Kurs zum NISG 2026 Alle Kurse

Lektion 4.1 · 7 Min.

Der Maßstab: § 32, die NISV 2026 und der EU-Katalog

Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz

Auf einen Blick

Im Detail

Der Grundsatz

Wesentliche und wichtige Einrichtungen haben geeignete und verhältnismäßige Risikomanagementmaßnahmen in technischer, operativer und organisatorischer Hinsicht umzusetzen, um die Risiken für ihre Netz- und Informationssysteme zu reduzieren und die Auswirkungen von Vorfällen auf die Nutzer ihrer Dienste und auf andere Dienste zu verhindern oder gering zu halten § 32 Abs. 1 NISG 2026. Zu berücksichtigen sind der Stand der Technik, einschlägige Normen, bewährte Verfahren und die Kosten der Umsetzung § 32 Abs. 2; für die Verhältnismäßigkeit die Risikoexposition, die Größe und die Wahrscheinlichkeit und Schwere von Vorfällen, auch ihre gesellschaftlichen und wirtschaftlichen Auswirkungen § 32 Abs. 3.

Die zehn Inhalte

Die Maßnahmen beruhen auf einem gefahrenübergreifenden Ansatz, der auch die physischen Komponenten schützt, und umfassen zumindest § 32 Abs. 4 NISG 2026:

lit.InhaltEU-Katalog, Anhang Nr.Lektion
aKonzepte für Risikoanalyse und Sicherheit der Informationssysteme1, 24.2
bBewältigung von Cybersicherheitsvorfällen34.3
cAufrechterhaltung des Betriebs: Backups, Wiederherstellung, Krisenmanagement4, 13.14.3
dSicherheit der Lieferkette54.4
eSicherheit bei Erwerb, Entwicklung und Wartung, Umgang mit Schwachstellen64.4
fBewertung der Wirksamkeit der Maßnahmen74.2
gCyberhygiene und Schulungen84.6
hKryptografie und gegebenenfalls Verschlüsselung94.5
iSicherheit des Personals, Zugriffskontrolle, Management von Anlagen10, 11, 12, 134.5
jMulti-Faktor- oder kontinuierliche Authentifizierung, gesicherte Kommunikation11.74.5

Die NISV 2026 und der EU-Katalog

Auf Grundlage von § 32 Abs. 5 hat das Bundesamt die Netz- und Informationssystemsicherheits-Verordnung 2026 erlassen (BGBl. II Nr. 290/2026, kundgemacht am 1. Oktober 2026). Sie erklärt die Anforderungen aus Art. 2 und dem Anhang der Durchführungsverordnung (EU) 2024/2690 auch für alle Arten wesentlicher und wichtiger Einrichtungen der Anlagen 1 und 2 für anwendbar, die die Durchführungsverordnung nicht ohnehin erfasst § 2 NISV 2026. Damit gilt für alle derselbe Katalog in 13 Kapiteln, die die Spalte oben zuordnet. Er ist laut Erläuterungen ein Rahmen, keine fertige Umsetzungsbeschreibung; wie umgesetzt wird, entscheidet die Einrichtung risikobasiert (Erläuterungen zur NISV 2026). Als Leitfäden nennen die Erläuterungen die „Technical Implementation Guidance“ der ENISA mit ihrer Zuordnungstabelle.

Vier Risikokategorien

In der Risikoanalyse sind zumindest technologische Risiken, menschliche Risiken, Risiken in der IKT-Lieferkette und standortbezogene Risiken zu berücksichtigen § 3 NISV 2026.

Was „verhältnismäßig“ für ein mittleres Unternehmen heißt

ISO 27001 und Auslagerung

Eine Zertifizierung nach ISO 27001 ist laut Bundesamt eine sehr gute Basis, muss aber mit dem Katalog abgeglichen und gegebenenfalls ergänzt werden; der Geltungsbereich zählt (Bundesamt für Cybersicherheit, FAQ Maßnahmen). Die Maßnahmen gelten für die ganze juristische Person, und ausgelagerte IT bleibt in Ihrer Verantwortung (FAQ).

Checkliste

Quiz

Ein Unternehmen mit 60 Beschäftigten kann eine Anforderung des EU-Katalogs wegen seiner Größe nicht erfüllen. Was verlangt die NISV 2026?

  1. Eine kompensierende Maßnahme, nachvollziehbar dokumentiert und mindestens jährlich überprüft
  2. Eine Ausnahmegenehmigung des Bundesamts
  3. Die Anforderung trotzdem vollständig umzusetzen
  4. Nichts, die Anforderung entfällt
Auflösung anzeigen

Richtig ist A: Eine kompensierende Maßnahme, nachvollziehbar dokumentiert und mindestens jährlich überprüft. § 4 Abs. 1 bis 3 NISV 2026: kompensierende Maßnahmen, die dem Zweck der Anforderung dienen, begründet dokumentiert und mindestens jährlich auf Wirksamkeit überprüft.

Quellen

Die Aussagen dieser Lektion stützen sich auf:

Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.