IT-Sicherheit · Branchen-Briefing
Die drei wichtigsten Stories, die IT-Sicherheit heute prägen, geschrieben für jemanden, der bereits in der Branche arbeitet: Regulierung, M&A, neue Marktteilnehmer, wichtige Filings und Präzedenzfälle. Fachpublikation (z.B. Fachpresse, Behördenquelle, Gerichtsakten) direkt zitieren, damit ich nachrecherchieren kann.
Kritis-Dachgesetz, NIS2-Haftung für Vorstände, Cyber Resilience Act
2 Min. Lesezeit
Kritis-Dachgesetz verabschiedet
Deutschland regelt kritische Infrastruktur jetzt bundeseinheitlich.
Der Bundestag beschloss am 29. Januar 2026 das Kritis-Dachgesetz zur Umsetzung der EU-Richtlinie 2022/2557 [Quelle: Bundestag]. Das Gesetz zentralisiert die Identifizierung von Betreibern kritischer Anlagen, nationale Risikoanalysen, Resilienzmaßnahmen und ein 24-Stunden-Meldewesen für Vorfälle. Der Innenausschuss erweiterte den Entwurf um eine Öffnungsklausel, die Ländern erlaubt, weitere kritische Anlagen unterhalb des Regelschwellenwerts von 500.000 versorgten Einwohnern zu identifizieren – eine Antwort auf Bundesrat-Forderungen nach niedrigeren Schwellen.
Das Bundesinnenministerium erhält die Verordnungsermächtigung; Transparenzpflichten für bereits veröffentlichte Infrastrukturdaten folgen separat.
NIS2: Vorstände haften direkt
NIS2-Umsetzung verschärft die Haftungsregeln für Führungskräfte massiv.
Vorstände von Schifffahrtsunternehmen, Häfen und IT-Dienstleistern tragen künftig direkte persönliche Verantwortung für Cybersicherheit-Versäumnisse [Quelle: ad hoc news]. Artikel 20 der Richtlinie verpflichtet Leitungsorgane, Risikomanagementmaßnahmen explizit zu genehmigen und deren Umsetzung zu überwachen – mit dokumentiertem Risikomanagement, Audits der Lieferketten, AES-256-Verschlüsselung und 24-Stunden-Meldepflicht für Sicherheitsvorfälle. Der Geltungsbereich erfasst etwa 150.000 zusätzliche Organisationen in Europa, darunter KMU ab 50 Mitarbeitern.
Compliance-Strukturen müssen grundlegend umgestellt werden; kontinuierliche Risikoüberwachung ersetzt jährliche Audits.
Cyber Resilience Act: 24-Stunden-Meldepflicht ab 11. September
Hersteller digitaler Produkte müssen Sicherheitslücken sofort offenbaren.
Ab 11. September 2026 tritt eine Kernbestimmung des europäischen Cyber Resilience Act in Kraft: Hersteller müssen aktiv ausgenutzte Schwachstellen in digitalen Produkten – Router, Kameras, Smart-Home-Geräte – innerhalb von 24 Stunden an zentrale EU-Stellen melden [Quelle: Business Insider]. Die Meldepflicht bezieht sich auf die Benachrichtigung zuständiger Stellen, nicht auf die Behebung innerhalb eines Tages. Parallel startet am 12. September eine weitere Etappe des Data Act: vernetzte Produkte müssen Nutzern kostenlosen, einfachen Zugriff auf ihre Daten gewähren – für IoT-Geräte, Fahrzeuge und Fitness-Tracker.
Der Doppelschlag zwingt Hersteller zur Neugestaltung ihrer Compliance- und Incident-Response-Infrastruktur.
Argos Security: Post-Quantum und KI-Sicherheit
Ein etablierter MSSP richtet sich auf Zukunftsrisiken aus.
Argos Security hat Dr. Swantje Westpfahl als Director Cybersecurity Strategy & Market Engagement gewonnen [Quelle: Protector]. Westpfahl ist Task Force Lead bei der European Energy ISAC und wirkt in EU-, UN- und Weltwirtschaftsforum-Gremien an Sicherheitsstandards mit – sie bringt regulatorische Frühwarnung und technologische Roadmap-Expertise mit. Ihr Fokus liegt auf Post-Quantum-Security, KI-Sicherheit und digitaler Souveränität: Themen, die in den nächsten 18 Monaten von Regulierungsentwürfen zum Deal-Screener-Kriterium aufsteigen werden.
Die Personalentscheidung signalisiert: MSPs, die Regulierungstrends nicht drei Jahre voraus lesen, verlieren Mandate.
Bundestag beschließt Gesetz zur Stärkung kritischer Anlagen11 hours ago ... ... Anforderungen bedeute, sondern ein Absenken der Anforderungen darstelle. ... Anstelle echter Sicherheit kämen „neue Meldepflichten, neue Verordnungen und neue ...bundestag.de

Der Bundestag hat am 29. Januar 2026 das Kritis-Dachgesetz zur Umsetzung der EU-Richtlinie 2022/2557 über die Resilienz kritischer Einrichtungen angenommen. Das Gesetz regelt bundeseinheitlich den physischen Schutz kritischer Infrastrukturen und verankert Anforderungen zur Identifizierung von Betreibern kritischer Anlagen, nationale Risikoanalysen, Resilienzmaßnahmen und ein Meldewesen für Vorfälle. Der Innenausschuss erweiterte den Entwurf um eine Öffnungsklausel, die Ländern ermöglicht, weitere kritische Anlagen unterhalb des Regelschwellenwerts von 500.000 versorgten Einwohnern zu identifizieren. Das Bundesinnenministerium erhält die Ermächtigung, eine Rechtsverordnung zu erlassen, der der Bundesrat zustimmen muss. Der Bundestag beschloss zudem eine Entschließung, die die Bundesregierung auffordert, bestehende Informations-, Transparenz- und Veröffentlichungspflichten für Kritis-Betreiber zu überprüfen und anzupassen sowie bereits veröffentlichte Infrastrukturinformationen aus öffentlich zugänglichen Bereichen zu entfernen. Der Bundesrat hatte eine geringere Schwelle von 150.000 zu versorgenden Personen gefordert, da die Mehrheit der deutschen Bevölkerung von Betreibern unterhalb des Regelschwellenwerts versorgt wird.
NIS2-Richtlinie: Vorstände haften direkt für Cybersicherheit21 hours ago ... Die neuen Regelungen betreffen ... Erfahren Sie, wie Sie Sicherheitslücken schließen und gleichzeitig neue gesetzliche Anforderungen proaktiv erfüllen.ad-hoc-news.de

Die Umsetzung der europäischen NIS2-Richtlinie und der CER-Richtlinie verschärft die Haftungsregeln für die Führungsebene massiv. Vorstände von Schifffahrtsunternehmen, Häfen und Terminals werden künftig direkt für Versäumnisse im Bereich Cybersicherheit zur Rechenschaft gezogen, besonders gemäß Artikel 20 der NIS2-Richtlinie, wonach Führungskräfte Risikomanagementmaßnahmen explizit genehmigen und deren Umsetzung überwachen müssen. Der Geltungsbereich umfasst rund 150.000 zusätzliche Organisationen in Europa, darunter zahlreiche kleine und mittlere Unternehmen ab 50 Mitarbeitern. Die neuen Anforderungen beinhalten verpflichtende Audits der Lieferketten, dokumentiertes Risikomanagement, Einsatz moderner Verschlüsselungstechnologien wie AES-256 oder TLS 1.3 sowie eine Meldungspflicht von Sicherheitsvorfällen innerhalb von 24 Stunden. Etwa 29.500 Unternehmen in der EU sind zur aktiven Steuerung von Lieferkettenrisiken verpflichtet. IT-Dienstleister müssen detaillierte Angaben zu ihrer Sicherheitsarchitektur machen, einschließlich Multifaktor-Authentifizierung, Zugriffskontrollen und Patchmanagement. Die Kanzlei WFW analysierte die neuen Haftungsregeln und verdeutlichte, dass Schifffahrts- und Hafenbetreiber ihre internen Compliance-Strukturen grundlegend anpassen müssen. Experten empfehlen kontinuierliche Risikoüberwachung statt punktueller jährlicher Überprüfungen sowie eine schrittweise Einführung der Maßnahmen mit detailliertem Asset-Mapping und Top-Management-Unterstützung.
Argos Security stellt Weichen für KI und Post-Quantum-Security18 hours ago ... Künstliche Intelligenz, digitale Souveränität, neue regulatorische Anforderungen ... Regulierungsanforderungen frühzeitig einzuordnen und Kunden gezielt auf neue ...protector.de

Argos Security hat Dr. Swantje Westpfahl als Director Cybersecurity Strategy & Market Engagement gewonnen. In ihrer neu geschaffenen Position entwickelt sie seit August 2026 die strategische Ausrichtung des Unternehmens an der Schnittstelle von Forschung, Markt, Regulierung und technologischer Innovation. Ihr Fokus liegt auf Zukunftsfeldern wie KI-Sicherheit, Post-Quantum-Security und digitaler Souveränität sowie der Einordnung regulatorischer Entwicklungen. Dr. Westpfahl bringt internationale Expertise mit: Sie ist Task Force Lead European Initiatives beim European Energy ISAC und wirkt in Gremien auf EU- und UN-Ebene sowie im Umfeld des Weltwirtschaftsforums an der Entwicklung neuer Sicherheitsstandards und regulatorischer Rahmenbedingungen mit.
September 2026: 8 neue Regeln treten in Kraft – das ist wichtig18 hours ago ... Verbraucher sollen dadurch schneller über erhebliche Sicherheitsprobleme informiert werden und eher Hinweise zu verfügbaren Updates oder Schutzmaßnahmen ...businessinsider.de

Ab dem 11. September 2026 treten neue Vorgaben des europäischen Cyber Resilience Act in Kraft: Hersteller müssen aktiv ausgenutzte Sicherheitslücken in ihren digitalen Produkten innerhalb von 24 Stunden an eine zentrale EU-Stelle melden. Dies betrifft vor allem Produkte mit digitalen Elementen wie Router, Kameras, Smart-Home-Geräte und vernetzte Technik. Die Meldepflicht soll Verbraucher schneller über erhebliche Sicherheitsprobleme informieren, bedeutet aber nicht, dass Sicherheitslücken innerhalb eines Tages behoben sein müssen – sie bezieht sich zunächst auf die Meldung an zuständige Stellen. Am 12. September beginnt eine weitere Anwendungsstufe des europäischen Data Act, wonach neue vernetzte Produkte so gestaltet sein müssen, dass Nutzer kostenlos und leicht auf die erzeugten Daten zugreifen können. Dies gilt für vernetzte Haushaltsgeräte, Fahrzeuge, Fitness-Tracker und andere IoT-Geräte. Verbraucher sollen Daten einsehen und unter bestimmten Bedingungen an Dritte weitergeben können – etwa an Reparaturbetriebe oder Wartungsdienste.