Lektion 4.1 · 7 Min.
Der Maßstab: § 32, die NISV 2026 und der EU-Katalog
Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz
Auf einen Blick
- Geeignet und verhältnismäßig. Technische, operative und organisatorische Maßnahmen, dem Risiko angemessen, nach dem Stand der Technik und unter Berücksichtigung der Kosten.
- Zehn Inhalte, von a bis j. Von der Risikoanalyse über Vorfälle, Backups, Lieferkette, Wartung, Wirksamkeit, Schulung und Kryptografie bis zu Zugriff und Multi-Faktor-Authentifizierung.
- Der EU-Katalog gilt für alle. Seit Oktober 2026 macht die NISV 2026 den Anhang der Durchführungsverordnung (EU) 2024/2690 für alle wesentlichen und wichtigen Einrichtungen verbindlich.
- Begründen statt umsetzen, wo es heißt: soweit angemessen. Wo der Katalog eine Anforderung nur soweit angemessen verlangt, genügt eine verständlich dokumentierte Begründung, warum sie bei Ihnen nicht passt.
- Kompensierende Maßnahmen. Kann eine Anforderung wegen der Größe oder vorübergehend nicht erfüllt werden, ist eine andere Maßnahme zu setzen, zu begründen und jährlich zu überprüfen.
Im Detail
Der Grundsatz
Wesentliche und wichtige Einrichtungen haben geeignete und verhältnismäßige Risikomanagementmaßnahmen in technischer, operativer und organisatorischer Hinsicht umzusetzen, um die Risiken für ihre Netz- und Informationssysteme zu reduzieren und die Auswirkungen von Vorfällen auf die Nutzer ihrer Dienste und auf andere Dienste zu verhindern oder gering zu halten § 32 Abs. 1 NISG 2026. Zu berücksichtigen sind der Stand der Technik, einschlägige Normen, bewährte Verfahren und die Kosten der Umsetzung § 32 Abs. 2; für die Verhältnismäßigkeit die Risikoexposition, die Größe und die Wahrscheinlichkeit und Schwere von Vorfällen, auch ihre gesellschaftlichen und wirtschaftlichen Auswirkungen § 32 Abs. 3.
Die zehn Inhalte
Die Maßnahmen beruhen auf einem gefahrenübergreifenden Ansatz, der auch die physischen Komponenten schützt, und umfassen zumindest § 32 Abs. 4 NISG 2026:
| lit. | Inhalt | EU-Katalog, Anhang Nr. | Lektion |
|---|---|---|---|
| a | Konzepte für Risikoanalyse und Sicherheit der Informationssysteme | 1, 2 | 4.2 |
| b | Bewältigung von Cybersicherheitsvorfällen | 3 | 4.3 |
| c | Aufrechterhaltung des Betriebs: Backups, Wiederherstellung, Krisenmanagement | 4, 13.1 | 4.3 |
| d | Sicherheit der Lieferkette | 5 | 4.4 |
| e | Sicherheit bei Erwerb, Entwicklung und Wartung, Umgang mit Schwachstellen | 6 | 4.4 |
| f | Bewertung der Wirksamkeit der Maßnahmen | 7 | 4.2 |
| g | Cyberhygiene und Schulungen | 8 | 4.6 |
| h | Kryptografie und gegebenenfalls Verschlüsselung | 9 | 4.5 |
| i | Sicherheit des Personals, Zugriffskontrolle, Management von Anlagen | 10, 11, 12, 13 | 4.5 |
| j | Multi-Faktor- oder kontinuierliche Authentifizierung, gesicherte Kommunikation | 11.7 | 4.5 |
Die NISV 2026 und der EU-Katalog
Auf Grundlage von § 32 Abs. 5 hat das Bundesamt die Netz- und Informationssystemsicherheits-Verordnung 2026 erlassen (BGBl. II Nr. 290/2026, kundgemacht am 1. Oktober 2026). Sie erklärt die Anforderungen aus Art. 2 und dem Anhang der Durchführungsverordnung (EU) 2024/2690 auch für alle Arten wesentlicher und wichtiger Einrichtungen der Anlagen 1 und 2 für anwendbar, die die Durchführungsverordnung nicht ohnehin erfasst § 2 NISV 2026. Damit gilt für alle derselbe Katalog in 13 Kapiteln, die die Spalte oben zuordnet. Er ist laut Erläuterungen ein Rahmen, keine fertige Umsetzungsbeschreibung; wie umgesetzt wird, entscheidet die Einrichtung risikobasiert (Erläuterungen zur NISV 2026). Als Leitfäden nennen die Erläuterungen die „Technical Implementation Guidance“ der ENISA mit ihrer Zuordnungstabelle.
Vier Risikokategorien
In der Risikoanalyse sind zumindest technologische Risiken, menschliche Risiken, Risiken in der IKT-Lieferkette und standortbezogene Risiken zu berücksichtigen § 3 NISV 2026.
Was „verhältnismäßig“ für ein mittleres Unternehmen heißt
- Begründen, wo der Katalog es erlaubt: Verlangt der Anhang eine Anforderung nur „soweit angemessen“, „soweit anwendbar“ oder „soweit durchführbar“, und hält die Einrichtung sie für nicht angemessen, dokumentiert sie ihre Begründung verständlich (Durchführungsverordnung, Art. 2 Abs. 2). Eine kompensierende Maßnahme ist dann nicht nötig § 4 Abs. 4 NISV 2026.
- Kompensieren, wo es nicht geht: Kann eine Einrichtung einzelnen Anforderungen vorübergehend oder aufgrund ihrer Größe nicht entsprechen, setzt sie kompensierende Maßnahmen, die dem Zweck der Anforderung dienen, dokumentiert sie nachvollziehbar und begründet und überprüft ihre Wirksamkeit mindestens jährlich § 4 Abs. 1 bis 3 NISV 2026. Ein Beispiel aus den Erwägungsgründen: Wer zu klein ist, um widerstreitende Aufgaben zu trennen, kann stattdessen gezielte Aufsicht durch die Geschäftsleitung oder verstärkte Protokollierung vorsehen.
- Kein Freibrief: Die Größe darf laut Erläuterungen nicht pauschal herangezogen werden, um die Anforderungen zu umgehen (Erläuterungen zu § 4 NISV 2026).
ISO 27001 und Auslagerung
Eine Zertifizierung nach ISO 27001 ist laut Bundesamt eine sehr gute Basis, muss aber mit dem Katalog abgeglichen und gegebenenfalls ergänzt werden; der Geltungsbereich zählt (Bundesamt für Cybersicherheit, FAQ Maßnahmen). Die Maßnahmen gelten für die ganze juristische Person, und ausgelagerte IT bleibt in Ihrer Verantwortung (FAQ).
Checkliste
- Wir haben den Anhang der Durchführungsverordnung (EU) 2024/2690 als Checkliste vorliegen.
- Für jede Anforderung wissen wir: umgesetzt, begründet nicht angemessen, kompensiert, oder offen.
- Begründungen und kompensierende Maßnahmen sind schriftlich festgehalten.
- Kompensierende Maßnahmen prüfen wir mindestens jährlich auf ihre Wirksamkeit.
- Unsere Risikoanalyse deckt die vier Kategorien der NISV 2026 ab.
Quiz
Ein Unternehmen mit 60 Beschäftigten kann eine Anforderung des EU-Katalogs wegen seiner Größe nicht erfüllen. Was verlangt die NISV 2026?
- Eine kompensierende Maßnahme, nachvollziehbar dokumentiert und mindestens jährlich überprüft
- Eine Ausnahmegenehmigung des Bundesamts
- Die Anforderung trotzdem vollständig umzusetzen
- Nichts, die Anforderung entfällt
Auflösung anzeigen
Richtig ist A: Eine kompensierende Maßnahme, nachvollziehbar dokumentiert und mindestens jährlich überprüft. § 4 Abs. 1 bis 3 NISV 2026: kompensierende Maßnahmen, die dem Zweck der Anforderung dienen, begründet dokumentiert und mindestens jährlich auf Wirksamkeit überprüft.
Quellen
Die Aussagen dieser Lektion stützen sich auf:
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 32, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheits-Verordnung (NISV 2026) § 2, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheits-Verordnung (NISV 2026) § 3, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheits-Verordnung (NISV 2026) § 4, RIS, Fassung vom 6. Oktober 2026
- Durchführungsverordnung (EU) 2024/2690, Art. 2 und Anhang, EUR-Lex
- Erläuterungen zur NISV 2026, PDF beim Bundesamt für Cybersicherheit
- Bundesamt für Cybersicherheit: Risikomanagementmaßnahmen (gelesen am 6. Oktober 2026)
- Bundesamt für Cybersicherheit, FAQ: Maßnahmen (gelesen am 6. Oktober 2026)
Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.