Emtract Ingest
API
EN
EN
DE
Dashboard
Regulations
Crawlers
Attributes
Topics
Home
/
Regulations
/
NIS2
/
Edit obligation
Edit obligation
Title (English)
Title (German)
Kind
Approval
Due Diligence
Governance
Other
Record Keeping
Reporting
Stakeholder Engagement
Frequency
Annual
Biennial
Continuous
Event-triggered
Monthly
One-time
Other
Quarterly
Weekly
Check frequency
Annual
Biennial
Continuous
Event-triggered
Monthly
One-time
Other
Quarterly
Weekly
Rule set
Regulation-wide (no rule set)
Entity of a type listed in Annex I or II, medium-sized or larger, active in the Union
Entity covered irrespective of its size
Essential entity
Important entity
Providers of DNS, TLD, domain registration, cloud, data centre and content delivery services, managed (security) services, online marketplaces, online search engines and social networks
TLD name registries and entities providing domain name registration services
Essential or important entity
Providers of DNS, TLD, domain registration, cloud, data centre and content delivery services, managed (security) services, online marketplaces, online search engines and social networks without an establishment in the Union
Company in NACE Rev. 2 Section C divisions 26 to 30, medium-sized or larger, active in the Union
Complexity (0–5)
Business functions
Communications
Compliance
Executive
Finance
Human Resources
Legal
Operations
Other
Procurement
Product
Sales
Sustainability
Description (English)
The competent authorities are empowered to require the entity to provide the information necessary to assess its cybersecurity risk-management measures, including documented cybersecurity policies, to require access to data, documents and other information, and to require evidence of the implementation of the cybersecurity policies, such as the results of security audits carried out by a qualified auditor together with the underlying evidence. They may carry out on-site inspections, security scans and security audits. For essential entities supervision is also ex ante and includes regular and targeted security audits and random checks (Article 32(2)); for important entities it is ex post and triggered by events (Article 33(2)). The cost of a targeted security audit carried out by an independent body is borne by the entity audited, unless the competent authority decides otherwise in duly justified cases. The same task covers the notification under Article 29(4): where the entity enters into or withdraws from a cybersecurity information-sharing arrangement, it informs the competent authority as soon as that takes effect. Articles 32(2) and 33(2) are powers of the competent authorities, not duties addressed to the entity; the duty recorded here rests on Article 29(4), and the obligation to tolerate and cooperate with supervision is derived from those powers.
Description (German)
Die zuständigen Behörden sind befugt, von der Einrichtung Informationen anzufordern, die für die Bewertung ihrer Risikomanagementmaßnahmen erforderlich sind, einschließlich dokumentierter Cybersicherheitskonzepte, Zugang zu Daten, Dokumenten und sonstigen Informationen zu verlangen und Nachweise für die Umsetzung der Cybersicherheitskonzepte zu fordern, etwa die Ergebnisse von Sicherheitsprüfungen eines qualifizierten Prüfers samt der zugrunde liegenden Nachweise. Sie können Vor-Ort-Kontrollen, Sicherheitsscans und Sicherheitsprüfungen durchführen. Für wesentliche Einrichtungen ist die Aufsicht auch vorausschauend angelegt und umfasst regelmäßige und gezielte Sicherheitsprüfungen sowie Stichprobenkontrollen (Artikel 32 Absatz 2); für wichtige Einrichtungen ist sie nachträglich und anlassbezogen (Artikel 33 Absatz 2). Die Kosten einer von einer unabhängigen Stelle durchgeführten gezielten Sicherheitsprüfung trägt die geprüfte Einrichtung, sofern die zuständige Behörde nicht in hinreichend begründeten Fällen anders entscheidet. Zu derselben Aufgabe gehört die Mitteilung nach Artikel 29 Absatz 4: Schließt die Einrichtung eine Vereinbarung über den Austausch von Cybersicherheitsinformationen oder tritt sie davon zurück, unterrichtet sie die zuständige Behörde, sobald dies wirksam wird. Artikel 32 Absatz 2 und Artikel 33 Absatz 2 sind Befugnisse der zuständigen Behörden und keine unmittelbar an die Einrichtung gerichteten Pflichten; die hier geführte Pflicht stützt sich auf Artikel 29 Absatz 4, die Duldungs- und Mitwirkungspflicht ist aus jenen Befugnissen abgeleitet.
Affected products/services (English)
Affected products/services (German)
Checking responsibility (English)
The entity; supervision is carried out by the competent authority designated under the national transposing act.
Checking responsibility (German)
Die Einrichtung; die Aufsicht führt die nach dem Umsetzungsgesetz zuständige Behörde.
Check method (English)
Provision of documented cybersecurity policies, the results of security audits by qualified auditors and the underlying evidence; tolerance of on-site inspections and security scans.
Check method (German)
Vorlage dokumentierter Cybersicherheitskonzepte, der Ergebnisse von Sicherheitsprüfungen qualifizierter Prüfer und der zugrunde liegenden Nachweise; Duldung von Vor-Ort-Kontrollen und Sicherheitsscans.
Withdrawn at
Cancel
Delete this obligation