Was einen Vorfall „erheblich“ macht
Artikel 23 Absatz 3 der NIS2-Richtlinie nennt einen Vorfall erheblich, wenn er schwerwiegende Betriebsstörungen oder finanzielle Verluste für die Einrichtung verursacht hat oder verursachen kann oder wenn er andere durch erhebliche materielle oder immaterielle Schäden beeinträchtigt hat oder beeinträchtigen kann. Für elf Arten digitaler Anbieter macht die Durchführungsverordnung (EU) 2024/2690 (seit dem 7. November 2024 in Kraft) daraus messbare Kriterien. Erwägungsgrund 30 sagt, dass diese Kriterien abschließend sind: Ist keines erfüllt, ist der Vorfall für diese Einrichtungen nicht erheblich. Ein Kriterium genügt.
Allgemeine Kriterien für alle elf Arten (Art. 3 und 4)
- Finanzieller Verlust (Art. 3 Abs. 1 Buchst. a): direkter Verlust über 500 000 EUR oder 5 % des gesamten Jahresumsatzes des Vorjahres, je nachdem, welcher Betrag niedriger ist. Bei 4 Mio. EUR Umsatz liegt die Schwelle bei 200 000 EUR; ab 10 Mio. EUR Umsatz bei 500 000 EUR.
- Geschäftsgeheimnisse (b): Abfluss von Geschäftsgeheimnissen im Sinne der Richtlinie (EU) 2016/943.
- Tod (c) oder erhebliche Gesundheitsschäden (d) einer natürlichen Person.
- Böswilliger Zugriff (e): erfolgreicher, mutmaßlich böswilliger und unbefugter Zugriff auf Netz- und Informationssysteme, der schwere Betriebsstörungen verursachen kann.
- Wiederkehrende Vorfälle (Art. 4): mindestens zwei Vorfälle in sechs Monaten mit derselben offensichtlichen Grundursache, die zusammen die finanzielle Schwelle überschreiten.
- Ausschluss (Art. 3 Abs. 2): geplante Unterbrechungen und geplante Folgen geplanter Wartungsarbeiten sind nie erheblich.
Einrichtungsspezifische Schwellenwerte (Art. 5-14)
| Einrichtung | Vollständiger Ausfall | Eingeschränkte Verfügbarkeit | Datenkompromittierung |
|---|---|---|---|
| DNS (Art. 5) | > 30 Min. | Durchschnittliche Antwortzeit > 10 s über > 1 Std. | Jede Kompromittierung von Vertraulichkeit, Integrität oder Authentizität (CIA) autoritativer Auflösungsdaten, außer Fehlkonfiguration von < 1 000 Domänen und ≤ 1 % der verwalteten Domänen |
| TLD-Register (Art. 6) | Beliebige Dauer | Durchschnittliche Antwortzeit > 10 s über > 1 Std. | Jede CIA-Kompromittierung von Daten für den technischen Betrieb der TLD |
| Cloud (Art. 7), CDN (Art. 9), MSP / MSSP (Art. 10) | > 30 Min. | > 5 % der EU-Nutzer oder > 1 Million (die kleinere Zahl), für > 1 Std. | Mutmaßlich böswillig oder mit Auswirkung auf > 5 % der EU-Nutzer oder > 1 Million |
| Rechenzentrum (Art. 8) | Beliebige Dauer | > 1 Std. | Mutmaßlich böswillig; oder physischer Zugang zum Rechenzentrum kompromittiert |
| Online-Marktplatz, Suchmaschine, soziales Netzwerk (Art. 11-13) | Für > 5 % der EU-Nutzer oder > 1 Million | > 5 % der EU-Nutzer oder > 1 Million betroffen | Mutmaßlich böswillig oder mit Auswirkung auf > 5 % der EU-Nutzer oder > 1 Million |
| Vertrauensdienst (Art. 14) | > 20 Min. oder > 1 Std. pro Kalenderwoche | > 1 % der EU-Nutzer oder vertrauenden Beteiligten oder > 200 000 | Betrifft > 0,1 % der Nutzer oder vertrauenden Beteiligten oder > 100; oder physischer Zugang zu Sperrbereichen kompromittiert |
CIA = Integrität, Vertraulichkeit oder Authentizität gespeicherter, übermittelter oder verarbeiteter Daten. „Je nachdem, welcher Wert kleiner ist“ bedeutet, dass bei kleineren Diensten der Prozentwert gilt: Ein Cloud-Dienst mit 200 000 EU-Nutzern erreicht die Schwelle bei 10 001 betroffenen Nutzern. Alle Vergleiche lauten „mehr als“, sodass genau 30 Minuten oder genau 5 % das Kriterium nicht erfüllen.
So messen Sie
- Nutzer (Art. 3 Abs. 3): Kunden mit einem Vertrag, der Zugang zum Dienst gibt, sowie die mit Geschäftskunden verbundenen Personen und Organisationen. Zählen nicht möglich? Verwenden Sie Ihre Schätzung des möglichen Höchstwerts (Erwägungsgrund 32).
- Dauer (Erwägungsgründe 34-35): von der Störung des ordnungsgemäßen Dienstes bis zur Wiederherstellung. Wenn Sie nicht wissen, wann sie begann, ab Erkennung oder dem ersten Logeintrag, je nachdem, was früher liegt.
- Eingeschränkte Verfügbarkeit (Erwägungsgrund 38): erheblich langsamere Antwortzeiten als im Durchschnitt oder nicht alle Funktionen verfügbar, etwa eine Chat- oder Bildersuchfunktion.
- Finanzieller Verlust (Erwägungsgrund 36): Ersatz von Hardware und Software, Personal und Überstunden, Vertragsstrafen, Kundenentschädigungen, entgangene Einnahmen, Kommunikations-, Rechts-, Forensik- und Behebungskosten. Keine Verwaltungsgeldbußen, laufende Wartung, Upgrades nach dem Vorfall oder Versicherungsprämien. Schätzen Sie, wo Sie noch nicht messen können.
Sobald er erheblich ist
Die NIS2-Frist läuft ab dem Moment, in dem Sie vom erheblichen Vorfall Kenntnis erlangen, den Erwägungsgrund 31 dort ansetzt, wo Ihre erste Bewertung hinreichende Sicherheit gibt. Danach: Frühwarnung innerhalb von 24 Stunden, Meldung des Vorfalls innerhalb von 72 Stunden (24 Stunden für Vertrauensdiensteanbieter), Abschlussbericht einen Monat nach der Meldung. Nutzen Sie den Rechner für Meldefristen, um die genauen Zeiten zu erhalten, und prüfen Sie, ob derselbe Vorfall auch eine Verletzung des Schutzes personenbezogener Daten nach DSGVO ist.
Keine Rechtsberatung. Das Prüfwerkzeug wendet den veröffentlichten Text der Verordnung 2024/2690 auf Ihre Antworten an. Ihre zuständige Behörde oder Ihr CSIRT kann eine andere Auffassung vertreten, und nationales Recht kann branchenspezifische Meldepflichten ergänzen.
Primärquellen
- Durchführungsverordnung (EU) 2024/2690 der Kommission vom 17. Oktober 2024, Art. 3-14 und Erwägungsgründe 30-40
- Richtlinie (EU) 2022/2555 (NIS2), Art. 23