BSIG / NIS2UmsuCG

NIS2 v Německu

Německo transponovalo směrnici NIS2 do národního práva zákonem NIS2UmsuCG, kterým zásadně přepracovalo spolkový zákon o kybernetické bezpečnosti (BSIG). Všechny povinnosti platí od 6. prosince 2025.

Simon OrzelSimon Orzel·Laufend geprüft
Německý časový plán
DatumUdálost
27. prosince 2022Směrnice NIS2 zveřejněna v Úředním věstníku EU L 333 (přijata 14. prosince 2022)
16. ledna 2023NIS2 vstupuje v platnost na úrovni EU
17. října 2024Lhůta EU pro transpozici (Německo ji nedodrželo)
13. listopadu 2025Bundestag schvaluje NIS2UmsuCG
21. listopadu 2025Bundesrat dává souhlas
5. prosince 2025Zveřejněno ve spolkové sbírce zákonů (Bundesgesetzblatt)
6. prosince 2025Nový BSIG vstupuje v platnost, všechny povinnosti platí okamžitě
6. ledna 2026Registrační portál BSI spuštěn
6. března 2026Lhůta pro registraci u BSI
~2028Provozovatelé KRITIS: splatný první doklad o souladu

Neexistuje žádné přechodné období. Opatření řízení rizik, ohlašování incidentů a odpovědnost vedení platí ode dne, kdy zákon vstoupil v platnost.

Kategorie subjektů
Německo používá jinou terminologii než směrnice EU. NIS2 se v Německu dotýká přibližně 29 500 společností.
Pojem EUNěmecký pojemZkratka
Zásadní subjektBesonders wichtige EinrichtungbwE
Důležitý subjektWichtige EinrichtungwE
Provozovatel kritické infrastrukturyBetreiber kritischer AnlagenKRITIS

Hierarchie: KRITIS ⊂ zásadní subjekty ⊂ všechny subjekty NIS2. Provozovatelé KRITIS jsou automaticky zařazeni mezi zásadní subjekty.

Pokuty

Podle kategorie subjektu
KategorieMaximální pokutaAlternativa odvozená z obratu
Zásadní subjekty10 000 000 EUR2 % celosvětového ročního obratu skupiny
Důležité subjekty7 000 000 EUR1,4 % celosvětového ročního obratu skupiny
Podle typu porušení
PorušeníMaximální pokuta
Nezavedení opatření kybernetické bezpečnosti (§30)10 mil. EUR / 7 mil. EUR
Neohlášení incidentů (§32)10 mil. EUR / 7 mil. EUR
Nedodržení pokynů BSI10 mil. EUR / 7 mil. EUR
KRITIS: selhání v ohlašování kritických komponent5 000 000 EUR
KRITIS: selhání v postupech dokladování auditu2 000 000 EUR
Porušení registrace, neoznámení BSI500 000 EUR
Maření kontrol BSI500 000 EUR
Selhání v dostupnosti kontaktu100 000 EUR
Odpovědnost vedení (§38 BSIG)
Jedno z nejzávažnějších ustanovení německé implementace. Řídicí orgány nesou osobní odpovědnost za soulad s kybernetickou bezpečností.

Tři základní povinnosti

Schválení (Billigung)

Vedení musí formálně schválit opatření řízení rizik v oblasti kybernetické bezpečnosti podle §30 BSIG.

Dohled (Überwachung)

Aktivní sledování zavádění, nikoli pasivní povědomí. Vedení musí ověřit, že opatření jsou skutečně zaváděna.

Školení (Schulung)

Povinná osobní účast na školení kybernetické bezpečnosti nejméně každé 3 roky. Tuto povinnost nelze delegovat.

Členové vedení nesou osobní odpovědnost vůči vlastní společnosti, pokud zaviněně poruší tyto povinnosti. Delegování provozních úkolů je přípustné, ale strategická odpovědnost a dohled zůstávají na vedení. Vedení se nemůže hájit nedostatkem technických znalostí.

§38 BSIG výslovně zakazuje smluvní vzdání se odpovědnosti ze strany společníků, které je nepřiměřené stávající nejistotě ohledně práv.

Registrace u BSI
Všechny subjekty zařazené mezi zásadní nebo důležité subjekty se musí zaregistrovat u BSI.

Lhůta: 6. března 2026 (3 měsíce poté, co BSIG vstoupil v platnost).

Registrace probíhá ve dvou krocích: nejprve si založíte účet přes Mein Unternehmenskonto (MUK/ELSTER), poté se zaregistrujete přes portál BSI (v provozu od 6. ledna 2026).

Registrace je povinností sebeidentifikace, BSI vás neoznámí. Společnosti samy musí určit, zda spadají do působnosti. BSI může také společnosti nařídit registraci, pokud zjistí, že do působnosti spadá.

Model dozoru
AspektZásadníDůležité
DozorProaktivní (ex-ante), BSI může auditovat kdykoliReaktivní (ex-post), pouze při náznaku nesouladu
Maximální pokuta10 mil. EUR nebo 2 % celosvětového obratu7 mil. EUR nebo 1,4 % celosvětového obratu
Požadavky na auditNamátkové kontroly BSI založené na rizicíchPouze při odůvodněném podezření
Cyklus auditu KRITISKaždé 3 roky (u provozovatele KRITIS)Neuplatní se