Am 16. Januar 2023 ist die Richtlinie (EU) 2022/2557 über die Resilienz kritischer Einrichtungen in Kraft getreten. Sie beschränkt sich nicht auf den Schutz einzelner Anlagen. Im Mittelpunkt steht die Fähigkeit einer öffentlichen oder privaten Einrichtung, wesentliche Dienste trotz Unfällen, Naturkatastrophen, Sabotage, hybriden Bedrohungen oder anderer Sicherheitsvorfälle aufrechtzuerhalten und nach einer Störung wiederherzustellen.
Stand des Beitrags: 17. Januar 2023. Berücksichtigt ist die am 27. Dezember 2022 veröffentlichte Ursprungsfassung der Richtlinie (EU) 2022/2557, die am 16. Januar 2023 in Kraft getreten ist.
Elf Sektoren, aber keine pauschale Einstufung
Der Anhang erfasst Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheit, Trinkwasser, Abwasser, digitale Infrastruktur, öffentliche Verwaltung, Raumfahrt sowie Produktion, Verarbeitung und Vertrieb von Lebensmitteln. Ein Unternehmen wird jedoch nicht allein wegen seiner Branche zur kritischen Einrichtung. Die Mitgliedstaaten müssen die betreffenden Einrichtungen bis zum 17. Juli 2026 anhand ihrer nationalen Risikobewertung und gemeinsamer Kriterien ermitteln.
Vorausgesetzt wird insbesondere, dass die Einrichtung einen oder mehrere wesentliche Dienste erbringt, im betreffenden Mitgliedstaat tätig ist und ihre kritische Infrastruktur dort liegt. Außerdem muss ein Sicherheitsvorfall erhebliche Störungen des eigenen wesentlichen Dienstes oder abhängiger Dienste bewirken können. Für grenzüberschreitende Unternehmensgruppen ist daher je Rechtsträger, Dienst und Infrastrukturstandort zu prüfen, ob und wo eine Einstufung in Betracht kommt.
Risikobewertung umfasst physische und organisatorische Abhängigkeiten
Nach der Mitteilung über ihre Einstufung muss eine kritische Einrichtung innerhalb von neun Monaten eine eigene Risikobewertung durchführen und diese bei Bedarf, mindestens aber alle vier Jahre, wiederholen. Zu berücksichtigen sind natürliche und vom Menschen verursachte Risiken, grenzüberschreitende und sektorübergreifende Gefahren, Unfälle, Naturkatastrophen, gesundheitliche Notlagen, hybride Bedrohungen, Terrorismus, Sabotage und weitere feindliche Handlungen.
Die Prüfung erstreckt sich auch auf wechselseitige Abhängigkeiten. Ein wesentlicher Dienst kann von Strom, Telekommunikation, Wasser, Transport, Gebäuden, Personal oder externen Dienstleistern abhängen. Umgekehrt kann sein Ausfall andere Sektoren beeinträchtigen. Bestehende Risikobewertungen dürfen genutzt werden, soweit sie die Anforderungen der Richtlinie abdecken; Lücken müssen ergänzt und die zugrunde gelegten Informationen nachvollziehbar dokumentiert werden.
Schutz, Reaktion und Wiederanlauf gehören in einen Resilienzplan
Kritische Einrichtungen müssen geeignete und verhältnismäßige technische, sicherheitsbezogene und organisatorische Maßnahmen treffen. Dazu zählen Vorbeugung, physischer Schutz von Anlagen und Räumen, Überwachung und Zugangskontrolle, Krisen- und Alarmverfahren, Begrenzung der Folgen eines Sicherheitsvorfalls sowie die Wiederherstellung des wesentlichen Dienstes. Die Richtlinie nennt ausdrücklich die Aufrechterhaltung des Betriebs und alternative Lieferketten.
Hinzu kommen Sicherheitsmanagement für Beschäftigte und Personal externer Dienstleister, angemessene Zugangsrechte, mögliche Zuverlässigkeitsüberprüfungen, Qualifikationen, Schulungen und Übungen. Die Maßnahmen sind in einem Resilienzplan oder gleichwertigen Dokumenten zu beschreiben. Verträge mit Sicherheits-, Facility-, Logistik-, Technik- und sonstigen Dienstleistern sollten die erforderlichen Informationen, Mitwirkungspflichten, Eskalationswege und Vorkehrungen für Leistungsstörungen regeln.
Erstmeldung innerhalb von 24 Stunden und Abstimmung mit NIS2
Sicherheitsvorfälle, die einen wesentlichen Dienst erheblich stören oder erheblich stören könnten, sind der zuständigen Behörde ohne unangemessene Verzögerung zu melden. Soweit dies operativ möglich ist, muss eine erste Meldung spätestens 24 Stunden nach Kenntnis erfolgen; gegebenenfalls folgt spätestens einen Monat danach ein ausführlicher Bericht. Für die Bedeutung einer Störung sind insbesondere Zahl und Anteil betroffener Nutzer, Dauer und räumliche Ausdehnung maßgeblich.
Die CER-Richtlinie betrifft vor allem die allgemeine, auch physische Resilienz; NIS2 regelt die Cybersicherheit. Die zuständigen Behörden sollen zusammenarbeiten, damit die Pflichten einander ergänzen. Die Mitgliedstaaten müssen die CER-Richtlinie bis zum 17. Oktober 2024 umsetzen und die nationalen Vorschriften ab dem 18. Oktober 2024 anwenden. Mit diesem Datum wird die bisherige Richtlinie 2008/114/EG aufgehoben.
Prüfpunkte für Betreiber und internationale Unternehmensgruppen
- Wesentliche Dienste, Rechtsträger, Infrastrukturstandorte und Abhängigkeiten je Mitgliedstaat erfassen.
- Vorhandene Risiko-, Notfall- und Wiederanlaufpläne mit den Anforderungen der CER-Richtlinie abgleichen.
- Physische Sicherheit, Personalzugänge, externe Dienstleister und alternative Lieferketten einbeziehen.
- 24-Stunden-Erstmeldung, Behördenkontakte und interne Eskalationswege organisatorisch vorbereiten.
- CER-, NIS2- und sonstige sektorspezifische Pflichten in Verträgen und Zuständigkeiten voneinander abgrenzen.
Weiterführender Einblick
Amtliche Quellen
- Richtlinie (EU) 2022/2557 über die Resilienz kritischer Einrichtungen (CER)
- Richtlinie (EU) 2022/2555 über ein hohes gemeinsames Cybersicherheitsniveau (NIS2)
- Richtlinie 2008/114/EG über europäische kritische Infrastrukturen
Der Beitrag erläutert die Richtlinie und den Rechtsstand am 17. Januar 2023. Er ersetzt keine Prüfung der nationalen Umsetzung nach diesem Stichtag, der konkreten Einstufung, sektorspezifischer Vorschriften oder eines einzelnen Sicherheitsvorfalls.