Cybersicherheit, NIS2

NIS-2: Registrierung beim BSI – wer muss sich melden und was ist zu beachten?

Autor

Dr. Justus Gaden

Rechtsanwalt

Home | Cybersicherheit | NIS-2: Registrierung beim BSI – wer muss sich melden und was ist zu beachten?

Betroffen? Dann läuft die Uhr.

Mit dem Inkrafttreten des deutschen NIS-2-Umsetzungsgesetzes gelten auch neue Registrierungs- und Meldepflichten gegenüber dem BSI. Besonders wichtige und wichtige Einrichtungen müssen sich grundsätzlich innerhalb von drei Monaten, nachdem sie erstmals unter die gesetzlichen Voraussetzungen fallen, beim BSI registrieren.

Für Unternehmen ist die Registrierung damit kein bloßer Formalismus. Sie ist einer der ersten sichtbaren Schritte der neuen NIS-2-Compliance – und setzt voraus, dass vorher überhaupt geklärt wurde, ob das Unternehmen in den Anwendungsbereich fällt.

Wer muss sich registrieren?

Registrierungspflichtig sind insbesondere besonders wichtige Einrichtungen und wichtige Einrichtungen im Sinne des BSI-Gesetzes. Ob ein Unternehmen dazugehört, hängt im Wesentlichen von zwei Faktoren ab:

1. Tätigkeit bzw. Sektor
Das Unternehmen muss grundsätzlich einer der gesetzlich erfassten Einrichtungsarten zuzuordnen sein. Dazu gehören unter anderem Bereiche wie Energie, Transport, Gesundheit, digitale Infrastruktur, IT- und Kommunikationsdienste, bestimmte digitale Dienste, Post und Kurier, Abfallwirtschaft, Chemie, Lebensmittel, Teile des produzierenden Gewerbes und Forschung.

2. Unternehmensgröße
Für viele Einrichtungsarten greift NIS-2 erst ab einer bestimmten Unternehmensgröße. Vereinfacht gesagt können Unternehmen aus relevanten Sektoren insbesondere dann erfasst sein, wenn sie bestimmte Schwellenwerte bei Mitarbeiterzahl, Umsatz oder Bilanzsumme überschreiten.

Daneben gibt es Sonderregelungen für bestimmte Unternehmen und Dienste, bei denen die Größenkriterien nicht oder anders greifen.

Die Einordnung ist deshalb nicht immer mit einem Blick auf Branche und Mitarbeiterzahl erledigt. Gerade bei Unternehmensgruppen, mehreren Geschäftsbereichen oder digitalen Dienstleistungen lohnt sich eine genauere Prüfung.

Drei Monate – ab wann eigentlich?

Die Registrierung muss grundsätzlich spätestens drei Monate nachdem das Unternehmen erstmals oder erneut als besonders wichtige oder wichtige Einrichtung gilt erfolgen.

Wichtig dabei: Die Frist beginnt nicht erst dann zu laufen, wenn das BSI auf das Unternehmen zukommt.

Unternehmen müssen ihre Betroffenheit grundsätzlich selbst prüfen.

Wer aufgrund Tätigkeit und Größe in den Anwendungsbereich fällt, sollte die Registrierung deshalb nicht aufschieben, bis eine Behörde sich meldet.

Welche Angaben werden für die Registrierung benötigt?

Im Rahmen der Registrierung sind insbesondere Angaben zum Unternehmen und zu seiner Erreichbarkeit zu machen.

Dazu gehören typischerweise:

  • Name und Rechtsform
  • gegebenenfalls Handelsregisternummer
  • Anschrift und Kontaktdaten
  • E-Mail-Adresse und Telefonnummer
  • öffentliche IP-Adressbereiche
  • relevanter Sektor beziehungsweise Branche
  • gegebenenfalls weitere EU-Mitgliedstaaten, in denen entsprechende Dienste erbracht werden
  • gegebenenfalls zuständige weitere Aufsichtsbehörden

Gerade die Angabe öffentlicher IP-Adressbereiche zeigt: Die Registrierung ist keine reine Legal-Aufgabe.

Legal, IT und Informationssicherheit sollten die Angaben gemeinsam vorbereiten.

Registrierung ist nicht dasselbe wie Incident-Meldung

Die Registrierungspflicht darf nicht mit den NIS-2-Meldepflichten für Sicherheitsvorfälle verwechselt werden.

Bei einem erheblichen Sicherheitsvorfall sieht das Gesetz ein mehrstufiges Meldesystem vor. Besonders wichtige und wichtige Einrichtungen müssen grundsätzlich zunächst innerhalb von 24 Stunden eine frühe Meldung abgeben und innerhalb von 72 Stunden eine weitergehende Meldung mit einer ersten Bewertung des Vorfalls übermitteln.

Unternehmen brauchen deshalb zwei Dinge:

einen funktionierenden Registrierungsprozess und
einen vorbereiteten Incident-Response-Prozess.

Wer erst während eines Cybervorfalls klärt, wer Zugang zum BSI-Portal hat und wer eine Meldung abgeben darf, verliert unnötig Zeit.

Änderungen müssen nachgemeldet werden

Mit der einmaligen Registrierung ist das Thema außerdem nicht abgeschlossen.

Ändern sich registrierte Angaben, müssen diese Änderungen grundsätzlich unverzüglich, spätestens jedoch innerhalb von zwei Wochen nach Kenntnis, übermittelt werden.

Die BSI-Registrierung sollte deshalb nicht als einmaliges Projekt behandelt, sondern in bestehende Compliance- und Change-Prozesse integriert werden.

Was Unternehmen jetzt praktisch tun sollten

Aus unserer Sicht sind insbesondere folgende Schritte sinnvoll:

  • Betroffenheit prüfen: Einrichtungsart, Sektor und Schwellenwerte sauber einordnen.
  • Verantwortlichkeit festlegen: Wer übernimmt Registrierung und laufende Pflege?
  • Daten zusammentragen: Ansprechpartner, Tätigkeiten, Aufsichtsbehörden und technische Informationen vorbereiten.
  • Zugänge organisieren: Zuständigkeiten und Vertretungsregelungen nicht erst im Incident klären.
  • Incident-Prozess mitdenken: Registrierung, Meldewege und interne Eskalationen zusammen betrachten.

Kann das BSI ein Unternehmen auch selbst registrieren?

Kommt eine registrierungspflichtige Einrichtung ihrer Pflicht nicht nach, kann das BSI unter bestimmten Voraussetzungen selbst tätig werden. Bestehen Anhaltspunkte dafür, dass eine Registrierungspflicht nicht erfüllt wurde, kann das BSI außerdem Informationen und Unterlagen zur Prüfung anfordern.

Darauf sollte man es allerdings nicht ankommen lassen.

Gerade weil Unternehmen ihre Betroffenheit grundsätzlich selbst bestimmen müssen, gehört die Einordnung des eigenen NIS-2-Status inzwischen zu den grundlegenden Cybersecurity-Compliance-Aufgaben.

Fazit

Die Registrierung beim BSI selbst ist häufig gar nicht der komplizierteste Teil.

Die eigentliche Arbeit liegt davor: Betroffenheit prüfen, Einrichtungsart bestimmen, Zuständigkeiten klären und die notwendigen technischen und organisatorischen Informationen zusammentragen.

Und spätestens mit der Registrierung sollte auch die nächste Frage beantwortet sein:

Wer meldet eigentlich, wenn morgen ein erheblicher Sicherheitsvorfall passiert?

Weitere Blogbeiträge