News

NIS-2-Richtlinie konkretisiert: Was die Durchführungsverordnung 2024/2690 für Cloud-Computing-Dienste und Managed Service Provider bedeutet

Die NIS-2-Richtlinie und das diese umsetzende deutsche BSIG gelten seit dem 16. Januar 2023 sowie seit dem 6. Dezember 2025. Für betroffene Stellen stellt sich in der Praxis eher abstrakt gehaltener Pflichten oft die Frage, wie eine Umsetzung konkret erfolgen muss.

Die NIS-2-Richtlinie sieht in Kapitel VIII die Möglichkeit zum Erlass delegierter Rechtsakte und Durchführungsrechtsakte vor.

Delegierte Rechtsakte (Art. 290 AEUV) ändern oder ergänzen nicht-wesentliche Teile von EU-Normen, während Durchführungsrechtsakte (Art. 291 AEUV) einheitliche Bedingungen für die Anwendung von Rechtsakten schaffen.

Konkretisierungen der NIS-2-Richtlinie

Von diesen vorstehend beschriebenen Möglichkeiten hat die EU bereits Gebrauch gemacht und die „Durchführungsverordnung (EU) 2024/2690 der Kommission vom 17. Oktober 2024 mit Durchführungsbestimmungen zur Richtlinie (EU) 2022/2555 im Hinblick auf die technischen und methodischen Anforderungen der Risikomanagementmaßnahmen im Bereich der Cybersicherheit und die Präzisierung der Fälle, in denen ein Sicherheitsvorfall in Bezug auf DNS-Diensteanbieter, TLD-Namenregister, Anbieter von Cloud-Computing-Diensten, Anbieter von Rechenzentrumsdiensten, Betreiber von Inhaltszustellnetzen, Anbieter verwalteter Dienste, Anbieter verwalteter Sicherheitsdienste, Anbieter von Online-Marktplätzen, Online-Suchmaschinen und Plattformen für Dienste sozialer Netzwerke und Vertrauensdiensteanbieter als erheblich gilt“ verabschiedet.

Hinter diesem etwas sperrigen Titel findet sich ein Durchführungsrechtsakt, mit dem für nach der NIS-2-Richtlinie adressierte Einrichtungen „technische und methodische Anforderungen“ für zu ergreifende Risikomanagementmaßnahmen festgelegt und Fälle präzisiert werden, in denen ein Sicherheitsvorfall als erheblich anzusehen ist, was die Voraussetzung dafür ist, dass der Vorfall an die zuständige Aufsichtsbehörde gemeldet werden muss (siehe Art. 23 Abs. 1 S. 1 NIS-2-Richtlinie).

Mit „technischen und methodischen Anforderungen“ ist dabei nicht nur gemeint, dass bestimmte Risikomanagementmaßnahmen zu ergreifen sind, wie z. B. die Verwendung einer Multi-Faktor-Authentifizierung (siehe § 30 Abs. 2 Nr. 10 BSIG), sondern das für eine möglichst exakte Ermittlung der Risiken auch methodische Anforderungen beachtet werden müssen, also bspw. nach Anhang 1 Ziff. 1.1.1 lit. b) der Durchführungsverordnung ein Konzept für die Sicherheit von Netz- und Informationssystemen, das für die Geschäftsstrategie und die Ziele der betreffenden Einrichtungen geeignet ist und dieses ergänzt (siehe so allgemeiner auch in § 30 Abs. 2 Nr. 1 BSIG).

Interessant ist dabei, dass nicht jede der nachfolgend aufgezählten Einrichtungen sämtliche technischen und methodischen Anforderungen des eher umfassenden Anhangs der Durchführungsverordnung erfüllen muss. Vielmehr verwendet die Verordnung eine Regelungstechnik, die einigen bereits aus dem Bereich der Datenschutz-Grundverordnung bekannt sein dürfte. So heißt es in ErwG 6 S. 2: „Hält es eine betreffende Einrichtung es für nicht angemessen, nicht anwendbar oder nicht durchführbar, bestimmte technische und methodische Anforderungen, die im Anhang dieser Verordnung festgelegt sind, anzuwenden, sollte sie ihre diesbezügliche Begründung in verständlicher Weise dokumentieren“ (das doppelte „es“ stammt übrigens aus dem amtlichen Text). Handelt es sich also bspw. um einen eher kleinen Anbieter von Cloud-Computing-Diensten, so kann dieser – entsprechend begründet – bestimmte technische und / oder methodische Anforderungen unterlassen. Dass der Anbieter dabei aber bspw. komplett auf ein Sicherheitskonzept verzichten kann, ist eher unwahrscheinlich.

Damit konkretisiert die Durchführungsverordnung – neben der Frage, wann ein Sicherheitsvorfall als „erheblich“ gilt - also maßgeblich methodische und technische Aspekte für alle nachfolgend aufgelisteten Einrichtungen (unabhängig von ihrem Tätigkeitsbereich) dahingehend, welche Risikomanagementmaßnahmen unter welchen Bedingungen zu ergreifen sind.

Die Durchführungsverordnung richtet sich bereits ihrem Titel nach an eine ganze Reihe von relevanten Einrichtungen:

  • DNS-Diensteanbieter,
  • TLD-Namenregister,
  • Anbieter von Cloud-Computing-Diensten,
  • Anbieter von Rechenzentrumsdiensten,
  • Betreiber von Inhaltszustellnetzen,
  • Anbieter verwalteter Dienste,
  • Anbieter verwalteter Sicherheitsdienste,
  • Anbieter von Online-Marktplätzen,
  • Online-Suchmaschinen,
  • Plattformen für Dienste sozialer Netzwerke und
  • Vertrauensdiensteanbieter.

Da die Verordnung besonders viele Adressaten treffen dürfte, befasst sich der Beitrag nachfolgend mit den Anforderungen der Durchführungsverordnung (EU) 2024/2690 in Bezug auf Anbieter von Cloud-Computing-Diensten und Anbieter verwalteter Dienste.

Anforderungen an Anbieter von Cloud-Computing-Diensten

Wie zuvor dargestellt, werden keine individuell auf Anbieter von Cloud-Computing-Diensten bezogene technische und / oder methodische Anforderungen für Risikomanagementmaßnahmen aufgestellt. Diese beziehen sich vielmehr auf alle in der Durchführungsverordnung genannten Einrichtungen, sodass sich insoweit keine speziellen Anforderungen ergeben.

Die Durchführungsverordnung regelt allerdings in Bezug auf Anbieter von Cloud-Computing-Diensten in Art. 7 der Durchführungsverordnung, wann ein Sicherheitsvorfall als erheblich einzuordnen ist.

Erheblich ist demnach ein Sicherheitsvorfall, wenn:

  • ein erbrachter Cloud-Computing-Dienst ist mehr als 30 Minuten lang vollständig nicht verfügbar;
    • Anmerkung: Dass es sich um einen „erbrachten“ Cloud-Computing-Dienst handelt, dürfte für die Frage maßgeblich sein, wie viele Nutzer ggf. von einem Ausfall tatsächlich betroffen sind.
  • die Verfügbarkeit eines Cloud-Computing-Dienstes eines Anbieters ist für mehr als 5 % der Nutzer des Cloud-Computing-Dienstes in der Union oder für mehr als 1 Mio. Nutzer des Cloud-Computing-Dienstes in der Union — je nachdem, welche Zahl niedriger ist — für eine Dauer von mehr als einer Stunde eingeschränkt;
  • die Integrität, Vertraulichkeit oder Authentizität der im Zusammenhang mit der Erbringung eines Cloud-Computing-Dienstes gespeicherten, übermittelten oder verarbeiteten Daten ist infolge einer mutmaßlich böswilligen Handlung beeinträchtigt;
    • Anmerkung: Der Verdacht einer böswilligen Handlung („mutmaßlich“) reicht für die Annahme eines erheblichen Sicherheitsvorfalls aus.
  • die Integrität, Vertraulichkeit oder Authentizität der im Zusammenhang mit der Erbringung eines Cloud-Computing-Dienstes gespeicherten, übermittelten oder verarbeiteten Daten ist beeinträchtigt, und dies wirkt sich auf mehr als 5 % der Nutzer des Cloud-Computing-Dienstes in der Union oder auf mehr als 1 Mio. Nutzer des Cloud-Computing-Dienstes in der Union — je nachdem, welche Zahl niedriger ist — aus.

Die Anforderungen für die Annahme eines erheblichen Sicherheitsvorfalls sind eher hoch, insbesondere, weil nicht nur der Cloud-Computing-Dienst selbst, sondern auch die darauf befindlichen Daten beeinträchtigt sein müssen.

Anforderungen an Anbieter verwalteter Dienste

Auch die Anforderungen für die Annahme eines erheblichen Sicherheitsvorfalls im Fall von Anbietern verwalteter Dienste sind von Interesse. Denn hierbei handelt es sich um die im deutschen Umsetzungsgesetz (BSIG) als „Managed Service Provider“ benannten Einrichtungen (zu der Frage, wann eine Einrichtung als Managed Service Provider einzuordnen ist, siehe hier).

Allerdings sind die in Art. 10 der Durchführungsverordnung genannten Anforderungen faktisch deckungsgleich mit denjenigen für Anbieter von Cloud-Computing-Diensten.

Fazit & Empfehlungen

Die Durchführungsverordnung (EU) 2024/2690 ist daher gleich aus mehreren Gründen für Adressaten der NIS-2-Richtlinie von Interesse:

Sie konkretisiert einerseits, mit welcher Methodik und welchen technischen Anforderungen welche Risikomanagementmaßnahmen zum Schutz ihrer IT-Systeme zu ergreifen hat, was bei der Umsetzung hilft. Andererseits konkretisiert sie auch, wann ein erheblicher Sicherheitsvorfall festlegt, was gerade für die Gestaltung von Meldeprozessen von Interesse ist.

NIS-2- bzw. BSIG-Adressaten sollten sich die Anforderungen der Durchführungsverordnung (EU) 2024/2690 daher unbedingt zunutze machen.

Rechtsanwalt, Fachanwalt für IT-Recht, Senior Associate
Johannes Zwerschke, LL.M.
Rechtsanwalt, Fachanwalt für IT-Recht, Senior Associate
Johannes Zwerschke, LL.M.

Zurück

News

Private Nutzung betrieblicher E-Mail-Postfächer

Für die Zulässigkeit von Zugriffen auf Mitarbeiter-E-Mails ist die Anwendbarkeit des Fernmeldegeheimnisses höchst relevant. In der Vergangenheit wurden Arbeitgeber oft als Telekommunikationsanbieter eingestuft, wenn eine private Nutzung erlaubt war. Seit der Neuregelung der relevanten Vorschriften im Jahr 2021 vertreten die Aufsichtsbehörden zunehmend, dass das Fernmeldegeheimnis nicht greift. Auch die Bundesnetzagentur lehnt diese Einordnung in einem neuen Papier mit überzeugenden Argumenten ab. Aber welche Folgen hat das für die Unternehmen?

Mit dieser Frage befasst sich der aktuelle Beitrag von Dr. Carlo Piltz und Ilia Kukin in der K&R. Der Volltext ist hier abrufbar.

Handelsblatt-Ranking - Deutschlands „Beste Arbeitgeber“ – Platz 11 von 312 Arbeitgebern

Wir freuen uns sehr, in diesem Ranking Platz 11 von über 300 teilnehmenden Kanzleien erreicht zu haben und dafür vom Handelsblatt mit dem Siegel „Beste Arbeitgeber“ ausgezeichnet worden zu sein. Diese Auszeichnung bestätigt unseren Anspruch, ein Arbeitsumfeld zu schaffen, in dem sich alle Kolleginnen und Kollegen wohlfühlen und ihre Stärken entfalten können.

Geführt wird unsere Kanzlei von Prof. Burghard Piltz und Dr. Carlo Piltz, die sich seit vielen Jahren für eine moderne, wertschätzende und zukunftsorientierte Arbeitskultur einsetzen.

Wir danken allen Mitarbeitenden für ihr Engagement und ihr Vertrauen.

Tracking und Auswertung von Leistungsdaten im Profisport

Die Datenerfassung im Leistungssport hat sich zu einem unverzichtbaren Instrument für moderne Sportorganisationen entwickelt. Vereine, Verbände und Unternehmen nutzen umfangreiche Datenanalysen zur Leistungsoptimierung und strategischen Entscheidungsfindung. Hierbei werden im Allgemeinen Leistungsdaten, aber mitunter auch sensible Gesundheitsdaten verarbeitet. Verantwortliche müssen die Anforderungen der DSGVO beachten und Rechtsgrundlagen für die Datennutzung nachweisen können. Dieser Beitrag beleuchtet, vor welchen rechtlichen Herausforderungen Vereine bei der Auswertung von Leistungs- und Gesundheitsdaten von Sportlern stehen und auf welche Rechtsgrundlagen sie diese Verarbeitung stützen können.

Der Beitrag von Dr. Carlo Piltz und Ilia Kukin aus dem DSB 10/2025 ist hier abrufbar.

Neue Entwicklungen im UN-Kaufrecht

Die zentrale Stellung des UN-Kaufrechts/CISG als juristische Basis für Export- und Importverträge wird heute nicht mehr infrage gestellt. Praktiker berichten von einer deutlichen Tendenz in den Unternehmen, ihre Außenhandelsgeschäfte gezielt auf das UN-Kaufrecht umzustellen. Ein Ausschluss des UN-Kaufrechts erklärt sich heute überwiegend mit mangelnder Vertrautheit mit seinen Inhalten und fehlender Neigung, diesem Zustand abzuhelfen, lässt sich angesichts der weitreichenden Dispositivität seiner Bestimmungen jedoch kaum mit nicht akzeptablen Lösungen des UN-Kaufrechts belegen. In Fortführung des Gliederungsschemas der vorangegangenen Berichtsaufsätze (zuletzt NJW 2023, NJW Jahr 2023 Seite 2542) wird die Liste der Vertragsstaaten aktualisiert und neben Hinweisen auf aktuelle Arbeitsmittel insbesondere die seit dem letzten Berichtsaufsatz bekannt gewordene in- und ausländische Rechtsprechung zum UN-Kaufrecht/CISG aufgearbeitet.

EuGH-Urteil zum Personenbezug und Informationspflichten – pseudonymisierte Daten können für den Empfänger auch anonym sein

Das EuGH-Urteil in der Rechtssache EDSB vs. SRB (Rs. C‑413/23 P) und dessen Folgen für die Rechtsanwendung werden derzeit zu Recht kontrovers diskutiert. In dem Urteil geht es zwar um Bestimmungen aus der Verordnung 2018/1725, die für die Verarbeitung personenbezogener Daten durch die Organe, Einrichtungen und sonstigen Stellen der Union gilt. Der EuGH hat aber ausdrücklich entschieden, dass der Begriff „personenbezogene Daten“ in dieser Verordnung und der DSGVO und der nicht mehr gültigen Richtlinie 95/46 EG identisch auszulegen ist (Rn. 52). Das Urteil ist für Unternehmen und mitgliedstaatliche Behörden gleichermaßen bedeutsam.

Rechtswidrigkeit von (Gebühren) Bescheiden wegen DSGVO-Verstoß - Dürfen öffentliche Stellen ihre Verfahren automatisieren?

Automatisierte Entscheidungen unterliegen gem. Art. 22 DSGVO besonderen gesetzlichen Anforderungen, welche auch im Bereich der öffentlichen Verwaltung gelten. Zentrale Voraussetzung für die Zulässigkeit solcher Entscheidungen ist das Vorliegen einer entsprechenden Rechtsgrundlage. Fehlt diese, ist der Bescheid rechtswidrig. Wie die Verwaltungsgerichte damit umgehen, zeigt eine aktuelle Entscheidung des VG Bremen (Urt. v. 14.07.2025, 2 K 763/23).