Bundestag beschließt NIS2-Umsetzungsgesetz

Mit den Stimmen von CDU/CUS, SPD und AfD hat der Deutsche Bundestag den Gesetzesentwurf beschlossen, mit dem die Bundesregierung die NIS2-Richtlinie der Europäischen Union umsetzen will. Dagegen stimmte die Fraktion Bündnis 90/Die Grünen, die Linksfraktion enthielt sich.
vom 14. November 2025
image

Ziel des Gesetzes ist es, dass für das Gemeinwesen wichtige Unternehmen strengere Maßnahmen vor allem auf der Ebene der IT- und Cybersicherheit etablieren. In Deutschland sind davon knapp 30.000 Unternehmen und die Behörden der Bundesverwaltung betroffen. Die NIS2-Richtlinie sieht neben strengeren Sicherheitsanforderungen umfangreichere Meldepflichten bei Sicherheitsvorfällen sowie schärfere Sanktionen bei Verstößen vor. Insgesamt soll in der gesamten Europäischen Union ein hohes gemeinsames Cybersicherheitsniveau sichergestellt werden. Dass das Gesetz auch für Behörden der Bundesverwaltung gilt, war ursprünglich nicht vorgesehen. Das sorgte für erhebliche Kritik an dem Entwurf. Die parlamentarischen Beratungen haben nun zu einer Nachjustierung geführt und den Geltungsbereich entsprechend erweitert.

 

Dreistufiges Melderegime

Entsprechend der unionsrechtlichen Vorgaben soll der mit dem IT-Sicherheitsgesetz und IT-Sicherheitsgesetz 2.0 geschaffene Ordnungsrahmen durch das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz für den Bereich bestimmter Unternehmen erweitert werden. Der Entwurf sieht neue Einrichtungskategorien vor, zudem ein dreistufiges Melderegime anstelle einer einstufigen Meldepflicht bei Sicherheitsvorfällen. Das heißt, nach einem Cyberangriff hat das Unternehmen 24 Stunden Zeit für die erste Meldung, nach 72 Stunden muss es über den aktuellen Zwischenstand informieren und zudem innerhalb eines Monats einen Abschlussbericht vorlegen. Das Instrumentarium des Bundesamts für Sicherheit in der Informationstechnik (BSI) soll im Hinblick auf Aufsichtsmaßnahmen erweitert werden. Darüber hinaus soll in der Bundesverwaltung ein zentraler Koordinator, der sogenannte CISO Bund, für Maßnahmen zur Informationssicherheit in deren Einrichtungen etabliert werden. Dieser soll auch die Ressorts bei der Umsetzung der Vorgaben für das Informationssicherheitsmanagement unterstützen.

 

Umgang mit Spionagesoftware

Betroffen sind in erster Linie Unternehmen aus den Segmenten Energie, Gesundheit, Transport und digitale Dienste. Sie trifft die Verpflichtung, bestimmte Schutzmaßnahmen einzuführen, sofern es diese noch nicht gibt. Dazu zählen Risikoanalysen, Notfallpläne, Backup-Konzepte und Verschlüsselungslösungen. Der Umfang der zu treffenden Maßnahmen richtet sich nach der Bedeutung der jeweiligen Einrichtung. Ein vieldiskutiertes Phänomen war im Gesetzgebungsprozess, wie mit Hard- und Software sowie Cloud-Diensten umzugehen ist, die ein erhöhtes Sabotage- oder Spionagerisiko aufweisen. Künftig kann das Bundesinnenministerium in Abstimmung mit dem jeweils betroffenen Ministerium aussprechen kann, wenn die öffentliche Sicherheit und Ordnung der Bundesrepublik durch den Einsatz beeinträchtigt werden kann.   

 

Copyright Bild: Mike Hindle on Unsplash

Beitrag von Alexander Pradka

Dies könnte Sie auch interessieren

251209_News_Skiunfall_cyprien-delaporte-unsplash
Unfall auf Skitour ist kein Arbeitsunfall
Ein Skiausflug ist nicht als Dienstreise zu werten, wenn der Freizeit- und Erholungscharakter überwiegt – auch, wenn Teilnehmer dabei Geschäftsbeziehungen...
251208_News_Mehrarbeitszuschlag_getty-images-unsplash
Mehrarbeitszuschläge auch für Teilzeitbeschäftigte 
Arbeitnehmer, die in Teilzeit tätig sind, haben Anspruch auf einen Zuschlag für Mehrarbeit. Zu dieser Entscheidung gelangt das Bundesarbeitsgericht (BAG)....
251205_News_Spiegel Wirecard_hoch3fotografie-unsplash
Wirecard-Skandal: Bundesverfassungsgericht stärkt Pressefreiheit
Das Magazin DER SPIEGEL hat sich mit Erfolg vor dem Bundesverfassungsgericht gegen eine Unterlassungsverfügung im Hinblick auf die Berichterstattung über...