DSGVO und NIS2: Wie sie Ihr Unternehmen betreffen und wie Sie sich vorbereiten
Die DSGVO regelt den Schutz personenbezogener Daten, und NIS2 legt die Cybersicherheitspflichten von Organisationen in wichtigen Sektoren fest; beide sind Regeln der Europäischen Union. Beide können nicht nur EU-Unternehmen betreffen, sondern auch Unternehmen, die Personen in der EU bedienen oder Organisationen dort beliefern. In diesem Leitfaden erklären wir die Sicherheitsseite der beiden Regulierungen und die Schritte zur Vorbereitung; er ersetzt keine rechtliche Bewertung.
- 01
Die kurze Antwort
Wenn Sie Personen in der EU Waren oder Dienstleistungen anbieten oder ihr Verhalten überwachen, kann die DSGVO auch für Sie gelten. NIS2 erfasst direkt mittelständische und große Organisationen in bestimmten Sektoren; auch wenn Sie nicht in den Anwendungsbereich fallen, können Ihre EU-Kunden Sie als Lieferant nach ähnlichen Sicherheitsmaßnahmen fragen. Ob Sie in den Anwendungsbereich fallen, ist eine Frage der rechtlichen Bewertung; die Sicherheitsmaßnahmen können jedoch ab heute geplant werden.
- 02
Die Sicherheitsseite der DSGVO
Die DSGVO erwartet von Organisationen, die personenbezogene Daten verarbeiten, technische und organisatorische Maßnahmen, die dem Risiko angemessen sind (Artikel 32): Einschränkung der Zugriffsrechte, Verschlüsselung, Backup und Wiederherstellung, Protokollierung und regelmäßige Tests der Maßnahmen. Wenn eine Verletzung personenbezogener Daten entdeckt wird, wird die Aufsichtsbehörde in den erforderlichen Fällen innerhalb von 72 Stunden informiert (Artikel 33). In der Türkei legt KVKK ähnliche Sicherheitspflichten fest.
- 03
Wer von NIS2 erfasst wird
NIS2 (EU-Richtlinie 2022/2555) erfasst als „wesentliche“ und „wichtige“ Einrichtungen im Allgemeinen mittelständische und große Organisationen in Sektoren wie Energie, Verkehr, Bankwesen, Gesundheit, digitale Infrastruktur, Cloud- und Rechenzentrumsdienste, verwaltete IT-Dienste, Lebensmittel, Fertigung und Postdienste. Die Richtlinie wird in jedem EU-Land durch nationales Recht umgesetzt, sodass die Details von Land zu Land variieren können.
- 04
Die von NIS2 erwarteten Maßnahmen
Artikel 21 der Richtlinie listet risikobasierte Maßnahmen auf: Risikoanalyse und Richtlinien für Informationssicherheit, Umgang mit Vorfällen, Geschäftskontinuität und Backups, Sicherheit der Lieferkette, Sicherheit bei der Entwicklung und Wartung von Systemen einschließlich Schwachstellenmanagement, Bewertung der Wirksamkeit der Maßnahmen, grundlegende Cyber-Hygiene und Schulung, Kryptografie, Zugriffskontrolle und Asset-Management sowie Multi-Faktor-Authentifizierung. Das Leitungsorgan ist dafür verantwortlich, diese Maßnahmen zu genehmigen und ihre Umsetzung zu überwachen.
- 05
Vorfallberichterstattung: 24 Stunden, 72 Stunden, ein Monat
Eine Organisation im Anwendungsbereich von NIS2 muss innerhalb von 24 Stunden nach Kenntnis eines erheblichen Vorfalls eine Frühwarnung, innerhalb von 72 Stunden eine Vorfallsmeldung und innerhalb eines Monats einen Abschlussbericht vorlegen. Diese Fristen können nur mit einem im Voraus erstellten Plan für die Reaktion auf Vorfälle, benannten Verantwortlichen und einer Überwachung, die den Vorfall erkennen kann, eingehalten werden. Die 72-Stunden-Meldepflicht bei Datenschutzverletzungen gemäß DSGVO profitiert von derselben Vorbereitung.
- 06
Wo die Vorbereitung beginnt
Der erste Schritt ist eine Gap-Analyse, die den Ist-Zustand mit dem Zielrahmen vergleicht: Welche Maßnahmen existieren, welche existieren teilweise und welche fehlen? Danach folgen das Asset- und Dateninventar, Zugriffsrechte, ein Backup- und Restore-Test, der Incident-Response-Plan und die Lieferantenliste. Richtlinien sollten kurz genug sein, damit das Team sie tatsächlich befolgt; ein Dokument, das nur auf Papier bleibt, hilft weder bei einem Vorfall noch bei einer Prüfung.
- 07
So arbeiten wir bei Doki
Wir bieten Beratung zur Vorbereitung auf die technischen und organisatorischen Sicherheitsmaßnahmen, die DSGVO und NIS2 erwarten: Gap-Analyse, eine Roadmap zur Schließung der Lücken, Entwürfe für Richtlinien und Verfahren, einen Incident-Response- und Benachrichtigungsplan, Penetrationstests und Monitoring. Doki ist keine Anwaltskanzlei; rechtliche Fragen wie die Frage, ob Sie in den Anwendungsbereich fallen, Auftragsverarbeitungsverträge und Datenschutzhinweise werden mit Ihrem Anwalt geklärt. Offizielle Audits und Zertifizierungsentscheidungen werden von den zuständigen Behörden getroffen; wir bereiten Sie auf diesen Tag vor.
Verwandte Seiten
Beiträge, die dieses Thema abrunden, und die passende Leistungsseite.
Über Ihr Projekt sprechen.
Erzählen Sie uns Ihren Bedarf; den Umfang klären wir gemeinsam.