzw. das am 6. Dezember 2025 (verspätet) in Kraft getretene Umsetzungsgesetz (Gesetz zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung) verschärfen sich die Vorgaben gegenüber Unternehmen spürbar. Mit Ihrem „Herzstück“- den Risikomanagementmaßnahmen – nimmt die NIS-2-Richtlinie alle Organisationen in Ihrem Anwendungsbereich zur Umsetzung umfassender technische und organisatorischer Maßnahmen in die Pflicht. Über die potenziellen Schnittstellen der NIS-2 und dem Datenschutzrecht haben wir bereits in der Vergangenheit berichtet.
Heute gehen wir noch einen Schritt weiter und betrachten wie viel der fundamentalen Verpflichtung der Risikomanagementmaßnahmen in der NIS-2 wirklich neu ist. Zudem wollen wir gemeinsam den angesprochenen Maßnahmenkatalog sowie mögliche Synergien zu bekannten Standards für Informationssicherheitsmanagementsysteme (ISMS) wie bspw. der ISO27001 oder dem BSI IT-Grundschutz betrachten.
„Neue Sicherheitspflichten“
Riskieren wir doch gemeinsam einen Blick in § 30 BSIG und die Risikomanagementmaßnahmen. Zunächst soll sich unser Fokus auf den Absatz 1 richten: „Besonders wichtige Einrichtungen und wichtige Einrichtungen sind verpflichtet, geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen, die in Absatz 2 konkretisiert werden, zu ergreifen, um Störungen der Verfügbarkeit, Integrität und Vertraulichkeit der informationstechnischen Systeme, Komponenten und Prozesse, die sie für die Erbringung ihrer Dienste nutzen, zu vermeiden und Auswirkungen von Sicherheitsvorfällen möglichst gering zu halten […]“
Der Gesetzgeber verpflichtet die Adressaten der Regelung (Besonders wichtige Einrichtungen und wichtige Einrichtungen)zur Umsetzung geeigneter, verhältnismäßiger und wirksamer technischer und organisatorischer Maßnahmen. Dem geneigten Datenschutzbeauftragten mag dies sehr vertraut vorkommen. Lässt uns doch Art. 32 DS-GVO, welcher die Sicherheit der Verarbeitung adressiert mit einer ähnlich offenen und unbestimmten Regelung zurück: „[…] treffen der Verantwortliche und der Auftragsverarbeiter geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Schutzniveau zu gewährleisten […]“.
Zumindest das Merkmal der Geeignetheit findet sich ausdrücklich in beiden Normen wieder. Nach dem BSIG müssen die Maßnahmen zusätzlich verhältnismäßig und wirksam sein (wobei sich bei dem letztgenannten Kriterium schon geflissentlich die Frage der Überprüfung der Wirksamkeit von Maßnahmen aufdrängt) und nach der DS-GVO ein dem Risiko angemessene Schutzniveau gewährleisten. Beide Regularien schlagen offenkundig in die gleiche Kerbe, was bei genauerem Hinsehen wenig verwundert, da beide Normen zumindest grundlegend sicherheitsrechtliche Aspekte adressieren. Datenschutzrechtlich verantwortliche Stellen dürfen sich daher durchaus die Frage stellen, wie viel der Sicherheitsmaßnahmen von Art. 32 DS-GVO steckt in § 30 BSIG oder mit anderen Worten, wie können hier Synergien gebildet werden, ohne das Rad neu zu erfinden.
Gehen wir aber noch einen Schritt weiter. Der Gesetzgeber hat anschließend in Abs. 2 den verpflichteten Stellen noch einige Beispielsmaßnahmen mit auf den Weg gegeben:
„Maßnahmen nach Absatz 1 sollen den Stand der Technik einhalten, die einschlägigen europäischen und internationalen Normen berücksichtigen und müssen auf einem gefahrenübergreifenden Ansatz beruhen. Die Maßnahmen müssen zumindest Folgendes umfassen:
- Konzepte in Bezug auf die Risikoanalyse und auf die Sicherheit in der Informationstechnik,
- Bewältigung von Sicherheitsvorfällen,
- Aufrechterhaltung des Betriebs, wie Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement,
- Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zu unmittelbaren Anbietern oder Diensteanbietern,
- Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von informationstechnischen Systemen, Komponenten und Prozessen, einschließlich Management und Offenlegung von Schwachstellen,
- Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen im Bereich der Sicherheit in der Informationstechnik,
- grundlegende Schulungen und Sensibilisierungsmaßnahmen im Bereich der Sicherheit in der Informationstechnik,
- Konzepte und Prozesse für den Einsatz von kryptographischen Verfahren,
- Erstellung von Konzepten für die Sicherheit des Personals, die Zugriffskontrolle und für die Verwaltung von IKT-Systemen, -Produkten und -Prozessen,
- Verwendung von Lösungen zur Multi-Faktor-Authentifizierung oder kontinuierlichen Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation sowie gegebenenfalls gesicherte Notfallkommunikationssysteme innerhalb der Einrichtung.“
Einige der aufgezählten Maßnahmen werden den (datenschutzrechtlich) Verantwortlichen bekannt vorkommen. Gleichwohl ein Umstand, welcher auch wenig Verwunderung aufrufen sollte. Orientieren sich doch DS-GVO und NIS-2 bzw. BSIG am gleichen Pool technischer und organisatorischer Maßnahmen.
Ist ein ISMS nun Pflicht?
Die zu ergreifenden Sicherheitsmaßnahmen beruhen zudem allesamt auf einem übergreifenden Ansatz und beziehen sämtliche Prozesse, IT-Systeme, Anwendungen usw. einer Einrichtung ein: „[…] geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen […] ergreifen, um Störungen der Verfügbarkeit, Integrität und Vertraulichkeit der informationstechnischen Systeme, Komponenten und Prozesse […] zu vermeiden und Auswirkungen von Sicherheitsvorfällen möglichst gering zu halten […]“.
Diese Verpflichtung – ist sie auf gesetzgeberischer Ebene neu – lehnt sich inhaltlich sehr an die bekannten Standards der Informationssicherheit wie dem BSI IT-Grundschutz und der ISO 27001 an. Gefordert wird somit durch die Maßnahmen des § 30 BSIG quasi ein Informationssicherheitsmanagementsystem, dass die materielle Sicherheit der Einrichtung ausgestaltet. Durchzuführen ist demnach eine Abwägung, welche Maßnahmen verhältnismäßig und angemessen sind. Berücksichtigt werden muss dabei insbesondere die Risikoexposition und die Größe des Unternehmens sowie die Umsetzungskosten. Regelmäßig wird es sich daher eine Orientierung an den bekannten Regelwerken anbieten.
Dies ist selbstredend nicht gleichzusetzen mit der Verpflichtung einen entsprechend zertifizierten Standard vorweisen zu müssen, dennoch ist vermutlich eine Orientierung an den bekannten Normen lohnend. Ist man dann schon einen gewichtigen Teil des Weges zur Umsetzung des ISMS gegangen, kommen vermutlich zwangsläufig über kurz oder lang Überlegung zur Durchführung einer Zertifizierung daher. Dies erleichtert auf den ersten Blick sogar die Nachweisführung der Maßnahmen in der Praxis. Andererseits sorgt ein Zertifikat allein nicht für die entsprechende Sicherheit.
Fazit
Die Verpflichtungen der NIS-2 bzw. des BSIG sind keines Falles alter Wein in neuen Schläuchen. Ganz im Gegenteil: Betroffene Einrichtungen sind gut beraten sich – sofern noch nicht geschehen – sich intensiv mit den Verpflichtungen auseinanderzusetzen (von denen es neben den Risikomanagementmaßnahmen noch weitere gibt wie z. B. der Aufbau eines entsprechenden Meldesystem bei Sicherheitsvorfällen). Betroffene Einrichtungen sollten jedenfalls prüfen, wie Synergien zu bereits vorhanden Managementsystem u.a. aus den Bereichen Datenschutz und Informationssicherheit genutzt werden können.
Über den Autor: Alexander Weidenhammer ist Rechtsanwalt und als externer Datenschutz- und Informationssicherheitsbeauftragter beim Dresdner Institut für Datenschutz tätig. Im Fokus seiner Beratungstätigkeiten liegen insbesondere Rechtsanwalts- und Steuerberatungskanzleien, mittelständische Unternehmen sowie Vereine. Für Anregungen und Reaktionen zu diesem Beitrag können Sie den Autor gern per E-Mail kontaktieren.





