Die Netz- und Informationssicherheit steht erneut im Fokus. Die „Network and Information Security 2 Richtlinie“, kurz NIS‑2, markiert einen tiefgreifenden Wandel in der europäischen Cybersicherheitslandschaft. Unternehmen stehen künftig nicht mehr nur vor der Aufgabe, Schäden abzuwehren, sondern müssen ein systematisches, proaktives Risikomanagement etablieren. Diese regulatorische Neuausrichtung erhöht sowohl die technischen als auch die organisatorischen Anforderungen erheblich. Für den Versicherungsschutz von Unternehmen ergeben sich aus NIS-2 wesentliche Implikationen.
Mit NIS‑2 wird ein neues Schutzniveau verlangt, das über klassische IT‑Sicherheitsmaßnahmen hinausgeht. Unternehmen müssen ihre Systeme modernisieren, Prozesse neu definieren und interne Strukturen auf ein kontinuierliches Melde- und Überwachungssystem ausrichten. Verstöße gegen die Vorgaben können zu erheblichen Sanktionen führen. Besonders relevant ist die persönliche Haftung der Geschäftsführung, da diese die Umsetzung und dauerhafte Einhaltung der Sicherheitsmaßnahmen aktiv überwachen muss – eine Pflicht, die nicht delegiert werden kann.
Betroffenheit und regulatorische Mindestanforderungen
Die Frage, ob ein Unternehmen unter NIS‑2 fällt, ist nicht ausschließlich an den wichtigen Sektoren wie Energie- und Wasserversorgung, Gesundheits- und Transportwesen, Banken und Finanzmärkte oder digitale Infrastruktur festzumachen. Entscheidend ist vielmehr, ob eine Einbindung in kritische Lieferketten besteht. Zur Orientierung stehen verschiedene Prüfinstrumente zur Verfügung, darunter der Entscheidungsbaum des Bundesamtes für Sicherheit in der Informationstechnik (BSI), die Anlagen zu betroffenen Sektoren sowie die Online‑Betroffenheitsprüfung. Die Richtlinie verpflichtet betroffene Unternehmen dazu, ihre Risiken zu bewerten, Zugriffsrechte klar zu regeln und Multi‑Faktor‑Authentifizierung verbindlich einzusetzen. Diese Maßnahmen bilden die Basis für ein Sicherheitsniveau, das künftig gesetzlich vorausgesetzt wird.
Relevanz für den Versicherungsschutz
Für den Versicherungsschutz ergeben sich daraus wesentliche Implikationen. Die Bedingungen vieler Versicherer wurden bislang nicht angepasst. Gleichzeitig bleibt die Obliegenheit bestehen, alle gesetzlichen Sicherheitsvorschriften einzuhalten. Damit entwickelt sich NIS‑2 zur faktischen Deckungsvoraussetzung. Eine unzureichende Umsetzung kann zur Leistungsfreiheit im Schadenfall führen – ein Risiko, das insbesondere im Cyberbereich erhebliche Auswirkungen haben kann. Auch in D&O‑Versicherungen rückt das Thema in den Fokus. Die Frage, ob Managementfehler im Zusammenhang mit Cybervorfällen versichert sind, ob Abwehrkosten gedeckt werden oder ob wissentliche Pflichtverletzungen – etwa durch Missachtung gesetzlicher Vorgaben – zum Leistungsausschluss führen, gewinnt stark an Bedeutung. Die konsequente Überwachung der IT‑Sicherheitsmaßnahmen wird zu einem zentralen Bestandteil der Organhaftung.
Handlungsbedarf und weiterer Prozess
Für Unternehmen entsteht ein unmittelbarer Handlungsdruck, da NIS‑2 nicht nur technische Maßnahmen fordert, sondern eine umfassende organisatorische Anpassung verlangt. „Die Sicherstellung der gesetzlichen Vorgaben dient nicht nur dem Schutz der eigenen Systeme, sondern ist ebenso essenziell für die Wahrung des Versicherungsschutzes,“ weiß Stefan Peters, Mitglied der Geschäftsführung bei der BEST GRUPPE. Er ergänzt: „Aktuell erfolgt durch uns für unsere Kundschaft die Überprüfung, wie D&O‑ und Cyberpolicen auf die neuen regulatorischen Anforderungen wirken. Die Klärung, ob Bußgeldverfahren, Managementfehler oder bewusst unterlassene Maßnahmen Auswirkungen auf den Versicherungsschutz haben, steht im Mittelpunkt unserer Analysen.“
Bedeutung für die Zukunft
Cyber‑ und D&O‑Versicherungen gewinnen angesichts der verschärften Regulatorik weiter an Relevanz. Unternehmen sind mehr denn je gefordert, ihre Sicherheitsarchitektur zu stärken und organisatorische Verantwortung klar zu verankern. NIS‑2 wird damit zum integralen Bestandteil einer modernen unternehmerischen Risikostrategie – und zu einem zentralen Element, um Haftungsrisiken zu minimieren und Versicherungsschutz dauerhaft zu gewährleisten.
Autor: Stefan Peters
___
NIS
NIS steht für „Network and Information Security“ bzw. „Netz- und Informationssicherheit“.
Damit bezeichnet die Europäische Union (EU) den Regelungsrahmen für die Sicherheit von Netz- und Informationssystemen. Im aktuellen Kontext bezieht sich der Begriff auf die NIS 2 Richtlinie, also die zweite EU Richtlinie zur Verbesserung des gemeinsamen Cybersicherheitsniveaus.
Link-Liste
Betroffenheitsprüfung
https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/NIS-2/nis-2-betroffenheit-entscheidungsbaum.pdf?__blob=publicationFile&v=15
Online-Prüfung BSI
https://betroffenheitspruefung-nis-2.bsi.de
BSI-Download-Bereich NIS2
BSI – #nis2know-Downloads


