NIS2 in Spanien: Was schreibt die Richtlinie 2022/2555 vor und wie lässt sich die Einhaltung mit V-PROOF nachweisen?
NIS2 in Spanien: Was schreibt die Richtlinie vor und wie lässt sich die Einhaltung gegenüber der Aufsichtsbehörde nachweisen?
Die Richtlinie (EU) 2022/2555 erweitert die Verpflichtung zur Umsetzung überprüfbarer Cybersicherheitsmaßnahmen auf Tausende spanischer Einrichtungen. Eine schriftlich festgelegte Richtlinie reicht nicht mehr aus; Artikel 21 verlangt technische Nachweise, die vom CCN-CERT und vom INCIBE-CERT überprüft werden können.
Kernpunkte
- Die NIS2-Richtlinie muss bis zum 17. Oktober 2024 umgesetzt werden, und Spanien setzt sie durch das neue Gesetz zur Koordinierung und Steuerung der Cybersicherheit um.
- Artikel 21 legt zehn Kategorien verbindlicher technischer Maßnahmen fest, die vom Risikomanagement bis zur Sicherheit der Lieferkette reichen und gegenüber der Aufsichtsbehörde nachgewiesen werden müssen.
- Artikel 20 führt eine persönliche Haftung der Leitungsorgane ein: Die Verwaltungsräte müssen die Maßnahmen zur Cybersicherheit genehmigen und haften individuell für deren Nichteinhaltung.
- Artikel 23 schreibt die Meldung wesentlicher Vorfälle innerhalb von 24 Stunden (Frühwarnung), 72 Stunden (Meldung) und einem Monat (Abschlussbericht) vor – Fristen, die eine unverzügliche technische Aufzeichnung erfordern.
- V-PROOF erstellt für jedes einzelne Vermögenswert verifizierbare kryptografische Nachweise über die Umsetzung der Maßnahmen gemäß § 21, mit einer Blockchain- timestamp , die von jeder Aufsichtsbehörde oder jedem Wirtschaftsprüfer überprüft werden kann.
- Die Konvergenz von NIS2 und DORA betrifft den Finanzsektor, den Bankensektor und den Bereich der Marktinfrastrukturen: Unternehmen, die bereits der DORA unterliegen, müssen zusätzlich die Anforderungen von NIS2 erfüllen, wobei Überschneidungen nicht ausgeschlossen sind.
NIS2: Von einer Richtlinie mit Mindestanforderungen zu einer Verpflichtung zur technischen Nachweispflicht
Die NIS1-Richtlinie (2016/1148) war der erste europäische Versuch, die Cybersicherheit kritischer Infrastrukturen zu harmonisieren. Ihr Problem: Sie ließ den Staaten zu viel Spielraum bei der Festlegung von Anforderungen, führte zu einer Zersplitterung der Rechtsvorschriften und sah keine Mechanismen zur tatsächlichen Überprüfung der Einhaltung vor. NIS2 (Richtlinie (EU) 2022/2555) behebt all diese Mängel.
NIS2 wurde am 27. Dezember 2022 im Amtsblatt der EU veröffentlicht und erweitert den Geltungsbereich von NIS1 drastisch: von einigen hundert, von jedem Staat identifizierten Betreibern kritischer Dienste auf Tausende von Einrichtungen in erweiterten Sektoren. Zudem führt es drei strukturelle Änderungen ein, die es zu einer qualitativ anderen Verordnung machen: die persönliche Haftung der Geschäftsleitung, wesentlich strengere Fristen für die Meldung von Vorfällen und die ausdrückliche Verpflichtung zu überprüfbaren Maßnahmen, nicht nur zu erklärten.
Der Unterschied zwischen NIS1 und NIS2
NIS1 fragte: „Verfügen Sie über eine Sicherheitsrichtlinie?“ NIS2 fragt: „Können Sie nachweisen, dass Ihre Sicherheitsmaßnahmen funktionieren und dass Ihre Geschäftsleitung diese offiziell genehmigt hat?“ Es ist derselbe Unterschied wie zwischen einem Verfahrenshandbuch und nachprüfbaren technischen Nachweisen.
In Spanien erfolgt die Umsetzung durch das neue Gesetz zur Koordinierung und Steuerung der Cybersicherheit, das im Laufe der Jahre 2025 und 2026 im Parlament behandelt wird. Zuständige Behörden sind das CCN-CERT (für die öffentliche Verwaltung und den privaten Sektor im Bereich kritischer Infrastrukturen unter der Aufsicht des CNI) sowie das INCIBE-CERT (für den privaten Sektor im Allgemeinen). Die vorgesehenen Sanktionen belaufen sich auf bis zu 10 Millionen Euro oder 2 % des Gesamtumsatzes für wesentliche Einrichtungen und auf bis zu 7 Millionen Euro oder 1,4 % für wichtige Einrichtungen.
Wer ist verpflichtet: systemrelevante und wichtige Einrichtungen
NIS2 unterteilt die Einrichtungen in zwei Kategorien mit unterschiedlichen Anforderungen und Sanktionsregelungen. Die Einstufung hängt vom Sektor, von der Größe (mittlere und große Unternehmen) sowie von der Bedeutung für die Gesellschaft oder die Wirtschaft ab.
- Energie (Strom, Gas, Erdöl, Heizung, Wasserstoff)
- Verkehr (Luft-, Schienen-, See- und Straßenverkehr)
- Bankwesen und Finanzmarktinfrastrukturen
- Gesundheitswesen (Krankenhäuser, Labore, Hersteller kritischer Produkte)
- Trinkwasser und Abwasser
- Digitale Infrastrukturen (IXPs, DNS, TLD, Cloud, CDN, Rechenzentren)
- IT-Service-Management (MSPs, MSSPs)
- Zentrale und regionale öffentliche Verwaltung
- Raum
- Post- und Kurierdienste
- Abfallwirtschaft
- Herstellung von chemischen Erzeugnissen
- Produktion, Verarbeitung und Vertrieb von Lebensmitteln
- Fertigung (Medizinprodukte, Elektronik, Maschinenbau, Fahrzeuge)
- Anbieter digitaler Dienste (Online-Marktplätze, Suchmaschinen, soziale Netzwerke)
- Forschungseinrichtungen
- IT-Dienstleister der oben genannten Einrichtungen
Die Einstufung ist nicht nur theoretischer Natur: Wesentliche Einrichtungen unterliegen einer Ex-ante-Aufsicht (die Aufsichtsbehörde kann Unterlagen anfordern, ohne dass zuvor ein Vorfall festgestellt wurde), während wichtige Einrichtungen einer Ex-post-Aufsicht unterliegen. In beiden Fällen gilt jedoch die gleiche Verpflichtung, über überprüfbare technische Nachweise zu verfügen.
Der NIS2-Zeitplan: Wo stehen wir und was steht noch an?
- Stunde 0FeststellungDer genaue Zeitpunkt, zu dem der Vorfall bekannt wurde, ist festgehalten
- 24 StundenFrühwarnungErste Meldung an das CSIRT: Könnte es sich um eine bösartige Software handeln? Sind andere Länder betroffen?
- 72 StundenBenachrichtigungErstbeurteilung: Schweregrad, Auswirkungen und Anzeichen einer Beeinträchtigung
- 1 MonatAbschlussberichtUrsache, ergriffene Maßnahmen und grenzüberschreitende Auswirkungen
Jeder Schritt hinterlässt einen Eintrag mit Datum und Zeitstempel, sodass sich nachweisen lässt, dass die Fristen eingehalten wurden – man muss es nicht nur behaupten.
§ 21 und die von V-PROOF erstellten technischen Protokolle
Artikel 21 der NIS2 sieht vor, dass Organisationen „angemessene und verhältnismäßige“ technische, operative und organisatorische Maßnahmen ergreifen müssen, um Cybersicherheitsrisiken zu bewältigen. In den von der ENISA und der Kommission derzeit ausgearbeiteten RTS und ITS wird festgelegt, welches Nachweismass erforderlich sein wird. Dies sind die vier Säulen von Artikel 21, für die V-PROOF direkte Nachweise liefert:
V-PROOF-Abdeckung gemäß NIS2-Vorgaben
| Artikel NIS2 | Verpflichtung | Reichweite | V-PROOF-Modul |
|---|---|---|---|
| § 20, Leitung der Führungsgremien | |||
| § 20Haftung der Geschäftsführung | Nachweis der formellen Genehmigung von Cybersicherheitsmaßnahmen durch das Leitungsgremium | ✓ Vollständig | V-Seal Kern |
| § 21, Maßnahmen zum Risikomanagement im Bereich der Cybersicherheit | |||
| § 21 Abs. 2 Buchstabe a)Risikoanalyse | Nachprüfbare Aufzeichnungen über die implementierten und funktionsfähigen Risikomanagementkontrollen | ✓ Vollständig | V-Seal Kern |
| § 21 Abs. 2 Buchstabe b)Vorfallmanagement | Überprüfbare Protokollaufzeichnungen zu Vorfällen mit präziser Erkennung, Klassifizierung und Reaktion v timestamp | ✓ Vollständig | V-Seal Kern |
| § 21 Abs. 2 Buchstabe c)Fortführung der Geschäftstätigkeit | Nachweis über durchgeführte Kontinuitäts- und Notfallwiederherstellungstests | ◐ Teilprüfung | V-Seal Kern |
| § 21 Abs. 2 Buchstabe d)Lieferkette | Rückverfolgbarkeit der Software-Lieferkette mit nachprüfbaren Nachweisen für jede Komponente | ✓ Vollständig | Git-Integration |
| § 21 Abs. 2 Buchstabe e)Entwicklung und Wartung | Nachvollziehbares Änderungsprotokoll für kritische IT-Systeme, Schwachstellenmanagement | ✓ Vollständig | Git-Integration |
| § 21 Abs. 2 Buchstabe f)Wirksamkeit von Maßnahmen | Aufzeichnungen, aus denen hervorgeht, dass die Wirksamkeit der Cybersicherheitsmaßnahmen bewertet wird | ◐ Teilprüfung | V-Seal Kern |
| § 21 Abs. 2 Buchstabe h)Kryptografie | Nachweise für den Einsatz von Kryptografie beim Schutz kritischer Anlagen | ✓ Vollständig | V-Seal Kern |
| § 21 Abs. 2 Buchst. g und j:Ausbildung und Zugang | Richtlinien zur Schulung in den Bereichen Cyberhygiene und Zugriffskontrolle | Verantwortung des Kunden | Interner Organisationsprozess |
| § 23, Meldung wesentlicher Vorfälle | |||
| Art.2324h / 72h / 1 Monat | Nachprüfbare Aufzeichnung des Zeitpunkts der Feststellung des Vorfalls und der ergriffenen Maßnahmen | ✓ Vollständig | V-Seal Kern |
| Konvergenz von NIS2 und dem EU-KI-Gesetz – Für Unternehmen, die KI in kritischen Infrastrukturen einsetzen | |||
| NIS2 Art. 21 Abs. 2 Buchstabe a+ EU-KI-Gesetz Art. 14 | Nachprüfbare menschliche Aufsicht bei KI-Systemen, die kritische Infrastrukturen betreiben | ✓ Vollständig | AI Orchestrator V-Proof AI |
◐ Teilweise = V-PROOF erstellt einen überprüfbaren Nachweis dafür, dass die Maßnahme durchgeführt wurde; die Gestaltung der Maßnahme (Kontinuitätsplan, Wirksamkeitsbewertung) liegt in der Verantwortung der Einrichtung.
NIS2 und DORA: unterschiedliche Verpflichtungen für dieselben Einrichtungen
Ein häufiger Fehler bei Compliance-Teams im Finanzsektor besteht darin, anzunehmen, dass die Einhaltung der DORA automatisch auch die Einhaltung der NIS2 bedeutet. Das ist jedoch nicht der Fall. Es handelt sich um zwei Rahmenwerke mit unterschiedlichem Geltungsbereich, unterschiedlichen zuständigen Behörden und spezifischen Anforderungen, und es gibt keine vollständige Überschneidung.
Banken, Finanzmarktinfrastrukturen und digitale Infrastrukturen fallen in den Anwendungsbereich beider Rechtsvorschriften. DORA ist eine Verordnung mit unmittelbarer Geltung, die von der EBA, der ESMA und der EIOPA verwaltet wird. NIS2 ist eine Richtlinie, die von jedem Mitgliedstaat umgesetzt wird und in Spanien vom CCN-CERT und INCIBE-CERT verwaltet wird. Die Sanktionen sind unabhängig voneinander und kumulierbar.
Der praktische Unterschied für den CISO
DORA konzentriert sich auf die operative Widerstandsfähigkeit von IT-Systemen im Finanzsektor und auf Risiken durch Drittanbieter. NIS2 deckt darüber hinaus die Sicherheit der gesamten Lieferkette ab (nicht nur kritische IT-Anbieter), führt ausdrücklich die persönliche Haftung der Geschäftsleitung ein und gilt für Sektoren wie das Gesundheitswesen, die Energiebranche oder die öffentliche Verwaltung, die von DORA nicht erfasst werden. Ein Bankinstitut muss beide Vorschriften erfüllen. Eine einzige V-PROOF-Integration erfüllt gleichzeitig die Anforderungen an den technischen Nachweis beider Rahmenwerke.
NIS2 und die Sicherheit der Lieferkette von IT-Anbietern
Gemäß Art. 21 Abs. 2 Buchstabe d der NIS2 sind die Stellen verpflichtet, die Sicherheit ihrer IKT-Lieferkette zu bewerten, einschließlich der Sicherheitsaspekte im Zusammenhang mit den Beziehungen zwischen der jeweiligen Stelle und ihren direkten Lieferanten. Diese Verpflichtung umfasst auch die Bewertung des rechtlichen Rahmens, in dem der IKT-Lieferant tätig ist.
Ein in den Vereinigten Staaten ansässiger Anbieter einer AI-Governance- oder GRC-Plattform unterliegt dem CLOUD Act (18 U.S.C. § 2713), der es den US-Behörden ermöglicht, Zugriff auf die von diesem Anbieter verwalteten Daten zu verlangen, unabhängig davon, wo diese gespeichert sind. Ein im Sinne von NIS2 wesentliches Unternehmen, das einen solchen Anbieter zur Verwaltung seiner Compliance-Dokumentation nutzt, führt ein rechtliches Risiko in seine Lieferkette ein, das gemäß Art. 21 Abs. 2 Buchstabe d identifiziert und gemindert werden muss.
V-PROOF hat seinen Sitz in Spanien. Seine Kunden können das Unternehmen in ihre NIS2-Bewertung der Lieferkette einbeziehen und dabei sicher sein, dass es unter der Hoheitsgewalt der EU operiert und nicht dem amerikanischen Rechtsrahmen unterliegt.
V-PROOF im Vergleich zu NIS2
Stärken, Anwendungsfälle im regulatorischen Bereich und Grenzen des Anwendungsbereichs
- Kryptografischer Nachweis, dass die Maßnahmen gemäß § 21 umgesetzt und in Betrieb sind und nicht nur in einer Richtlinie festgehalten werden Art. 21(2)(a) · Risikomanagement
- Nachprüfbare Aufzeichnung des genauen Zeitpunkts der Erkennung und Einstufung von Vorfällen, unerlässlich für den Nachweis der Einhaltung der Fristen gemäß § 23 § 21 Abs. 2 Buchstabe b + § 23
- Rückverfolgbarkeit von Commit zu Commit in der Lieferkette kritischer Software – der Detaillierungsgrad, den die Aufsichtsbehörden gemäß Art. 21 Abs. 2 Buchstabe d verlangen werden Art. 21(2)(d) · Git-Integration
- Protokoll über die formelle Genehmigung durch das Leitungsgremium: Der Vorstand verfügt über einen kryptografischen Nachweis darüber, dass er seine NIS2-Steuerungsfunktion ausgeübt hat Art. 20, Verantwortung der Geschäftsleitung
- Anbieter mit satzungsmäßigem Sitz in Spanien: Die Bewertung der IKT-Lieferkette gemäß Art. 21 Abs. 2 Buchstabe d führt zu keinem CLOUD-Act-Risiko Art. 21 Abs. 2 Buchstabe d · Lieferkette
- Doppelte Abdeckung durch NIS2 + DORA + EU-KI-Gesetz in einer einzigen Integration für Unternehmen in Branchen mit doppelter Verpflichtung Regulatorische Konvergenz 2025–2027
- Betreiber systemrelevanter Dienste in den Bereichen Energie, Verkehr und Gesundheit, die vor der ersten Inspektion nachweisbare technische Nachweise gemäß § 21 vorlegen müssen Systemrelevante Einrichtungen, Art. 3
- Digitale Infrastrukturen (Rechenzentren, europäische Cloud-Anbieter, MSPs), die ihre Sicherheit gegenüber NIS2-Kunden nachweisen müssen Abschnitt 8, Digitale Infrastrukturen
- Zentrale und regionale Behörden bereiten unter der Aufsicht des CCN-CERT die Umsetzung der Vorschriften vor Abschnitt 10, Öffentlicher Sektor
- Vorstände wichtiger Einrichtungen, die ihre NIS2-Governance-Funktion im Hinblick auf mögliche Verfahren zur persönlichen Haftung dokumentieren müssen § 20, Persönliche Haftung
- Banken und Finanzinstitute mit doppelter Verpflichtung gemäß NIS2 und DORA, die eine einzige Integration für beide Rahmenwerke anstreben Konvergenz von NIS2 und DORA
- Formelle Meldung von Vorfällen an INCIBE-CERT oder CCN-CERT (Art. 23): V-PROOF erstellt den versiegelten Vorfallbericht; die Meldung obliegt dem Compliance-Team. § 23, Meldung
- Erstellung des Plans zur Geschäftskontinuität und Notfallwiederherstellung (Art. 21 Abs. 2 Buchstabe c): V-PROOF liefert nachprüfbare Nachweise dafür, dass die Tests durchgeführt wurden; der Plan selbst wird nicht erstellt. Art. 21 Abs. 2 Buchstabe c · Kontinuität
- Schulung des Personals in Cyberhygiene (Art. 21 Abs. 2 Buchstabe g): V-PROOF kann den Nachweis besiegeln, dass die Schulung stattgefunden hat, führt diese jedoch nicht selbst durch. Art. 21 Abs. 2 Buchstabe g · Schulung
- Risikobewertung durch Dritte (Art. 21 Abs. 2 Buchstabe d · organisatorischer Teil): V-PROOF liefert nachprüfbare Nachweise über die Ergebnisse und die umgesetzten Maßnahmen; die Risikobewertung liegt in der Verantwortung der Einrichtung. Art. 21 Abs. 2 Buchstabe d · Bewertung
Kann Ihre Organisation gegenüber dem CCN-CERT oder dem INCIBE-CERT nachweisen, dass ihre Cybersicherheitsmaßnahmen funktionieren?
V-PROOF bietet eine strategische 48-Stunden-Diagnose an, die die für Ihr Unternehmen geltenden NIS2-Verpflichtungen aufzeigt, Lücken bei den technischen Nachweisen identifiziert und den Integrationsumfang für die Artikel 20, 21 und 23 definiert.
Strategische NIS2-Analyse anfordernQuellen und rechtliche Hinweise
- Richtlinie (EU) 2022/2555 des Europäischen Parlaments und des Rates vom 14. Dezember 2022, EUR-Lex CELEX:32022L2555
- ENISA, NIS2-Umsetzungsleitlinien, 2024, enisa.europa.eu
- INCIBE, Leitfaden zur Umsetzung der NIS2 für den spanischen Privatsektor, incibe.es
- CCN-CERT, Leitfaden zur Umsetzung von NIS2 für die spanische öffentliche Verwaltung, ccn-cert.cni.es
- Europäische Kommission, Bericht über den Stand der Umsetzung von NIS2 in den Mitgliedstaaten, 2025, digital-strategy.ec.europa.eu
- ENISA, Bericht zur Bedrohungslage 2025 (Verweise auf NIS2-Sektoren) · enisa.europa.eu
- Verordnung (EU) 2022/2554 (DORA) · Konvergenzreferenz zu NIS2 für den Finanzsektor, EUR-Lex
