Kritik am NIS-2-Umsetzungsgesetz wächst

Update: Mehr Schutz vor Cyberangriffen – aber mit Augenmaß!

Grauer Hintergrund mit Schriftzug Blog und Portraitbild des Autors. Bild: @tax&bytes

Am 11.9.2025 hat der sich der Bundestag in erster Lesung mit dem NIS-2-Umsetzungs- und Cybersicherheitsgesetz befasst und das Vorhaben an den federführenden Innenausschuss und die weiteren Ausschüsse überwiesen. Die erste Debatte zeigt: Der Gesetzentwurf ist längst „noch nicht rund“.

🧐 Hintergrund

Cyberattacken auf IT-Systeme öffentlicher Einrichtungen und privater Unternehmen nehmen immer mehr zu, die wirtschaftlichen Schadensfolgen durch den Ausfall dieser Systeme sind gewaltig. Die EU-Kommission hat das Risiko für die Sicherheit kritischer Infrastruktur vor physischen und Cyberangriffen als eines von vier Hauptrisiken für die europäischen Volkswirtschaften identifiziert. Die erforderlichen Investitionen in IT-Sicherheitssysteme werden deshalb immer umfänglicher und kostspieliger, sie erfolgen aber bislang freiwillig und ohne staatliche Vorgaben. Das soll sich nun ändern. Ich hatte hierzu bereits in meinem Beitrag „Schutz vor Cyberangriffen: Bundeskabinett beschließt Gesetz zur Stärkung der Cybersicherheit“ berichtet.

Nach dem Kabinettsbeschluss vom 30.7.2025 zur Umsetzung des NIS-2- Umsetzungs- und Cybersicherheitsgesetzes ist dieses am 11.9.2025 erstmals im Bundestag beraten und an die BT-Ausschüsse überwiesen.

🏛️ Worum geht es in dem Gesetzentwurf?

Den unionsrechtlichen Vorgaben entsprechend soll der mit dem aktuell geltenden IT-Sicherheitsgesetz und IT-Sicherheitsgesetz 2.0 geschaffene Ordnungsrahmen durch das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz für den Bereich bestimmter Unternehmen erweitert werden. Zusätzlich sollen entsprechende Vorgaben für die Bundesverwaltung eingeführt werden. Der Entwurf sieht vor, dass der Anwendungsbereich ausgeweitet und neue Einrichtungskategorien eingeführt werden. Zudem soll die bislang einstufige Meldepflicht bei Sicherheitsvorfällen durch ein dreistufiges Melderegime ersetzt werden. Das Instrumentarium des Bundesamts für Sicherheit in der Informationstechnik (BSI) soll im Hinblick auf Aufsichtsmaßnahmen erweitert werden. Darüber hinaus soll in der Bundesverwaltung ein zentraler Koordinator (CISO Bund) für Maßnahmen zur Informationssicherheit in deren Einrichtungen etabliert werden.

Zu den „Besonders wichtige Einrichtungen“ (§ 28 Abs. 1 Gesetzentwurf) zählen Unternehmen mit mehr als 249 Beschäftigten oder mindestens 50 Mio. Euro Umsatz und einer Jahresbilanzsumme von über 43 Mio. Euro. Zu den „Wichtigen Einrichtungen“ (§ 28 Abs. 2 Gesetzentwurf) zählen Unternehmen mit mehr als 49 Beschäftigten oder mehr als 10 Mio. Euro Umsatz.

ERSTE BEWERTUNG

Welche Schwachstellen hat der Gesetzentwurf?

Ein erster Blick auf den Gesetzentwurf zeigt: Der Gesetzgeber will EU-Recht nicht einfach nur umsetzen, sondern macht es mit eigenen Vorgaben noch komplexer: So sollen neue Begrifflichkeiten eingeführt werden, durch die sich der Kreis der betroffenen Unternehmen noch erweitert. Wenn nach dem Entwurf Unternehmen mit mehr als 49 Beschäftigten „oder“ mehr als 10 Mio. Euro Umsatz haben, geht das über die EU-Vorgaben hinaus, die eine „Und“-Regelung vorsehen. Dies ist deshalb erstaunlich, weil die Bundesregierung selbst noch im Koalitionsvertrag 2025 angekündigt hat, bei der Umsetzung von EU-Recht künftig auf das sog. Gold-Plating zu verzichten, also nicht mehr vorzugeben als das EU-Recht verlangt.

Wenig verständlich ist auch die Beschränkung der künftigen Vorgaben innerhalb der Bundesverwaltung. Auch die nachgeordneten Behörden der öffentlichen Verwaltung sollten in einem Atemzug Aufnahme in den Bereich der „kritischen Infrastruktur“ finden.

Schon in ersten Stellungnahmen haben selbst Abgeordnete der Regierungsfraktionen einen Verbesserungsbedarf konstatiert und festgestellt, dass Entwurf ein Anfang sei, „aber noch nicht rund“. Deswegen spricht vieles dafür, dass der Gesetzentwurf in der weiteren parlamentarischen Beratung noch Verbesserungen vor allem für die betroffenen Unternehmen erfährt.

Das ist auch aus Kostengründen dringend erforderlich: Der aktuelle Gesetzentwurf beschreibt, dass auf die Unternehmen einmalige Kosten in Höhe von 2,2 Mrd. Euro, ferner ein jährlicher Erfüllungsaufwand von 2,3 Mrd. Euro zukommt – eine (zu) gewaltige Belastung!

______________________


👉 Der Blog für Steuern, Bilanzierung & Recht: Denkanstöße. Meinungen. Einblicke
*Dieser Beitrag wurde für Sie aufbereitet.

→ ZUM BLOG

 


 
IM BEITRAG ERWÄHNTE TOOL-KATEGORIEN  
DATENSCHUTZ

Datenschutz-Softwarelösungen helfen dabei, sensible Mandantendaten DSGVO-konform zu verarbeiten und sicher zu verwalten.

→ ZUR KATEGORIE

INTERNE KONTROLLSYSTEME (IKS)

Diese Systeme tragen dazu bei, Fehler und Unregelmäßigkeiten frühzeitig zu erkennen und zu korrigieren.

→ ZUR KATEGORIE

Juvesteuermarkt31 Beiträge 1920X1080px
Verdiente Anerkennung

Steuerfachwirt auf Augenhöhe mit dem Bachelor

Die Einstufung des Steuerfachwirts auf DQR-Niveau 6 bestätigt den anspruchsvollen Charakter der Fortbildung. Steuerfachwirte übernehmen komplexe Aufgaben, wirken an der digitalen Transformation mit und sind stark gefragt. Hohe Durchfallquoten unterstreichen die besondere Qualifikation.

NRW.Genius NEWS 1920X1080px
Generative KI für schnellere Verwaltung

NRW weitet Einsatz von KI-Assistent NRW.Genius aus

Nordrhein-Westfalen erweitert den Einsatz der KI-Verwaltungsassistenz NRW.Genius. Künftig wird die Anwendung auch im Rechenzentrum der Finanzverwaltung betrieben, um generative KI unter strengen Datenschutz- und Steuergeheimnisvorgaben rechtskonform zu nutzen.

Kstg Datensatz NEWS 1920X0px
Elektronische Übermittlung an das BZSt

Krypto-Meldungen: BMF legt Datensatz fest

Das BMF hat den amtlich vorgeschriebenen Datensatz und die Schnittstelle für Meldungen nach dem KStTG veröffentlicht. Anbieter müssen ab 2027 Informationen für 2026 elektronisch an das BZSt übermitteln. Das Schreiben erläutert Datenschema, DIP-Schnittstelle und Hinweise zur Übertragung.