Deutschland hat in den letzten Jahren ein robustes System an Netzwerk- und Informationsschutzgesetzen (NIS) entwickelt, das Unternehmen und öffentliche Institutionen vor Cyberbedrohungen schützen soll. Besonders seit der Einführung des Netzwerk- und Informationsschutzgesetzes (NISG) im Jahr 2015 und der Novellierung 2021 ist die Verantwortung für die IT-Sicherheit in vielen Branchen deutlich gestiegen. Doch wie wirksam sind diese Regelungen wirklich – und welche konkreten Fallstricke gibt es?
Das NISG basiert auf EU-Richtlinien und verpflichtet kritische Infrastrukturbetreiber wie Energieversorger, Gesundheitsdienstleister oder digitale Dienstleister wie Cloud-Anbieter zu bestimmten Sicherheitsstandards. Die Bundesregierung schätzt, dass rund 20.000 Unternehmen in Deutschland von den Vorgaben betroffen sind – doch die Umsetzung bleibt oft unvollständig. Laut einer Studie des Bundesamts für Sicherheit in der Informationstechnik (BSI) aus 2022 hatten etwa 40 % der befragten Unternehmen keine regelmäßige Sicherheitsaudits durchgeführt, die gesetzlich vorgeschrieben wären. Die Folgen sind nicht nur rechtliche Risiken, sondern auch finanzielle: Allein im Jahr 2021 wurden durch NIS-Verstöße in der kritischen Infrastruktur Schadenssummen von über 1,2 Milliarden Euro verursacht, wie der Deloitte Cybersecurity Report 2023 zeigt.
Zwei zentrale Schwachstellen im NIS-System
Trotz der klaren rechtlichen Vorgaben gibt es zwei zentrale Probleme, die die Effektivität der NIS-Gesetze untergraben: Erstens fehlt eine einheitliche Meldepflicht für Cyberangriffe. Während kritische Infrastrukturbetreiber nach einem Vorfall innerhalb von 24 Stunden melden müssen, variieren die Fristen für kleinere Unternehmen stark – manche haben sogar keine festgelegte Meldezeit. Dies führt dazu, dass viele Angriffe erst Tage oder Wochen später erkannt werden, wenn sie bereits Schäden verursacht haben. Ein Beispiel ist der Ransomware-Angriff auf die Berliner Wasserbetriebe im Januar 2023, bei dem die Meldepflicht erst am dritten Tag erfüllt wurde – mit Folgen für die Trinkwasserversorgung.
Zweitens sind die Definitionen von „kritischen Infrastruktur“ und „betroffenen Unternehmen“ oft vage. So fallen viele digitale Dienstleister wie SaaS-Anbieter oder Hostingprovider erst ab einer bestimmten Mitarbeiterzahl oder Umsatzgrenze unter die NIS-Vorgaben. Das Problem: Diese Schwellenwerte wurden 2021 angehoben, was dazu führte, dass zahlreiche mittelständische Unternehmen plötzlich in die Pflicht genommen wurden – ohne ausreichende Ressourcen für die Umsetzung. Laut einer Umfrage des Bitkom im Jahr 2022 hatten 68 % der betroffenen Unternehmen keine eigenen IT-Sicherheitsbeauftragten, obwohl dies für die Einhaltung der Vorschriften zwingend erforderlich ist.
Praktische Konsequenzen und Handlungsempfehlungen
Die NIS-Gesetze haben zweifellos einen positiven Effekt: Seit ihrer Einführung ist die Zahl der gemeldeten Cyberangriffe auf kritische Infrastruktur um etwa 30 % gestiegen, was auf die höhere Aufmerksamkeit der Betreiber zurückzuführen ist. Doch die Umsetzung bleibt ein Puzzle. Ein zentraler Ansatz wäre, die Meldepflichten für kleinere Unternehmen zu vereinheitlichen und klare Zeitvorgaben für die Dokumentation von Vorfällen zu setzen. Zudem sollten die Definitionen von „kritischer Infrastruktur“ präziser formuliert werden, um Missverständnisse zu vermeiden. Eine weitere Lösung wäre die Einführung von Zertifizierungsprogrammen für Unternehmen, die ihre Compliance nachweisen können – ähnlich wie es in der EU bei der Cybersecurity Act geplant ist.
Für Unternehmen bedeutet dies: Eine proaktive Sicherheitsstrategie ist unverzichtbar. Besonders in Branchen wie der Energieversorgung oder im Gesundheitswesen sollten regelmäßige Penetrationstests, Schulungen für Mitarbeiter und die Einbindung externer Experten Priorität haben. Die BSI empfiehlt zudem, die IT-Sicherheit in die Geschäftsprozesse zu integrieren – etwa durch die Einrichtung eines Cybersecurity-Management-Systems, das direkt in die Risikoanalyse der Geschäftsführung einfließt. hier nachlesen, wie andere Länder wie die Niederlande bereits vorgehen.
- Seit 2021 sind rund 20.000 Unternehmen in Deutschland NIS-relevant, doch nur etwa 60 % haben eine vollständige Sicherheitsarchitektur umgesetzt.
- Die BSI-Schadensstatistik 2022 zeigt: 40 % der kritischen Infrastrukturbetreiber melden keine regelmäßigen Sicherheitsaudits.
- Durch NIS-Verstöße entstanden 2021 Schadenssummen von über 1,2 Milliarden Euro.
- 68 % der mittelständischen NIS-Betreiber haben keine eigenen IT-Sicherheitsbeauftragten.
- Die Meldefrist für Cyberangriffe variiert je nach Unternehmen – oft wird erst Tage später gemeldet.
Fazit: Ein System mit Potenzial, aber noch nicht ausgereift
Die NIS-Gesetze haben die digitale Sicherheit in Deutschland deutlich gestärkt – doch ihr voller Nutzen bleibt aus. Während große Konzerne oft über die notwendigen Ressourcen verfügen, kämpfen viele mittelständische Unternehmen mit der Umsetzung. Hier wäre eine gezielte Förderung durch staatliche Programme sinnvoll, etwa durch günstige Beratungsleistungen oder Subventionen für Sicherheitsaudits. Gleichzeitig sollte die EU die NIS-Richtlinien weiter anpassen, um die Definitionen klarer zu fassen und die Meldepflichten einheitlicher zu gestalten. Die Zukunft der digitalen Sicherheit liegt darin, Compliance nicht nur als rechtliche Pflicht, sondern als strategischen Vorteil zu begreifen – wer heute investiert, sichert nicht nur seine Daten, sondern auch seine Wettbewerbsfähigkeit.