Das Jahr 2022 bringt die DSGVO reloaded


Max Rahner, Sales Director DACH der Industrial-Cybersecurity-Anbieterin Claroty, fühlt sich beim neuen IT-Sicherheitsgesetz 2.0 an die Einführung der DSGVO erinnert
Welche Unternehmen "nach ihrer inländischen Wertschöpfung zu den größten Unternehmen in Deutschland gehören und daher von erheblicher volkswirtschaftlicher Bedeutung für die Bundesrepublik Deutschland sind", muss noch durch eine Rechtsverordnung festgelegt werden



Wir alle kennen das Gefühl: Weihnachten kommt immer völlig überraschend. Jedes Jahr. Etwas Ähnliches war vor ein paar Jahren bei der Einführung der DSGVO zu sehen: Obwohl das Gesetz lange bekannt war und es sogar eine zweijährige Übergangsfrist gab, bevor es endgültig in Kraft trat, warteten viele Unternehmen bis zur letzten Sekunde mit der Umsetzung – beziehungsweise scheiterten daran. Ich fürchte, wir befinden uns in exakt der gleichen Situation: Am Horizont steht das IT-Sicherheitsgesetz 2.0.

Je nachdem, in welche Kategorie ein Unternehmen fällt (hier wird es schon etwas kompliziert), besteht bereits jetzt für einige akuter Handlungsbedarf. So sind Unternehmen aus dem Sektor der Gefahrstoffe seit dem 1. November 2021 dazu verpflichtet, Störungen zu melden. Andere Unternehmen, nämlich solche, "die Güter nach § 60 Absatz 1 Nummer 1 und 3 der Außenwirtschaftsverordnung in der jeweils geltenden Fassung herstellen oder entwickeln", haben noch eine Schonfrist (wir erinnern uns an die DSGVO) bis zum 1. Mai 2023. Aber glauben Sie mir: Dieses Datum kommt schneller als man denkt.

Bei der dritten großen Gruppe ist es noch gar nicht klar, wer hier überhaupt einzuordnen ist. Welche Unternehmen "nach ihrer inländischen Wertschöpfung zu den größten Unternehmen in Deutschland gehören und daher von erheblicher volkswirtschaftlicher Bedeutung für die Bundesrepublik Deutschland sind", muss noch durch eine Rechtsverordnung festgelegt werden. Besonderes Augenmerk verdienen auch die Zulieferer dieser Unternehmen: Sobald ein Zulieferer von wesentlicher Bedeutung ist, erstreckt sich das Gesetz auch auf diesen. Liefert er beispielsweise exklusiv ein bestimmtes Vorprodukt, ohne das ein "bedeutendes Unternehmen" nicht produzieren kann, fällt er unzweifelhaft unter diese Definition. Wie sieht es aber aus, wenn er einer von drei Supplieren ist? Sie sehen: Auch die Frage, wer für die direkt betroffenen Unternehmen von wesentlicher Bedeutung ist, ist noch ungeklärt. Der vermeintliche Hoffnungsschimmer ist, dass diese Unternehmen zwei Jahre Zeit ab der Erlassung der konkretisierenden Rechtsverordnung haben, um den Ansprüchen des IT-Sicherheitsgesetzes 2.0 gerecht zu werden. Vermeintlich nur deshalb, weil die Angreifer nicht warten werden, wie jüngste Attacken auf Automobilzulieferer, Pharma-Unternehmen und Handelsketten zeigen.

Ich befürchte, dass bis weit ins Frühjahr hinein viele Sicherheitsverantwortlichen keinen Gedanken an das IT-Sicherheitsgesetz 2.0 verschwenden werden, um dann ab Mai in eine leichte Panik zu verfallen, die sich im Laufe der Monate verstärkt. Denn in diesem Zeitraum wird ihnen klar werden, dass sich die Anforderungen aus dem neuen Gesetz nicht mit nur mit Technologie adressieren lassen, sondern auch Prozesse und Strategie im Unternehmen angepasst werden müssen.

Viele Unternehmen wissen aus genannten Gründen auch noch gar nicht, dass sie nun Teil der kritischen Infrastruktur bzw. "Unternehmen im besonderen öffentlichen Interesse" (UBI) sind bzw. werden könnten und damit unter das Gesetz fallen. Zudem erweitert das BSI seinen Fokus auch auf vernetzte Technologien jenseits der IT wie IoT, IIoT oder industrielle Steuerungssysteme / Betriebstechnik (ICS). Gerade hier sind zahlreiche Unternehmen hinter dem aktuellen Stand zurück und es fehlt an vielem, bei einigen sogar an fast allem: Bewusstsein, Prozesse und vor allem den Basics, wie etwa eine umfassende Inventarisierung. Diese Erkenntnis hat sich jedoch noch nicht allzu weit verbreitet. Hier muss die Lernkurve sehr steil sein, um den Bogen noch einigermaßen zu bekommen.

Versuchen wir dieses eine Mal wirklich aus unseren Fehlern zu lernen und die Hausaufgaben nicht bis zum letzten Abend aufzuschieben, damit wir nur noch von Weihnachten überrascht werden, aber nicht von neuen gesetzlichen Anforderungen. (Claroty: ra)

eingetragen: 06.12.21
Newsletterlauf: 09.03.22

Claroty: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.


Meldungen: Kommentare und Meinungen

  • Reduktion bürokratischer Hürden war überfällig

    Die Deutsche Kreditwirtschaft (DK) begrüßt, dass die EU-Kommission die Bedeutung des europäischen Verbriefungsmarktes erkannt und konkrete Reformvorschläge vorgelegt hat. Die geplanten Entlastungen bei Sorgfaltspflichten, Reporting und aufsichtlichen Prozessen sind ein Schritt in die richtige Richtung.

  • Haftungsübernahme der Banken & Betrugsproblem

    Die Europäische Union will Betrug eindämmen, bei dem Kundinnen und Kunden von Kriminellen getäuscht und zu Zahlungen verleitet werden. Der Rat hat sich nun auf seine Position zur Änderung des Zahlungsrechts verständigt. Heiner Herkenhoff, Hauptgeschäftsführer des Bankenverbandes und diesjähriger DK-Federführer, betont: "Betrug kann nur wirksam bekämpft werden, wenn alle Beteiligten - Kreditinstitute, Telekommunikationsanbieter und Internetplattformen - ihren Beitrag leisten. Das muss auch der gesetzliche Rahmen widerspiegeln." Denn die Kriminellen entwickelten ihre Betrugsmaschen ständig weiter und nutzen neue Einfallstore über Social Media und andere digitale Kommunikationsmittel. Unerlässlich ist aber auch die Wachsamkeit der Kundinnen und Kunden. "Ohne ihre Mithilfe kann das Problem nicht gelöst werden", so Herkenhoff weiter.

  • Neue EU-Labels zu Langlebigkeit

    Am 20. Juni 2025 trat die neue EU-Ökodesignverordnung in Kraft.?Zugleich gibt es neue EU-Labels zu Langlebigkeit und Reparierbarkeit. Dazu erklärt Bitkom-Hauptgeschäftsführer Dr. Bernhard Rohleder: "Die neuen Regelungen zum Ökodesign und entsprechenden Kennzeichen sind ein wichtiger Schritt für mehr Nachhaltigkeit in der digitalen Welt."

  • Finanzsektor muss mitgedacht werden

    Die Deutsche Kreditwirtschaft (DK) sieht Fortschritte, da sich die EU-Mitgliedsstaaten auf eine allgemeine Ausrichtung zur Omnibus Initiative geeinigt haben. Die ursprünglich von der Europäischen Kommission geplanten Vereinfachungen bei Berichtspflichten im Bereich Sustainable Finance sind ein wichtiger Schritt, um Unternehmen von Bürokratie zu entlasten und Nachhaltigkeit in der Praxis wirksamer zu gestalten.

  • Krisenmanagement & Einlagensicherung

    Die Deutsche Kreditwirtschaft (DK) begrüßt den politischen Kompromiss zur Reform des europäischen Rahmens für Krisenmanagement und Einlagensicherung (CMDI). "Der Kompromiss ist ein Schritt in die richtige Richtung. Die Einlagensicherung kann modernisiert, das europäische Abwicklungsregime gestärkt werden. Doch zentrale Fragen zur Rolle und finanziellen Belastung nationaler Sicherungssysteme bleiben offen", sagt Heiner Herkenhoff, Hauptgeschäftsführer des diesjährigen DK-Federführers Bundesverband deutscher Banken."

Wir verwenden Cookies um unsere Website zu optimieren und Ihnen das bestmögliche Online-Erlebnis zu bieten. Mit dem Klick auf "Alle akzeptieren" erklären Sie sich damit einverstanden. Erweiterte Einstellungen