Häufige Fragen zu NIS2 und Cyberversicherung
Macht eine Cyberversicherung ein Unternehmen NIS2-konform?
Nein. Versicherung und regulatorische Compliance sind unterschiedliche Themen. Eine Police kann finanzielle Folgen bestimmter Cyberereignisse absichern, ersetzt aber keine gesetzlich erforderlichen Risikomanagementmaßnahmen.
Verlangt NIS2 ausdrücklich eine Cyberversicherung?
Das NISG 2026 verpflichtet betroffene Einrichtungen zu Cyber-Risikomanagement und weiteren gesetzlichen Pflichten. Eine allgemeine Pflicht zum Abschluss einer Cyberversicherung ergibt sich daraus nicht. Versicherung kann jedoch Teil des unternehmerischen Risikotransfers sein.
Kann NIS2 die Versicherbarkeit beeinflussen?
Indirekt ja: Versicherer beurteilen Sicherheitsniveau, Governance und Schadenprävention nach ihren eigenen Zeichnungsrichtlinien. Maßnahmen, die für regulatorisches Risikomanagement relevant sind, können deshalb auch für die Versicherungsprüfung bedeutsam sein.
Wer ist für NIS2 im Unternehmen verantwortlich?
Die operative Umsetzung verteilt sich regelmäßig auf mehrere Funktionen. Für wesentliche und wichtige Einrichtungen stellt § 31 NISG 2026 aber ausdrücklich Anforderungen an die Leitungsorgane hinsichtlich Sicherstellung und Beaufsichtigung der Risikomanagementmaßnahmen.
Was muss bei einem erheblichen Cybervorfall beachtet werden?
Neben technischen und versicherungsvertraglichen Schritten können gesetzliche Meldepflichten bestehen. Nach § 34 NISG 2026 sind für betroffene Einrichtungen unter anderem eine Frühwarnung grundsätzlich binnen 24 Stunden und eine weitergehende Meldung grundsätzlich binnen 72 Stunden vorgesehen.
Reicht ein Cyber Readiness Scan für NIS2?
Nein. Ein externer Scan kann technische Hinweise liefern und die Risikoeinschätzung unterstützen. NIS2 beziehungsweise das NISG 2026 betreffen jedoch ein wesentlich breiteres technisches, organisatorisches und operatives Risikomanagement.