12.02.2026
Neues Cybersicherheits-Paket der EU-Kommission geplant
Die EU-Kommission plant ein umfassendes Cybersicherheitspaket. Lieferketten, Zertifizierungen, ENISA und die NIS2-Richtlinie stehen im Fokus. Ziel ist mehr Resilienz – bei weniger Bürokratie. Was ändert sich konkret? Und was bedeutet das für Unternehmen in Deutschland und Europa?
Dr. Jan Scharfenberg
Partner & Geschäftsführer
Warum die EU jetzt handelt
Cyberangriffe gehören längst zum Alltag.
Kritische Infrastrukturen, Unternehmen und sogar demokratische Institutionen sind regelmäßig betroffen. Die Bedrohungslage wächst – technisch, geopolitisch und wirtschaftlich.
Vor diesem Hintergrund schlägt die EU-Kommission ein neues Cybersicherheitspaket vor.
Das übergeordnete Ziel: Die Resilienz und die Kapazitäten der EU im Bereich der Cybersicherheit weiter stärken.
Kostenfreie Expertise im E-Mail-Postfach
Alle wichtigen Neuigkeiten zu Datenschutz, Informationssicherheit, KI und Datenstrategien einmal monatlich bequem im E-Mail-Postfach – natürlich kostenlos.
Mehr Sicherheit für europäische IKT-Lieferketten
Ein zentraler Baustein betrifft die Sicherheit von Informations- und Kommunikationstechnik (IKT).
Künftig sollen:
- Risiken durch Lieferanten aus Drittländern mit Cybersicherheitsbedenken minimiert werden
- verpflichtende Ausstiegsfristen für Hochrisiko-Komponenten eingeführt werden
- technische Sicherheitsaspekte ebenso berücksichtigt werden wie Abhängigkeiten und mögliche Einflussnahme aus dem Ausland
Geplant ist ein harmonisierter, verhältnismäßiger und risikobasierter Rahmen für sichere IKT-Lieferketten.
Für Unternehmen bedeutet das:
Lieferantenbeziehungen und eingesetzte Komponenten werden noch stärker unter regulatorischem Blick stehen.
Neuer Anlauf bei der Cybersicherheitszertifizierung
Ein weiterer Schwerpunkt ist die Reform des europäischen Zertifizierungsrahmens.
Der erneuerte European Cybersecurity Certification Framework (ECCF) soll:
- Verfahren vereinfachen und beschleunigen
- für mehr Klarheit und transparente Governance sorgen
- ENISA-Zertifizierungssysteme als freiwilliges Instrument etablieren
- Unternehmen ermöglichen, auch ihre Cyberabwehr zertifizieren zu lassen
Die Idee dahinter: Zertifikate sollen nicht nur Sicherheit schaffen, sondern auch ein Wettbewerbsvorteil für EU-Unternehmen sein.
Zugleich sollen Cybersicherheitszertifikate künftig als Nachweis für Anforderungen anderer EU-Rechtsakte dienen können. Das schafft Rechtssicherheit und vermeidet Doppelprüfungen.
ENISA im Zentrum der europäischen Cyberabwehr
Die europäische Cybersicherheitsagentur ENISA soll deutlich gestärkt werden.
Konkret vorgesehen sind unter anderem:
- Frühwarnmechanismen bei Cyberbedrohungen
- Unterstützung bei der Reaktion auf Ransomware-Angriffe
- ein unionsweites Konzept für verbessertes Schwachstellenmanagement
- eine zentrale Meldestelle für Sicherheitsvorfälle
Ziel ist eine bessere Koordinierung grenzüberschreitender Risiken und eine effektivere Zusammenarbeit der Behörden.
Was ändert sich bei der NIS2-Richtlinie?
Das Cybersicherheitspaket enthält konkrete Änderungsvorschläge zur NIS2-Richtlinie.
Mehr Klarheit beim Anwendungsbereich
Die Kommission will:
- Definitionen präzisieren und Rechtssicherheit erhöhen
- den Compliance-Aufwand für zehntausende Unternehmen reduzieren
- eine neue Kategorie „small mid-caps“ einführen, um Compliance-Kosten zu senken
Hintergrund sind Praxiserfahrungen aus der bisherigen Umsetzung sowie neue Bedrohungen und politische Entwicklungen.
Stärkere Harmonisierung bei technischen Anforderungen
Ein besonders praxisrelevanter Punkt:
Wenn die Kommission Durchführungsrechtsakte zu technischen und methodischen Anforderungen erlässt, sollen Mitgliedstaaten für die betroffenen Unternehmen keine zusätzlichen nationalen Sonderanforderungen mehr vorgeben dürfen.
Das Ziel ist ein echter Harmonisierungseffekt – und weniger regulatorischer Flickenteppich innerhalb der EU.
Verschärfte Vorgaben bei Ransomware
Im Bereich Incident Reporting sollen für Ransomware-Angriffe verbindliche Mindest-Datenpunkte festgelegt werden, etwa:
- ob der Angriff erkannt wurde
- welcher Angriffsvektor genutzt wurde
- welche Gegenmaßnahmen ergriffen wurden
Bei erheblichen Vorfällen können Behörden zudem Angaben zu Lösegeldforderungen und Zahlungen verlangen, inklusive Betrag, Empfänger und gegebenenfalls beteiligter Krypto-Dienstleister.
Unternehmen müssen sich daher auf eine noch strukturiertere Dokumentation und erweiterte Meldepflichten einstellen.
Neues „Cyber-Posture“-Zertifikat
Ergänzend ist eine neue Cyber-Posture-Zertifizierung vorgesehen.
Mitgliedstaaten können wesentliche und wichtige Einrichtungen verpflichten, ein solches Zertifikat zu erlangen.
Wichtig:
- Deckt das Zertifikat definierte Anforderungen ab, sollen keine zusätzlichen Aufsichtsmaßnahmen angeordnet werden.
- Die Zertifizierung entbindet jedoch nicht von der Verantwortung für die vollständige NIS2-Compliance.
Damit entsteht ein zusätzlicher Baustein im Compliance-Management – mit Chancen für mehr Transparenz, aber auch mit zusätzlichem Organisationsaufwand.
Zwischen Zustimmung und Kritik
Das Paket wird in weiten Teilen positiv aufgenommen – insbesondere die angestrebte Vereinfachung, klarere Strukturen und die Vermeidung von Doppelprüfungen.
Auch die Stärkung der ENISA wird grundsätzlich begrüßt.
Gleichzeitig gibt es kritische Stimmen:
- Das Ziel „ein Vorfall, eine Meldung“ sei nur erreichbar, wenn Meldepflichten aus verschiedenen Regelwerken besser aufeinander abgestimmt werden.
- Verpflichtende Auslaufphasen für bestimmte ausländische Komponenten könnten laufende Digitalisierungsprojekte gefährden.
- Eine engere Abstimmung mit nationalen Regelungen wird gefordert, um Praxisnähe und Umsetzbarkeit sicherzustellen.
Fazit: Mehr Sicherheit – aber auch neue Prüfsteine
Das geplante Cybersicherheitspaket verfolgt ein klares Ziel: Mehr Resilienz, mehr Harmonisierung und mehr Vertrauen in europäische digitale Infrastrukturen.
Für Unternehmen bedeutet das:
- stärkere Anforderungen an Lieferketten
- neue Möglichkeiten – aber auch Pflichten – im Bereich Zertifizierung
- weiterentwickelte Melde- und Dokumentationspflichten
Jetzt ist der richtige Zeitpunkt, bestehende Strukturen zu prüfen.
Insbesondere im Hinblick auf NIS2, Ransomware-Reporting und mögliche Zertifizierungspflichten sollten Unternehmen ihre Governance-, Risiko- und Compliance-Prozesse frühzeitig anpassen.
ISiCO unterstützt Sie dabei, die regulatorischen Neuerungen strategisch einzuordnen und praxisnah umzusetzen.
Informationssicherheit, die schützt – und weiterdenkt
Wir sichern nicht nur Ihre Systeme – wir stärken Ihre Strukturen. Mit durchdachten IT-Sicherheitslösungen, die zu Ihrem Unternehmen passen und sich mitentwickeln.
Weitere Neuigkeiten
24.03.2026
EDPB-Studie zum Recht auf Löschung: Warum Art. 17 DSGVO in der Praxis oft zum Problem wird
Der EDPB hat in einer europaweiten Prüfaktion untersucht, wie Organisationen das Recht auf Löschung tatsächlich umsetzen. Das Ergebnis: Viele Probleme liegen nicht im Gesetzestext, sondern in Prozessen, Fristen, Backups und unklaren Zuständigkeiten.
16.03.2026
Cyber Resilience Act: Erste Meldepflichten gelten schon ab September 2026
Viele Unternehmen planen ihre Cyber-Resilience-Act-Compliance erst für 2027. Doch eine zentrale Pflicht greift früher: Ab dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle innerhalb kurzer Fristen melden. Wer dafür keine Prozesse vorbereitet hat, gerät schnell unter Druck.
Weiterlesen … Cyber Resilience Act: Erste Meldepflichten gelten schon ab September 2026
13.03.2026
Datenstrategie: Der unterschätzte Erfolgsfaktor für skalierbare KI-Projekte
Viele Unternehmen investieren in KI-Tools – und scheitern trotzdem an instabilen Modellen, fehlender Akzeptanz oder regulatorischen Hürden. Der eigentliche Hebel liegt woanders: in einer belastbaren Datenstrategie. Warum sie über Erfolg oder Stillstand von KI-Projekten entscheidet – und wie Sie sie gezielt aufbauen.
Weiterlesen … Datenstrategie: Der unterschätzte Erfolgsfaktor für skalierbare KI-Projekte