Emtract Ingest
API
EN
EN
DE
Dashboard
Regulations
Crawlers
Attributes
Topics
Home
/
Regulations
/
NIS2
/
Edit obligation
Edit obligation
Title (English)
Title (German)
Kind
Approval
Due Diligence
Governance
Other
Record Keeping
Reporting
Stakeholder Engagement
Frequency
Annual
Biennial
Continuous
Event-triggered
Monthly
One-time
Other
Quarterly
Weekly
Check frequency
Annual
Biennial
Continuous
Event-triggered
Monthly
One-time
Other
Quarterly
Weekly
Rule set
Regulation-wide (no rule set)
Entity of a type listed in Annex I or II, medium-sized or larger, active in the Union
Entity covered irrespective of its size
Essential entity
Important entity
Providers of DNS, TLD, domain registration, cloud, data centre and content delivery services, managed (security) services, online marketplaces, online search engines and social networks
TLD name registries and entities providing domain name registration services
Essential or important entity
Providers of DNS, TLD, domain registration, cloud, data centre and content delivery services, managed (security) services, online marketplaces, online search engines and social networks without an establishment in the Union
Company in NACE Rev. 2 Section C divisions 26 to 30, medium-sized or larger, active in the Union
Complexity (0–5)
Business functions
Communications
Compliance
Executive
Finance
Human Resources
Legal
Operations
Other
Procurement
Product
Sales
Sustainability
Description (English)
The entity takes appropriate and proportionate technical, operational and organisational measures to manage the risks posed to the security of the network and information systems it uses and to prevent or minimise the impact of incidents on the recipients of its services and on other services. The benchmark is the state of the art, the relevant European and international standards and the cost of implementation; proportionality is assessed against the entity's degree of exposure to risks, its size and the likelihood and severity of incidents, including their societal and economic impact. The measures are based on an all-hazards approach and cover at least ten areas (Article 21(2)): policies on risk analysis and information system security; incident handling; business continuity including backup management, disaster recovery and crisis management; supply chain security including security-related aspects of the relationships with direct suppliers and service providers; security in the acquisition, development and maintenance of network and information systems, including vulnerability handling and disclosure; policies and procedures to assess the effectiveness of the risk-management measures; basic cyber hygiene practices and cybersecurity training; policies and procedures on the use of cryptography and encryption; human resources security, access control policies and asset management; and multi-factor or continuous authentication, secured voice, video and text communications and secured emergency communication systems. For supply chain security, Article 21(3) requires the entity to take into account the specific vulnerabilities of each direct supplier and service provider, the overall quality of their products and cybersecurity practices including the security of their development procedures, and the results of the coordinated security risk assessments under Article 22(1). Where an entity finds that it does not comply with the measures, Article 21(4) requires it to take, without undue delay, all necessary, appropriate and proportionate corrective measures. For DNS service providers, TLD name registries, cloud computing and data centre service providers, content delivery network providers, managed service and managed security service providers, providers of online marketplaces, online search engines and social networking services platforms and trust service providers, the Commission lays down the technical and methodological requirements in implementing acts (Article 21(5)). For DNS service providers, TLD name registries, cloud computing service providers, data centre service providers, content delivery network providers, managed service providers, managed security service providers, providers of online marketplaces, online search engines and social networking services platforms and trust service providers, the technical and methodological requirements are laid down in Commission Implementing Regulation (EU) 2024/2690 of 17 October 2024 (OJ L, 2024/2690, 18.10.2024); for those entities that Regulation is the operative benchmark.
Description (German)
Die Einrichtung ergreift geeignete und verhältnismäßige technische, operative und organisatorische Maßnahmen, um die Risiken für die Sicherheit der von ihr genutzten Netz- und Informationssysteme zu beherrschen und die Auswirkungen von Sicherheitsvorfällen auf die Empfänger ihrer Dienste und auf andere Dienste zu verhindern oder gering zu halten. Maßstab sind der Stand der Technik, die einschlägigen europäischen und internationalen Normen und die Kosten der Umsetzung; bei der Verhältnismäßigkeit sind Risikoexposition, Größe der Einrichtung sowie Wahrscheinlichkeit und Schwere von Sicherheitsvorfällen einschließlich ihrer gesellschaftlichen und wirtschaftlichen Auswirkungen zu berücksichtigen. Die Maßnahmen beruhen auf einem gefahrenübergreifenden Ansatz und umfassen zumindest zehn Bereiche (Artikel 21 Absatz 2): Konzepte zur Risikoanalyse und zur Sicherheit für Informationssysteme; Bewältigung von Sicherheitsvorfällen; Aufrechterhaltung des Betriebs einschließlich Backup-Management, Wiederherstellung nach einem Notfall und Krisenmanagement; Sicherheit der Lieferkette einschließlich der Beziehungen zu unmittelbaren Anbietern und Diensteanbietern; Sicherheit bei Erwerb, Entwicklung und Wartung von Netz- und Informationssystemen einschließlich Management und Offenlegung von Schwachstellen; Konzepte und Verfahren zur Bewertung der Wirksamkeit der Risikomanagementmaßnahmen; grundlegende Verfahren der Cyberhygiene und Cybersicherheitsschulungen; Konzepte und Verfahren für Kryptografie und Verschlüsselung; Sicherheit des Personals, Zugriffskontrolle und Management von Anlagen; Multi-Faktor- oder kontinuierliche Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation sowie gesicherte Notfallkommunikationssysteme. Bei der Lieferkettensicherheit sind nach Artikel 21 Absatz 3 die spezifischen Schwachstellen der einzelnen unmittelbaren Anbieter und Diensteanbieter, die Gesamtqualität ihrer Produkte und ihrer Cybersicherheitspraxis einschließlich der Sicherheit ihrer Entwicklungsprozesse sowie die Ergebnisse der koordinierten Risikobewertungen nach Artikel 22 Absatz 1 zu berücksichtigen. Stellt die Einrichtung fest, dass sie den Maßnahmen nicht nachkommt, ergreift sie nach Artikel 21 Absatz 4 unverzüglich alle erforderlichen, angemessenen und verhältnismäßigen Korrekturmaßnahmen. Für DNS-Diensteanbieter, TLD-Namenregister, Cloud-Computing-Dienstleister, Anbieter von Rechenzentrumsdiensten, Betreiber von Inhaltszustellnetzen, Anbieter verwalteter Dienste und verwalteter Sicherheitsdienste, Anbieter von Online-Marktplätzen, Online-Suchmaschinen und Plattformen für soziale Netzwerke sowie Vertrauensdiensteanbieter legt die Kommission die technischen und methodischen Anforderungen in Durchführungsrechtsakten fest (Artikel 21 Absatz 5). Für DNS-Diensteanbieter, TLD-Namenregister, Anbieter von Cloud-Computing-Diensten, Anbieter von Rechenzentrumsdiensten, Betreiber von Inhaltszustellnetzen, Anbieter verwalteter Dienste, Anbieter verwalteter Sicherheitsdienste, Anbieter von Online-Marktplätzen, Online-Suchmaschinen und Plattformen für Dienste sozialer Netzwerke sowie Vertrauensdiensteanbieter sind die technischen und methodischen Anforderungen in der Durchführungsverordnung (EU) 2024/2690 der Kommission vom 17. Oktober 2024 (ABl. L, 2024/2690, 18.10.2024) festgelegt; für diese Einrichtungen ist sie der eigentliche Maßstab.
Affected products/services (English)
All network and information systems the entity uses for its operations or for the provision of its services, including the systems of direct suppliers and service providers to the extent of Article 21(2), point (d).
Affected products/services (German)
Alle Netz- und Informationssysteme, die die Einrichtung für ihren Betrieb oder für die Erbringung ihrer Dienste nutzt, einschließlich der Systeme unmittelbarer Anbieter und Diensteanbieter im Umfang des Artikels 21 Absatz 2 Buchstabe d.
Checking responsibility (English)
The entity's information security officer or equivalent function; approval and oversight lie with the management body under Article 20(1).
Checking responsibility (German)
Informationssicherheitsbeauftragte oder gleichwertige Funktion der Einrichtung; die Billigung und Überwachung obliegt dem Leitungsorgan nach Artikel 20 Absatz 1.
Check method (English)
Assessed on the basis of documented cybersecurity policies, the results of security audits carried out by a qualified auditor and the underlying evidence; on-site inspections, security scans and ad hoc audits are possible.
Check method (German)
Prüfung anhand dokumentierter Cybersicherheitskonzepte, der Ergebnisse von Sicherheitsprüfungen eines qualifizierten Prüfers und der zugrunde liegenden Nachweise; Vor-Ort-Kontrollen, Sicherheitsscans und Ad-hoc-Prüfungen sind möglich.
Withdrawn at
Cancel
Delete this obligation