Cybersicherheit in der EU
Drei Regelwerke erreichen dasselbe Unternehmen aus verschiedenen Richtungen. NIS2 richtet sich an die Einrichtung, DORA an den Finanzsektor und seine IT-Dienstleister, der Cyberresilienz-Rechtsakt an das Produkt. Diese Seite trennt sie, damit die richtige Pflicht auf dem richtigen Tisch landet.
NIS2
- Erfasst wesentliche und wichtige Einrichtungen in benannten Sektoren, mit Größenschwellen.
- Verlangt Risikomanagement, Vorfallbehandlung, Kontinuität und Kontrolle der Lieferkette.
- Die Leitung trägt eigene Verantwortung: das Leitungsorgan kann für unterlassene Maßnahmen einstehen.
- Vorfälle werden gestuft gemeldet: Frühwarnung, Meldung und Abschlussbericht.
DORA
- Gilt für Finanzunternehmen und ihre kritischen IKT-Dienstleister.
- Verlangt Resilienztests, ein Register der Verträge und Aufsicht über Drittparteirisiken.
- Schwere IKT-Vorfälle folgen einem eigenen Zeitplan, getrennt von NIS2.
Der Cyberresilienz-Rechtsakt
- Richtet sich an Produkte mit digitalen Elementen, die in Verkehr gebracht werden.
- Verlangt Sicherheit durch Gestaltung, Schwachstellenbehandlung und Unterstützung über eine angegebene Lebensdauer.
- Die Pflichten folgen dem Produkt, nicht der nutzenden Einrichtung.
FAQ
- Kann ein Unternehmen mehreren zugleich unterliegen?
- Ja. Ein Finanzunternehmen, das ein vernetztes Produkt verkauft, kann allen dreien begegnen, mit unterschiedlichen Adressaten und Meldewegen.
- Finde ich die Artikel als Daten?
- Ja. Der EU-Datenkatalog liefert Adresse, Artikelnummer, Überschrift, Lesedatum und Hash frei und ohne Schlüssel.
- Ist die Seite Rechtsberatung?
- Nein. Sie ist ein strukturierter Einstieg in die veröffentlichten Quellen, mit Weg zurück zu jedem Artikel.
Nächster Schritt
Drei Wege, das Register in der eigenen Praxis zu nutzen.
Beginnen Sie mit Ihrer Aufgabe
Anwalt, Streitigkeit
Stütze in einem Urteil finden
Leitentscheidungen durchsuchen, Rechtskraft prüfen und Änderungen der Rechtslage verfolgen.
Syndikus, Transaktion
Regelwerk im Geschäft kartieren
Vom Thema zum Rechtsakt und weiter zum Artikel, der die Pflicht trägt.
Compliance
Risiko einer Verarbeitung bewerten
Risikoklassifizierung je Rechtsgebiet, mit den Quellen hinter jeder Bewertung.