Neu

Was die NIS2-Klage für Sie bedeutet

3 Minuten
Business
Sophia Barnett FotoSB
Sophia Barnett

Technical Marketing Writer


Warum die EU vier Länder wegen NIS2 verklagt – und was das für die Backup-Sicherheit bedeutet 

Die Europäische Kommission hat Irland, Frankreich, Spanien und die Niederlande vor den Gerichtshof der Europäischen Union gebracht, weil sie die NIS2-Richtlinie nicht umgesetzt haben. Der Fall ist eine der bislang größten Maßnahmen der EU zur Durchsetzung von Cybersicherheit. In diesem Blog erklären wir, worum es bei der Klage geht, wie es weitergeht und warum NIS2 für die Sicherheit von Backup und Wiederherstellung relevant ist.  

Warum die EU den Fall eskaliert hat 

Das Kernproblem ist, dass die Frist zur Umsetzung in nationales Recht verpasst wurde. NIS2 ist eine EU-Richtlinie – das bedeutet, dass jedes Land innerhalb der EU eigene nationale Gesetze verabschieden muss, um sie umzusetzen. Irland, Frankreich, die Niederlande und Spanien haben der Kommission nicht mitgeteilt, dass sie die Richtlinie vollständig in nationales Recht überführt haben.  

Nach EU-Recht ist die Nichtumsetzung einer Richtlinie bis zur Frist bereits für sich genommen ein Verstoß. Die Kommission folgte dem üblichen Vertragsverletzungsverfahren: förmliche Aufforderung, mit Gründen versehene Stellungnahme und schließlich die Anrufung des Gerichtshofs. Die Kommission eskalierte den Fall im Juli 2026, rund 20 Monate nach der formalen Frist

Artikel 41(1) ist die konkrete Rechtsgrundlage für die Klage. Er verpflichtet die EU-Mitgliedstaaten, nationale Maßnahmen zur Umsetzung von NIS2 zu erlassen und zu veröffentlichen; die Nichterfüllung dieser Pflicht löste die Anrufung des Gerichtshofs aus.

Möchten Sie sich den „NIS2-Richtlinien-Umsetzungs-Tracker“ ansehen? Schauen Sie sich die interaktive Karte der ECSO an, auf der die Fortschritte der einzelnen Länder dargestellt sind.

Stand der Klage und wie es weitergeht 

Der Fall liegt nun beim Gerichtshof. Die Kommission hat sowohl Pauschalstrafen als auch tägliche Zwangsgelder beantragt, bis jedes Land die Umsetzung abgeschlossen hat. Der Gerichtshof wird den Verstoß prüfen und die finanziellen Folgen festlegen. 

Mitgliedstaaten beschleunigen die Gesetzgebungsarbeit typischerweise, sobald ein Verfahren dieses Stadium erreicht. Die Niederlande haben ihr Gesetz bereits verabschiedet; Irland, Frankreich und Spanien werden voraussichtlich ihre Regelungen finalisieren, um laufende Strafzahlungen zu begrenzen. 

Warum NIS2-Compliance für die Sicherheit von Backup-Daten entscheidend ist 

NIS2 unterstreicht die Notwendigkeit verlässlicher Wiederherstellung und Kontinuität. Backup Storage spielt eine direkte Rolle bei der Erfüllung mehrerer Anforderungen der Richtlinie an das Risikomanagement: 

  • Datenverfügbarkeit: Backups stellen sicher, dass Daten zugänglich bleiben, wenn Primärsysteme durch Ransomware, Insider-Bedrohungen oder Naturkatastrophen ausfallen. 

  • Geschäftskontinuität: Wiederherstellungspläne sind auf saubere, nutzbare Backup-Daten angewiesen, um den Betrieb innerhalb der geforderten Zeitfenster wiederherzustellen. 

  • Ransomware-Resistenz: Unveränderliche Backups verhindern, dass Angreifer Backup- Daten verändern oder löschen. 

  • Beweissicherung bei Vorfällen: Backups bewahren historische Informationen, die für Untersuchungen und die verpflichtende Meldung benötigt werden. 

  • Wiederherstellungsgeschwindigkeit: Zuverlässige Restore-Prozesse reduzieren Ausfallzeiten nach einer Betriebsstörung. 

Wenn Backup-Daten nicht wiederhergestellt werden können – unverändert und zuverlässig – und innerhalb der gemäß Artikel 23 geforderten Zeitfenster (24-Stunden-Frühwarnung, 72-Stunden-Vorfallmeldung und 30-Tage-Abschlussbericht), kann eine Organisation ihre NIS2-Pflichten für Incident Response, Meldung oder Kontinuität nicht erfüllen. 

Mit der Klage zeigt die EU, wie ernst es ihr damit ist, dass NIS2 in den Mitgliedstaaten tatsächlich umgesetzt wird. In der Folge können Organisationen in der gesamten EU mit einer strengeren Prüfung ihrer eigenen Einhaltung der Vorgaben rechnen. 

Ressourcen hilft Ihnen, die NIS2- Anforderungen zu erfüllen 

Object First hat einige Ressourcen zusammengestellt, die erklären, was NIS2 verlangt und wie Organisationen ihre Bereitschaft bewerten können.  

Das Whitepaper zur NIS2-Richtlinie erläutert den Geltungsbereich der Richtlinie, den Unterschied zwischen wesentlichen und wichtigen Einrichtungen, die konkreten Risikomanagement- Maßnahmen gemäß Artikel 21 sowie, wie sichere, unveränderliche Backups in die Erwartungen an Geschäftskontinuität und Incident-Response passen. Außerdem beschreibt es, wie NIS2 die aufsichtsrechtliche Kontrolle verändert und was Organisationen erwarten sollten, sobald die nationale Durchsetzung beginnt. 

Die NIS2-Compliance-Checkliste bietet einen praxisnahen Ansatz zur Bewertung des aktuellen Sicherheitsniveaus. Sie führt durch erforderliche Sicherheitskontrollen, die Bereitschaft zur Vorfallmeldung, die Resilienz von Backup und Wiederherstellung, Aspekte der Lieferkette sowie Dokumentationsanforderungen. Teams können sie nutzen, um Lücken zu identifizieren, Maßnahmen zur Behebung zu priorisieren und sich auf Audits vorzubereiten, sobald die Umsetzung im jeweiligen Land abgeschlossen ist.