Kritik am NIS-2-Umsetzungsgesetz wächst

Update: Mehr Schutz vor Cyberangriffen – aber mit Augenmaß!

Grauer Hintergrund mit Schriftzug Blog und Portraitbild des Autors. Bild: @tax&bytes

Am 11.9.2025 hat der sich der Bundestag in erster Lesung mit dem NIS-2-Umsetzungs- und Cybersicherheitsgesetz befasst und das Vorhaben an den federführenden Innenausschuss und die weiteren Ausschüsse überwiesen. Die erste Debatte zeigt: Der Gesetzentwurf ist längst „noch nicht rund“.

🧐 Hintergrund

Cyberattacken auf IT-Systeme öffentlicher Einrichtungen und privater Unternehmen nehmen immer mehr zu, die wirtschaftlichen Schadensfolgen durch den Ausfall dieser Systeme sind gewaltig. Die EU-Kommission hat das Risiko für die Sicherheit kritischer Infrastruktur vor physischen und Cyberangriffen als eines von vier Hauptrisiken für die europäischen Volkswirtschaften identifiziert. Die erforderlichen Investitionen in IT-Sicherheitssysteme werden deshalb immer umfänglicher und kostspieliger, sie erfolgen aber bislang freiwillig und ohne staatliche Vorgaben. Das soll sich nun ändern. Ich hatte hierzu bereits in meinem Beitrag „Schutz vor Cyberangriffen: Bundeskabinett beschließt Gesetz zur Stärkung der Cybersicherheit“ berichtet.

Nach dem Kabinettsbeschluss vom 30.7.2025 zur Umsetzung des NIS-2- Umsetzungs- und Cybersicherheitsgesetzes ist dieses am 11.9.2025 erstmals im Bundestag beraten und an die BT-Ausschüsse überwiesen.

🏛️ Worum geht es in dem Gesetzentwurf?

Den unionsrechtlichen Vorgaben entsprechend soll der mit dem aktuell geltenden IT-Sicherheitsgesetz und IT-Sicherheitsgesetz 2.0 geschaffene Ordnungsrahmen durch das NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz für den Bereich bestimmter Unternehmen erweitert werden. Zusätzlich sollen entsprechende Vorgaben für die Bundesverwaltung eingeführt werden. Der Entwurf sieht vor, dass der Anwendungsbereich ausgeweitet und neue Einrichtungskategorien eingeführt werden. Zudem soll die bislang einstufige Meldepflicht bei Sicherheitsvorfällen durch ein dreistufiges Melderegime ersetzt werden. Das Instrumentarium des Bundesamts für Sicherheit in der Informationstechnik (BSI) soll im Hinblick auf Aufsichtsmaßnahmen erweitert werden. Darüber hinaus soll in der Bundesverwaltung ein zentraler Koordinator (CISO Bund) für Maßnahmen zur Informationssicherheit in deren Einrichtungen etabliert werden.

Zu den „Besonders wichtige Einrichtungen“ (§ 28 Abs. 1 Gesetzentwurf) zählen Unternehmen mit mehr als 249 Beschäftigten oder mindestens 50 Mio. Euro Umsatz und einer Jahresbilanzsumme von über 43 Mio. Euro. Zu den „Wichtigen Einrichtungen“ (§ 28 Abs. 2 Gesetzentwurf) zählen Unternehmen mit mehr als 49 Beschäftigten oder mehr als 10 Mio. Euro Umsatz.

ERSTE BEWERTUNG

Welche Schwachstellen hat der Gesetzentwurf?

Ein erster Blick auf den Gesetzentwurf zeigt: Der Gesetzgeber will EU-Recht nicht einfach nur umsetzen, sondern macht es mit eigenen Vorgaben noch komplexer: So sollen neue Begrifflichkeiten eingeführt werden, durch die sich der Kreis der betroffenen Unternehmen noch erweitert. Wenn nach dem Entwurf Unternehmen mit mehr als 49 Beschäftigten „oder“ mehr als 10 Mio. Euro Umsatz haben, geht das über die EU-Vorgaben hinaus, die eine „Und“-Regelung vorsehen. Dies ist deshalb erstaunlich, weil die Bundesregierung selbst noch im Koalitionsvertrag 2025 angekündigt hat, bei der Umsetzung von EU-Recht künftig auf das sog. Gold-Plating zu verzichten, also nicht mehr vorzugeben als das EU-Recht verlangt.

Wenig verständlich ist auch die Beschränkung der künftigen Vorgaben innerhalb der Bundesverwaltung. Auch die nachgeordneten Behörden der öffentlichen Verwaltung sollten in einem Atemzug Aufnahme in den Bereich der „kritischen Infrastruktur“ finden.

Schon in ersten Stellungnahmen haben selbst Abgeordnete der Regierungsfraktionen einen Verbesserungsbedarf konstatiert und festgestellt, dass Entwurf ein Anfang sei, „aber noch nicht rund“. Deswegen spricht vieles dafür, dass der Gesetzentwurf in der weiteren parlamentarischen Beratung noch Verbesserungen vor allem für die betroffenen Unternehmen erfährt.

Das ist auch aus Kostengründen dringend erforderlich: Der aktuelle Gesetzentwurf beschreibt, dass auf die Unternehmen einmalige Kosten in Höhe von 2,2 Mrd. Euro, ferner ein jährlicher Erfüllungsaufwand von 2,3 Mrd. Euro zukommt – eine (zu) gewaltige Belastung!

______________________


👉 Der Blog für Steuern, Bilanzierung & Recht: Denkanstöße. Meinungen. Einblicke
*Dieser Beitrag wurde für Sie aufbereitet.

→ ZUM BLOG

 


 
IM BEITRAG ERWÄHNTE TOOL-KATEGORIEN  
DATENSCHUTZ

Datenschutz-Softwarelösungen helfen dabei, sensible Mandantendaten DSGVO-konform zu verarbeiten und sicher zu verwalten.

→ ZUR KATEGORIE

INTERNE KONTROLLSYSTEME (IKS)

Diese Systeme tragen dazu bei, Fehler und Unregelmäßigkeiten frühzeitig zu erkennen und zu korrigieren.

→ ZUR KATEGORIE

Luther BLOG 1920X1080px
Steuerliche Wertschöpfung von Daten

Daten ≠ Geld? Warum die EU Italiens Vorstoß zur Digitalsteuer stoppt

Die EU-Kommission stoppt Italiens Ansatz, Nutzerdaten pauschal als Entgelt zu behandeln. Entscheidend sind ein klarer wirtschaftlicher Zusammenhang und ein objektiv bestimmbarer Wert. Ein Arbeitspapier führt neue Modellkategorien ein und fordert eine präzisere Bewertung digitaler Dienste.

NWB Sichtbarkeit Chatgpt2 1920X1080px
Mandanten fit für die neue Suchwelt machen

Sichtbarkeit bei ChatGPT & Co. erhöhen (Teil 2)

Immer mehr KI-Suchsysteme beeinflussen B2B-Kaufentscheidungen. Der Beitrag zeigt, wie Unternehmen durch gezielte Reputationsstrategien wieder sichtbar werden. Mit Checkliste, Praxisbeispiel und konkreten Maßnahmen für Berater zur strategischen Unterstützung ihrer Mandanten.

Symposiumdigitalebp Achilles RECAP 1920X1080px
Recap: Symposium für Digitale BP 2025

Kassensysteme: Ersteinrichtung, Optimierung & Dokumentation

Kassensysteme benötigen klare Abläufe, abgestimmte Prozesse und vollständige Dokumentation, damit Betriebsprüfungen sicher bestehen. Der Beitrag zeigt typische Fehlerquellen, notwendige Prüfschritte sowie die Bedeutung der Zusammenarbeit von Mandant, Steuerberater und Kassendienstleister.