NIS2 und DSGVO Art. 32: was Recht von Technik verlangt

LektionSecurity: Normen & Rechtca. 3 Min. Lesezeit

Begriffe vorab

  • NIS2: EU-Richtlinie für ein hohes gemeinsames Cybersicherheitsniveau.
  • BSIG: Gesetz über das Bundesamt für Sicherheit in der Informationstechnik, in Deutschland Träger der NIS2-Umsetzung.
  • TOM: Technische und organisatorische Maßnahmen.
  • Pseudonymisierung: Daten werden so verändert, dass sie ohne Zusatzinformationen keiner Person zugeordnet werden können.
  • Stand der Technik: Maßstab, der sich mit der Entwicklung ändert.

DSGVO Artikel 32

Artikel 32 verpflichtet Verantwortliche und Auftragsverarbeiter zu geeigneten technischen und organisatorischen Maßnahmen, die ein dem Risiko angemessenes Schutzniveau sicherstellen. Maßstab sind der Stand der Technik, die Implementierungskosten und das Risiko für die Betroffenen. Der Artikel nennt Beispiele: Pseudonymisierung und Verschlüsselung; die Fähigkeit, Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme dauerhaft sicherzustellen; die Fähigkeit, Verfügbarkeit und Zugang nach einem Zwischenfall rasch wiederherzustellen; und ein Verfahren zur regelmäßigen Überprüfung der Wirksamkeit der Maßnahmen.

NIS2 in Deutschland

Das deutsche Gesetz zur Umsetzung der NIS-2-Richtlinie wurde am 21. November 2025 vom Bundesrat bestätigt und trat mit Veröffentlichung im Bundesgesetzblatt am 6. Dezember 2025 in Kraft, nach Berichten ohne Übergangsfristen. Es ist keine eigene Rechtsvorschrift, sondern eine umfassende Überarbeitung des BSI-Gesetzes. Nach Angaben, die in Sekundärquellen dem Bundesinnenministerium zugeschrieben werden, sind rund 30.000 Unternehmen betroffen, gegenüber bislang etwa 4.500 regulierten.

Gemeinsamer Nenner

Beide Regelwerke wollen kein bestimmtes Produkt, sondern ein angemessenes, nachweisbares Sicherheitsniveau. Für die Praxis bedeutet das: Risiken kennen, Maßnahmen begründen, Vorfälle bewältigen können, Wirksamkeit prüfen und dokumentieren. Wer die Inhalte der vorherigen Lektionen anwendet (Schutzziele, Zugriffskontrolle, Verschlüsselung, Sicherungen, Vorfallplan), erfüllt viele Bausteine – ob das im Einzelfall genügt, ist eine Rechtsfrage.

Beispiel: Webshop mit Kundendaten

Der Shop verschlüsselt Verbindungen (TLS), speichert Passwörter nur gehasht, trennt Rechte, sichert täglich offline, testet die Wiederherstellung quartalsweise und dokumentiert diese Maßnahmen als TOM. Bei Auftragsverarbeitern prüft er deren Maßnahmen ebenfalls.

Dies ist eine Lernübersicht und keine Rechtsberatung. Ob eine Organisation unter NIS2 fällt und welche Pflichten gelten, klärt eine fachkundige Prüfung.

Dokumentiere, was du tust und warum: Nachweisbarkeit ist bei beiden Regelwerken ein Kernpunkt.

Zum Selbermachen

  1. Liste die TOMs eines Projekts auf und ordne sie den Beispielen aus Art. 32 zu.
  2. Prüfe mit der offiziellen Betroffenheitsprüfung des BSI, ob eine Organisation unter NIS2 fallen könnte.

Verwandte Themen

Normen & Recht → „Normen im Überblick“. Lieferkette → „Cyber Resilience Act“. KI → „KI-Sicherheit & Alignment“ verweist auf die KI-Verordnung.

Prüfstatus: Belegt (Stand 1. Oktober 2026): Der Inhalt von Art. 32 DSGVO und die Daten zur deutschen NIS2-Umsetzung (Bundesrat 21. November 2025, Inkrafttreten 6. Dezember 2025, Änderung des BSIG) wurden gegen Gesetzes- und Fachquellen geprüft. Nicht einzeln belegt: die Zahl von rund 30.000 betroffenen Unternehmen (stammt aus Sekundärquellen), die Aussage zu fehlenden Übergangsfristen (nur nach Berichten), das Beispiel (konstruiert) und alle rechtlichen Wertungen.

Quellen

  • DSGVO (Verordnung (EU) 2016/679), Art. 32
  • Richtlinie (EU) 2022/2555 (NIS-2-Richtlinie)
  • Deloitte – „Umsetzung der EU-Direktive NIS2 in Deutschland“; kes – „NIS-2-Umsetzungsgesetz ab 6. Dezember in Kraft“

Alles zu „Security: Normen & Recht“