BSIG / NIS2UmsuCG

NIS2 w Niemczech

Niemcy transponowały dyrektywę NIS2 do prawa krajowego ustawą NIS2UmsuCG, gruntownie nowelizując federalną ustawę o cyberbezpieczeństwie (BSIG). Wszystkie obowiązki obowiązują od 6 grudnia 2025 r.

Simon OrzelSimon Orzel·Laufend geprüft
Niemiecki harmonogram
DataZdarzenie
27 grudnia 2022Dyrektywa NIS2 opublikowana w Dzienniku Urzędowym UE L 333 (przyjęta 14 grudnia 2022)
16 stycznia 2023NIS2 wchodzi w życie na poziomie UE
17 października 2024Termin transpozycji w UE (Niemcy go nie dotrzymały)
13 listopada 2025Bundestag uchwala NIS2UmsuCG
21 listopada 2025Bundesrat zatwierdza
5 grudnia 2025Opublikowano w Bundesgesetzblatt
6 grudnia 2025Nowa BSIG wchodzi w życie, wszystkie obowiązki obowiązują natychmiast
6 stycznia 2026Portal rejestracyjny BSI zostaje uruchomiony
6 marca 2026Termin rejestracji w BSI
~2028Operatorzy KRITIS: termin pierwszego dowodu zgodności

Nie ma okresu przejściowego. Środki zarządzania ryzykiem, zgłaszanie incydentów oraz odpowiedzialność kierownictwa obowiązują od dnia wejścia ustawy w życie.

Kategorie podmiotów
Niemcy stosują inną terminologię niż dyrektywa UE. Dotyczy to około 29 500 firm w Niemczech.
Termin UETermin niemieckiSkrót
Podmiot kluczowyBesonders wichtige EinrichtungbwE
Podmiot ważnyWichtige EinrichtungwE
Operator infrastruktury krytycznejBetreiber kritischer AnlagenKRITIS

Hierarchia: KRITIS ⊂ podmioty kluczowe ⊂ wszystkie podmioty NIS2. Operatorzy KRITIS są automatycznie klasyfikowani jako podmioty kluczowe.

Kary

Według kategorii podmiotu
KategoriaMaksymalna karaAlternatywa oparta na obrocie
Podmioty kluczowe10 000 000 EUR2% rocznego światowego obrotu grupy
Podmioty ważne7 000 000 EUR1,4% rocznego światowego obrotu grupy
Według rodzaju naruszenia
NaruszenieMaksymalna kara
Brak wdrożenia środków cyberbezpieczeństwa (§30)10 mln EUR / 7 mln EUR
Brak zgłoszenia incydentów (§32)10 mln EUR / 7 mln EUR
Niezgodność z poleceniami BSI10 mln EUR / 7 mln EUR
KRITIS: uchybienie w zgłaszaniu komponentów krytycznych5 000 000 EUR
KRITIS: uchybienie w procedurach dowodu z audytu2 000 000 EUR
Naruszenia obowiązku rejestracji, brak powiadomienia BSI500 000 EUR
Utrudnianie kontroli BSI500 000 EUR
Uchybienia w zakresie dostępności kontaktu100 000 EUR
Odpowiedzialność kierownictwa (§38 BSIG)
Jeden z najbardziej znaczących przepisów niemieckiej implementacji. Organy zarządzające ponoszą osobistą odpowiedzialność za zgodność w zakresie cyberbezpieczeństwa.

Trzy podstawowe obowiązki

Zatwierdzenie (Billigung)

Kierownictwo musi formalnie zatwierdzić środki zarządzania ryzykiem w cyberbezpieczeństwie zgodnie z §30 BSIG.

Nadzór (Überwachung)

Aktywne monitorowanie wdrożenia, a nie bierna świadomość. Kierownictwo musi weryfikować, czy środki są faktycznie wdrażane.

Szkolenie (Schulung)

Obowiązkowy osobisty udział w szkoleniach z cyberbezpieczeństwa co najmniej raz na 3 lata. Tego obowiązku nie można delegować.

Członkowie kierownictwa ponoszą osobistą odpowiedzialność wobec własnej spółki, gdy w sposób zawiniony naruszają te obowiązki. Delegowanie zadań operacyjnych jest dozwolone, jednak odpowiedzialność strategiczna i nadzór pozostają przy kierownictwie. Kierownictwo nie może powoływać się na brak wiedzy technicznej jako linię obrony.

§38 BSIG wyraźnie zakazuje umownych zrzeczeń się odpowiedzialności przez wspólników, które są nieproporcjonalne do istniejącej niepewności co do praw.

Rejestracja w BSI
Wszystkie podmioty sklasyfikowane jako podmioty kluczowe lub ważne muszą zarejestrować się w BSI.

Termin: 6 marca 2026 r. (3 miesiące po wejściu BSIG w życie).

Rejestracja przebiega w dwóch krokach: najpierw należy założyć konto przez Mein Unternehmenskonto (MUK/ELSTER), a następnie zarejestrować się przez portal BSI (działający od 6 stycznia 2026 r.).

Rejestracja jest obowiązkiem samoidentyfikacji, bez powiadomienia ze strony BSI. Firmy muszą same ustalić, czy są objęte zakresem. BSI może również nakazać firmie rejestrację, jeśli ustali, że firma mieści się w zakresie.

Model nadzoru
AspektKluczoweWażne
NadzórProaktywny (ex ante), BSI może przeprowadzić audyt w dowolnym momencieReaktywny (ex post), wyłącznie na podstawie dowodów niezgodności
Maksymalna kara10 mln EUR lub 2% światowego obrotu7 mln EUR lub 1,4% światowego obrotu
Wymogi audytoweWyrywkowe kontrole BSI oparte na ryzykuWyłącznie przy uzasadnionym podejrzeniu
Cykl audytu KRITISCo 3 lata (jeśli operator KRITIS)Nie dotyczy