NIS-2-Bußgelder, Millionen

NIS-2-Bußgelder: Bis zu 10 Millionen Euro für besonders wichtige Einrichtungen

Veröffentlicht am: 08.10.2026 um 04:48 Uhr | Redaktion boerse-global.de

Organisationen müssen Cloud-Risiken eigenständig steuern; DORA und NIS-2 verschärfen Anforderungen an Kontrolle, Resilienz und Meldungen.

Cloud-Compliance: Diese Pflichten gelten für Unternehmen und Behörden
Minimalistische, architektonische Innenansicht mit geometrischen Metallstrukturen, die Sicherheit und Ordnung symbolisieren. Illustration mit AI erstellt.

Die Nutzung von Cloud-Diensten verlangt von Unternehmen und öffentlichen Institutionen eine lückenlose Steuerung durch technische und organisatorische Maßnahmen sowie strikte IT-Compliance-Prozesse. Expertenbeiträge verdeutlichen, dass eine aufsichtskonforme Ausgestaltung unerlässlich ist, um rechtliche Risiken und Kontrollverluste zu minimieren.

Verantwortung bleibt bei den Organisationen

Für regulierte Sektoren wie das Bankwesen gilt der Grundsatz, dass die Institute für die Auswahl, Steuerung und Überwachung ihrer Datenverarbeitung in der Cloud dauerhaft selbst verantwortlich bleiben.

Eine reine Verlagerung der Verarbeitung in Rechenzentren innerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums reicht dafür allein nicht aus. Auch Fernzugriffe, Supportstrukturen, Subdienstleister und relevante Rechtsvorschriften von Drittländern müssen systematisch geprüft und dokumentiert werden.

Bei Datentransfers in Drittländer sind je nach Fallkonstellation Angemessenheitsbeschlüsse, Standardvertragsklauseln, verbindliche interne Datenschutzvorschriften sowie ergänzende Schutzmaßnahmen erforderlich. Bei US-Anbietern ist zudem die konkrete Abdeckung durch das Datenschutzabkommen zwischen der EU und den USA zu überprüfen.

Experten weisen darauf hin, dass Standardvertragsklauseln für Transfers bei einer Auftragsverarbeitung zwar die Vorgaben von Artikel 28 der Datenschutz-Grundverordnung abdecken, Standardvertragsklauseln nach Absatz 7 dieses Artikels hingegen die Anforderungen an Drittlandübermittlungen nicht erfüllen.

Technische Schutzmaßnahmen und Anforderungen an Resilienz

Zur IT-Governance gehören technische Vorkehrungen wie Verschlüsselungsverfahren, bei denen Nutzer ihre eigenen Schlüssel verwalten oder aufbewahren, sowie strenge Zugriffskontrollen. Externe Zertifikate entbinden Verantwortliche nicht von einer eigenen Risikobewertung.

Gleichzeitig verpflichten Vorgaben des Digital Operational Resilience Act (DORA) Finanzinstitute zu einem umfassenden Drittparteienrisikomanagement. Die Artikel 28 bis 30 DORA verlangen unter anderem Sorgfaltsprüfungen, die Bewertung von Konzentrationsrisiken, Audit- und Zugriffsrechte sowie definierte Ausstiegsstrategien.

Anzeige

Die Zusammenarbeit mit externen Dienstleistern erfordert eine lückenlose Dokumentation, um Bußgelder von bis zu 2 % des Jahresumsatzes zu vermeiden. Eine kostenlose Excel-Vorlage hilft Ihnen dabei, Ihr Verarbeitungsverzeichnis nach Art. 30 DSGVO rechtssicher und zeitsparend zu erstellen. Kostenlose Muster-Vorlage und Schritt-für-Schritt-Anleitung jetzt gratis herunterladen

Setzen Institute aufsichtliche Empfehlungen nicht um, kann die nationale Aufsicht nach Artikel 42 die Aussetzung oder Beendigung der Kooperation verlangen. Für Institute in der Schweiz ist die Verordnung zwar nicht generell unmittelbar anwendbar, gewinnt jedoch über Beziehungen in den EU-Raum an Bedeutung.

Auch über den Finanzsektor hinaus steigen die Anforderungen durch die NIS-2-Richtlinie, deren Vorgaben in Deutschland im neu gefassten Gesetz über das Bundesamt für Sicherheit in der Informationstechnik verankert sind. Betroffene Einrichtungen müssen sich eigenständig beim Bundesamt für Sicherheit in der Informationstechnik registrieren.

Die Einstufung als wichtige Einrichtung greift ab 50 Beschäftigten oder mehr als 10 Millionen Euro Jahresumsatz und Bilanzsumme. Als besonders wichtige Einrichtungen gelten in der Regel Unternehmen ab 250 Beschäftigten oder über 50 Millionen Euro Umsatz und mehr als 43 Millionen Euro Bilanzsumme.

Anzeige

Wer die komplexen Vorgaben der Auftragsdatenverarbeitung ohne teure Rechtsberatung rechtssicher umsetzen möchte, findet in diesem Experten-Report wertvolle Unterstützung. Das Gratis-E-Book liefert fertige Vorlagen und Checklisten, um Haftungsrisiken bei Dienstleistern effektiv zu minimieren. Gratis E-Book mit fertigen Vorlagen und Checklisten zum sofortigen Einsatz

Die Geschäftsleitung ist verpflichtet, Risikomanagementmaßnahmen sicherzustellen und zu überwachen. Bei Verstößen drohen Geldbußen von bis zu 10 Millionen Euro oder zwei Prozent des weltweiten Jahresumsatzes für besonders wichtige Einrichtungen sowie bis zu 7 Millionen Euro oder 1,4 Prozent für wichtige Einrichtungen, wobei jeweils der höhere Betrag gilt.

Bei erheblichen Vorfällen muss eine Erstmeldung binnen 24 Stunden, eine Bewertung innerhalb von 72 Stunden und ein Abschlussbericht spätestens einen Monat nach der Meldung vorliegen.

Datenhoheit und Unabhängigkeit im Fokus

Über die reinen Sicherheitsmaßnahmen hinaus fordern Fachleute mehr digitale Wahlfreiheit durch offene Schnittstellen und interoperable Systeme, insbesondere für Kommunen. Dies soll Lock-in-Effekte verhindern und die Daten kontroll sichern.

Hintergrund sind unter anderem Regelungen wie der US Cloud Act, der Daten bei US-amerikanischen Dienstleistern selbst dann behördlichen Zugriffen unterwerfen kann, wenn die Serverstandorte innerhalb Europas liegen. Um dem zu begegnen, setzen immer mehr Organisationen auf souveräne Architekturen mit offenen Standards, um Kontrollverluste abzuwenden.

Disclaimer...

de | wirtschaft | 70260776 |