Sie verwenden einen veralteten Browser. Um im Internet auch weiterhin sicher unterwegs zu sein, empfehlen wir ein Update.

Nutzen Sie z.B. eine aktuelle Version von Edge, Chrome oder Firefox

27. August 2026

NIS 2: zwischen Cybersicherheit und Nutzerüberwachung

DP+
Erwägungsgrund 49 DSGVO stellt klar: Es ist ein legitimes Ziel, den Zugang durch Unbefugte zu verhindern und Cyberangriffe abzuwehren.
Bild: iStock.com/AlexSecret
0,00 (0)
Cybersicherheit und Datenschutz
Die Vorschriften zur Umsetzung der EU-Richtlinie NIS 2 (Network and Information Security 2) verpflichten Einrichtungen, umfangreiche Maßnahmen zur IT-Sicherheit zu ergreifen. Diese gehen zwangsläufig mit einer Verarbeitung personenbezogener Daten von Beschäftigten und Dritten ­einher. Es stellt sich die Frage, welche Rechtsgrundlage die Datenverarbeitung zum Zweck der Cybersicherheit erlaubt.

Die wichtigsten Maßnahmen zur Cybersicherheit sind in § 30 Abs. 2 BSI-Gesetz (BSIG) geregelt. Die Vorschrift enthält einen Maßnahmenkatalog, der sich unmittelbar an den Risikomanagement-Maßnahmen von Art. 21 Abs. 2 NIS 2 orientiert. Auch die bereichsspezifischen Umsetzungsvorschriften aus dem Energiewirtschaftsgesetz (EnWG), dem Sozialgesetzbuch V (SGB V) oder dem Telekommunikationsgesetz (TKG) verweisen entweder auf § 30 Abs. 2 BSIG oder greifen den Wortlaut von Art. 21 Abs. 2 NIS 2 auf.

§ 30 Abs. 2 BSIG

§ 30 Abs. 2 BSIG nimmt sämtliche Gefahren für die Sicherheit von Netz- und Informationssystemen in den Blick. Das bedeutet, dass nicht nur Cyberangriffe wie etwa ein unbefugter Zugang zu Netz- und Informationssystemen im Fokus stehen, sondern auch Ereignisse wie Brände, Überschwemmungen oder Stromausfälle.

Angemessene Maßnahmen

Im Kern verpflichtet § 30 BSIG die betroffenen Einrichtungen, geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen zu ergreifen, um die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit der Daten oder Dienste zu gewährleisten. Die Formulierung erinnert an Art. 32 DSGVO (Datenschutz-Grundverordnung). Auch Verantwortliche, deren Einrichtungen nicht als wichtige oder besonders wichtige nach dem BSIG einzuordnen sind, müssen geeignete technische und organisatorische Maßnahmen treffen. Art. 32 DSGVO nennt exemplarisch eini…

Kristin Benedikt
+

Weiterlesen mit Abo

Basic 299 € pro Jahr

1 Online-Zugang
12 PDF-Ausgaben pro Jahr inklusive
Zugriff auf alle Ausgaben und DP+ Arbeitshilfen

Perfekt für alle internen oder externen Datenschutzbeauftragten und Datenschutzkoordinatoren, die im Homeoffice oder mobil arbeiten.

Pro 333,95 € pro Jahr
TOP SELLER

1 Online-Zugang
12 Hefte + 12 PDF-Ausgaben pro Jahr inkl. Versand
Zugriff auf alle Ausgaben und DP+ Arbeitshilfen

Perfekt für alle internen oder externen Datenschutzbeauftragten und Datenschutzkoordinatoren, die im Homeoffice oder mobil arbeiten.

Verfasst von
Kristin Benedikt
Kristin Benedikt
Kristin Benedikt ist Richterin und Datenschutzbeauftragte am Verwaltungsgericht Regensburg. Zuvor leitete sie den Bereich Internet beim Bayerischen Landesamt für Datenschutzaufsicht.
Vielen Dank! Ihr Kommentar muss noch redaktionell geprüft werden, bevor wir ihn veröffentlichen können.