NIS2 in Bulgarien: Neue Cybersicherheitspflichten, die Unternehmen rechtzeitig prüfen sollten

Die neuen Anforderungen nach dem bulgarischen Cybersicherheitsgesetz betreffen inzwischen einen deutlich größeren Kreis von Unternehmen als nur diejenigen, die traditionell mit „kritischer Infrastruktur“ in Verbindung gebracht werden. Mit den im Staatsanzeiger Nr. 17 vom 13. Februar 2026 veröffentlichten Änderungen hat Bulgarien die Vorgaben der Richtlinie (EU) 2022/2555, bekannt als NIS2-Richtlinie, in nationales Recht umgesetzt.
Für Geschäftsführer, Eigentümer, Investoren, IT-Leiter und Unternehmensjuristen stellt sich daher nicht mehr nur die Frage, ob das Unternehmen über angemessene technische Maßnahmen verfügt. Entscheidend ist vielmehr, ob das Unternehmen in den Anwendungsbereich des Gesetzes fällt, welchen Status es hat, welche internen Regeln erforderlich sind, wie Sicherheitsvorfälle zu melden sind und welche Sanktionen bei Versäumnissen drohen.
Die Regelung betrifft nicht nur Telekommunikationsunternehmen, Banken und staatliche Stellen. Erfasst sein können auch Energieunternehmen, Verkehrsbetreiber, Krankenhäuser, Hersteller von Arzneimitteln und Medizinprodukten, Cloud-Anbieter, Rechenzentren, Anbieter verwalteter IKT-Dienste, Anbieter von Cybersicherheitsdiensten, Post- und Kurierdienste, Unternehmen in den Bereichen Lebensmittel, Chemikalien und Abfallwirtschaft, bestimmte Hersteller sowie Forschungseinrichtungen.
Was ist die wesentliche Änderung?
Das Gesetz folgt nicht mehr dem bisherigen Modell der „Betreiber wesentlicher Dienste“ und „Anbieter digitaler Dienste“. Der neue Rahmen führt zwei Hauptkategorien ein: wesentliche Einrichtungen und wichtige Einrichtungen. Diese Einstufung ist relevant für Aufsicht, Prüfungen, Nachweise der Compliance und Sanktionsrisiken.
Auf EU-Ebene erweitert NIS2 den Anwendungsbereich der Cybersicherheitsvorschriften, führt klarere Pflichten zum Risikomanagement und zur Meldung von Sicherheitsvorfällen ein und stärkt die Instrumente der Aufsicht und Durchsetzung.
Im bulgarischen Recht zeigt sich dies in der Anforderung eines „hohen gemeinsamen Cybersicherheitsniveaus“. Gemeint ist nicht eine einzelne IT-Maßnahme, sondern ein Gesamtsystem: Risikomanagement, Reaktion auf Vorfälle, Geschäftskontinuität, Kontrolle von Lieferanten, Schulungen, Zugriffskontrolle, Verwaltung von Vermögenswerten, Kryptografie und Nachweise der tatsächlichen Umsetzung.
Welche Unternehmen fallen in den Anwendungsbereich?
Die Prüfung beginnt bei der Tätigkeit des Unternehmens. Das Gesetz sieht zwei wesentliche Sektorengruppen vor: hochkritische Sektoren und sonstige kritische Sektoren. Ist ein Unternehmen in einem dieser Bereiche tätig, müssen anschließend seine Größe und mögliche Sonderkategorien geprüft werden, bei denen die Unternehmensgröße nicht ausschlaggebend ist.
Hochkritische Sektoren
Diese Gruppe umfasst Tätigkeiten, bei denen eine Störung von Systemen wesentliche gesellschaftliche oder wirtschaftliche Funktionen beeinträchtigen kann.
Energie — Elektrizität, Fernwärme und Fernkälte, Erdöl, Erdgas, Wasserstoff, Netzbetreiber, Speicheranlagen, Übertragung, Verteilung, Erzeuger, Marktteilnehmer und Betreiber von Ladepunkten.
Verkehr — Luft-, Schienen-, Wasser- und Straßenverkehr, einschließlich Flughäfen, Eisenbahnunternehmen, Infrastrukturbetreiber, Hafenbehörden und Betreiber intelligenter Verkehrssysteme.
Finanzsektor — Kreditinstitute, Betreiber von Handelsplätzen und zentrale Gegenparteien.
Gesundheitswesen — Gesundheitsdienstleister, Referenzlabore, Unternehmen mit Forschungs- und Entwicklungstätigkeiten im Bereich Arzneimittel, Hersteller pharmazeutischer Stoffe und Produkte sowie bestimmte Hersteller kritischer Medizinprodukte.
Trinkwasser und Abwasser — Trinkwasserversorger sowie Unternehmen, die kommunale, häusliche oder industrielle Abwässer sammeln, entsorgen oder behandeln, sofern dies nicht nur ein unwesentlicher Teil ihrer Gesamttätigkeit ist.
Digitale Infrastruktur — Anbieter von Internet-Knoten, DNS-Diensten, Registern für Top-Level-Domains, Cloud-Diensten, Rechenzentrumsdiensten, Content-Delivery-Netzen, Vertrauensdiensten, öffentlichen elektronischen Kommunikationsnetzen und öffentlich zugänglichen elektronischen Kommunikationsdiensten.
Verwaltung von IKT-Diensten zwischen Unternehmen — Anbieter verwalteter Dienste und Anbieterverwalteter Sicherheitsdienste. Dazu zählen Unternehmen, die IKT-Produkte, Netze, Infrastrukturen, Anwendungen oder Systeme von Unternehmenskunden installieren, verwalten, warten oder administrieren.
Weltraum — Betreiber bodengestützter Infrastruktur, die die Erbringung weltraumgestützter Dienste unterstützt.
Sonstige kritische Sektoren
Das Gesetz erfasst auch Tätigkeiten, die viele Unternehmen nicht unmittelbar mit Cybersicherheitsregulierung verbinden würden.
Dazu gehören Post- und Kurierdienste, Abfallwirtschaft, Herstellung und Vertrieb von Chemikalien, Produktion, Verarbeitung und Vertrieb von Lebensmitteln sowie bestimmte Herstellungsbereiche — Medizinprodukte, Computer, elektronische und optische Erzeugnisse, elektrische Ausrüstungen, Maschinen und Anlagen, Kraftfahrzeuge, Anhänger, Sattelanhänger und sonstige Verkehrsmittel.
Erfasst sind außerdem bestimmte digitale Dienste — Online-Marktplätze, Online-Suchmaschinen und Plattformen sozialer Netzwerke — sowie Forschungseinrichtungen.
Ein Produktionsunternehmen, Logistikbetreiber, Online-Plattformbetreiber, IT-Support-Anbieter oder Anbieter von Informationssicherheitsdiensten sollte daher nicht vorschnell davon ausgehen, dass die Regelung für ihn irrelevant ist.
Unternehmensgröße: Warum es nicht nur auf die Mitarbeiterzahl ankommt
Grundsätzlich gilt das Gesetz für öffentliche und private Einrichtungen in den genannten Sektoren, wenn sie mindestens die Kriterien eines mittleren Unternehmens erfüllen oder die Obergrenze für mittlere Unternehmen überschreiten.
Nach der EU-Definition für KMU werden Personalbestand, Jahresumsatz und Bilanzsumme berücksichtigt. Ein mittleres Unternehmen hat weniger als 250 Beschäftigte und entweder einen Jahresumsatz von höchstens 50 Mio. EUR oder eine Bilanzsumme von höchstens 43 Mio. EUR.
Die Prüfung beschränkt sich jedoch nicht immer auf eine einzelne Gesellschaft und eine einzelne Registernummer. Bei verbundenen Unternehmen, Partnerunternehmen, Unternehmensgruppen und Kontrollverhältnissen können auch Daten anderer Gesellschaften einzubeziehen sein. Dies ist insbesondere für bulgarische Gesellschaften relevant, die Teil einer internationalen Gruppe sind oder eine komplexe Eigentümerstruktur haben.
Was bedeutet „wesentliche Einrichtung“?
Wesentliche Einrichtungen sind Akteure mit einem höheren regulatorischen Profil. Bei ihnen geht das Gesetz von einer größeren Bedeutung der Tätigkeit oder schwerwiegenderen Folgen bei Unterbrechung, Sicherheitsverletzung oder systemischem Vorfall aus.
Als wesentliche Einrichtungen gelten im Wesentlichen:
- Einrichtungen aus hochkritischen Sektoren, die die Obergrenze für mittlere Unternehmen überschreiten;
- Anbieter qualifizierter Vertrauensdienste;
- Register für Top-Level-Domainnamen;
- DNS-Diensteanbieter, unabhängig von ihrer Größe;
- Anbieter öffentlicher elektronischer Kommunikationsnetze oder öffentlich zugänglicher elektronischer Kommunikationsdienste, sofern sie mittlere Unternehmen sind;
- Verwaltungsbehörden;
- Einrichtungen, die alleiniger Anbieter eines kritischen Dienstes sind oder deren Ausfall erhebliche Auswirkungen auf öffentliche Sicherheit, innere Sicherheit, öffentliche Gesundheit, systemische Risiken oder die nationale/regionale Bedeutung eines Sektors haben könnte;
- kritische Einrichtungen im Sinne der Richtlinie (EU) 2022/2557;
- Einrichtungen, die zum Zeitpunkt des Inkrafttretens der Änderungen bereits als Betreiber wesentlicher Dienste bestimmt waren.
Beispielsweise kann ein großer Cloud-Anbieter, ein bedeutender Energieversorger, eine wichtige Krankenhausstruktur oder ein Anbieter verwalteter IKT-Dienste für Unternehmenskunden als wesentliche Einrichtung gelten, wenn er dem entsprechenden Sektor zuzuordnen ist und die gesetzlichen Kriterien erfüllt.
Was bedeutet „wichtige Einrichtung“?
Wichtige Einrichtungen sind Einrichtungen aus den erfassten Sektoren, die in den Anwendungsbereich des Gesetzes fallen, aber die Kriterien für wesentliche Einrichtungen nicht erfüllen.
Das bedeutet nicht, dass ihre Pflichten nur formaler Natur wären. Sowohl wesentliche als auch wichtigeEinrichtungen müssen Risikomanagementmaßnahmen ergreifen und erhebliche Sicherheitsvorfälle melden. Der Unterschied liegt vor allem in der Intensität der Aufsicht und der Art, wie die Behörden Kontrollbefugnisse ausüben können.
Beispielsweise kann ein mittelständischer Lebensmittelhersteller, ein mittelständischer Hersteller elektrischer Ausrüstungen, ein mittelständischer Anbieter verwalteter IT-Dienste oder ein mittelständischer Betreiber eines Online-Marktplatzes als wichtige Einrichtung gelten, wenn seine Tätigkeit in der gesetzlichen Liste enthalten ist.
Lieferanten in der Lieferkette: Direkte Erfassung oder vertragliche Betroffenheit
Ein Lieferant eines großen Unternehmens fällt nicht automatisch unter das Cybersicherheitsgesetz, nur weil sein Kunde eine wesentliche oder wichtige Einrichtung ist.
Er fällt direkt in den Anwendungsbereich, wenn er selbst:
- in einem vom Gesetz erfassten Sektor tätig ist;
- die Größenkriterien erfüllt;
- eine Dienstleistung aus einer Sonderkategorie erbringt, bei der die Größe nicht entscheidend ist;
- alleiniger Anbieter eines kritischen Dienstes ist;
- eine Rolle hat, bei der eine Unterbrechung seiner Dienstleistung erhebliche öffentliche, systemische, grenzüberschreitende oder sektorale Risiken auslösen könnte.
Gleichzeitig kann ein Lieferant vertraglich betroffen sein, auch wenn er nicht unmittelbar unter das Gesetz fällt. Der Grund liegt darin, dass wesentliche und wichtige Einrichtungen Risiken in der Lieferkette steuern müssen. Das Gesetz verlangt, dass sie die spezifischen Schwachstellen ihrer unmittelbaren Lieferanten und Dienstleister sowie die Qualität deren Produkte und Cybersicherheitspraktiken berücksichtigen.
In der Praxis führt dies zu strengeren Verträgen mit IKT-Lieferanten, Hosting-Anbietern, Cloud-Plattformen, ERP/CRM-Anbietern, externen Administratoren, SOC/MSSP-Anbietern, Softwareentwicklern, Support-Dienstleistern und anderen Unternehmen mit Zugriff auf Systeme, Anwendungen, Infrastruktur oder Daten.
In Verträgen werden zunehmend Klauseln aufgenommen zu:
- Mindeststandards der Sicherheit;
- Meldefristen bei Sicherheitsvorfällen;
- Zugang zu Logs und technischen Informationen;
- Regelungen zu Unterauftragnehmern;
- Prüfungsrechten oder Nachweispflichten;
- Backups und Wiederherstellung;
- Mitwirkung bei behördlichen Prüfungen;
- Haftung bei Nichterfüllung.
Das Register: Wer wird erfasst, wer liefert Informationen und warum ist das wichtig?
Der Minister für E-Government erstellt, führt und pflegt ein Register der vom Gesetz erfassten Einrichtungen. Das Register enthält Angaben wie Name der Einrichtung, Anschrift und aktuelle Kontaktdaten, IP-Bereiche, Sektor, Teilsektor, Mitgliedstaaten, in denen Dienste erbracht werden, sowie Angaben zum Vertreter, soferneinschlägig. Das Register ist nicht öffentlich.
Dabei sind mehrere Prozesse zu unterscheiden.
Erstens bestimmen die nationalen zuständigen Behörden die wesentlichen und wichtigen Einrichtungen nacheiner vom Ministerrat angenommenen Methodik und informieren den Minister für E-Government.
Zweitens haben bestimmte digitale und infrastrukturelle Anbieter eine aktive Pflicht, Informationen über ihrenHauptniederlassungsort in der EU, weitere Niederlassungen oder einen Vertreter in der EU bereitzustellen. Dies betrifft DNS-Anbieter, Register für Top-Level-Domains, Anbieter von Domainnamenregistrierungsdiensten, Cloud-Anbieter, Rechenzentrumsdienste, Content-Delivery-Netze, Anbieter verwalteter Dienste, Anbieter verwalteter Sicherheitsdienste, Online-Marktplätze, Online-Suchmaschinen und Plattformen sozialer Netzwerke.
Drittens müssen Einrichtungen bei Änderungen der bereitgestellten Daten die zuständige nationale Behördeinnerhalb von zwei Wochen nach Eintritt der Änderung informieren.
Das Register ist nicht öffentlich, weil es operativ sensible Informationen enthält — etwa IP-Bereiche und Kontakte für die Reaktion auf Vorfälle. Für Unternehmen bedeutet dies, dass intern ein Verantwortlicher für diesen Prozess bestimmt werden sollte: wer die Daten überwacht, wer sie aktualisiert, wer mit der zuständigen Behörde kommuniziert und wer bei Änderungen verantwortlich ist.
Das Leitungsorgan hat nun eine konkrete Rolle
Das Gesetz bindet die Leitungsorgane ausdrücklich in das Cybersicherheits-Risikomanagement ein. Sie genehmigen die Risikomanagementmaßnahmen und überwachen deren Umsetzung. Mitglieder der Leitungsorgane müssen alle zwei Jahre Schulungen absolvieren, damit sie Risiken erkennen und Risikomanagementpraktiken sowie deren Auswirkungen auf die Dienste der Einrichtung bewerten können.
Dies verändert die praktische Organisation in Unternehmen. Entscheidungen zur Cybersicherheit müssen auf Leitungsebene nachvollziehbar sein — mit Plan, Budget, verantwortlichen Personen, Fristen, interner Berichterstattung und dokumentierten Beschlüssen.
Bei Verstößen gegen diese Leitungspflichten sieht das Gesetz Geldbußen für Leiter von Verwaltungsbehörden, Geschäftsführer oder Mitglieder von Leitungsorganen zwischen 500 EUR und 5.000 EUR vor.
Welche Maßnahmen müssen eingeführt werden?
Die Maßnahmen müssen dem Risiko, der Größe der Einrichtung, der Wahrscheinlichkeit von Vorfällen und den möglichen gesellschaftlichen und wirtschaftlichen Auswirkungen angemessen und verhältnismäßig sein. Das Gesetz schreibt keine bestimmte Technologie vor, sondern verlangt ein dem Risiko entsprechendes Sicherheitsniveau.
Der Mindestumfang der Maßnahmen umfasst:
- Strategien zur Risikoanalyse und Sicherheit von Informationssystemen;
- Maßnahmen zur Behandlung von Sicherheitsvorfällen;
- Geschäftskontinuität, Backups, Notfallwiederherstellung und Krisenmanagement;
- Sicherheit der Lieferkette;
- Sicherheit bei Erwerb, Entwicklung und Wartung von Systemen;
- Behandlung und Offenlegung von Schwachstellen;
- Verfahren zur Bewertung der Wirksamkeit der Maßnahmen;
- Cyberhygiene und Schulung;
- Kryptografie und Verschlüsselung, soweit einschlägig;
- Sicherheit der Humanressourcen;
- Zugriffskontrolle;
- Asset Management;
- Mehrfaktor- oder kontinuierliche Authentifizierung, soweit angemessen;
- Änderungsmanagement für Informationswerte.
ENISA hat technische Leitlinien zu NIS2 veröffentlicht, die praktische Orientierung für digitale Infrastruktur, IKT-Dienstemanagement und digitale Anbieter bieten. Sie ersetzen nicht das bulgarische Recht, sind jedoch hilfreich beim Aufbau eines nachweisbaren Compliance-Programms.
Drei Begriffe, die Unternehmen verstehen sollten
Cyberhygiene bezeichnet Standardpraktiken und Verfahren zur Wartung und zum Schutz von IT-Systemen, Netzen und Endgeräten — Schulung, Zugriffskontrolle, Updates, Backups, Reaktion auf Vorfälle und Risikobegrenzung.
Erheblicher Sicherheitsvorfall ist ein Vorfall, der eine schwerwiegende Betriebsstörung, einen finanziellen Verlust oder erhebliche materielle oder immaterielle Schäden für andere Personen verursacht hat oder verursachen kann.
Informationswerte sind nicht nur Server und Software. Das Gesetz umfasst Hardware, Software, Dokumentation, unterstützende Systeme, operative Prozesse, Beschäftigte und externe Organisationen.
Meldung erheblicher Sicherheitsvorfälle
Wesentliche und wichtige Einrichtungen müssen den zuständigen sektoralen Computer Security Incident Response Team — CSIRT/SERICS — über jeden erheblichen Sicherheitsvorfall informieren.
Die Fristen sind kurz:
- innerhalb von 24 Stunden nach Kenntnis des erheblichen Vorfalls — Frühwarnung;
- innerhalb von 72 Stunden nach Kenntnis — Vorfallmeldung mit erster Einschätzung von Schwere, Auswirkungen und verfügbarer technischer Information;
- für Anbieter von Vertrauensdiensten beträgt die Meldefrist 24 Stunden;
- auf Anforderung von SERICS — Zwischenbericht;
- innerhalb eines Monats nach der Vorfallmeldung — Abschlussbericht;
- dauert der Vorfall an, ist der Abschlussbericht innerhalb eines Monats nach Behebung des Vorfalls vorzulegen.
Betroffene Einrichtungen informieren, soweit angemessen und ohne unangemessene Verzögerung, die Empfänger ihrer Dienste über erhebliche Vorfälle, die die Erbringung dieser Dienste voraussichtlich nachteilig beeinflussen.
Bei grenzüberschreitenden Vorfällen kann die nationale zentrale Anlaufstelle die betroffenen Mitgliedstaaten und ENISA informieren, wobei Sicherheit, Geschäftsinteressen und Vertraulichkeit der Informationen zuwahren sind.
Häufige Fragen zur Meldung
- Muss vor der Frühwarnung eine vollständige technische Untersuchung abgeschlossen sein?
Nein. Die Frühwarnung ist die erste Phase der Meldung. Das vollständige technische Bild kann sich in der nachfolgenden Vorfallmeldung, im Zwischenbericht und im Abschlussbericht entwickeln. - Ist jeder Cybervorfall „erheblich“?
Nein. Die Erheblichkeit wird nach Betriebsstörung, finanziellem Verlust und möglichen Schäden für andere Personen beurteilt. In der Praxis kann diese Bewertung schwierig sein, etwa bei Ransomware, kompromittierten Konten, Dienstausfällen, Lieferantenvorfällen oder Vorfällen mit personenbezogenen Daten. - Was sollte im Voraus vorbereitet sein?
Mindestens ein Verfahren zur Einstufung von Vorfällen, eine Eskalationsmatrix, Ansprechpartner, Regeln dazu, wer die Meldung absendet, Abstimmung mit dem GDPR-Verfahren und Regeln zur Beweissicherung.
Prüfungen, Audits und Nachweise der Compliance
Die Kontrolle wird von den nationalen zuständigen Behörden, dem Verteidigungsministerium, dem Innenministerium und der Staatlichen Agentur für Nationale Sicherheit entsprechend ihrer jeweiligen Zuständigkeit ausgeübt.
Bei wesentlichen Einrichtungen können die Behörden planmäßige und außerplanmäßige Prüfungen, Vor-Ort- oder Fernprüfungen, regelmäßige und gezielte Audits, außerplanmäßige Audits bei erheblichem Vorfall oderVerstoß durchführen sowie Informationen, Dokumente und Nachweise über die Umsetzung von Richtlinien verlangen.
Auch wichtige Einrichtungen können Vor-Ort-Prüfungen, nachgelagerter Fernaufsicht, gezielten Audits, Informationsanforderungen, Zugang zu Dokumenten und Nachweisen zur Umsetzung von Cybersicherheitsrichtlinien unterliegen.
Die Kosten eines gezielten Sicherheitsaudits durch eine unabhängige Stelle trägt grundsätzlich die geprüfteEinrichtung, es sei denn, die nationale zuständige Behörde entscheidet in einem begründeten Fall anders.
In der Praxis bedeutet dies, dass ein Unternehmen nicht nur eine Cybersicherheitsrichtlinie vorweisen könnenmuss, sondern auch Nachweise ihrer Umsetzung — Beschlüsse, Schulungsnachweise, Protokolle, Lieferantenverträge, technische Nachweise, Audit-Ergebnisse, Wiederherstellungspläne, Backup-Tests, Asset-Register und Korrekturmaßnahmen.
Zwangsmaßnahmen und Sanktionen
Bei Verstößen können die Behörden Warnungen, verbindliche Anweisungen und Anordnungen erlassen, unter anderem zur Behebung von Mängeln, Einstellung rechtswidrigen Verhaltens, Umsetzung von Risikomanagementmaßnahmen, Erfüllung von Meldepflichten und öffentlichen Bekanntmachung einesVerstoßes.
Bei wesentlichen Einrichtungen lässt das Gesetz auch schwerere Maßnahmen zu — vorübergehende Aussetzung einer Lizenz, Registrierung, Bescheinigung oder Genehmigung für alle oder einen Teil der betreffenden Dienste oder Tätigkeiten sowie den Antrag auf vorübergehendes Verbot für eine Person mitLeitungsfunktionen, solche Funktionen in der wesentlichen Einrichtung auszuüben.
Die Sanktionen sind erheblich:
- bei Nichterfüllung einer zwangsweisen Verwaltungsmaßnahme — 2.500 EUR bis 12.000 EUR, bei wiederholtem Verstoß 5.000 EUR bis 25.000 EUR;
- bei wesentlichen Einrichtungen, die ihre Risikomanagement- und Meldepflichten nicht erfüllen — bis zu 10.000.000 EUR oder bis zu 2 % des weltweiten Jahresumsatzes des vorangegangenen Geschäftsjahres, je nachdem, welcher Betrag höher ist, jedoch mindestens 25.000 EUR;
- bei wichtigen Einrichtungen — bis zu 7.000.000 EUR oder bis zu 1,4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist, jedoch mindestens 12.500 EUR;
- bei Verstößen gegen Leitungspflichten — Geldbuße von 500 EUR bis 5.000 EUR für Leiter von Verwaltungsbehörden, Geschäftsführer oder Mitglieder von Leitungsorganen.
Zum Zeitpunkt dieses Artikels gilt zudem eine Übergangsregelung: Für Verstöße, die bis zum 1. Juni 2026 begangen werden, werden Geldbußen und vermögensrechtliche Sanktionen um 50 % des gesetzlich vorgesehenen Betrags reduziert. Dies ist keine Haftungsbefreiung, sondern lediglich eine vorübergehende Reduzierung der Sanktion.
Tabelle praktischer Risiken
| Mögliche Probleme | Wie wir unterstützen können |
| Falsche Einschätzung des Anwendungsbereichs: Das Unternehmen geht davon aus, dass das Gesetz nicht gilt, obwohl es in einem erfassten Sektor tätig ist, relevante Größenkriterien erfüllt oder eine kritische Funktion ausübt. | Rechtliche und tatsächliche Anwendbarkeitsprüfung: Wir prüfen Sektor, Größe, Gruppenverflechtungen, Leistungen, Lieferanten und mögliche Gründe für eine Einstufung als wesentliche oder wichtige Einrichtung. |
| Unzureichende Vorbereitung auf das Register: Unklare Kontakte, IP-Bereiche, Angaben zu Mitgliedstaaten, Vertreteroder kein interner Prozessverantwortlicher. | Regulatorisches Vorbereitungspaket: Wir unterstützen bei der Strukturierung der Daten, internen Verantwortlichkeiten und Kommunikation mit der zuständigen Behörde. |
| Unklare Vorfallprozedur: Das Unternehmen kann nicht schnell beurteilen, ob ein Ereignis ein erheblicher Vorfall ist und wer die Meldung einreichen muss. | Verfahren zur Reaktion und Meldung: Wir erstellen Eskalationsmatrix, rechtliche Kriterien, Entwürfe für Meldungen, GDPR-Abstimmung und Beweisregeln. |
| Unzureichende Verträge mit IKT-Anbietern: Es fehlen Klauseln zu Vorfällen, Audits, Unterauftragnehmern, Logs, Wiederherstellung und Mitwirkung bei Prüfungen. | Vertragsprüfung und Überarbeitung: Wir erstellen Klauseln zu Cybersicherheit, Lieferkette, Meldung, Prüfungsrechten, Haftung und operativer Unterstützung. |
| Prüfung oder Sanktion: Die Behörde verlangt Dokumente, Nachweise, Audit-Ergebnisse oder erlässt eine Anordnung, Geldbuße oder andere Maßnahme. | Verteidigung in Prüfungen und Verfahren: Wir vertreten Sie vor Behörden und Gerichten, bereiten Einwendungen, Rechtsbehelfe und eineStrategie zur Begrenzung regulatorischer und reputationsbezogener Schäden vor. |
Zusammenhang mit GDPR, DORA und sektorspezifischen Regelungen
Ein Cybervorfall hat häufig Folgen über das Cybersicherheitsgesetz hinaus. Sind personenbezogene Daten betroffen, ist eine gesonderte Prüfung nach der Datenschutz-Grundverordnung und dem bulgarischen Datenschutzgesetz erforderlich. Das Gesetz sieht vor, dass die zuständigen Behörden die Datenschutzkommission informieren, wenn sie einen Verstoß feststellen, der zu einer Verletzung der Sicherheit personenbezogener Daten führen könnte.
Für den Finanzsektor ist zudem die Verordnung (EU) 2022/2554 — DORA — zu berücksichtigen. Das Gesetz sieht eine Zusammenarbeit zwischen den zuständigen Behörden nach dem Cybersicherheitsgesetz und den DORA-Behörden vor, einschließlich im Zusammenhang mit kritischen IKT-Drittdienst leistern.
Enthält ein spezielles sektorspezifisches Gesetz gleichwertige Anforderungen an Risikomanagementmaßnahmen oder die Meldung erheblicher Vorfälle, können bestimmte Vorschriften des Cybersicherheitsgesetzes auf die betreffenden Einrichtungen nicht anwendbar sein. Diese Beurteilung ist jedoch konkret vorzunehmen und sollte nicht schematisch erfolgen.
Was sollte ein Unternehmen jetzt tun?
Der erste Schritt ist die Abgrenzung des Anwendungsbereichs. Es ist festzustellen, ob das Unternehmen Tätigkeiten in erfassten Sektoren ausübt, mindestens ein mittleres Unternehmen ist, Teil einer Gruppe ist, grenzüberschreitende Dienste anbietet oder unabhängig von seiner Größe in eine Sonderkategorie fällt.
Der zweite Schritt ist die Bestimmung des Status — wesentliche oder wichtige Einrichtung. Dies ist nicht nur eine terminologische Frage, da der Status Aufsicht, Nachweise, Prüfungsrisiko und Kommunikation mit Behörden beeinflusst.
Der dritte Schritt ist eine Gap-Analyse im Hinblick auf die gesetzlichen Risikomanagementmaßnahmen: Richtlinien, Vorfälle, Backups, Wiederherstellung, Asset Management, Zugriffskontrolle, Lieferanten, Schwachstellen, Verschlüsselung, Schulung und Änderungsmanagement.
Der vierte Schritt ist eine Vertragsprüfung. Lieferanten mit Zugriff auf Systeme, Infrastruktur, Anwendungen oder Daten sollten bewertet und vertraglich zu Sicherheits-, Melde- und Mitwirkungspflichten verpflichtet werden.
Der fünfte Schritt ist die Vorbereitung auf Sicherheitsvorfälle. Das Verfahren muss in Echtzeit funktionieren. Kann die 24-Stunden-Frist mit der bestehenden Organisation nicht eingehalten werden, ist das Risiko bereits ein Leitungs- und Rechtsrisiko und nicht nur ein technisches Problem.
Häufig gestellte Fragen zu den neuen Pflichten nach dem Cybersicherheitsgesetz
- Wie erkennen wir, ob wir eine wesentliche oder wichtige Einrichtung sind?
Zu prüfen sind Sektor, Art der Dienstleistung, Unternehmensgröße, Gruppenstruktur, grenzüberschreitende Tätigkeit und eine mögliche kritische Rolle der Dienstleistung. Eine Prüfung nur anhand des Hauptwirtschaftszweigs reicht nicht aus. - Fallen wir automatisch unter das Gesetz, wenn wir Lieferant eines Unternehmens aus Energie oder Gesundheitswesen sind?
Nicht zwingend. Die direkte Anwendbarkeit hängt von Ihrem eigenen Sektor, Ihrer Größe und der Art Ihrer Dienstleistung ab. Wenn Sie jedoch ein unmittelbarer IKT-Anbieter, Anbieter verwalteter Dienste, Sicherheitsanbieter oder kritischer Lieferant sind, werden Sie voraussichtlich zumindest vertraglich betroffens ein. - Welche Nachweise sollte das Leitungsorgan haben?
Praktisch sinnvoll sind ein Beschluss zur Annahme der Maßnahmen, ein Umsetzungsplan, benannte Verantwortliche, Schulungsnachweise, regelmäßige Berichte, ein Risikoregister und Unterlagen zurLieferanten kontrolle. - Was gilt bei einem Cybervorfall an einem arbeitsfreien Tag?
Die gesetzlichen Fristen sind nicht an Arbeitszeiten gebunden. Ist der Vorfall erheblich, muss die Frühwarnung innerhalb von 24 Stunden nach Kenntniserlangung erfolgen. Deshalb sind vorab festgelegte Kontakte, Stellvertreter, Vorlagen und ein internes Eskalationsverfahren erforderlich. - Müssen wir auch die Datenschutzkommission informieren?
Wenn der Vorfall personenbezogene Daten betrifft, ist eine gesonderte GDPR-Prüfung erforderlich. Zusätzlich zu den Pflichten nach dem Cybersicherheitsgesetz kann eine Benachrichtigung der Datenschutzkommission und/oder betroffener Personen erforderlich sein. - Was ist zu tun, wenn wir eine Anordnung oder ein Auskunftsersuchen einer zuständigen Behörde erhalten?
Zunächst sind Rechtsgrundlage, Umfang des Ersuchens, Frist, Sensibilität der Informationen und verfügbare Nachweise zu klären. Unvollständige oder ungenaue Antworten können die Position des Unternehmens verschlechtern.
Fazit
Die Änderungen des Cybersicherheitsgesetzes infolge von NIS2 betreffen einen deutlich größeren Kreis von Unternehmen als die klassischen Betreiber kritischer Infrastruktur. Für Unternehmer, Geschäftsführer, Investoren und Unternehmensjuristen lautet die zentrale Frage nicht, ob das Unternehmen ein IT-Risiko hat, sondern ob es nun gesetzlich verpflichtet ist, dieses Risiko zu steuern, zu dokumentieren und nachzuweisen.
Die praktischen Folgen sind konkret: Einstufung als wesentliche oder wichtige Einrichtung, Aufnahme in ein nicht öffentliches Register, Schulungen der Leitungsebene, Richtlinien und Verfahren, Lieferantenkontrolle, kurze Meldefristen, Prüfungen, Audits, verbindliche Anordnungen und erhebliche Sanktionen.
Wenn Sie prüfen möchten, ob die neue Regelung auf Ihr Unternehmen Anwendung findet und welche konkreten Schritte erforderlich sind, kontaktieren Sie uns. Die Anwaltskanzlei Vassilev & Partners unterstützt bei der rechtlichen Bewertung des Anwendungsbereichs, der Erstellung interner Regeln, der Vertragsprüfung, der Kommunikation mit zuständigen Behörden, der Schulung von Leitungs- und operativen Teams sowie der Verteidigung bei Prüfungen und Sanktionsverfahren.
Hinweis
Die in diesem Artikel enthaltenen Informationen dienen ausschließlich allgemeinen Informationszwecken und einer ersten Orientierung im Themenbereich auf Grundlage der Rechtslage zum Zeitpunkt der Veröffentlichung. Obwohl wir uns um größtmögliche Genauigkeit bemühen, entwickeln sich Rechtsnormen und deren Auslegung fortlaufend weiter. Zur Prüfung des aktuellen Wortlauts der Vorschriften und ihrer Anwendung auf Ihren konkreten Fall sollten Sie sich direkt an uns wenden. Wir übernehmen keine Haftung für Schäden, die aus der eigenständigen Nutzung der Informationen in diesem Artikel ohne vorherige individuelle Rechtsberatung entstehen. Dieser Artikel stellt kein Rechtsgutachten dar.
