© FM Forum Business Solutions GmbH
A-1200 Wien, Dresdner Straße 45
E-Mail: kundenservice@forum-media.at


drucken

DEMO
Neu Dokument-ID: 922985

Árpád Geréd | Praxiswissen | Fachbeitrag

Exkurs: Die EU-Netzwerk- und Informations-Sicherheits-Richtlinie

Sowohl die EU-DSGVO, als auch die NIS-Richtlinie wurde in einem ersten Kommissionsentwurf Anfang 2013 vorgestellt und nach langen Diskussionen Mitte 2016 verlautbart. Und sowohl die Verordnung, als auch die Richtlinie treten im Mai 2018 in Kraft bzw sind bis dahin umzusetzen. Dabei ist die NIS-Richtlinie sogar noch vor der EU-DSGVO, nämlich bis 10.05.2017, umzusetzen.

Ziel der NIS-Richtlinie ist die Verbesserung der Sicherheit der Netzwerk- und Informationssysteme innerhalb der EU: Erreicht werden soll einerseits durch Vorgaben an die Mitgliedstaaten, zB die Formulierung einer nationalen Strategie für die Sicherheit von Netz- und Informationssystemen, die Schaffung einer zuständigen Behörde und zentralen Anlaufstelle oder von Computer-Notfallteams (Computer Security Incident Response Teams, abgekürzt CSIRTs), andererseits gibt es aber auch Vorgaben an die erfassten Unternehmen, insbesondere in Bezug auf Sicherheitsstandards und die Meldung von Sicherheitsvorfällen.

Die NIS-Richtlinie richtet sich, im Gegensatz zur EU-DSGVO, nicht an die breite Allgemeinheit, sondern lediglich an die so genannten Betreiber wesentlicher Dienste (zB Energie, Verkehr, Finanzen, Gesundheit, digitale Infrastruktur) sowie die Anbieter digitaler Dienste (zB Online-Marktplätze, Suchmaschinen oder Cloud-Dienste). Für beide Gruppen schafft die Richtlinie in ihren Art 14 und 16 eigene Regeln in Bezug auf Sicherheitsanforderungen und der Meldung relevanter Vorfälle.

Kern dieser Regeln ist die Ergreifung geeigneter und verhältnismäßiger technischer und organisatorischer Maßnahmen um die Sicherheitsrisiken zu bewältigen, die sich für die verwendeten Netz- und Informationssysteme stellen. Wie schon die EU-DSGVO sieht die NIS-Richtlinie vor, dass die Auswahl der Maßnahmen unter Berücksichtigung des Stands der Technik und des jeweiligen Risikos zu erfolgen hat. Wirtschaftliche Kriterien werden hier allerdings nicht genannt. Gewissermaßen als Ausgleich hierzu gelten die Sicherheitsregeln und die Meldepflicht nicht für Anbieter digitaler Dienste, die weniger als 50 Mitarbeiter haben, die somit zu den Kleinunternehmen im Sinne der Empfehlung 2003/361/EG der Kommission zählen.

Aufgrund der Bedeutung der Dienste, welche die von der NIS-Richtlinie erfassten Anbieter erbringen, ist nach der Richtlinie höchstes Ziel der zu ergreifenden Maßnahmen, den Auswirkungen von Sicherheitsvorfällen vorzubeugen oder diese so gering wie möglich zu halten, damit die Verfügbarkeit der betroffenen Dienste gewährleistet wird.

Meldungen haben unverzüglich an die zuständige Behörde oder das CSIRT zu erfolgen. Diese können im Einzelfall die Öffentlichkeit vom Vorfall informieren. Lediglich Sub-Unternehmen, die an der Erbringung wesentlicher Dienste beteiligt sind, müssen Sicherheitsvorfälle nur an den Anbieter melden, nicht aber an die Behörde.

Auch wenn die Details voneinander abweichen, so sind die Ähnlichkeiten zwischen den nach der EU-DSGVO und den nach der NIS-Richtlinie zu treffenden technischen und organisatorischen Maßnahmen nicht zu übersehen. Auch das Ziel der „Verfügbarkeit“ findet sich in beiden Rechtsvorschriften. In der Praxis verschwimmt der Unterschied noch mehr, zumal die Absicherung von Systemen gegen unbefugten Zugriff auch die am System liegenden Daten schützt. Gleichzeitig bedingt ein Schutz elektronisch gespeicherter Daten eine entsprechende Absicherung vor unbefugtem Zugriff, sei es nun von intern oder extern.

Eine weitere Ähnlichkeit zwischen der EU-DSGVO und der NIS-Richtlinie ist, dass die nationale Behörde eventuell auch andere Standards empfehlen können. Aufgrund der oben beschriebenen Überschneidungen wären derartige Empfehlungen im Wesentlichen auch auf die von der EU-DSGVO geforderten technischen und organisatorischen Maßnahmen anwendbar. Somit schafft die NIS-Richtlinie weitere Ressourcen, mit deren Hilfe Verantwortliche oder Auftragsverarbeiter die Anforderungen an die von ihnen umzusetzenden Maßnahmen besser verstehen, und nach Möglichkeit umsetzten können. Und das gilt nicht nur für jene Anbieter, die ohnedies beiden Rechtsvorschriften unterliegen.

Die NIS-Richtlinie wurde in Österreich verspätet mit dem Bundesgesetz zur Gewährleistung eines hohen Sicherheitsniveaus von Netz- und Informationssystemen (Netz- und Informationssystemsicherheitsgesetz – NISG) umgesetzt, welches am 29.12.2018 in Kraft trat. Das NISG ließ jedoch den Adressatenkreis und die dem Gesetz letztendlich unterworfenen Unternehmen offen und sah stattdessen vor, dass dieser in einer eigenen Verordnung festzulegen sei.

Diese „Verordnung des Bundesministers für EU, Kunst, Kultur und Medien zur Festlegung von Sicherheitsvorkehrungen und näheren Regelungen zu den Sektoren sowie zu Sicherheitsvorfällen nach dem Netz- und Informationssystemsicherheitsgesetz (Netz- und Informationssystemsicherheitsverordnung – NISV)“ trat schließlich mit 18.07.2019 in Kraft, sodass praktisch das NISG erst seit diesem Tag wirklich anwendbar ist.