(1) Für Betreiber kritischer Anlagen gelten für die informationstechnischen Systeme, Komponenten und Prozesse, die für die Funktionsfähigkeit der von ihnen betriebenen kritischen Anlagen maßgeblich sind, im Vergleich zu anderen informationstechnischen Systemen, Komponenten und Prozessen besonders wichtiger Einrichtungen auch über das Schutzniveau dieser Einrichtungen hinausgehende Maßnahmen nach § 30 Absatz 1 Satz 1 als verhältnismäßig, wenn der dafür erforderliche Aufwand nicht außer Verhältnis zu den Folgen eines Ausfalls oder einer Beeinträchtigung der betroffenen kritischen Anlage steht.
(2) Betreiber kritischer Anlagen sind verpflichtet, für die informationstechnischen Systeme, Komponenten und Prozesse, die für die Funktionsfähigkeit der von ihnen betriebenen kritischen Anlagen maßgeblich sind, Systeme zur Angriffserkennung einzusetzen. Die eingesetzten Systeme zur Angriffserkennung müssen geeignete Parameter und Merkmale aus dem laufenden Betrieb kontinuierlich und automatisch erfassen und auswerten. Sie sollten dazu in der Lage sein, fortwährend Bedrohungen zu identifizieren und zu vermeiden sowie für eingetretene Störungen geeignete Beseitigungsmaßnahmen vorzusehen. Dabei soll der Stand der Technik eingehalten werden. Der hierfür erforderliche Aufwand soll nicht außer Verhältnis zu den Folgen eines Ausfalls oder einer Beeinträchtigung der betroffenen kritischen Anlage stehen.
Fachbeiträge • 20
- 1. NIS2-Umsetzungsgesetz 2026: Neue Cybersicherheitspflichten und Bußgeldrisiken für Kliniken und PraxenEingeschränkter ZugriffThomas Bruggmann · www.juravendis.de · 9. September 2026
- 2. Fokus IT&C - 2. Quartal 2025Eingeschränkter Zugriffwww.oppenhoff.eu · 14. Juli 2025
- 3. Fokus IT&C - 3. Quartal 2023Eingeschränkter Zugriffwww.oppenhoff.eu · 29. September 2023
- 4. Sicherheitspflichten und ein jährlicher Mehraufwand von 1,65 Mrd. EUR – AitavaEingeschränkter Zugriffwww.aitava.com · 8. November 2023
- 5. NIS-2-Umsetzungs- und CybersicherheitsstärkungsgesetzEingeschränkter Zugriffwww.bdew.de · 22. Juli 2025
- 6. NIS2: Was Unternehmen jetzt wissen und tun müssenEingeschränkter ZugriffRamadani · www.nbs-partners.de · 30. Januar 2026
- 7. Gesetz zur Stärkung der CybersicherheitEingeschränkter ZugriffDavid Weihbrecht · www.activemind.legal · 1. Juli 2026
- 8. ISMS für NIS2 erweiternEingeschränkter ZugriffEvelyne Sørensen · www.activemind.de · 19. Mai 2026
Öffentliche Quellen • 5
- 1. 20/13184 - Gesetzentwurf: Entwurf eines Gesetzes zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung (NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz)Bundestag Drucksachen · 2. Oktober 2024
- 2. 21/1501 - Gesetzentwurf: Entwurf eines Gesetzes zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der BundesverwaltungBundestag Drucksachen · 8. September 2025
- 3. 21/7406 - Unterrichtung: Entwurf eines Gesetzes zur Stärkung der Cybersicherheit - Drucksache 21/6585 - Stellungnahme des Bundesrates und Gegenäußerung der BundesregierungBundestag Drucksachen · 29. Juli 2026
- 4. 21/6585 - Gesetzentwurf: Entwurf eines Gesetzes zur Stärkung der CybersicherheitBundestag Drucksachen · 22. Juni 2026
- 5. 21/3906 - Beschlussempfehlung und Bericht: zu dem Gesetzentwurf der Bundesregierung - Drucksache 21/2510 - Entwurf eines Gesetzes zur Umsetzung der Richtlinie (EU) 2022/2557 und zur Stärkung der Resilienz kritischer AnlagenBundestag Drucksachen · 28. Januar 2026