Vorschlag für eine Verordnung des Europäischen Parlaments und des Rates über die Agentur der Europäischen Union für Cybersicherheit (ENISA), den europäischen Rahmen für die Cybersicherheitszertifizierung und die Sicherheit der IKT-Lieferketten sowie zur Aufhebung der Verordnung (EU) 2019/881 (Cybersicherheitsverordnung 2)
Text
Vorschlag für eine Verordnung des Europäischen Parlaments und des Rates über die Agentur der Europäischen Union für Cybersicherheit (ENISA), den europäischen Rahmen für die Cybersicherheitszertifizierung und die Sicherheit der IKT-Lieferketten sowie zur Aufhebung der Verordnung (EU) 2019/881 (Cybersicherheitsverordnung 2)
Vertrieb: Bundesanzeiger Verlag GmbH, Postfach 10 05 34, 50445 Köln
Telefon (02 21) 97 66 83 40, Fax (02 21) 97 66 83 44, www.bundesanzeiger-verlag.de
ISSN 0720-2946
Bundesrat Drucksache 150/26
17.03.26
EU - DS - Fz - In - R - Wi
Unterrichtung
durch die Europäische Kommission
Vorschlag für eine Verordnung des Europäischen Parlaments und des Rates über die Agentur
der Europäischen Union für Cybersicherheit (ENISA), den europäischen Rahmen für die
Cybersicherheitszertifizierung und die Sicherheit der IKT-Lieferketten sowie zur Aufhebung
der Verordnung (EU) 2019/881 (Cybersicherheitsverordnung 2)
COM(2026) 11 final
Der Bundesrat wird über die Vorlage gemäß § 2 EUZBLG auch durch die Bundesregierung
unterrichtet.
Der Europäische Wirtschafts- und Sozialausschuss und der Ausschuss der Regionen werden
an den Beratungen beteiligt.
Hinweis: Drucksache 680/17 = AE-Nr. 170962
DE DE
EUROPÄISCHE
KOMMISSION
Straßburg, den 20.1.2026
COM(2026) 11 final
2026/0011 (COD)
Vorschlag für eine
VERORDNUNG DES EUROPÄISCHEN PARLAMENTS UND DES RATES
über die Agentur der Europäischen Union für Cybersicherheit (ENISA), den
europäischen Rahmen für die Cybersicherheitszertifizierung und die Sicherheit der
IKT-Lieferketten sowie zur Aufhebung der Verordnung (EU) 2019/881
(Cybersicherheitsverordnung 2)
{SEC(2026) 11 final} - {SWD(2026) 11 final} - {SWD(2026) 12 final}
(Text von Bedeutung für den EWR)
BEGRÜNDUNG
1. KONTEXT DES VORSCHLAGS
• Gründe und Ziele des Vorschlags
Seit der Annahme des Rechtsakts zur Cybersicherheit im Jahr 2019 hat sich die
Bedrohungslage im Bereich der Cybersicherheit in einem zunehmend komplexen
geopolitischen Umfeld erheblich verändert1. Cyberangriffe gegen kritische Infrastrukturen,
Unternehmen und die breite Öffentlichkeit haben zugenommen und sind immer ausgefeilter
geworden, wobei Ransomware-Vorfälle im Mittelpunkt stehen2. Neu aufkommende
Technologien wie künstliche Intelligenz (KI) und Quanteninformatik verändern die
Abwehrinstrumente und die Taktik der Gegner. In seinem Bericht „Die Zukunft der
europäischen Wettbewerbsfähigkeit“ aus dem Jahr 2024 betonte Mario Draghi, dass die
Sicherheit erhöht und Abhängigkeiten verringert werden müssen, da dies einer der
wichtigsten Aktionsbereiche in der Europäischen Union ist3. Sowohl durch die Europäische
Strategie für eine Union der Krisenvorsorge4 als auch die Europäische Strategie für die innere
Sicherheit (ProtectEU)5 ist die Cybersicherheit in den Mittelpunkt der Resilienzagenda der
Union gerückt. In diesen Strategien wird anerkannt, dass anhaltende
Cybersicherheitsbedrohungen nicht nur technische Herausforderungen, sondern auch
strategische Risiken für unsere Demokratie, Wirtschaft und Lebensweise darstellen. Ebenso
werden in der Mitteilung über die Stärkung der wirtschaftlichen Sicherheit der EU6 die
Verhinderung des Zugangs zu sensiblen Informationen und Daten, die die wirtschaftliche
Sicherheit der Union aushöhlen könnten, und die Verhinderung und Entschärfung von
Störungen kritischer Infrastrukturen der Union, die die Wirtschaft der Union beeinträchtigen,
als vorrangige Ziele genannt, bei denen wirksame Cybersicherheitsmaßnahmen eine
entscheidende Rolle spielen.
Vor diesem Hintergrund gibt es vier Hauptprobleme, die mit der vorgeschlagenen
Überarbeitung des Rechtsakts zur Cybersicherheit angegangen werden sollen: i) die
Diskrepanz zwischen dem politischen Rahmen der Union für die Cybersicherheit und den
Bedürfnissen der Interessenträger angesichts einer zunehmend feindseligen Bedrohungslage,
ii) die ins Stocken geratene Umsetzung des europäischen Rahmens für die
Cybersicherheitszertifizierung (ECCF), iii) die Komplexität und Vielfalt der
Cybersicherheitsstrategien, die sich auf die Cyberabwehr der Union auswirken, und iv) die
Erhöhung der Sicherheitsrisiken in den IKT-Lieferketten.
Ausgehend von den ermittelten Hauptproblemen bestehen die zwei allgemeinen Ziele der
Maßnahme darin, die Cybersicherheitskapazitäten und die Resilienz zu erhöhen und eine
Fragmentierung im gesamten Binnenmarkt zu verhindern, und zwar durch
einen Beitrag zur Stärkung der Governance der Union im Bereich Cybersicherheit
sowie einen Beitrag dazu, dass die einschlägigen Organe, Behörden und anderen
1 ENISA, ENISA Threat Landscape 2024, https://www.enisa.europa.eu/publications/enisa-threat-
landscape-2024.
2 ENISA, ENISA Threat Landscape 2025.
3 Europäische Kommission, „Die Zukunft der europäischen Wettbewerbsfähigkeit“,
(https://commission.europa.eu/document/download/97e481fd-2dc3-412d-be4c-f152a8232961_de).
4 JOIN(2025) 130 final.
5 COM(2025) 148 final.
6 JOIN(2025) 977 final.
Interessenträger besser darauf vorbereitet sind, Cybersicherheitsbedrohungen
koordiniert und wirksam zu verhindern, zu erkennen und darauf zu reagieren, und
Unterstützung der Entwicklung, Umsetzung und Einführung gemeinsamer
Cybersicherheitsinstrumente der Union, wie z. B. Zertifizierungssysteme, und
Bereitstellung harmonisierter Rahmen zum Aufbau von Vertrauen und
Interoperabilität zwischen den Mitgliedstaaten.
Diese allgemeinen Ziele sind die Antwort auf die wichtigsten Herausforderungen, die im
Rahmen der Problemstellung ermittelt wurden. Sie spiegeln das übergeordnete politische Ziel
wider, die Governance im Bereich der Cybersicherheit in der Union zu stärken und die
Entwicklung eines sicheren, widerstandsfähigen und wettbewerbsfähigen digitalen
Binnenmarkts zu unterstützen.
Um zur Verwirklichung der genannten allgemeinen Ziele beizutragen, werden mit dieser
Maßnahme die folgenden spezifischen Ziele (SPO) verfolgt:
Behebung der Diskrepanz zwischen dem politischen Rahmen der Union für die
Cybersicherheit und den Bedürfnissen der Interessenträger:
SPO1: Schaffung der Kapazitäten für die wirksame Umsetzung der
Cybersicherheitspolitik der Union und für eine kontinuierliche operative
Zusammenarbeit, die eine strukturiertere Zusammenarbeit zwischen den
Mitgliedstaaten ermöglicht;
SPO2: Entwicklung und Umsetzung von Mitteln und Mechanismen zur
wirksamen Unterstützung und Deckung des Bedarfs der Mitgliedstaaten, der
Industrie und anderer Interessenträger;
Maßnahmen zur Erhöhung der Inanspruchnahme und Wirksamkeit des ECCF:
SPO3: Schaffung der Voraussetzungen für eine schnellere Bereitstellung von
Systemen für die Cybersicherheitszertifizierung auf der Grundlage des
Marktbedarfs, indem der Umfang des ECCF ausgeweitet wird, eine wirksame
Systempflege und flexible Verfahren sichergestellt werden und die
Transparenz erhöht wird;
Verringerung der Fragmentierung der Rechtsvorschriften und der Komplexität
horizontaler und sektoraler Regelungen:
SPO4: Schaffung von Mechanismen und Bedingungen, um die Einhaltung der
Anforderungen an die Cybersicherheit zu erleichtern und so ihre Umsetzung
kohärenter und wirksamer zu gestalten;
Bewältigung von Cybersicherheitsrisiken in der Lieferkette:
SPO5: Verringerung der Risiken bei kritischen IKT-Lieferketten von
Einrichtungen, die in Drittländern, für die Cybersicherheitsbedenken bestehen,
niedergelassen sind oder von Einrichtungen in diesen Drittländern kontrolliert
werden (Hochrisikoanbieter), und Verringerung kritischer Abhängigkeiten
durch die Entwicklung eines kohärenten und wirksamen Rahmens auf EU-
Ebene zur Bewältigung von Risiken für die Sicherheit von IKT-Lieferketten.
Die Überarbeitung des Rechtsakts zur Cybersicherheit fällt unter das Programm zur
Gewährleistung der Effizienz und Leistungsfähigkeit der Rechtsetzung (REFIT). Sie
trägt in hohem Maße zu mehr Klarheit, zur Beseitigung von Ineffizienzen und zur
Angleichung von Verfahren verschiedener Rechtsrahmen bei. Die Überarbeitung des
Rechtsakts zur Cybersicherheit verhilft zu einem reibungslosen Funktionieren des
Binnenmarkts und gewährleistet gleichzeitig die Sicherheit und strategische Autonomie der
Union.
Konkret wird eine vollständige Reform des Mandats der Agentur der Europäischen Union für
Cybersicherheit (ENISA) vorgeschlagen, um die Umsetzung politischer Maßnahmen wirksam
zu unterstützen und einen Mehrwert im Hinblick auf die Unterstützung der operativen
Zusammenarbeit zwischen den Mitgliedstaaten zu schaffen.
Angesichts der zunehmenden Bedrohungen und Herausforderungen, mit denen die Union im
Bereich der Cybersicherheit konfrontiert ist, sollen mit dem Vorschlag die finanziellen und
personellen Ressourcen der ENISA erhöht werden, damit sie ihrer größeren Rolle und ihren
umfangreicheren Aufgaben sowie ihrer wichtigen Stellung bei der Verteidigung des digitalen
Ökosystems der Union gerecht werden kann, sodass die ENISA die ihr mit diesem Vorschlag
übertragenen Aufgaben wirksam erfüllen kann.
Die Überarbeitung wird auch dazu beitragen, fragmentierte Praktiken zu beseitigen, die
Koordinierung zu verbessern und gleichzeitig die Befolgungs- und Betriebskosten langfristig
zu senken. Mit dem Vorschlag wird der derzeitige Rechtsakt zur Cybersicherheit aufgehoben
und ein reformierter ECCF eingeführt. Dadurch steht ein wirksameres und effizienteres
Instrument zur Verfügung, das sowohl das Vertrauen zwischen Unternehmen, der breiten
Öffentlichkeit und den Behörden fördert als auch die Einhaltung der einschlägigen
Rechtsvorschriften der Union erleichtert. Durch ein überarbeitetes Governance-Modell und
berechenbarere, kohärentere und flexiblere Zertifizierungsverfahren sorgt der Vorschlag für
mehr Effizienz, sodass Systeme schneller entwickelt und umgesetzt werden können.
Größere Synergien mit den bestehenden einschlägigen Rechtsrahmen der Union werden die
Zertifizierung als Einhaltungsinstrument für Unternehmen fördern und den
Verwaltungsaufwand für Konformitätsbewertungsstellen verringern, die im Rahmen mehrerer
Rechtsakte im Bereich der Cybersicherheit tätig sind. Dadurch, dass der Umfang des ECCF
ausgeweitet und die Entwicklung eines Systems für die Cyberabwehr von Einrichtungen
ermöglicht wird, werden mit dem Vorschlag außerdem die Befolgungskosten für
Einrichtungen gesenkt, die den einschlägigen Rechtsvorschriften der Union im Bereich der
Cybersicherheit unterliegen, angefangen bei Einrichtungen, die in den Anwendungsbereich
der NIS-2-Richtlinie fallen. Dieser Ansatz wird die regulatorischen Verpflichtungen für
Einrichtungen, die mehreren Einhaltungsanforderungen unterliegen, erheblich vereinfachen
und eine wirksamere Nutzung der Ressourcen durch die nationalen Behörden gewährleisten.
Zusätzlich zu dieser Überarbeitung soll durch einen Vorschlag für eine Richtlinie mit
gezielten Änderungen der NIS-2-Richtlinie die Einhaltung bestimmter Aspekte des
Cybersicherheitsrahmens vereinfacht und eine gestraffte und kohärente Umsetzung
gewährleistet werden, auch in Bezug auf den Umfang, die Begriffsbestimmungen, die
Meldung von Ransomware-Vorfällen und die Beaufsichtigung von Einrichtungen, die
grenzübergreifende Dienste erbringen.
Mit der neuen Verordnung wird auch ein harmonisierter Rahmen für die Bewältigung nicht
technischer Risiken geschaffen, die sich auf die IKT-Lieferketten auswirken, wodurch die
derzeit inkohärenten Ansätze in den Mitgliedstaaten einheitlicher gestaltet werden.
Zusammengenommen stellen diese Aspekte eine erhebliche Vereinfachung und
Modernisierung des Rechtsrahmens der Union für die Cybersicherheit dar, was vollständig
mit den REFIT-Grundsätzen der Klarheit, Effizienz und Bereitschaft für den digitalen Wandel
im Einklang steht.
• Kohärenz mit den bestehenden Vorschriften in diesem Bereich
Die Union hat ihre rechtlichen und politischen Instrumente durch die Annahme einer Reihe
von Rechtsinstrumenten und politischen Maßnahmen erweitert: i) Die NIS-2-Richtlinie dient
der Stärkung der Cybersicherheit kritischer Infrastrukturen; ii) physische
Sicherheitsmaßnahmen sind in ihrer „Schwesterrichtlinie“, der Richtlinie über die Resilienz
kritischer Einrichtungen, definiert; iii) mit der Cyberresilienzverordnung wird die
Cybersicherheit von Produkten verbessert; iv) mit der Cybersolidaritätsverordnung werden
EU-weite Reaktionsfähigkeiten aufgebaut; v) der EU-Cyberkonzeptentwurf7 fördert die
Zusammenarbeit bei der Krisenbewältigung auf EU-Ebene, in deren Rahmen die Kommission
und der Hohe Vertreter/die Hohe Vertreterin eine Schlüsselrolle bei der Vorbereitung und
Reaktion auf große Cybersicherheitsvorfälle spielen; vi) das Instrumentarium für die 5G-
Cybersicherheit (5G-Instrumentarium) unterstützt die Cybersicherheit in 5G-Netzen; vii) der
europäische Aktionsplan für die Cybersicherheit von Krankenhäusern und
Gesundheitsdienstleistern8 trägt zur Verbesserung von deren Cybersicherheit bei und viii) die
Akademie für Cybersicherheitskompetenzen9 befasst sich mit der wachsenden
Herausforderung des Fachkräftemangels im Bereich der Cybersicherheit.
Der genannte Rechtsrahmen für die Cybersicherheit wurde durch sektorspezifische
Rechtsvorschriften ergänzt, nämlich die Verordnung über die digitale operationale Resilienz
im Finanzsektor (DORA-Verordnung), den Netzkodex mit sektorspezifischen Vorschriften
für Cybersicherheitsaspekte grenzüberschreitender Stromflüsse (NCCS) für den Teilsektor
Strom und die Vorschriften für die Informationssicherheit (Teil-IS10) für den Teilsektor
Luftverkehr.
Die Überarbeitung des Rechtsakts zur Cybersicherheit steht im Einklang mit den
Bestimmungen der NIS-2-Richtlinie hinsichtlich der Rolle der ENISA bei der Unterstützung
der Umsetzung der genannten Richtlinie und stärkt diese, auch in Bezug auf die
Unterstützung der operativen Zusammenarbeit; sie steht zudem im Einklang mit der
Cyberresilienzverordnung, auch hinsichtlich des Überblicks über und des Umgangs mit
Schwachstellen im gesamten Binnenmarkt, und sorgt für einen erhöhten Mehrwert
gemeinsamer Lageerfassung. Was den ECCF betrifft, so steht die Überarbeitung des
Rechtsakts zur Cybersicherheit mit den die Ziele für die Produktsicherheit und den Umgang
mit Schwachstellen betreffenden Bestimmungen der Cyberresilienzverordnung sowie mit dem
neuen Rechtsrahmen für die Akkreditierung im Einklang. Darüber hinaus gibt es starke
Synergien, die sich aus der Entwicklung der Zertifizierung der Cyberabwehr für die NIS-2-
Richtlinie ergeben und möglicherweise die Einhaltung anderer einschlägiger Rechtsakte der
Union wie der Datenschutz-Grundverordnung (DSGVO) erleichtern werden, unbeschadet
ihrer spezifischen Zertifizierungsanforderungen. Darüber hinaus unterstützt der horizontale
7 COM(2025) 66 final.
8 COM(2025) 10 final.
9 COM(2023) 207 final.
10 Durchführungsverordnung (EU) 2023/203 der Kommission und Delegierte Verordnung
(EU) 2022/1645 der Kommission.
Rahmen, der sich mit Cybersicherheitsrisiken in IKT-Lieferketten befasst, das übergeordnete
Ziel der NIS-2-Richtlinie, ein hohes gemeinsames Cybersicherheitsniveau in der gesamten
Union zu schaffen, und stützt sich auf den risikobasierten Ansatz der NIS-2-Richtlinie.
Darüber hinaus bietet die Überarbeitung des Rechtsakts zur Cybersicherheit in Verbindung
mit dem Vorschlag für eine Richtlinie mit gezielten Änderungen der NIS-2-Richtlinie zur
Vereinfachung die erforderlichen Instrumente, um diesen umfassenden Rahmen im Hinblick
auf die erwarteten Ergebnisse wirksamer und effizienter zu gestalten, eine ausgeprägtere
europäische Dimension zu schaffen und die verbleibenden Regulierungslücken zu schließen.
• Kohärenz mit der Politik der Union in anderen Bereichen
Die Überarbeitung des Rechtsakts zur Cybersicherheit würde die Richtlinie über die Resilienz
kritischer Einrichtungen ergänzen, die Erwägungen zu Lieferketten als Teil der Maßnahmen
zur Steigerung der Resilienz kritischer Einrichtungen enthält. Darüber hinaus würden dadurch
künftige Initiativen ergänzt, so z. B. i) der Rechtsakt über Cloud- und KI-Entwicklung, mit
dem unter anderem Abhilfe dagegen geschaffen werden soll, dass die Union nicht über ein
eigenes wettbewerbsfähiges Angebot an Cloud-Computing-Diensten in ausreichendem
Umfang für hochkritische Anwendungsfälle oder Sektoren verfügt; ii) der Vorschlag für die
Verordnung über digitale Netze; iii) die bevorstehende Überarbeitung der Verordnung
(EU) 2023/178111, iv) der Rahmen für die Vergabe öffentlicher Aufträge12, der derzeit
bewertet wird13, und der Vorschlag für eine Verordnung zur Vereinfachung des digitalen
Rechtsrahmens (Digital-Omnibus-Verordnung)14, durch den die ENISA verpflichtet wird,
eine zentrale Anlaufstelle für die Meldung von Sicherheitsvorfällen zu entwickeln, über die
Einrichtungen ihren Pflichten zur Meldung von Sicherheitsvorfällen gemäß mehreren
Rechtsakten gleichzeitig nachkommen können. Darüber hinaus würde die Position der
Behörden und Betreiber der Union bei der Zusammenarbeit mit den Partnern im südlichen
Mittelmeerraum gestärkt, insbesondere durch die Förderung der Vernetzung über sichere und
vertrauenswürdige digitale Infrastrukturen im gesamten Mittelmeerraum, was eines der
grundlegenden Ziele des Pakts für den Mittelmeerraum ist.
Die Überarbeitung des Rechtsakts zur Cybersicherheit steht auch im Einklang mit den
strategischen Dokumenten der Union, insbesondere mit dem Rahmen für die Sicherheit der
IKT-Lieferketten. In der ProtectEU-Strategie erklärte die Kommission außerdem, dass ein
harmonisierter Ansatz für die Sicherheit der IKT-Lieferketten der derzeitigen Fragmentierung
des Binnenmarkts aufgrund unterschiedlicher Ansätze auf nationaler Ebene entgegenwirken,
kritische Abhängigkeiten vermeiden und von Hochrisikoanbietern ausgehende Risiken für
IKT-Lieferketten verringern kann, wodurch kritische Infrastrukturen gesichert werden. Auch
in der Strategie für wirtschaftliche Sicherheit15 wird betont, dass die Wirtschaft und die
Lieferketten der EU widerstandsfähiger werden müssen, um die Wettbewerbsfähigkeit der EU
zu fördern. Dass Unterbrechungen der Lieferketten und Cyberangriffen entgegengewirkt
11 Verordnung (EU) 2023/1781 des Europäischen Parlaments und des Rates vom 13. September 2023 zur
Schaffung eines Rahmens für Maßnahmen zur Stärkung des europäischen Halbleiter-Ökosystems und
zur Änderung der Verordnung (EU) 2021/694 (Chip-Gesetz) (ABl. L 229 vom 18.9.2023, S. 1).
12 Insbesondere die Richtlinien 2014/23/EU, 2014/24/EU und 2014/25/EU.
13 Europäische Kommission, Kommission veröffentlicht Aufforderung zur Stellungnahme und leitet
öffentliche Konsultation zur Bewertung der Richtlinien über die Vergabe öffentlicher Aufträge ein,
https://single-market-economy.ec.europa.eu/news/commission-launches-call-evidence-and-public-
consultation-evaluation-public-procurement-directives-2024-12-13_de.
14 COM(2025) 837 final.
15 JOIN(2023) 20 final.
werden muss, wurde auch in der Strategie für eine Union der Krisenvorsorge und im
Weißbuch zur europäischen Verteidigung16 betont. Darüber hinaus entspricht der Vorschlag,
wie bereits erwähnt, dem Bericht über die Zukunft der europäischen Wettbewerbsfähigkeit
von Mario Draghi. Zudem steht die Überarbeitung des Rechtsakts zur Cybersicherheit
betreffend die Sicherheit der IKT-Lieferketten mit der kürzlich angenommenen Gemeinsamen
Mitteilung an das Europäische Parlament und den Rat über die Stärkung der wirtschaftlichen
Sicherheit der EU17 im Einklang.
2. RECHTSGRUNDLAGE, SUBSIDIARITÄT UND VERHÄLTNISMÄẞIGKEIT
• Rechtsgrundlage
Rechtsgrundlage dieses Vorschlags ist Artikel 114 des Vertrags über die Arbeitsweise der
Europäischen Union (AEUV). Artikel 114 AEUV regelt den Erlass von Maßnahmen, die die
Errichtung und das Funktionieren des Binnenmarkts gewährleisten sollen. Die Verordnung
(EU) 2019/881 über die ENISA und über die Zertifizierung der Cybersicherheit von
Informations- und Kommunikationstechnik18, gemeinhin als Rechtsakt zur Cybersicherheit
bekannt, wurde ursprünglich auf der Grundlage dieser Bestimmung erlassen.
Im Bereich der Cybersicherheit der IKT-Lieferketten wirkt sich die Fragmentierung der
nationalen Rahmen zur Bewältigung nicht technischer Risikofaktoren negativ auf das
Funktionieren des Binnenmarkts aus, da die Unterschiede zwischen den nationalen Ansätzen
letztlich zu einer höheren Anfälligkeit einiger Mitgliedstaaten führen könnten, was potenzielle
Spillover-Effekte in der gesamten Union mit sich bringen und sich auf die allgemeine
Resilienz und auch auf die Vertrauenswürdigkeit auswirken könnte.
Angesichts der sich wandelnden Cybersicherheitsbedrohungen und der zunehmenden
gegenseitigen Abhängigkeiten der digitalen Systeme der Mitgliedstaaten ist Artikel 114
AEUV auch weiterhin die begründete Rechtsgrundlage für die Überarbeitung des Rechtsakts
zur Cybersicherheit. Die vorgeschlagene Verordnung spiegelt die jüngsten Entwicklungen im
Bereich der Rechtsvorschriften für die Cybersicherheit wider, insbesondere vor dem
Hintergrund der wachsenden Zuständigkeiten der ENISA und des immer größeren Umfangs
von Zertifizierungen und Risikomanagement.
• Subsidiarität (bei nicht ausschließlicher Zuständigkeit)
Das Subsidiaritätsprinzip erfordert eine Bewertung der Notwendigkeit und des Mehrwerts des
Handelns der Union. Die Einhaltung des Subsidiaritätsprinzips in diesem Bereich wurde
bereits bei der Annahme des derzeitigen Rechtsakts zur Cybersicherheit anerkannt.
Wie bereits die Analyse im Zusammenhang mit dem genannten Rechtsakt ergeben hat, ist ein
Tätigwerden der Union unerlässlich, da Cybersicherheitsbedrohungen und die damit
verbundenen Herausforderungen nicht an den Grenzen der Mitgliedstaaten haltmachen.
Fragmentierte nationale Lösungen haben sich als unzureichend erwiesen, um Vertrauen und
Koordinierung im gesamten Markt zu erreichen. Ein überarbeiteter Rechtsrahmen der Union
ist erforderlich, um Hindernisse zu beseitigen, eine einheitliche Umsetzung zu gewährleisten
und die Mitgliedstaaten in einem immer komplexeren Regelungs- und Bedrohungsumfeld zu
unterstützen. Cybersicherheit ist ein Thema von gemeinsamem Interesse für die Union.
16 JOIN(2025) 120 final.
17 JOIN(2025) 977 final.
18 Verordnung (EU) 2019/881 – DE – EUR-Lex.
Die Maßnahmen, die Gegenstand der vorgeschlagenen Verordnung sind, bieten einen klaren
Mehrwert, da sie Harmonisierung, Rechtsklarheit und koordinierte Reaktionen auf
Herausforderungen im Bereich der Cybersicherheit fördern.
Die Aufgaben der ENISA wurden durch nachfolgende Rechtsvorschriften stetig erweitert,
ohne dass ihre grundlegenden Zuständigkeiten und ihre Ressourcen angepasst wurden. Dies
hat Ineffizienzen hervorgebracht und dazu geführt, dass die Kernaufgaben zur Unterstützung
der Mitgliedstaaten nicht ausreichend priorisiert wurden. Daher sollen mit dem Vorschlag für
ein Tätigwerden die derzeitigen Aufgaben zielgerichteter ausgestaltet und priorisiert werden,
damit das Mandat der ENISA gestärkt wird und sie als zentrale Anlaufstelle für Sachkenntnis
im Bereich der Cybersicherheit auf Unionsebene fungieren kann. Diesbezüglich gibt es, was
die Subsidiarität betrifft, keinen wesentlichen Unterschied im Vergleich zum Rechtsakt zur
Cybersicherheit. Darüber hinaus führen unterschiedliche nationale Zertifizierungssysteme und
unterschiedliche Regulierungsansätze der Mitgliedstaaten zu einer Marktfragmentierung und
zusätzlichem Aufwand bei der Einhaltung der Vorschriften, wodurch die
Wettbewerbsfähigkeit untergraben wird.
Der neue Vorschlag sieht auch neue Maßnahmen in Bezug auf Lieferkettenstrategien und
Vereinfachungsbemühungen auf Unionsebene vor. Er stärkt die Sicherheit der Lieferketten
und des Cybersicherheitssektors in der Union weiter und erhöht die Abwehrbereitschaft und
Resilienz der Mitgliedstaaten und der Industrie.
Abhängigkeiten von Einrichtungen, die in einem Drittland, für das Cybersicherheitsbedenken
bestehen, niedergelassen sind oder von einem solchen Drittland, einer in diesem Drittland
niedergelassenen Einrichtung oder einem Staatsangehörigen eines solchen Drittlands
kontrolliert werden (Hochrisikoanbieter), betreffen Einrichtungen in der gesamten Union, und
schwerwiegende Cybersicherheitsvorfälle in der Lieferkette breiten sich häufig über nationale
Grenzen hinweg aus. Darüber hinaus würde angesichts des grenzübergreifenden Charakters
der IKT-Lieferketten eine Fragmentierung der Einhaltungsanforderungen im Binnenmarkt die
Rechtssicherheit für Einrichtungen untergraben. Außerdem ist in den Vorschlägen für den
mehrjährigen Finanzrahmen (MFR) der Ausschluss von Hochrisikoanbietern vorgesehen, um
die Integrität des Haushalts und die Sicherheitsinteressen der EU zu wahren. Der in dieser
Verordnung enthaltene Rahmen für die Lieferketten umfasst einen Mechanismus zur
Ermittlung von Ländern, für die Cybersicherheitsbedenken bestehen; diese Aufgabe kann nur
auf EU-Ebene wirksam wahrgenommen werden. Was die Sicherheit der IKT-Lieferketten
betrifft, wird nur ein Tätigwerden auf EU-Ebene unionsweit das gleiche
Mindestsicherheitsniveau und die notwendige Harmonisierung der Ansätze gewährleisten.
Mit dieser Überarbeitung wird der Zweck des Rechtsakts zur Cybersicherheit beibehalten und
weiter gestärkt. Die Mitgliedstaaten können dies nicht in ausreichendem Maß erreichen; es
kann im Einklang mit Artikel 5 des Vertrags über die Europäische Union auf Unionsebene
besser verwirklicht werden.
• Verhältnismäßigkeit
Die vorgeschlagenen Maßnahmen gehen nicht über das zur Erreichung der politischen Ziele
des Vorschlags erforderliche Maß hinaus. Zudem werden weitere einzelstaatliche
Maßnahmen in Angelegenheiten der nationalen Sicherheit durch den Umfang der
Unionsmaßnahmen nicht beeinträchtigt. Ein Tätigwerden der Union ist daher aus Gründen der
Subsidiarität und Verhältnismäßigkeit gerechtfertigt.
Mit dem Vorschlag sollen das Mandat der ENISA und das Verfahren für die Entwicklung,
Annahme und Aufrechterhaltung europäischer Cybersicherheitszertifikate rechtlich besser
widergespiegelt werden. Der Vorschlag umfasst zwar bestimmte neue Aufgaben für die
ENISA, diese zielen jedoch darauf ab, die Mitgliedstaaten in den Bereichen zu unterstützen,
in denen erhebliche Lücken festgestellt wurden. Die ENISA wird die Computer-Notfallteams
der Mitgliedstaaten nicht ersetzen. Was den ECCF betrifft, so bleibt die Zertifizierung
freiwillig und kann Einrichtungen dabei helfen, die Einhaltung der
Cybersicherheitsanforderungen der Union nachzuweisen. Mit diesem Ansatz wird
sichergestellt, dass der Grundsatz der Verhältnismäßigkeit gewahrt bleibt.
In Bezug auf die vorgeschlagenen Lösungen für die Sicherheit der IKT-Lieferketten sieht der
Rahmen vor, Nachweise dafür zu sammeln, was wichtige Assets sind und welche
Maßnahmen verhältnismäßig und erforderlich wären, um die Risiken bei kritischen
Lieferketten zu verringern. Vor der Festlegung dieser Maßnahmen wird eine Bewertung der
wirtschaftlichen Auswirkungen durchgeführt, bei der unter anderem die wirtschaftliche
Durchführbarkeit, auf dem Markt verfügbare Alternativen und der Lebenszyklus der
jeweiligen Produkte untersucht werden. Diese Bewertung wird Aufschluss darüber geben,
welche risikobasierten Maßnahmen erforderlich und am besten geeignet sind.
• Wahl des Instruments
Mit dem vorliegenden Vorschlag wird die Verordnung (EU) 2019/881 überarbeitet, in der das
derzeitige Mandat und die derzeitigen Aufgaben der ENISA und des ECCF enthalten sind.
Daher lassen sich das überarbeitete Mandat der ENISA und Änderungen des ECCF am besten
im Rahmen desselben Rechtsinstruments, konkret einer Verordnung, festlegen. Der
vorgeschlagene Rechtsakt enthält auch einen wirksamen Rahmen auf EU-Ebene zur
Bewältigung von Sicherheitsrisiken in den IKT-Lieferketten. Durch eine Verordnung ließen
sich die festgestellten Probleme wirksamer angehen und die formulierten Ziele besser
erreichen, da nur ein Tätigwerden auf EU-Ebene ein einheitliches Sicherheitsniveau in der
gesamten Union und die notwendige Harmonisierung der Ansätze gewährleistet. Bei einer
Richtlinie für ein solches Tätigwerden könnte der Umsetzungsprozess zu viel
Ermessensspielraum auf nationaler Ebene lassen, was zu Uneinheitlichkeit bestimmter
grundlegender Cybersicherheitsanforderungen, Rechtsunsicherheit, einer weiteren
Fragmentierung oder sogar diskriminierenden grenzübergreifenden Situationen führen könnte.
3. ERGEBNISSE DER EX-POST-BEWERTUNG, DER KONSULTATION DER
INTERESSENTRÄGER UND DER FOLGENABSCHÄTZUNG
• Ex-post-Bewertung/Eignungsprüfungen bestehender Rechtsvorschriften
Die Europäische Kommission hat gemäß Artikel 67 der Verordnung (EU) 2019/881 die
Relevanz, Wirkung, Wirksamkeit, Effizienz, Kohärenz und den Mehrwert der ENISA und des
ECCF unter Berücksichtigung der technologischen Entwicklung und des sich wandelnden
Regulierungsumfelds bewertet. Diese im Dezember 2024 abgeschlossene Bewertung
erstreckte sich auf den Zeitraum von 2017 bis 2023 und zielte darauf ab, das Mandat und die
Tätigkeiten der ENISA zu überprüfen und die Rolle des ECCF bei der Förderung eines
sicheren Cyberumfelds in der gesamten EU zu bewerten. Die wichtigsten Ergebnisse lassen
sich wie folgt zusammenfassen:
Relevanz: Die Bedeutung der ENISA im Bereich der Cybersicherheit zeigt sich in
ihrer Reaktionsfähigkeit auf die sich wandelnden Bedürfnisse der Interessenträger
und ihrer Fähigkeit zur Anpassung an ein sich änderndes Umfeld. Insgesamt sind die
Interessenträger zwar zufrieden, doch die Wirkung der ENISA ließe sich erhöhen.
Dies kann erreicht werden, indem die Unterstützung und die Sichtbarkeit für
verschiedene Sektoren verbessert werden, insbesondere für kleine und mittlere
Unternehmen (KMU), die häufig mit Cybersicherheitsanforderungen zu kämpfen
haben. Ein optimierter Einsatz von Ressourcen und eine klarere Abstimmung mit
nationalen Behörden sind von entscheidender Bedeutung. Durch die Neugewichtung
der Prioritäten und die Optimierung der vorhandenen Ressourcen wird die ENISA
besser an die dynamischen Anforderungen in der europäischen
Cybersicherheitslandschaft angepasst.
Für den ECCF gilt trotz der vielversprechenden Ausgangslage nach wie vor, dass
mehr Potenzial in ihm steckt, als die Praxis bislang gezeigt hat, da erst ein einziges
Zertifizierungssystem seit Kurzem in Betrieb ist. Der Rahmen soll sich nahtlos in
andere Rechtsakte der Union einfügen, um Verfahren zu straffen und
grenzübergreifenden Handel zu erleichtern. Seine Bedeutung wird in Bereichen mit
hohen Sicherheitsanforderungen wie Cloud-Diensten und 5G-Infrastrukturen
deutlich.
Wirksamkeit: Die ENISA hat ihren Auftrag erfolgreich erfüllt, indem sie fast alle
geplanten Outputs erbracht und Flexibilität und Resilienz in Krisen wie der COVID-
19-Pandemie und dem russischen Angriffskrieg gegen die Ukraine unter Beweis
gestellt hat. Um die Effizienz zu steigern, sind jedoch eine bessere Priorisierung, eine
klare Fokussierung und eine strategische Ressourcenzuweisung erforderlich. Ein
flexiblerer Ansatz für die interne Führung ist unerlässlich, um mit den sich
wandelnden Cybersicherheitsanforderungen Schritt zu halten und Verzögerungen zu
minimieren.
Mit dem ECCF sollte die Cybersicherheitszertifizierung in der gesamten Union
harmonisiert werden, allerdings war er mit erheblichen Herausforderungen
konfrontiert, darunter Verfahrensbeschränkungen und Fragmentierung, die zu
Verzögerungen und Ineffizienzen führten, wie z. B. die verspätete Annahme des auf
den Gemeinsamen Kriterien beruhenden europäischen Systems für die
Cybersicherheitszertifizierung (EUCC). Externe Faktoren wie geopolitische
Spannungen und die COVID-19-Pandemie erschwerten die Verwirklichung der Ziele
des ECCF weiter und machten deutlich, dass anpassbare Maßnahmen und eine
kohärente Ressourcenzuweisung zwischen den Interessenträgern erforderlich sind,
um eine einheitliche und wirksame Cybersicherheitszertifizierung zu erreichen. Trotz
dieser Hindernisse wurden positive Ergebnisse erzielt – insbesondere bei der
Sensibilisierung der Mitgliedstaaten für die Bedeutung und die Komplexität der
Cybersicherheitszertifizierung.
Effizienz: Die ENISA arbeitete in ihrem matrixbasierten Organisationsrahmen
effizient und legte großen Wert auf Zusammenarbeit und Aufgabenpriorisierung. Sie
stand jedoch vor Herausforderungen bei der Deckung des steigenden Bedarfs und der
Besetzung von Stellen für hoch qualifiziertes Personal – verschärft durch den
weltweiten Mangel an IT-Fachkräften –, was zu Verzögerungen und hoher
Arbeitsbelastung führte. Um diese Probleme zu beheben, könnte die ENISA ihr
internes Personal optimieren und Ressourcen wirksam umschichten, indem sie
strategische Anpassungen vornimmt, wie bei der Umschichtung von Ressourcen zur
Stärkung der Aktion zur Förderung der Cybersicherheit im Jahr 2022. Darüber
hinaus würden eine bessere Mittelbewirtschaftung und geringere
Verwaltungsausgaben die operative Effizienz der Agentur weiter verbessern.
Die Effizienz des ECCF stand in der Kritik, da die Annahme von Systemen für die
Cybersicherheitszertifizierung sehr lang dauerte und sehr komplex war, sodass das
erste System erst Anfang 2024, also fast fünf Jahre nach Erlass des Rechtsakts zur
Cybersicherheit, angenommen wurde. Politische und technische Herausforderungen
wie Debatten über Datensouveränität und Schwierigkeiten bei der Umsetzung von
Entwürfen in Rechtsakte sorgten ebenfalls für Verzögerungen. Zudem wurden
Fortschritte durch politische Herausforderungen und technische Anforderungen
behindert, wie sich beim Cloud-Zertifizierungssystem der EU (EUCS) und dem
EU5G-System zeigte. Trotz dieser Ineffizienzen führte der Rahmen zu mehreren
positiven Entwicklungen. Dennoch besteht nach wie vor Verbesserungsbedarf bei
der Einbeziehung der Interessenträger und bei der internen Governance, um ein
optimales Funktionieren und einen optimalen strategischen Beitrag zu gewährleisten.
Kohärenz: Die Kohärenz der ENISA wird durch eine umfassende Einbeziehung der
Interessenträger und die Angleichung an die jüngsten Rechtsrahmen unterstützt. Um
die Kohärenz und die Ressourcenzuweisung zu verbessern, ist es jedoch von
entscheidender Bedeutung, Synergien mit anderen Einrichtungen der Union, wie dem
Europäischen Kompetenzzentrum für Industrie, Technologie und Forschung im
Bereich der Cybersicherheit (ECCC), und nationalen Behörden zu verbessern.
Darüber hinaus gilt es, an der internen Kommunikation und dem
Ressourcenmanagement innerhalb der ENISA sowie der transparenten Interaktion
mit privaten Interessenträgern zu arbeiten. Eine klare Abgrenzung der Aufgaben der
ENISA im Einklang mit der Cyberresilienzverordnung und der NIS-2-Richtlinie wird
sowohl die Effizienz als auch die regulatorische Kohärenz verbessern.
Beim ECCF ist die uneingeschränkte Kohärenz mit anderen Rechtsinstrumenten der
Union, einschließlich der NIS-2-Richtlinie und der Cyberresilienzverordnung,
entscheidend, um ein einheitliches Cybersicherheitskonzept zu gewährleisten.
Theoretisch ist der ECCF zwar an diese Gesetzgebungsmaßnahmen angeglichen, in
der Praxis erweist sich die Integration jedoch nach wie vor als komplex und erfordert
eine sorgfältige Beaufsichtigung. Die Umsetzung des angenommenen EUCC-
Systems innerhalb des Rahmens der Cyberresilienzverordnung wird hier ein
wichtiger Test sein.
EU-Mehrwert: Die ENISA hat durch die Förderung der Zusammenarbeit und die
Angleichung von Verfahren einen wesentlichen Beitrag zum
Cybersicherheitsökosystem der Union geleistet. Ihre Rolle bei der Unterstützung
nationaler Bemühungen und der Bereitstellung von Erkenntnissen zu neu
auftretenden Bedrohungen war von entscheidender Bedeutung. Interessenträger aus
dem Privatsektor kritisierten jedoch, dass die Unterstützung zielgerichteter gestaltet
werden müsse, was darauf hindeutet, dass die Einbeziehung der Interessenträger und
die Zusammenarbeit mit der Industrie verbessert werden müssen. Durch eine
strategische Neubewertung des Ressourcenmanagements könnte sich die ENISA
besser auf die sich wandelnden Herausforderungen im Bereich der Cybersicherheit
ausrichten und für verschiedene Interessenträger von größerem Nutzen sein. Mit dem
ECCF sollten harmonisierte Zertifizierungsverfahren eingeführt werden, allerdings
gab es aufgrund von langwierigen Verfahren und Fragmentierung
Herausforderungen bei der Umsetzung. Der Mehrwert des ECCF war begrenzt, da
die Ziele nicht erreicht wurden und es an Effizienz mangelte. Trotz dieser
Herausforderungen hat der ECCF die Harmonisierung zwischen den Mitgliedstaaten
verbessert und bessere Kooperationsmöglichkeiten geschaffen, insbesondere durch
die Einrichtung von Foren für die Zusammenarbeit von Interessenträgern wie der
Europäischen Gruppe für die Cybersicherheitszertifizierung (ECCG).
• Konsultation der Interessenträger
Zwischen 2023 und 2025 wurden die Interessenträger mehrfach konsultiert, und zwar sowohl
zur Bewertung des Rechtsakts zur Cybersicherheit als auch zur Überarbeitung dieses
Rechtsakts:
– 2023 wurden 65 Befragungen durchgeführt (52 davon konzentrierten sich vor allem auf die
ENISA und 13 hauptsächlich auf den ECCF); zudem gab es eine Erhebung, zu der
209 Antworten eingingen (wovon sich 70 auf den ECCF bezogen), eine öffentliche
Konsultation wurde abgeschlossen, und es wurden zwei Workshops mit 26 bzw.
70 Teilnehmern zur SWOT-Analyse (Analyse der Stärken, Schwächen, Chancen und
Risiken) und zu Empfehlungen abgehalten. Diese Tätigkeiten zielten konkret darauf ab, die
Ansichten der Interessenträger einzuholen, um die Wirkung, Wirksamkeit und Effizienz
der ENISA zu bewerten. Der Abschlussbericht der im Auftrag der Kommission von PwC,
Intellera Consulting und PPMI durchgeführten Studie zur Unterstützung der Bewertung der
Agentur der Europäischen Union für Cybersicherheit (ENISA) und des europäischen
Rahmens für die Cybersicherheitszertifizierung (2024) wurde im Dezember 2024
fertiggestellt.
– 2025 veröffentlichte die Kommission eine Aufforderung zur Stellungnahme. Insbesondere
wurden die Interessenträger aufgefordert, schriftliche Beiträge, wie Positionspapiere,
technische Berichte oder Stellungnahmen, zu konkreten Reformvorschlägen, einzureichen.
Insgesamt gingen 184 Einzelbeiträge aus einem breiten Spektrum von Interessengruppen
ein, darunter Industrieverbände, Cybersicherheitsunternehmen, KMU, akademische
Einrichtungen und gemeinnützige Organisationen.
– Zwischen April und Juni 2025 führte die Kommission eine öffentliche Konsultation im
Rahmen der Überarbeitung des Rechtsakts zur Cybersicherheit durch; es gingen
193 Antworten ein. Die Konsultation umfasste 38 teils geschlossene, teils offene Fragen
zum Mandat der ENISA, zum ECCF, zur Sicherheit der IKT-Lieferketten und zur
Vereinfachung.
– Gezielte Konsultation (Befragungen): Mit ausgewählten Interessenträgern wurde eine
Reihe teilstrukturierter Befragungen durchgeführt. Dazu gehörten Vertreter der ENISA
sowie nationale Behörden, die nationale Meldeplattformen entwickelt haben oder
verwalten. Im Mittelpunkt der Befragungen standen die Rolle und die Kapazitäten der
ENISA, die operative Funktionsweise des ECCF, praktische Herausforderungen bei der
Angleichung der Zertifizierungsverfahren auf nationaler und Unionsebene, der
Meldeaufwand und Hindernisse bei der Umsetzung. Aus diesen Befragungen konnten
qualitative Erkenntnisse gewonnen werden, die in die Auswertung der Ergebnisse der
öffentlichen Konsultation einflossen und zur Verfeinerung der politischen Optionen
beitrugen.
– Hinzu kamen Konsultationen von Vertretern der Mitgliedstaaten im Rahmen der
Arbeitsgruppe des Rates19 und in bilateralen Gesprächen, in denen die Mitgliedstaaten
ihre Ansichten zur Überarbeitung des Rechtsakts zur Cybersicherheit vorbringen konnten.
– Gezielte Konsultation (ECCF-Gruppen – ECCG, Gruppe der Interessenträger für die
Cybersicherheitszertifizierung (SCCG)): Die Kommission legte in ihrer Eigenschaft als
19 Horizontale Gruppe „Fragen des Cyberraums“ des Rates.
Vorsitzende beider Gruppen in den Sitzungen der ECCG am 12. März und 3. Juli 2025 und
in der SCCG-Sitzung am 17. März 2025 den Sachstand in Bezug auf die Überarbeitung des
Rechtsakts zur Cybersicherheit dar. Darüber hinaus wurden mithilfe von Fragebögen
zusätzliche fachliche Stellungnahmen von Mitgliedern der ECCG eingeholt.
Die Konsultation konzentrierte sich auf fünf Kernbereiche, die für das künftige Funktionieren
und die Kohärenz des Cybersicherheitsrahmens der Union von zentraler Bedeutung sind:
das Mandat und die operative Rolle der ENISA, einschließlich der Unterstützung
der Mitgliedstaaten und der Bereitstellung von Sachkenntnis im Bereich neu
aufkommender Technologien;
die Wirksamkeit des europäischen Rahmens für die
Cybersicherheitszertifizierung, einschließlich Governance- und
Entwicklungsprozessen;
die Komplexität und Fragmentierung der Anforderungen an die
Cybersicherheit mit einem Schwerpunkt auf dem Meldeaufwand und möglichen
Vereinfachungen;
die Verhältnismäßigkeit der Anforderungen für KMU und Möglichkeiten, bei der
Rechtsbefolgung zu differenzieren, und
gesellschaftliche und wirtschaftliche Auswirkungen harmonisierter
Cybersicherheitsvorschriften, einschließlich der Auswirkungen auf Verbraucher,
Rechte, Innovation und Wettbewerbsfähigkeit.
• Folgenabschätzung
In die Überarbeitung des Rechtsakts zur Cybersicherheit wie auch den Vorschlag für eine
Richtlinie mit gezielten Änderungen der NIS-2-Richtlinie flossen die Ergebnisse einer
Folgenabschätzung ein (siehe nachstehende Zusammenfassung). Der Ausschuss für
Regulierungskontrolle gab eine befürwortende Stellungnahme mit Vorbehalten zu dem erneut
vorgelegten Entwurf des Berichts über die Folgenabschätzung im Zusammenhang mit der
Überarbeitung des Rechtsakts zur Cybersicherheit20 ab. Die Folgenabschätzung wurde
entsprechend angepasst, um den Empfehlungen und Anmerkungen des Ausschusses für
Regulierungskontrolle Rechnung zu tragen.
Der endgültige Politikvorschlag weicht nicht von den in der Folgenabschätzung bewerteten
Optionen ab.
Die Kommission prüfte im Hinblick auf die zu erreichenden spezifischen Ziele Optionen in
vier Interventionsbereichen: 1. das Mandat der ENISA (auch Teil des derzeitigen Rechtsakts
zur Cybersicherheit); 2. den ECCF (auch Teil des derzeitigen Rechtsakts zur
Cybersicherheit); 3. gezielte Änderungen der NIS-2-Richtlinie mit dem Ziel der
Vereinfachung, wobei dieser Punkt aber auch mit dem Mandat der ENISA und dem ECCF
verknüpft ist, und 4. die Sicherheit der IKT-Lieferketten, die sowohl für das NIS-2-
Ökosystem als auch für den ECCF von Bedeutung ist. Die einzelnen Bündel an Optionen
stellen einen jeweils eigenen Interventionsbereich dar, sind aber gleichzeitig miteinander
verknüpft und füreinander relevant.
20 Verordnung (EU) 2019/881 (http://data.europa.eu/eli/reg/2019/881/oj).
Optionen zur Auflösung der Diskrepanz zwischen dem politischen Rahmen der Union für
die Cybersicherheit und den Bedürfnissen der Interessenträger in einer zunehmend
feindseligen Umgebung
Option A.1: Präzisierung des Mandats der ENISA und Festlegung von Prioritäten – Mit
dieser Option würde ein klarer, stabiler Rahmen für die Aufgaben der ENISA geschaffen,
indem die in anderen Rechtsvorschriften enthaltenen Aufgaben in diesen Rechtsakt
aufgenommen würden.
Option A.2: Reform des Mandats der ENISA – Mit dieser Option würde der Rechtsakt zur
Cybersicherheit aufgehoben und ersetzt und dadurch das Mandat der Agentur neu gefasst.
Option A.3: Reform des Mandats der ENISA mit besonderem Augenmerk auf operative
Unterstützung – Diese Option würde auf Option A.2 aufbauen. Darüber hinaus würde die
ENISA Fähigkeiten entwickeln, um Einrichtungen gemäß der NIS-2-Richtlinie auf Ersuchen
eines Mitgliedstaats bei der Reaktion auf Cybersicherheitsvorfälle und der Wiederherstellung
danach unmittelbar zu unterstützen.
Optionen für den ECCF
Option B.1: Klarstellung des Umfangs, der Elemente und Ziele des ECCF und Einführung
eines Mechanismus für die Systempflege – Mit dieser Option würde ein neuer, von der ENISA
umzusetzender Mechanismus für die Pflege der Systeme nach ihrer Annahme geschaffen.
Option B.2: Reform des ECCF durch Überarbeitung der Verfahren und Ausweitung des
Umfangs, um die Einhaltung von Vorschriften zu erleichtern – Mit dieser Option würde der
Rechtsakt zur Cybersicherheit aufgehoben und durch eine neue Verordnung ersetzt.
Zusätzlich zu Option B.1 würden die Verfahren im Zusammenhang mit der Inauftraggabe,
Entwicklung und Annahme von Systemen überarbeitet, um die Rechenschaftspflicht und
Effizienz zu verbessern.
Option B.3: Reform des ECCF gemäß Option B.2 plus Einführung einer obligatorischen
Zertifizierung für Cyberabwehr – Diese Option würde auf Option B.2 aufbauen, aber auch
darauf abzielen, die Wirkung des Rahmens weiter zu erhöhen, indem eine obligatorische
Zertifizierung für wesentliche Einrichtungen eingeführt würde, bei der spezifische
Risikoszenarien berücksichtigt würden, anstatt sich ausschließlich auf die freiwillige
Zertifizierung von Einrichtungen zu verlassen.
Optionen zur Vereinfachung
Option C.1: Verfolgung eines Soft-Law-Ansatzes und der Anwendung nicht legislativer
Instrumente, einschließlich der Nutzung bestehender Befugnisübertragungen (Erlass von
Durchführungsrechtsakten gemäß Artikel 21 Absatz 5 und Artikel 23 Absatz 11 der NIS-2-
Richtlinie) – Diese Option beinhaltet den Erlass von Durchführungsrechtsakten auf der
Grundlage bestehender Befugnisübertragungen im Rahmen der NIS-2-Richtlinie, um für mehr
Harmonisierung bei den Risikomanagementmaßnahmen im Bereich der Cybersicherheit, bei
den Schwellenwerten für die Meldung von Sicherheitsvorfällen sowie bei der Art der
Informationen, der Formate und des Meldeverfahrens zu sorgen. Ferner ist die Annahme einer
Reihe von Leitlinien vorgesehen, um die Rechtssicherheit und die harmonisierte Umsetzung
zu verbessern.
Option C.2: Gezieltes Tätigwerden – weitere Vereinfachung der Einhaltung des einschlägigen
Rechtsrahmens der Union für die Cybersicherheit – Diese Option beinhaltet ein begrenztes
Tätigwerden durch Änderungen des Rechtsakts zur Cybersicherheit und der NIS-2-Richtlinie
mit dem Ziel, bestimmte Aspekte des Cybersicherheitsrahmens zu vereinfachen,
einschließlich Anpassungen des Umfangs, einer größtmöglichen Harmonisierung bei
Durchführungsrechtsakten, des Nachweises der Rechtsbefolgung durch Zertifizierung und der
Annahme einer Reihe von Leitlinien, wie unter Option C.1 vorgesehen.
Option C.3: Harmonisierung der in den Unionsvorschriften enthaltenen Maßnahmen im
Bereich der Cybersicherheit – Diese Option würde auf Option C.2 aufbauen; zudem würden
alle in sektoralen Rechtsvorschriften enthaltenen Risikomanagementmaßnahmen im Bereich
der Cybersicherheit und alle Befugnisübertragungen im Zusammenhang mit solchen
Maßnahmen gestrichen. Stattdessen würde das Ökosystem der NIS-2-Richtlinie geändert, um
gestraffte Anforderungen für alle Arten von Einrichtungen festzulegen und so für mehr
Harmonisierung zu sorgen.
Optionen für die Sicherheit der IKT-Lieferketten
Option D.1: Verfolgung eines Soft-Law-Ansatzes zur Reaktion auf Cybersicherheitsrisiken in
den IKT-Lieferketten – Bei dieser Option würden auf EU-Ebene keine
Regulierungsmaßnahmen ergriffen. Stattdessen würde die Kommission die Zahl der
koordinierten Risikobewertungen und der freiwilligen Instrumentarien erhöhen.
Option D.2: Ad-hoc-Regulierungsmaßnahmen zur Kodifizierung des 5G-Instrumentariums –
Mit dieser Option würden die Maßnahmen zum 5G-Instrumentarium kodifiziert. Dadurch
würden die Mitgliedstaaten verpflichtet, dafür zu sorgen, dass in wichtigen Assets des Netzes
keine Komponenten von Hochrisikoanbietern verwendet werden.
Option D.3: Umfassender horizontaler Rahmen, um den Cybersicherheitsrisiken in den IKT-
Lieferketten zu begegnen – Mit dieser Option würde ein horizontaler, technologie- und
branchenneutraler Regelungsrahmen geschaffen, um nicht technischen
Cybersicherheitsrisiken in den IKT-Lieferketten zu begegnen.
Nach eingehender Analyse hat sich folgende Kombination von Optionen als bevorzugtes
Maßnahmenpaket erwiesen: Option A.2 (Reform des Mandats der ENISA); Option B.2
(Reform des ECCF durch Überarbeitung der Verfahren und Ausweitung des Umfangs, um die
Einhaltung von Vorschriften zu erleichtern); Option C.2 (gezieltes Tätigwerden – weitere
Vereinfachung der Einhaltung des einschlägigen Rechtsrahmens der Union für die
Cybersicherheit) und Option D.3 (umfassender horizontaler Rahmen, um den
Cybersicherheitsrisiken in den IKT-Lieferketten zu begegnen).
Diese Kombination bietet eine ausgewogene Antwort auf die ermittelten politischen
Herausforderungen und verbessert die Wirksamkeit, Effizienz und Kohärenz in der gesamten
Union erheblich.
Die Umsetzung der vorgeschlagenen bevorzugten Option für den Regelungsrahmen wird
Kosten verursachen, sowohl für die ENISA, die neue Aufgaben erfüllen muss
(schätzungsweise bis zu 161,3 Mio. EUR über einen Zeitraum von fünf Jahren), als auch für
die Behörden in der gesamten Union, die Kosten für die Beaufsichtigung tragen müssen
(schätzungsweise bis zu 80 Mio. EUR über einen Zeitraum von fünf Jahren unter
Berücksichtigung der relevanten Kosteneinsparungen). Was die Unternehmen betrifft, so
könnte die schrittweise Aussonderung bestimmter Hochrisikoausrüstungen über einen
Zeitraum von fünf Jahren zu jährlichen Kosten von 3,4 bis 4,3 Mrd. EUR für
Mobilfunknetzbetreiber führen, während die Investitionen in vertrauenswürdige Anbieter auf
bis zu 2 Mrd. EUR pro Jahr steigen könnten.
Gleichzeitig dürften gestraffte und reduzierte Rechtsbefolgungspflichten über einen Zeitraum
von fünf Jahren zu Kosteneinsparungen von bis zu 15,3 Mrd. EUR für Unternehmen führen.
Darüber hinaus würden eine Verbesserung der allgemeinen Cyberabwehr und der
technologischen Souveränität der Union sowie die Förderung von Innovation und
Wettbewerbsfähigkeit erhebliche Vorteile für die breite Öffentlichkeit, Behörden und
Unternehmen mit sich bringen. Dies dürfte die anfänglich entstehenden Ausgaben langfristig
weitgehend ausgleichen.
Durch weniger Marktfragmentierung und harmonisierte regulatorische Anforderungen sorgen
die bevorzugten Optionen für fairere Wettbewerbsbedingungen in der gesamten Union und
bieten den Unternehmen klarere Perspektiven für die Einhaltung von Vorschriften und
Innovationen.
Die bevorzugten Optionen würden durch klare Leitlinien und integrierte Systeme auch zur
Vereinfachung beitragen und den Verwaltungsaufwand verringern. Die Optionen entsprechen
dem One-in-one-out-Grundsatz, da sichergestellt wird, dass neue Verpflichtungen durch den
Wegfall von Verpflichtungen an anderer Stelle ausgeglichen werden.
• Effizienz der Rechtsetzung und Vereinfachung
Die Überarbeitung des Rechtsakts zur Cybersicherheit trägt durch die ausgewählten
politischen Optionen A.2, B.2, C.2 und D.3 erheblich zur Verbesserung der Klarheit, zur
Beseitigung von Ineffizienzen und zur Angleichung von Verfahren über die verschiedenen
Rechtsrahmen hinweg bei. Konkret wird in Option A.2 eine vollständige Reform des Mandats
der ENISA vorgeschlagen, um die Umsetzung der Politik und die operative Zusammenarbeit
zwischen den Mitgliedstaaten wirksam zu unterstützen. Diese Konsolidierung wird auch dazu
beitragen, fragmentierte Praktiken zu beseitigen, die Koordinierung zu verbessern und
gleichzeitig die Befolgungs- und Betriebskosten langfristig zu senken. Option B.2, die die
Aufhebung des derzeitigen Rechtsakts zur Cybersicherheit und die Einführung eines
reformierten ECCF umfasst, erhöht die Effizienz durch die Überarbeitung des Governance-
Modells und die Unterstützung berechenbarerer, kohärenterer und flexiblerer
Zertifizierungsverfahren. Dadurch können Systeme schneller angenommen und besser an
bereichsübergreifende Rechtsvorschriften angeglichen, die regulatorische Fragmentierung
reduziert und Belastungen sowohl für öffentliche als auch für private Interessenträger
verringert werden. Mit der Option C.2 werden die Befolgungskosten für Einrichtungen
gesenkt, die den einschlägigen Rechtsvorschriften der Union im Bereich der Cybersicherheit
unterliegen, und zwar durch Änderungen des Umfangs und durch die Ermöglichung
organisatorischer Systeme für die Cybersicherheitszertifizierung für Einrichtungen, die in den
Anwendungsbereich der NIS-2-Richtlinie und anderer Rechtsakte fallen. Dieser Ansatz wird
die regulatorischen Verpflichtungen für Einrichtungen, die mehreren Anforderungen
unterliegen, erheblich vereinfachen und eine wirksamere Nutzung der Ressourcen durch die
nationalen Behörden gewährleisten. Mit Option D.3 wird ein harmonisierter Rahmen für die
Bewältigung nicht technischer Risiken geschaffen, die sich auf die IKT-Lieferketten
auswirken, wodurch die derzeit inkohärenten Ansätze in den Mitgliedstaaten einheitlicher
gestaltet werden. Zusammengenommen stellen diese Optionen eine erhebliche
Vereinfachung und Modernisierung des Rechtsrahmens der Union für die Cybersicherheit dar,
was vollständig den REFIT-Grundsätzen der Klarheit, Effizienz und Bereitschaft für den
digitalen Wandel entspricht.
Der Vorschlag steht im Einklang mit dem „Digitalcheck“, da die Konzentration auf straffere
digitale Prozesse zeigt, dass sich die Union für einen Zuerst-digital-Ansatz einsetzt, der einen
schnelleren und zuverlässigeren Datenaustausch und eine schnellere und zuverlässigere
Entscheidungsfindung gewährleistet. Option D.3 könnte auch große Auswirkungen auf die
Digitalisierung haben, da Komponenten ersetzt würden, die von Einrichtungen stammen, die
in Drittländern, für die Cybersicherheitsbedenken bestehen, niedergelassen sind oder von
Einrichtungen in solchen Drittländern kontrolliert werden (Hochrisikoanbieter).
• Grundrechte
Dieser Gesetzgebungsvorschlag wurde auf der Grundlage seines Potenzials zur Stärkung oder
Gefährdung der Grundrechte und zur Förderung von Gleichheit und Vertrauen bewertet,
wobei ein besonderer Schwerpunkt auf den gesellschaftlichen Auswirkungen und Rechten
lag, einschließlich des Schutzes der Privatsphäre, des Datenschutzes und der Möglichkeit des
Einzelnen, seine Rechte zu verstehen, auszuüben und durchzusetzen.
Die Ausweitung des Mandats der ENISA wird zu mehr Cyberresilienz in der Wirtschaft und
der Gesellschaft insgesamt beitragen und zu einem besseren Schutz der Privatsphäre und der
personenbezogenen Daten der Menschen führen. Der Vorschlag wird auch die Aus- und
Weiterbildung im Bereich der Cybersicherheit unterstützen, da darin die Rolle der ENISA bei
der Entwicklung von Kompetenzen für Fachkräfte im Bereich der Cybersicherheit präzisiert
wird.
Darüber hinaus wird der ECCF das Vertrauen der breiten Öffentlichkeit und der Unternehmen
in der Union in zertifizierte IKT-Lösungen stärken, die im täglichen Leben hilfreich sind. Die
Einführung zusätzlicher Systeme würde diese Wirkung noch verstärken.
Der Vorschlag trägt zum Vertrauen der Menschen bei, indem er Einrichtungen in kritischen
Sektoren Anreize bietet, eine Cybersicherheitszertifizierung anzustreben, wodurch sie ihr
hohes Maß an Cybersicherheit öffentlich nachweisen. Darüber hinaus würde die
harmonisierte Berichterstattung über Ransomware-Vorfälle und das Ergreifen von
Maßnahmen für den Übergang zur Post-Quanten-Kryptografie das Vertrauen der
Öffentlichkeit in den Schutz sensibler Daten in kritischen Sektoren stärken.
Die Bestimmungen über die Sicherheit der Lieferketten werden sich in gewissem Maße auf
den Schutz der Grundrechte auswirken, denn sie begrenzen Einflussnahmen aus dem Ausland.
Aktivitäten wie Spionage und Überwachung untergraben die Grundrechte der Bürgerinnen
und Bürger erheblich. Dieser horizontale Rahmen hätte das Potenzial, das Vertrauen, die
Sicherheit und den Schutz der Privatsphäre bei verschiedenen Technologien und digitalen
Lösungen zu verbessern.
4. AUSWIRKUNGEN AUF DEN HAUSHALT
Die Mittelausstattung der EU-Cybersicherheitsagentur (ENISA), die zu erheblich mehr
Sicherheit der EU beitragen wird, wurde mit 341 Mio. EUR für sieben Jahre bzw. einem
durchschnittlichen Jahresbudget von 49 Mio. EUR veranschlagt (Prognose für 2028 bis 2034).
Dies entspricht einer Aufstockung der Mittel der Agentur um 81,5 % gegenüber 2025. Der
mit der vorgeschlagenen Initiative generierte Nutzen wird entsprechend der Analyse in der
Folgenabschätzung erheblich sein und Kosteneinsparungen von bis zu 14,6 Mrd. EUR für
Unternehmen bringen. Das Ausmaß der potenziellen Kosteneinsparungen im Zusammenhang
mit einer generell besseren Bereitschaft der Union zur Abwehr von Cybersicherheitsvorfällen
lässt sich naturgemäß schwer quantifizieren, es wird jedoch davon ausgegangen, dass die
Kosteneinsparungen durch eine schnellere Reaktion auf Cybersicherheitsvorfälle und eine
geringere Ausbreitung solcher Vorfälle über einen Zeitraum von fünf Jahren zwischen
3,7 Mrd. EUR und 4,4 Mrd. EUR liegen könnten. Im Zusammenhang mit künftigen
politischen Initiativen wird die Kommission die allgemeine Verteilung der Ressourcen für die
und innerhalb der Organe, Einrichtungen, Agenturen und sonstigen Stellen der EU im Bereich
der Cybersicherheit prüfen, um Wissen und Sachkenntnis zu nutzen und Synergien zu
ermitteln und auszubauen.
Die zur Stärkung der Agentur vorgeschlagenen zusätzlichen Ressourcen belaufen sich auf
118 VZÄ und zusätzliche Mittel für operative Kosten, aus denen nicht nur laufende
Beitragsvereinbarungen zwischen der ENISA und der Kommission, wie z. B. für die Pflege
der einheitlichen Meldeplattform, finanziert werden, sondern auch die VZÄ, die mit dem
Betrieb und der Verwaltung der EU-Cybersicherheitsreserve befasst sind, sowie wichtige
Initiativen der Kommission wie die Entwicklung der zentralen Anlaufstelle im Rahmen des
Digital-Omnibus-Vorschlags. Weitere operative Kosten stehen im Zusammenhang mit dem
Programm zur koordinierten Offenlegung von Schwachstellen, der Erhebung und Analyse
von Erkenntnissen über Cybersicherheitsbedrohungen, der sicheren Kommunikation und dem
Aufbau der Cybersicherheitsreife für die ENISA. Die operativen Kosten für die Pflege der
europäischen Systeme für die Cybersicherheitszertifizierung, die Erteilung von Befugnissen
zur Ausstellung von Bescheinigungen im Bereich der Cybersicherheitskompetenzen und die
Dienstleistungen im Bereich von Testinstrumenten werden ebenfalls aus diesen Mitteln
finanziert, sie werden jedoch auch teilweise durch Mechanismen zur Eigenfinanzierung in
Form von Gebühren getragen.
Ein wichtiger Aspekt des Vorschlags ist die Einführung von Gebührenmechanismen, die
neben anderen politischen Zielen auch zu einem nachhaltigen Finanzkreislauf innerhalb der
Agentur beitragen werden. Der überarbeitete Rechtsakt zur Cybersicherheit sieht drei Arten
von Gebühren vor, die in den Haushalt der ENISA fließen werden, nämlich Gebühren für die
Erteilung von Befugnissen für Kompetenzbescheinigungen, Gebühren für die
Dienstleistungen im Bereich von Testinstrumenten und Gebühren für die Unterstützung bei
der Pflege der europäischen Systeme für die Cybersicherheitszertifizierung. Das erwartete
Plus für den EU-Haushalt wird für den Siebenjahreszeitraum 2028-2034 auf rund
18,5 Mio. EUR geschätzt.
Der Haushaltsantrag der Kommission enthält 50 zusätzliche VZÄ-Stellen. Dieses Personal
soll den Rahmen für die Lieferketten umsetzen und u. a. Aufgaben im Zusammenhang mit der
Ausarbeitung von Durchführungsrechtsakten für die Gebührenmechanismen, die Pflege von
Zertifizierungssystemen, die Normung und die Unterstützung der operativen Zusammenarbeit
übernehmen. Die Kosten, die der Kommission durch die Umsetzung des Rahmens für die
Lieferketten entstehen, dürften wohl insbesondere von der Zahl der von der Kommission
durchgeführten Bewertungen der Eigentums- und Kontrollverhältnisse abhängen. Die hierbei
erzielten Ergebnisse werden jedoch erheblich zu Einsparungen für die Mitgliedstaaten bei der
Beaufsichtigung der Umsetzung von Abhilfemaßnahmen und Verpflichtungen beitragen, die
den NIS-2-Einrichtungen durch den Rahmen auferlegt werden. Die Mitgliedstaaten werden
die Ergebnisse der Bewertungen der Eigentums- und Kontrollverhältnisse direkt nutzen
können, anstatt jeweils einzeln Ressourcen für denselben Bewertungsbedarf aufzuwenden.
Ausführlichere Informationen finden sich im Finanzbogen zum Cyberpaket.
5. WEITERE ANGABEN
• Durchführungspläne sowie Überwachungs-, Bewertungs- und
Berichterstattungsmodalitäten
Die Kommission wird die Anwendung der vorgeschlagenen Verordnung überwachen und
dem Europäischen Parlament und dem Rat alle fünf Jahre einen Bericht über ihre Bewertung
vorlegen. Diese Berichte werden veröffentlicht und geben detailliert Auskunft über die
tatsächliche Anwendung und Durchsetzung der vorgeschlagenen Verordnung.
• Erläuternde Dokumente (bei Richtlinien)
Entfällt, da es sich bei dem Vorschlag um eine Verordnung handelt.
• Ausführliche Erläuterung einzelner Bestimmungen des Vorschlags
Der Vorschlag präzisiert die Rolle der ENISA und überträgt ihr konkrete Aufgaben zur
Unterstützung von Interessenträgern, allen voran der Mitgliedstaaten, insbesondere in Bezug
auf die Unterstützung bei der Umsetzung der Politik und der Rechtsvorschriften der Union,
die operative Zusammenarbeit, den Kapazitätsaufbau, die Cybersicherheitszertifizierung und
Normung sowie die Weiterbildung der Fachkräfte im Bereich der Cybersicherheit und deren
unionsweite Mobilität. Der Vorschlag zielt ferner darauf ab, den europäischen Rahmen für die
Cybersicherheitszertifizierung (ECCF) wirksamer und effizienter zu gestalten, um das
Cybersicherheitsniveau in der Union zu verbessern und die Kunden in die Lage zu versetzen,
bei der Beschaffung von IKT-Produkten, -Diensten und -Prozessen sowie von verwalteten
Sicherheitsdiensten im gesamten Binnenmarkt fundierte Entscheidungen zu treffen. Darüber
hinaus zielt dieser Vorschlag in Verbindung mit dem Vorschlag für eine Richtlinie mit
gezielten Änderungen der NIS-2-Richtlinie darauf ab, die Einhaltung der Anforderungen an
die Cybersicherheit zu vereinfachen und Ressourcen freizusetzen, um die operative
Abwehrbereitschaft im Bereich der Cybersicherheit von Einrichtungen in den kritischen
Sektoren der Union zu stärken. Schließlich trägt der Vorschlag der Notwendigkeit Rechnung,
die Wirtschaft und die IKT-Lieferketten der Union widerstandsfähiger zu machen, um ihre
eigene Sicherheit und Wettbewerbsfähigkeit zu fördern. Einzelheiten werden nachstehend
erläutert.
TITEL I: ALLGEMEINE BESTIMMUNGEN
Titel I der vorgeschlagenen Verordnung enthält die allgemeinen Bestimmungen: Gegenstand
(Artikel 1) und Begriffsbestimmungen (Artikel 2), einschließlich Verweisen auf die
einschlägigen Begriffsbestimmungen aus anderen Unionsinstrumenten, wie der Richtlinie
(EU) 2022/255521 (NIS-2-Richtlinie), der Verordnung (EG) Nr. 765/200822 und der
Verordnung (EU) Nr. 1025/201223.
TITEL II: ENISA (AGENTUR DER EUROPÄISCHEN UNION FÜR
CYBERSICHERHEIT)
Titel II der vorgeschlagenen Verordnung enthält die wichtigsten Bestimmungen betreffend
die ENISA.
Kapitel I enthält den Auftrag (Artikel 3) und die Ziele (Artikel 4) der ENISA.
In Kapitel II werden die Aufgaben der Agentur in drei Abschnitten dargelegt.
Abschnitt 1 enthält Bestimmungen zu den Aufgaben im Zusammenhang mit der
Unterstützung der Umsetzung der Unionspolitik und des Unionsrechts. Darin ist festgelegt,
welche Einrichtungen und Organisationen Unterstützung in welcher Form erhalten sollen
21 http://data.europa.eu/eli/dir/2022/2555/oj.
22 http://data.europa.eu/eli/reg/2008/765/oj.
23 http://data.europa.eu/eli/reg/2012/1025/oj.
(Artikel 5). In Artikel 6 sind die Zuständigkeiten der Agentur für den Kapazitätsaufbau
geregelt, einschließlich der Bereitstellung von Wissen und Sachkenntnis für die
Mitgliedstaaten in Bezug auf die Prävention und Bewältigung von Cyberbedrohungen, die
Aktualisierung der Cybersicherheitsstrategien und den Ausbau der Fachkräftebasis im Bereich
der Cybersicherheit. Die ENISA wird die Mitgliedstaaten auch bei ihren
Sensibilisierungsmaßnahmen unterstützen (Artikel 7), die wichtigsten Markttrends im Bereich
der Cybersicherheit analysieren und technische Empfehlungen und Analysen verbreiten
(Artikel 8). Außerdem wird sie zur internationalen Zusammenarbeit in Fragen der
Cybersicherheit gemäß Artikel 9 beitragen und diese fördern.
Abschnitt 2 enthält die Aufgaben der ENISA in Bezug auf die operative Zusammenarbeit mit
den Mitgliedstaaten, den Einrichtungen der Union und dem CERT-EU, dem Netzwerk der
Computer-Notfallteams (CSIRTs), dem EU-CyCLONe und anderen Interessenträgern,
einschließlich der Herausgabe von Leitlinien und der Einführung sicherer
Kommunikationsinstrumente (Artikel 10). Die ENISA wird auch dazu beitragen, die
Lageerfassung bei Cyberbedrohungen und -vorfällen zu verbessern, indem sie (unter
anderem) eine oder mehrere Ablage(n) von Erkenntnissen über Cyberbedrohungen
entwickelt, Analysen durchführt und Frühwarnungen ausgibt (Artikel 11). Die Vorschriften
für solche Frühwarnungen (Inhalt, zeitlicher Ablauf, Dienst) sind in Artikel 12 festgelegt. Um
wesentliche und wichtige Einrichtungen bei der Vorbereitung und Reaktion auf Ransomware-
Vorfälle sowie bei der Wiederherstellung danach zu unterstützen, betreibt die ENISA die EU-
Cybersicherheitsreserve gemäß Artikel 13 und arbeitet gegebenenfalls mit Europol und den
CSIRTs oder anderen zuständigen Behörden zusammen. Artikel 14 enthält Bestimmungen
über die Rolle der ENISA bei Cybersicherheitsübungen auf Unionsebene, einschließlich der
Erstellung eines jährlichen fortlaufenden Programms für Cybersicherheitsübungen auf
Unionsebene. Zusätzlich zu diesen Aufgaben sollte die ENISA Instrumente und Plattformen
bereitstellen, insbesondere die gemäß Artikel 16 Absatz 1 der Verordnung (EU) 2024/2847
eingerichtete einheitliche Meldeplattform (Artikel 15). Schließlich muss die Agentur einen
gemeinsamen Schwachstellenmanagementdienst der Union entwickeln und
Schwachstellenmanagementdienste bereitstellen (Artikel 16).
In Abschnitt 3 über die Cybersicherheitszertifizierung und Normung sind die diesbezüglichen
Aufgaben der Agentur festgelegt. Artikel 17 beschreibt die Rolle der ENISA bei der
Entwicklung und Umsetzung des ECCF, einschließlich ihrer führenden Rolle bei der
Ausarbeitung von Systemen und der Gewährleistung ihrer Pflege und ihres
Kapazitätsaufbaus, während in Artikel 18 dargelegt ist, wie die ENISA an der Ausarbeitung
technischer Spezifikationen mitwirken und zu Normungstätigkeiten auf europäischer und
internationaler Ebene, auch im Bereich der kryptografischen Algorithmen, beitragen sollte.
In Abschnitt 4 sind die Aufgaben der Agentur im Zusammenhang mit der Einrichtung der
Akademie für Cybersicherheitskompetenzen geregelt. Artikel 19 enthält Bestimmungen über
die Rolle der ENISA in Bezug auf den europäischen Rahmen für
Cybersicherheitskompetenzen (ECSF), während ihre Aufgaben in Bezug auf die Entwicklung
und Pflege von Systemen europäischer Einzelbescheinigungen von
Cybersicherheitskompetenzen in Artikel 20 festgelegt sind. Die Anforderungen an befugte
Bescheinigungsanbieter sind in Artikel 21 und die Vorgaben für die Bearbeitung von
Anträgen in Artikel 22 enthalten. Die ENISA muss öffentliche Informationen im
Zusammenhang mit dem ECSF und Bescheinigungen individueller
Cybersicherheitskompetenzen bereitstellen (Artikel 23).
Kapitel III betrifft die Organisation der ENISA. Die Verwaltungs- und Leitungsstruktur der
Agentur umfasst auch einen stellvertretenden Exekutivdirektor (Artikel 24). Abschnitt 1
enthält Bestimmungen über den Verwaltungsrat, seine Zusammensetzung, seinen Vorsitz,
seine Sitzungen, Aufgaben und Abstimmungsregeln (Artikel 25 bis 29). Der Exekutivrat
unterstützt den Verwaltungsrat gemäß Abschnitt 2 Artikel 30. Abschnitt 3 enthält
Vorschriften über die Ernennung und Abberufung des Exekutivdirektors und die
Verlängerung seiner Amtszeit (Artikel 31) sowie Vorschriften über die Aufgaben und
Zuständigkeiten des Exekutivdirektors (Artikel 32). Der Verwaltungsrat kann beschließen,
einen stellvertretenden Exekutivdirektor einzusetzen, der den Exekutivdirektor unterstützt
(Abschnitt 4 Artikel 33 und 34). Der Verwaltungsrat muss die ENISA-Beratungsgruppe
einsetzen, die die ENISA gemäß Artikel 35 berät. Abschnitt 6 enthält Vorschriften über die
Einsetzung und Zusammensetzung der Beschwerdekammer (Artikel 36) und über deren
Mitglieder (Artikel 37). In Artikel 38 sind die Umstände, unter denen die Mitglieder der
Beschwerdekammer nicht am Beschwerdeverfahren teilnehmen dürfen, und die Gründe für
die Ablehnung eines Mitglieds der Beschwerdekammer festgelegt. Die Beschwerdekammer
kann mit Beschwerden gegen Entscheidungen der ENISA oder wegen Untätigkeit der ENISA
befasst werden (Artikel 39). Artikel 40 umfasst Bestimmungen über die Personen, die eine
Beschwerde einlegen können, die Frist und die Form der Beschwerde. Die Artikel 41 bis 43
enthalten Vorschriften über die Abhilfe, die Prüfung von Entscheidungen über Beschwerden
und Klagen beim Gerichtshof. Artikel 44 schließlich regelt das Verfahren im Zusammenhang
mit dem einheitlichen Programmplanungsdokument.
Kapitel IV betrifft die Aufstellung und die Gliederung des Haushaltsplans der Agentur sowie
die Vorschriften für dessen Darstellung und Ausführung (Artikel 45 bis 55). Es enthält auch
Bestimmungen, durch die die Bekämpfung von Betrug, Korruption und sonstigen
rechtswidrigen Handlungen erleichtert werden soll (Artikel 51).
Kapitel V betrifft das Personal der Agentur. Es enthält allgemeine Bestimmungen zum Statut
der Beamten und zu den Beschäftigungsbedingungen für andere Beschäftigte sowie
Vorschriften über Vorrechte und Befreiungen (Artikel 56 und 57). Es werden Bestimmungen
eingeführt, mit denen die Mitgliedstaaten verpflichtet werden, Verbindungsbeamte als
abgeordnete nationale Sachverständige für die ENISA zu benennen; zudem ist deren Rolle in
der Agentur geregelt (Artikel 58). Das Kapitel enthält auch Bestimmungen über den Einsatz
abgeordneter nationaler Sachverständiger und sonstigen Personals, das nicht von der Agentur
selbst beschäftigt wird (Artikel 59).
Kapitel VI schließlich enthält die allgemeinen Bestimmungen für die Agentur. Darin sind ihre
Rechtsform (Artikel 60) und ihr Sitz festgelegt (Artikel 61) und Bestimmungen über das
Sitzabkommen und die Arbeitsbedingungen der Agentur sowie über die Verwaltungskontrolle
durch den Bürgerbeauftragten enthalten (Artikel 62 und 63). Das Kapitel umfasst
Bestimmungen bezüglich Haftung, Sprachenregelung und den Schutz personenbezogener
Daten (Artikel 64 bis 66) sowie Sicherheitsvorschriften für den Schutz von nicht als
Verschlusssache eingestuften sensiblen Informationen und von Verschlusssachen (Artikel 67).
Es regelt die Zusammenarbeit mit den Einrichtungen der Union und nationalen Behörden
(Artikel 68) sowie mit anderen Interessenträgern (Artikel 69). In dem Kapitel sind auch
Vorschriften für die Zusammenarbeit der Agentur mit Drittländern und internationalen
Organisationen (Artikel 70) festgelegt.
TITEL III: EUROPÄISCHER RAHMEN FÜR DIE
CYBERSICHERHEITSZERTIFIZIERUNG
Mit Titel III der vorgeschlagenen Verordnung wird der ECCF eingerichtet.
In Kapitel I werden die Ziele, der Umfang und die Verfahren des Rahmens vorgestellt. Zu den
Zielen (Artikel 71) gehören die Stärkung der Cybersicherheit in der gesamten Union und die
Erleichterung eines harmonisierten Ansatzes für die Zertifizierung von IKT-Produkten, -
Diensten und -Prozessen, verwalteten Sicherheitsdiensten oder der Cyberabwehr von
Einrichtungen. Im Rahmen des ECCF sollte auch die Zertifizierung genutzt werden, um die
Einhaltung der geltenden Rechtsvorschriften der Union im Wege der Konformitätsvermutung
zu vereinfachen und so den Aufwand für die Unternehmen zu verringern (Artikel 78). In
Kapitel I sind Verfahrensaspekte geregelt, beginnend mit Konsultationen zu strategischen
europäischen Prioritäten für die Cybersicherheitszertifizierung und öffentlichen Informationen
im Zusammenhang mit der Entwicklung des Systems durch die Kommission sowie der
Einrichtung einer neuen europäischen Versammlung für die Cybersicherheitszertifizierung
(Artikel 72). Auf detaillierte Beauftragung durch die Kommission (Artikel 73) wird erwartet,
dass die ENISA innerhalb von 12 Monaten ein mögliches System bereitstellt. Artikel 74
enthält weitere Fristen für die Vorlage der Stellungnahme der ECCG und die Bereitstellung
des Systems zur Annahme durch die Kommission. Mit Artikel 75 wird ein klarer
Mechanismus für die Pflege bestehender Systeme eingeführt, der eine Überprüfung solcher
Systeme nach sich ziehen könnte (Artikel 76). Die Überprüfung eines Systems könnte sich
ferner auf eine regelmäßige Bewertung der Wirksamkeit des Systems und seiner
Auswirkungen auf den Binnenmarkt stützen. Artikel 77 enthält die Grundlagen für die
Ausarbeitung technischer Spezifikationen durch die ENISA zur Unterstützung bei der
Entwicklung und Pflege europäischer Systeme für die Cybersicherheitszertifizierung. Bei der
Annahme oder Überprüfung eines Systems kann die Kommission auf solche technischen
Spezifikationen Bezug nehmen (Artikel 74). Die verschiedenen Verfahren gewährleisten die
Transparenz und Qualität der Durchführung, indem in verschiedenen Phasen der Planung,
Entwicklung, Annahme und Pflege von Zertifizierungssystemen Sachverständige und andere
Interessenträger hinzugezogen werden. Gemäß Artikel 79 betreibt die ENISA eine eigene
Website zu europäischen Systemen für die Cybersicherheitszertifizierung, auf der
Informationen über angenommene Systeme sowie europäische Cybersicherheitszertifikate
und im Rahmen dieser Systeme ausgestellte EU-Konformitätserklärungen bereitgestellt
werden sollten.
Kapitel II umfasst allgemeine Vorschriften für den Inhalt der europäischen Systeme für die
Cybersicherheitszertifizierung.
Artikel 80 enthält eine Liste von Sicherheitszielen, nach denen ein System von der ENISA
auszugestalten ist, und gewährleistet die Angleichung an die einschlägigen Rechtsvorschriften
im Bereich der Cybersicherheit. Jedes europäische System für die
Cybersicherheitszertifizierung kann die in Artikel 81 genannten Elemente enthalten. Diese
Elemente müssen mit den Rechtsvorschriften der Union vereinbar sein und können unter
Verwendung von Musterbestimmungen für alle Systeme harmonisiert werden. Beide
Bestimmungen bieten die notwendige Flexibilität zur Anpassung an verschiedene Arten von
Systemen. In weiteren Bestimmungen sind die Vertrauenswürdigkeitsstufen (Artikel 82) und
die Selbstbewertung der Konformität (Artikel 83) geregelt. Das Kapitel enthält außerdem eine
Liste ergänzender Informationen (Artikel 84), die der Hersteller oder Anbieter von IKT-
Produkten, -Diensten oder -Prozessen bereitstellen muss.
In Kapitel III schließlich sind die Vorschriften für die Governance des ECCF festgelegt,
wobei dieses Kapitel in drei Abschnitte unterteilt ist.
Abschnitt 1 betrifft Vorschriften für die Ausstellung europäischer Cybersicherheitszertifikate,
auch solcher der Vertrauenswürdigkeitsstufe „hoch“ (Artikel 85). Darüber hinaus enthält
dieser Abschnitt Vorschriften für die Harmonisierung der europäischen Systeme für die
Cybersicherheitszertifizierung mit den nationalen Cybersicherheitszertifizierungssystemen
und Cybersicherheitszertifikaten (Artikel 86) und sieht die Möglichkeit der internationalen
Anerkennung europäischer Cybersicherheitszertifikate auf der Grundlage des Grundsatzes der
Gleichwertigkeit vor (Artikel 87). In diesem Abschnitt geht es außerdem um die Rolle der
nationalen Behörden für die Cybersicherheitszertifizierung und die für sie geltenden
Vorschriften (Artikel 88) und um Vorschriften für einen Mechanismus der gegenseitigen
Begutachtung unter diesen Behörden, um gleichwertige Normen in der gesamten Union zu
gewährleisten (Artikel 89), sowie Vorschriften für die Zusammenarbeit zwischen diesen
Behörden im Rahmen der ECGG (Artikel 90).
Abschnitt 2 enthält: i) harmonisierte Vorschriften für die Akkreditierung und Zulassung von
Konformitätsbewertungsstellen (Artikel 91 und 92); ii) Vorschriften für die Notifizierung,
einschließlich einer Befugnisübertragung zur Gewährleistung einer weiteren Angleichung an
das einschlägige Unionsrecht und den neuen Rechtsrahmen (Artikel 93), und iii) ein
Anfechtungsverfahren (Artikel 94), mit dem sichergestellt wird, dass die Anforderungen an
Konformitätsbewertungsstellen eingehalten werden.
Abschnitt 3 regelt schließlich die Rechte und Rechtsbehelfe gegen
Zertifizierungsentscheidungen (Artikel 96) und verpflichtet die Mitgliedstaaten,
verhältnismäßige Sanktionen für Verstöße gegen Vorschriften festzulegen und durchzusetzen.
TITEL IV
In Kapitel I Artikel 98 ist der Umfang des Rahmens für vertrauenswürdige IKT-Lieferketten
festgelegt. Der Rahmen wird sich mit nicht technischen Risiken in Sektoren mit hoher
Kritikalität und anderen kritischen Sektoren gemäß der Richtlinie (EU) 2022/2555 befassen.
Im Rahmen des Mechanismus werden wichtige IKT-Assets in kritischen IKT-Lieferketten
ermittelt und geeignete und verhältnismäßige Risikominderungsmaßnahmen für die in den
Anhängen I und II der Richtlinie (EU) 2022/2555 genannten Arten von Einrichtungen
festgelegt. Der Rahmen wird sich auf auf Unionsebene koordinierte
Sicherheitsrisikobewertungen stützen, um die die Kommission oder mindestens drei
Mitgliedstaaten ersuchen. In Artikel 99 ist festgelegt, wie diese Risikobewertungen
durchgeführt werden und dass auch Risikominderungsmaßnahmen festgelegt werden sollten.
Diese Risikobewertungen sollten innerhalb von sechs Monaten nach dem Ersuchen
abgeschlossen werden. Auf Ersuchen der Kommission kann die NIS-Kooperationsgruppe
einer kürzeren Frist zustimmen. Der Rahmen sieht ein Notfallverfahren vor, wenn ein
sofortiges Eingreifen gerechtfertigt ist, um das reibungslose Funktionieren des Binnenmarkts
zu erhalten, und wenn die Kommission hinreichenden Grund zu der Annahme hat, dass in
Bezug auf kritische IKT-Lieferketten eine erhebliche Cyberbedrohung für die Sicherheit der
Union besteht. In diesem Fall konsultiert die Kommission die Mitgliedstaaten bezüglich der
Notwendigkeit, eine oder mehrere Risikominderungsmaßnahmen zu ergreifen, und führt eine
Risikobewertung durch. Wenn sich infolge der Risikobewertung gemäß Artikel 99 oder
anhand anderer Quellen, wie einer öffentlichen Erklärung im Namen der Union oder eines
Mitgliedstaats, zeigt, dass von einem Drittland schwerwiegende, strukturelle nicht technische
Risiken für die IKT-Lieferketten ausgehen, muss die Kommission gemäß Artikel 100 die von
diesem Drittland ausgehende Bedrohung unter Berücksichtigung der in Artikel 100
aufgeführten Elemente überprüfen. Gelangt die Kommission zu dem Schluss, dass von einem
Drittland schwerwiegende, strukturelle nicht technische Risiken für die IKT-Lieferketten
ausgehen, sieht Artikel 100 ein Verfahren vor, nach dem die Kommission ein solches
Drittland als Land benennt, für das Cybersicherheitsbedenken in Bezug auf die IKT-
Lieferketten bestehen. Einrichtungen, die in einem Drittland, für das
Cybersicherheitsbedenken bestehen und das gemäß diesem Artikel benannt wurde,
niedergelassen sind oder die von einem solchen Drittland, einer in einem solchen Drittland
niedergelassenen Einrichtung oder einem Staatsangehörigen eines solchen Drittlands
kontrolliert werden, dürfen eine Reihe von in dem genannten Artikel aufgeführten Tätigkeiten
nicht durchführen. Artikel 101 sieht einen allgemeinen Sicherheitsmechanismus für IKT-
Lieferketten vor, bei dem die Kommission nach Abschluss der Sicherheitsrisikobewertung
durch die NIS-Kooperationsgruppe oder die Kommission gemäß Artikel 99 die in den
Artikeln 102 und 103 aufgeführten Maßnahmen ergreifen kann.
Die Kommission kann im Wege von Durchführungsrechtsakten wichtige IKT-Assets
ermitteln, die zur Herstellung von Produkten und zur Erbringung von Dienstleistungen durch
die in den Anhängen I und II der Richtlinie (EU) 2022/2555 genannten Arten von
Einrichtungen eingesetzt werden. Artikel 102 enthält weitere Elemente, die bei der Ermittlung
wichtiger IKT-Assets zu berücksichtigen sind. In Artikel 103 sind mögliche
Risikominderungsmaßnahmen in der IKT-Lieferkette festgelegt. Die Kommission kann im
Wege von Durchführungsrechtsakten beschließen, dass Einrichtungen, die in Sektoren mit
hoher Kritikalität und anderen kritischen Sektoren tätig sind, spezifischen
Risikominderungsmaßnahmen unterliegen müssen; diese werden in dem genannten Artikel
näher ausgeführt.
Nachdem die Kommission eine Bewertung der Niederlassung, des Eigentums und der
Kontrolle vorgenommen hat, erstellt sie im Wege von Durchführungsrechtsakten Listen von
Hochrisikoanbietern, für die die mit Durchführungsrechtsakten gemäß Artikel 103 Absatz 1
oder Absatz 7 erlassenen Verbote oder das Verbot gemäß Artikel 110 Absatz 1 relevant sind.
Hierzu sollte sie die betreffenden Anbieter und die zuständigen Behörden konsultieren
(Artikel 104).
Eine Einrichtung, die in einem Drittland, für das Cybersicherheitsbedenken bestehen und das
gemäß Artikel 100 benannt wurde, niedergelassen ist oder von Einrichtungen aus einem
solchen Drittland kontrolliert wird, kann beantragen, IKT-Komponenten für wichtige IKT-
Assets der in den Anhängen I und II der Richtlinie (EU) 2022/2555 genannten Art von
Einrichtungen bereitstellen und sich an öffentlichen Ausschreibungen im Zusammenhang mit
der Bereitstellung solcher IKT-Komponenten beteiligen zu dürfen. In Artikel 105 ist
festgelegt, was der Antrag enthalten sollte und wie eine solche Ausnahmegenehmigung erteilt
werden kann. Artikel 106 enthält die Verteidigungsrechte betroffener Einrichtungen. Die
Kommission führt ein öffentlich zugängliches Register der Beschlüsse über
Ausnahmegenehmigungen (Artikel 107). Die Artikel 108 und 109 enthalten die
Bestimmungen betreffend die Vertraulichkeit und die Gebühren im Zusammenhang mit
Ausnahmegenehmigungen.
Kapitel II sieht die Anwendung des Rahmens für vertrauenswürdige IKT-Lieferketten auf
mobile, feste und satellitengestützte elektronische Kommunikationsnetze zur Angleichung an
die vorgeschlagene Verordnung über digitale Netze vor.
Die wichtigen IKT-Assets für mobile, feste und satellitengestützte elektronische
Kommunikationsnetze sind in Anhang II festgelegt. Der Übergangszeitraum für die
schrittweise Entfernung der von Hochrisikoanbietern bereitgestellten IKT-Komponenten für
wichtige IKT-Assets elektronischer Mobilfunk-Kommunikationsnetze darf 36 Monate ab dem
Inkrafttreten dieser Verordnung nicht überschreiten. Die Übergangszeiträume für feste und
satellitengestützte elektronische Kommunikationsnetze werden von der Kommission im Wege
von Durchführungsrechtsakten festgelegt. Der Kommission wird die Befugnis übertragen,
delegierte Rechtsakte zur Änderung bestimmter wichtiger IKT-Assets und von
Übergangszeiträumen, auch für künftige Generationen von Mobilfunknetzen, zu erlassen
(Artikel 110). In Artikel 111 ist festgelegt, dass Anbieter mobiler, fester und
satellitengestützter elektronischer Kommunikationsnetze IKT-Komponenten von
Hochrisikoanbietern in keiner Form nutzen, installieren oder integrieren dürfen und dafür
keine allgemeine oder individuelle Zulassung erteilt werden darf.
Zuständige Behörden, Beaufsichtigung und Durchsetzung, rechtliche Zuständigkeit,
Verteidigungsrechte (Kapitel III)
Kapitel III enthält Vorschriften über die zuständigen Behörden, die Beaufsichtigung und
Durchsetzung sowie die rechtliche Zuständigkeit.
In den Artikeln 112 bis 114 sind die Befugnisse, Mittel und Zuständigkeiten der
Mitgliedstaaten bei der Durchführung und Durchsetzung der Bestimmungen des Titels IV
geregelt. Die Mitgliedstaaten müssen eine oder mehrere zuständige Behörden benennen, die
der Kommission notifizieren sind. Artikel 113 sieht vor, dass die Kommission ein Netz für die
Zusammenarbeit der zuständigen Behörden der Mitgliedstaaten und der Kommission
einrichtet, um die Einhaltung der Vorschriften zu erleichtern, während in Artikel 114 die
Aufsichts- und Durchsetzungsmaßnahmen festgelegt sind, die die zuständigen Behörden
ergreifen dürfen. Die Sanktionen bei Verstößen gegen die Bestimmungen des Titels IV sind in
Artikel 115 geregelt. In Artikel 116 ist festgelegt, dass sich die Mitgliedstaaten gegenseitig
unterstützen können, wenn Einrichtungen grenzübergreifend tätig sind oder wenn sich ihre
wichtigen IKT-Assets in mehreren Mitgliedstaaten befinden. Artikel 117 enthält die
Vorschriften über die rechtliche Zuständigkeit und die Territorialität.
TITEL VI: SCHLUSSBESTIMMUNGEN
Titel VI der vorgeschlagenen Verordnung enthält die Schlussbestimmungen, in denen die
Vorschriften für den Erlass von Durchführungsrechtsakten und delegierten Rechtsakten, das
Bewertungsverfahren für die vorgeschlagene Verordnung sowie die Aufhebung und
Rechtsnachfolge der Verordnung (EU) 2019/881 dargelegt sind. Zudem ist das Datum des
Inkrafttretens der vorgeschlagenen Verordnung angegeben.
2026/0011 (COD)
Vorschlag für eine
VERORDNUNG DES EUROPÄISCHEN PARLAMENTS UND DES RATES
über die Agentur der Europäischen Union für Cybersicherheit (ENISA), den
europäischen Rahmen für die Cybersicherheitszertifizierung und die Sicherheit der
IKT-Lieferketten sowie zur Aufhebung der Verordnung (EU) 2019/881
(Cybersicherheitsverordnung 2)
(Text von Bedeutung für den EWR)
DAS EUROPÄISCHE PARLAMENT UND DER RAT DER EUROPÄISCHEN UNION —
gestützt auf den Vertrag über die Arbeitsweise der Europäischen Union, insbesondere auf
Artikel 114,
auf Vorschlag der Europäischen Kommission,
nach Zuleitung des Entwurfs des Gesetzgebungsakts an die nationalen Parlamente,
nach Stellungnahme des Europäischen Wirtschafts- und Sozialausschusses24,
nach Stellungnahme des Ausschusses der Regionen25,
gemäß dem ordentlichen Gesetzgebungsverfahren,
in Erwägung nachstehender Gründe:
(1) Seit der Annahme der Verordnung (EU) 2019/881 des Europäischen Parlaments und
des Rates26 hat es erhebliche geopolitische, technologische und politische
Veränderungen gegeben. Cybersicherheitsvorfälle, unabhängig davon, ob sie durch
Systemausfälle, menschliches Versagen, böswillige Handlungen oder
Naturphänomene verursacht werden, haben zugenommen, und Cyberangriffe sind
ausgefeilter geworden und betreffen wesentliche Einrichtungen, Unternehmen und die
breite Öffentlichkeit. Cyberkriminalität hat sich rasant verbreitet, wobei Ransomware-
Vorfälle im Mittelpunkt stehen. Immer häufiger kommt es zu Vorfällen in
Lieferketten, die von Kriminellen, die finanziell Profit schlagen wollen, oder von
staatlichen Akteuren zum Zweck der Unterbrechung der Lieferketten, der Spionage,
Desinformation oder Kriegsführung verursacht werden. Vorfälle, die auf böswillige
Cyberaktivitäten und Systemausfälle zurückzuführen sind, sind oft Teil einer
umfassenderen hybriden Strategie, sodass sie sich ausbreiten, wesentliche Dienste
stören, das Vertrauen in Institutionen untergraben und die Abwehrbereitschaft der
Gesellschaft sowie die Verteidigungsbereitschaft der Union beeinträchtigen. Solche
24 ABl. C , , S. .
25 ABl. C , , S. .
26 Verordnung (EU) 2019/881 des Europäischen Parlaments und des Rates vom 17. April 2019 über die
ENISA (Agentur der Europäischen Union für Cybersicherheit) und über die Zertifizierung der
Cybersicherheit von Informations- und Kommunikationstechnik und zur Aufhebung der Verordnung
(EU) Nr. 526/2013 (Rechtsakt zur Cybersicherheit) (ABl. L 151 vom 7.6.2019, S. 15, ELI:
http://data.europa.eu/eli/reg/2019/881/oj).
Vorfälle haben gezeigt, wie schädlich sie für die Wirtschaftstätigkeit, die
Finanzstabilität und das Leben der Menschen sein können. Gleichzeitig stellen die
Schwachstellen kritischer ziviler Infrastrukturen und Systeme ein Risiko für die
Verteidigungsfähigkeiten dar, die teilweise auf diese Infrastrukturen und Systeme
angewiesen sind.
(2) Parallel dazu wirken sich neu aufkommende Technologien wie künstliche Intelligenz
und Quanteninformatik negativ auf die Cybersicherheit und die Cyberabwehr aus. Sie
verändern die Verteidigungsinstrumente und die Taktiken der Gegner, stellen
Bedrohungen für die Cybersicherheit und die Cyberabwehr dar und eröffnen
gleichzeitig Chancen für technologischen Fortschritt. Zwar können diese
Technologien durch eine verbesserte Erkennung von Bedrohungen oder eine
automatisierte Reaktion auf Sicherheitsvorfälle zur Cybersicherheit beitragen, doch sie
bieten auch zusätzliche Angriffsfläche für Organisationen, sind potenzielle Ziele für
Manipulationen und können langfristig die Wirkung von Sicherheitsmaßnahmen wie
Verschlüsselung untergraben.
(3) Um diesen Entwicklungen Rechnung zu tragen, hat die Union ihre rechtlichen und
politischen Instrumente ausgeweitet. Durch die Richtlinie (EU) 2022/2555 des
Europäischen Parlaments und des Rates27, ergänzt durch die Richtlinie
(EU) 2022/2557 des Europäischen Parlaments und des Rates28 über die physische
Sicherheit, wird die Cybersicherheit kritischer Infrastrukturen verstärkt. Mit der
Verordnung (EU) 2024/2847 des Europäischen Parlaments und des Rates29 wird die
Cybersicherheit von Produkten mit digitalen Elementen verbessert. Mit der
Verordnung (EU) 2025/38 des Europäischen Parlaments und des Rates30 werden
unionsweite Reaktionsfähigkeiten aufgebaut, und durch die Empfehlung des Rates
vom 6. Juni 2025 für einen EU-Konzeptentwurf für das Cyberkrisenmanagement31 (im
Folgenden „Empfehlung zum Cyberkonzeptentwurf“) wird die Zusammenarbeit bei
der Krisenbewältigung auf Unionsebene unterstützt. Das Instrumentarium für die 5G-
Cybersicherheit32 ist ein erster Schritt hin zu einem unionsweit koordinierten Ansatz
zur Sicherung der 5G-Netze. Die Mitteilung der Kommission über die Akademie für
27 Richtlinie (EU) 2022/2555 des Europäischen Parlaments und des Rates vom 14. Dezember 2022 über
Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union, zur Änderung der
Verordnung (EU) Nr. 910/2014 und der Richtlinie (EU) 2018/1972 sowie zur Aufhebung der Richtlinie
(EU) 2016/1148 (NIS‑2-Richtlinie) (ABl. L 333 vom 27.12.2022, S. 80, ELI:
http://data.europa.eu/eli/dir/2022/2555/oj).
28 Richtlinie (EU) 2022/2557 des Europäischen Parlaments und des Rates vom 14. Dezember 2022 über
die Resilienz kritischer Einrichtungen und zur Aufhebung der Richtlinie 2008/114/EG des Rates (ABl.
L 333 vom 27.12.2022, S. 164, ELI: http://data.europa.eu/eli/dir/2022/2557/oj).
29 Verordnung (EU) 2024/2847 des Europäischen Parlaments und des Rates vom 23. Oktober 2024 über
horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen und zur Änderung der
Verordnungen (EU) Nr. 168/2013 und (EU) 2019/1020 und der Richtlinie (EU) 2020/1828
(Cyberresilienz-Verordnung) (ABl. L, 2024/2847, 20.11.2024, ELI:
http://data.europa.eu/eli/reg/2024/2847/oj).
30 Verordnung (EU) 2025/38 des Europäischen Parlaments und des Rates vom 19. Dezember 2024 über
Maßnahmen zur Stärkung der Solidarität und der Kapazitäten in der Union für die Erkennung von,
Vorsorge für und Bewältigung von Cyberbedrohungen und Sicherheitsvorfällen und zur Änderung der
Verordnung (EU) 2021/694 (Cybersolidaritätsverordnung) (ABl. L, 2025/38, 15.1.2025, ELI:
http://data.europa.eu/eli/reg/2025/38/oj).
31 ABl. C, C/2025/3445, 20.6.2025, ELI: http://data.europa.eu/eli/C/2025/3445/oj.
32 Cybersicherheit von 5G-Netzen – EU-Instrumentarium für Risikominderungsmaßnahmen, NIS-
Kooperationsgruppe, 1/2020, abrufbar unter: https://digital-
strategy.ec.europa.eu/de/library/cybersecurity-5g-networks-eu-toolbox-risk-mitigating-measures.
Cybersicherheitskompetenzen33 behandelt die wachsende Herausforderung des
Fachkräftemangels im Bereich der Cybersicherheit. Darüber hinaus wurde der
Cybersicherheitsrahmen durch sektorspezifische Rechtsvorschriften erweitert,
insbesondere die Verordnung (EU) 2022/2554 des Europäischen Parlaments und des
Rates34 für den Finanzsektor, die Delegierte Verordnung (EU) 2024/1366 der
Kommission35 für den Teilsektor Strom, die Delegierte Verordnung (EU) 2022/1645
der Kommission36 und die Durchführungsverordnung (EU) 2023/203 der
Kommission37 (Teil-IS) sowie einschlägige Vorschriften über die Luftsicherheit
gemäß der Verordnung (EU) 2019/1583 der Kommission38 für den Teilsektor
Luftverkehr und andere Strategiepapiere wie die Mitteilung der Kommission über
einen EU-Aktionsplan für die Cybersicherheit von Krankenhäusern und
Gesundheitsdienstleistern39. Die Einrichtungen der Union werden auch durch die
Verordnung (EU, Euratom) 2023/2841 des Europäischen Parlaments und des Rates40
33 Mitteilung der Kommission an das Europäische Parlament und den Rat – Schließung der
Fachkräftelücke im Cybersicherheitsbereich zur Förderung der Wettbewerbsfähigkeit, des Wachstums
und der Resilienz in der EU („Akademie für Cybersicherheitskompetenzen“), COM(2023) 207 final,
18. April 2023.
34 Verordnung (EU) 2022/2554 des Europäischen Parlaments und des Rates vom 14. Dezember 2022 über
die digitale operationale Resilienz im Finanzsektor und zur Änderung der Verordnungen (EG)
Nr. 1060/2009, (EU) Nr. 648/2012, (EU) Nr. 600/2014, (EU) Nr. 909/2014 und (EU) 2016/1011 (ABl.
L 333 vom 27.12.2022, S. 1, ELI: http://data.europa.eu/eli/reg/2022/2554/oj).
35 Delegierte Verordnung (EU) 2024/1366 der Kommission vom 11. März 2024 zur Ergänzung der
Verordnung (EU) 2019/943 des Europäischen Parlaments und des Rates durch Festlegung eines
Netzkodex mit sektorspezifischen Vorschriften für Cybersicherheitsaspekte grenzüberschreitender
Stromflüsse (ABl. L, 2024/1366, 24.5.2024, ELI: http://data.europa.eu/eli/reg_del/2024/1366/oj).
36 Delegierte Verordnung (EU) 2022/1645 der Kommission vom 14. Juli 2022 zur Festlegung von
Vorschriften für die Anwendung der Verordnung (EU) 2018/1139 des Europäischen Parlaments und
des Rates im Hinblick auf die Anforderungen an das Management von Informationssicherheitsrisiken
mit potenziellen Auswirkungen auf die Flugsicherheit für Organisationen, die unter die Verordnungen
(EU) Nr. 748/2012 und (EU) Nr. 139/2014 der Kommission fallen, und zur Änderung der
Verordnungen (EU) Nr. 748/2012 und (EU) Nr. 139/2014 der Kommission (ABl. L 248 vom 26.9.2022,
S. 18, ELI: http://data.europa.eu/eli/reg_del/2022/1645/oj).
37 Durchführungsverordnung (EU) 2023/203 der Kommission vom 27. Oktober 2022 zur Festlegung von
Vorschriften für die Anwendung der Verordnung (EU) 2018/1139 des Europäischen Parlaments und
des Rates hinsichtlich der Anforderungen an das Management von Informationssicherheitsrisiken mit
potenziellen Auswirkungen auf die Flugsicherheit für Organisationen, die unter die Verordnungen (EU)
Nr. 1321/2014, (EU) Nr. 965/2012, (EU) Nr. 1178/2011, (EU) 2015/340 der Kommission, die
Durchführungsverordnungen (EU) 2017/373 und (EU) 2021/664 der Kommission fallen, sowie für
zuständige Behörden, die unter die Verordnungen (EU) Nr. 748/2012, (EU) Nr. 1321/2014, (EU)
Nr. 965/2012, (EU) Nr. 1178/2011, (EU) 2015/340 und (EU) Nr. 139/2014 der Kommission und die
Durchführungsverordnungen (EU) 2017/373 und (EU) 2021/664 der Kommission fallen, sowie zur
Änderung der Verordnungen (EU) Nr. 1178/2011, (EU) Nr. 748/2012, (EU) Nr. 965/2012, (EU)
Nr. 139/2014, (EU) Nr. 1321/2014, (EU) 2015/340 der Kommission und der
Durchführungsverordnungen (EU) 2017/373 und (EU) 2021/664 der Kommission (ABl. L 31 vom
2.2.2023, S. 1, ELI: http://data.europa.eu/eli/reg_impl/2023/203/oj).
38 Durchführungsverordnung (EU) 2019/1583 der Kommission vom 25. September 2019 zur Änderung
der Verordnung (EU) 2015/1998 zur Festlegung detaillierter Maßnahmen für die Durchführung der
gemeinsamen Grundstandards für die Luftsicherheit in Bezug auf Cybersicherheitsmaßnahmen (ABl.
L 246 vom 26.9.2019, S. 15, ELI: http://data.europa.eu/eli/reg_impl/2019/1583/oj).
39 Mitteilung der Kommission an das Europäische Parlament, den Rat, den Europäischen Wirtschafts- und
Sozialausschuss und den Ausschuss der Regionen – Europäischer Aktionsplan für die Cybersicherheit
von Krankenhäusern und Gesundheitsdienstleistern, COM(2025) 10 final, 15. Januar 2025.
40 Verordnung (EU, Euratom) 2023/2841 des Europäischen Parlaments und des Rates vom 13. Dezember
2023 zur Festlegung von Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in den
Organen, Einrichtungen und sonstigen Stellen der Union (ABl. L, 2023/2841, 18.12.2023, ELI:
http://data.europa.eu/eli/reg/2023/2841/oj).
gestärkt, in der Maßnahmen festgelegt sind, mit denen innerhalb der Organe,
Einrichtungen und sonstigen Stellen der Union ein hohes gemeinsames
Cybersicherheitsniveau erreicht werden soll. Durch diesen erweiterten Rechtsrahmen
für die Cybersicherheit wurden die Aufgaben der ENISA weiter präzisiert.
(4) In diesem Zusammenhang und entsprechend ProtectEU – eine Europäische Strategie
für die innere Sicherheit41 und der Strategie für eine Union der Krisenvorsorge42
braucht es zur Gewährleistung der Krisenvorsorge, Sicherheit und Resilienz der
Gesellschaft und der Wirtschaft der Union eine enge europäische Abstimmung,
Vertrauen und Informationsaustausch zwischen Interessenträgern, robuste Rahmen zur
Gewährleistung der Sicherheit von IKT-Produkten, -Diensten und -Prozessen sowie
von verwalteten Sicherheitsdiensten und den Ausbau und die Verbesserung der
Fachkräftebasis im Bereich der Cybersicherheit. Darüber hinaus gilt es, die IKT-
Lieferketten zu stärken, indem sichergestellt wird, dass Europa die technologische
Souveränität über wichtige Assets hat, was wiederum die Resilienz der Union erhöhen
und den Bemühungen im Bereich der Cyberabwehr zugutekommen würde. Darüber
hinaus werden in der Mitteilung über die Stärkung der wirtschaftlichen Sicherheit der
EU43 als vorrangige Ziele genannt, dass der Zugang zu sensiblen Informationen und
Daten, die die wirtschaftliche Sicherheit der EU untergraben könnten, verhindert und
Störungen kritischer Infrastrukturen der EU, die sich auf die Wirtschaft der EU
auswirken, verhindert und abgemildert werden müssen. In der Mitteilung wird
anerkannt, welche wesentliche Rolle wirksame Cybersicherheitsmaßnahmen dabei
spielen.
(5) Cybersicherheitsvorfälle großen Ausmaßes, die kritische Infrastrukturen, digitale
Dienste oder wesentliche gesellschaftliche Funktionen beeinträchtigen, können
Auswirkungen auf die Bevölkerung haben, die koordinierte Katastrophenschutz- und
Krisenmanagementmaßnahmen auf Unionsebene erfordern. Im Einklang mit dem
gefahrenübergreifenden Ansatz der Europäischen Strategie für eine Union der
Krisenvorsorge und dem Beschluss Nr. 1313/2013/EU über das
Katastrophenschutzverfahren der Union sollten die Vorkehrungen für die
Lageerfassung, die Reaktion auf Sicherheitsvorfälle und Übungen im Rahmen dieser
Verordnung in das Krisenmanagement der Union einfließen, insbesondere über das
Zentrum für die Koordination von Notfallmaßnahmen (ERCC).
(6) Dieser Vorschlag steht im Einklang mit und wird ergänzt durch den [Vorschlag für
eine Richtlinie zur Ergänzung der [Überarbeitung der Verordnung (EU) 2019/881] und
der Änderungsrichtlinie (EU) 2022/2555 betreffend die Vereinfachung der
Durchführung von Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in
der Union] sowie mit dem [Vorschlag für eine Verordnung zur Vereinfachung des
digitalen Rechtsrahmens (Digital-Omnibus-Verordnung)44], der die ENISA
verpflichtet, eine zentrale Anlaufstelle für die Meldung von Sicherheitsvorfällen
41 Mitteilung der Kommission an das Europäische Parlament, den Rat, den Europäischen Wirtschafts- und
Sozialausschuss und den Ausschuss der Regionen: ProtectEU – eine Europäische Strategie für die
innere Sicherheit, COM(2025) 148 final, 1. April 2025.
42 Gemeinsame Mitteilung an das Europäische Parlament, den Europäischen Rat, den Rat, den
Europäischen Wirtschafts- und Sozialausschuss und den Ausschuss der Regionen über die Europäische
Strategie für eine Union der Krisenvorsorge, JOIN(2025) 130 final.
43 Gemeinsame Mitteilung an das Europäische Parlament und den Rat über die Stärkung der
wirtschaftlichen Sicherheit der EU, JOIN(2025) 977 final.
44 COM(2025) 837 final.
einzurichten, über die Einrichtungen ihren Pflichten zur Meldung von
Sicherheitsvorfällen gemäß mehreren Rechtsakten gleichzeitig nachkommen können.
(7) Mit der Verordnung (EG) Nr. 460/2004 des Europäischen Parlaments und des Rates45
wurde die ENISA errichtet, um innerhalb der Union zu einer hohen und effektiven
Netz- und Informationssicherheit und zur Herausbildung einer Kultur der Netz- und
Informationssicherheit beizutragen, die Bürgern, Verbrauchern, Unternehmen und
öffentlichen Verwaltungen zugutekommt. Das Mandat der ENISA wurde dreimal
verlängert, bevor ihr mit der Verordnung (EU) 2019/881 ein ständiges Mandat erteilt
wurde. Um dem Bedarf, der sich aufgrund der veränderten Bedrohungslage und der
technologischen Entwicklungen ergibt, besser gerecht zu werden, insbesondere im
Hinblick auf die operative Zusammenarbeit und den gestiegenen Bedarf an
Cybersicherheitsfachkräften, sollte das Mandat der ENISA weiter gestärkt werden. Im
Interesse der Rechtssicherheit sollte die Verordnung (EU) 2019/881 ersetzt werden.
(8) Angesichts einer sich wandelnden Bedrohungslage, in der Cybersicherheitsvorfälle
immer größere Auswirkungen haben, ist es wichtiger denn je, das Vertrauen von
Einzelpersonen, Behörden und Unternehmen in die tägliche Nutzung von
Technologien zu stärken. Dies kann durch eine verstärkte unionsweite Zertifizierung
im Rahmen des ECCF erleichtert werden, für die über nationale Märkte und Sektoren
hinaus einheitliche Anforderungen und Bewertungskriterien für die Cybersicherheit
festgelegt werden. Der neue Rahmen sollte die wichtigsten horizontalen
Anforderungen an europäische Systeme für die Cybersicherheitszertifizierung
festlegen und es ermöglichen, dass europäische Cybersicherheitszertifikate und EU-
Konformitätserklärungen in allen Mitgliedstaaten anerkannt und verwendet werden.
Hierzu sollten ein Verfahren und ein Governance-Rahmen geschaffen werden, die die
rechtzeitige und vorhersehbare Entwicklung und Pflege europäischer Systeme für die
Cybersicherheitszertifizierung ermöglichen. Die europäischen Systeme für die
Cybersicherheitszertifizierung sollten in allen Mitgliedstaaten einheitlich angewandt
werden, um eine harmonisierte Umsetzung der Cybersicherheitsanforderungen zu
gewährleisten, gleiche Wettbewerbsbedingungen zu schaffen und ein
„Zertifizierungsshopping“ aufgrund unterschiedlicher Anforderungsniveaus in den
einzelnen Mitgliedstaaten zu verhindern. Die ENISA sollte eine Schlüsselrolle dabei
spielen, die Systeme durch technische Spezifikationen weiterzuentwickeln und
sicherzustellen, dass diese Systeme technisch auf dem neuesten Stand bleiben. Um den
Markterfordernissen wirksam gerecht zu werden, sollte der Rahmen darüber hinaus
die Möglichkeit der Zertifizierung von Risikomanagementmaßnahmen im Bereich der
Cybersicherheit vorsehen, die an Einrichtungen gerichtet sind, und die Einhaltung
anderer geltender Rechtsvorschriften der Union im Bereich der Cybersicherheit
erleichtern. Die Angleichung an bestehende Unionsvorschriften wie die Verordnung
(EU) 2024/2847 und die Richtlinie (EU) 2022/2555 ist von entscheidender Bedeutung,
damit die europäischen Systeme für die Cybersicherheitszertifizierung dazu beitragen,
den Befolgungsaufwand für Unternehmen zu verringern, ihre Attraktivität zu erhöhen
und die Cyberresilienz der Union zu stärken.
(9) Die ENISA sollte den Auftrag haben, die Mitgliedstaaten und die Einrichtungen der
Union dabei zu unterstützen, in der Union ein hohes Maß an Cybersicherheit,
Resilienz und Vertrauen zu erreichen. Zu diesem Zweck sollte die ENISA als
45 Verordnung (EG) Nr. 460/2004 des Europäischen Parlaments und des Rates vom 10. März 2004 zur
Errichtung der Europäischen Agentur für Netz- und Informationssicherheit (ABl. L 77 vom 13.3.2004,
S. 1, ELI: http://data.europa.eu/eli/reg/2004/460/oj).
Bezugspunkt für Beratung und Sachkenntnis im Bereich der Cybersicherheit dienen,
und ihre Arbeit sollte sich in erster Linie auf vier Schlüsselbereiche der
Cybersicherheit auf Unionsebene konzentrieren. Erstens sollte die ENISA die
Mitgliedstaaten bei der kohärenten Umsetzung der Politik und der Rechtsvorschriften
der Union im Bereich der Cybersicherheit unterstützen und den Mitgliedstaaten durch
Maßnahmen zum Kapazitätsaufbau dabei helfen, ihre Kapazitäten bei der
Abwehrbereitschaft, Resilienz und Reaktion kontinuierlich zu verbessern. Zweitens
sollte die ENISA zur operativen Zusammenarbeit auf Unionsebene und zwischen den
Mitgliedstaaten sowie zu einer besseren gemeinsamen Lageerfassung in Bezug auf
Cyberbedrohungen und -vorfälle zwischen den Mitgliedstaaten und den Einrichtungen
der Union beitragen. Der dritte Schlüsselbereich sollte die Zertifizierung und
Standardisierung der Cybersicherheit sein, während der vierte Schlüsselbereich die
Einrichtung der Akademie für Cybersicherheitskompetenzen betrifft, die dazu
beitragen sollte, die europäische Fachkräftebasis im Bereich der Cybersicherheit zu
stärken und diesen Fachkräften Kompetenzen zu vermitteln, die in alle Mitgliedstaaten
übertragbar sind.
(10) Die Verordnung (EU, Euratom) 2023/2841 zur Festlegung von Maßnahmen für ein
hohes gemeinsames Cybersicherheitsniveau in den Organen, Einrichtungen und
sonstigen Stellen der Union enthält das Mandat des CERT-EU, mit dem er als
Cybersicherheitsdienst für die Organe, Einrichtungen und sonstigen Stellen der Union
eingerichtet wird, um zur Sicherheit der nicht für Verschlusssachen genutzten IKT-
Umgebung von Einrichtungen der Union beizutragen, indem er diese in
Cybersicherheitsangelegenheiten berät, bei der Prävention, Erkennung, Handhabung,
Eindämmung und Bewältigung von Sicherheitsvorfällen und der Wiederherstellung
danach unterstützt und als zentrale Stelle für den Austausch von Informationen zur
Cybersicherheit und die Koordinierung der Reaktion auf Sicherheitsvorfälle fungiert.
Darüber hinaus hat der CERT-EU die Aufgabe, den Einrichtungen der Union relevante
Cybersicherheitsdienste anzubieten. Im Rahmen ihres Auftrags sollte die ENISA auch
die Einrichtungen der Union unterstützen. Dies sollte insbesondere durch eine
strukturierte Zusammenarbeit mit dem CERT-EU bei Kapazitätsaufbau, operativer
Zusammenarbeit und langfristigen strategischen Analysen von Cyberbedrohungen
erfolgen. Gegebenenfalls kann die ENISA die strukturierte Zusammenarbeit mit dem
CERT-EU für von ihr bereitgestellte Cybersicherheitsdienste oder
Unterstützungsleistungen, die für die Einrichtungen der Union einen Mehrwert
darstellen können, in koordinierter Weise nutzen, um für Synergien mit den
Bemühungen des CERT-EU zu sorgen.
(11) Eine der Hauptaufgaben der ENISA sollte darin bestehen, die Mitgliedstaaten bei der
einheitlichen Umsetzung der Politik und des Rechts der Union im Bereich der
Cybersicherheit zu unterstützen, insbesondere bezüglich der Richtlinie
(EU) 2022/2555, der Verordnung (EU) 2024/2847 und der Verordnung (EU) 2025/38.
Für eine kohärente und wirksame Umsetzung des Besitzstands der Union im Bereich
der Cybersicherheit sollte die ENISA technische Leitlinien und Berichte herausgeben,
Beratungsleistungen und bewährte Verfahren bereitstellen und den diesbezüglichen
Austausch bewährter Verfahren zwischen den zuständigen Behörden erleichtern.
Darüber hinaus bewertet die ENISA den Stand der Cybersicherheit in der Union und
nimmt zu diesem Zweck einen Bericht gemäß Artikel 18 der Richtlinie
(EU) 2022/2555 an. Die ENISA sollte zudem in der Lage sein, auf Ersuchen der
Mitgliedstaaten und gegebenenfalls von Einrichtungen der Union um Rat und
Hilfestellung zu Angelegenheiten, die durch das Mandat der ENISA abgedeckt sind,
zu reagieren.
(12) Um die Zusammenarbeit zwischen dem öffentlichen und dem privaten Sektor sowie
innerhalb des privaten Sektors anzukurbeln, insbesondere um den Schutz kritischer
Infrastrukturen zu fördern, sollte die ENISA den Informationsaustausch innerhalb von
und zwischen Sektoren, insbesondere den in den Anhängen I und II der Richtlinie
(EU) 2022/2555 aufgeführten Sektoren, sowie Informationen über Produkte mit
digitalen Elementen, die in den Anwendungsbereich der Verordnung (EU) 2024/2847
fallen, unterstützen. Diese Unterstützung kann in Form von bewährten Verfahren und
Leitlinien zu verfügbaren Instrumenten und Verfahren sowie in Form von Leitlinien
für den Umgang mit Regulierungsfragen im Zusammenhang mit dem
Informationsaustausch erfolgen, z. B. durch die Erleichterung der Einrichtung
sektorspezifischer Informationsaustausch- und -analysezentren.
(13) Im Hinblick auf die Unterstützung und Erleichterung der strategischen
Zusammenarbeit und des Informationsaustauschs sollte die ENISA zur Arbeit der mit
der Richtlinie (EU) 2022/2555 eingesetzten Kooperationsgruppe (im Folgenden „NIS-
Kooperationsgruppe“) beitragen, indem sie insbesondere Sachkenntnis und Beratung
bereitstellt und den Austausch bewährter Verfahren, unter anderem im Zusammenhang
mit grenzübergreifenden Abhängigkeiten, in Bezug auf Risiken und
Sicherheitsvorfälle erleichtert. Die ENISA sollte auch zur Arbeit der durch die
Verordnung (EU) Nr. 910/2014 des Europäischen Parlaments und des Rates46
eingesetzten europäischen Kooperationsgruppe für die digitale Identität, der
Europäischen Gruppe für die Cybersicherheitszertifizierung und der durch die
Verordnung (EU) 2024/2847 eingesetzten Gruppe zur administrativen
Zusammenarbeit (ADCO) beitragen.
(14) Der öffentliche Kern des offenen Internets, d. h. seine wichtigsten Protokolle und
Infrastrukturen, die ein globales öffentliches Gut sind, stellt die wesentlichen
Funktionen des Internets als Ganzes bereit und bildet die Grundlage für dessen
normalen Betrieb. Im Rahmen ihres Mandats sollte die ENISA die Sicherheit und
Resilienz des öffentlichen Kerns des offenen Internets und die Stabilität seines
Funktionierens unterstützen, unter anderem durch die sichere Einführung und den
sicheren Einsatz wichtiger Protokolle (insbesondere Domain-Namen-System, Border-
Gateway-Protokoll und Version 6 des Internet-Protokolls) und den Betrieb des
Domain-Namen-Systems (wie den Betrieb aller Domänen der obersten Ebene), indem
sie bewährte Verfahren, Leitlinien und Zusammenarbeit im Einklang mit den
bestehenden globalen Multi-Stakeholder-Regelungen für die Internet-Governance und
den jeweiligen Aufgaben und Zuständigkeiten der einschlägigen internationalen
technischen und operativen Einrichtungen fördert.
(15) Die ENISA dient als Bezugspunkt für Beratung und Sachkenntnis im Bereich der
Cybersicherheit. Daher sollte die ENISA die Kommission auf deren Ersuchen durch
Sachkenntnis, technische Beratung, Informationen, Analysen, einschließlich
Durchführbarkeitsstudien, Stellungnahmen und vorbereitende Arbeiten, zu
spezifischen Fragen im Bereich der Cybersicherheit unterstützen, um zur
Politikgestaltung der Kommission beizutragen und es der Kommission zu erleichtern,
die Umsetzung der Rechtsvorschriften der Union im Bereich der Cybersicherheit zu
überwachen.
46 Verordnung (EU) Nr. 910/2014 des Europäischen Parlaments und des Rates vom 23. Juli 2014 über
elektronische Identifizierung und Vertrauensdienste für elektronische Transaktionen im Binnenmarkt
und zur Aufhebung der Richtlinie 1999/93/EG (ABl. L 257 vom 28.8.2014, S. 73, ELI:
http://data.europa.eu/eli/reg/2014/910/oj).
(16) Ebenso sollte die ENISA aufgrund ihrer Sachkenntnis die Mitgliedstaaten in ihrem
Bemühen um den Auf- und Ausbau der Fähigkeiten und der Bereitschaft zur
Verhütung, Erkennung und Bewältigung von Cyberbedrohungen und von
Sicherheitsvorfällen im Zusammenhang mit der Netz- und Informationssicherheit
unterstützen. So sollte die ENISA den Auf- und Ausbau der in der Richtlinie
(EU) 2022/2555 vorgesehenen Computer-Notfallteams (CSIRTs) unterstützen, damit
diese ein unionsweit hohes Maß an Ausgereiftheit erreichen.
(17) Die ENISA hat die Mitgliedstaaten bei der Entwicklung und Umsetzung von
Leitlinien für ihre nationalen Cybersicherheitsstrategien unterstützt und sollte sie
weiterhin unterstützen, um dazu beizutragen, dass alle Mitgliedstaaten
Cybersicherheitsstrategien annehmen und umsetzen. Die ENISA sollte die
Verbreitung solcher Strategien über die interaktive Karte der nationalen
Cybersicherheitsstrategien fördern und die Fortschritte bei ihrer Umsetzung weiter
verfolgen, unter anderem durch Unterstützung bei der Entwicklung diesbezüglicher
wesentlicher Leistungsindikatoren.
(18) Mit der Verordnung (EU, Euratom) 2023/2841 wurde der Interinstitutionelle
Cybersicherheitsbeirat beauftragt, die Einrichtungen der Union dabei zu unterstützen,
ihre jeweilige Cybersicherheitslage zu verbessern, und der CERT-EU wurde
beauftragt, zur Sicherheit der nicht für Verschlusssachen genutzten IKT-Umgebung
aller Einrichtungen der Union beizutragen. Die ENISA sollte auf der Grundlage ihrer
Erfahrungen im Bereich der Cybersicherheit den Interinstitutionellen
Cybersicherheitsbeirat und den CERT-EU bei der Erfüllung ihrer Aufgaben gemäß der
Verordnung (EU, Euratom) 2023/2841 unterstützen, unter anderem durch Beiträge zur
Analyse von Cyberbedrohungen, zur Lageerfassung, zu Cybersicherheitsübungen, zur
Koordinierung der Reaktion auf Sicherheitsvorfälle und zum Austausch von
Knowhow und bewährten Verfahren.
(19) Auf der Grundlage der Sachkenntnis der ENISA und zur Ergänzung der Kapazitäten
nationaler Behörden und Unionsbehörden sollte die ENISA Schulungen auf der
Grundlage des europäischen Rahmens für Cybersicherheitskompetenzen (ECSF)
abhalten, um insbesondere die wirksame Umsetzung politischer Maßnahmen, die
operative Zusammenarbeit und die Sensibilisierung zu unterstützen.
(20) Um für Synergien mit dem Europäischen Kompetenzzentrum für Industrie,
Technologie und Forschung im Bereich der Cybersicherheit (ECCC) und dem gemäß
der Verordnung (EU) 2021/887 des Europäischen Parlaments und des Rates47
eingerichteten Netzwerk nationaler Koordinierungszentren zu sorgen, sollte die
ENISA diese durch die Weitergabe von Informationen über aktuelle und neu
auftretende Risiken und Cyberbedrohungen unterstützen, auch über Risiken und
Bedrohungen im Zusammenhang mit Informations- und
Kommunikationstechnologien.
(21) In der Strategie für die Krisenvorsorge wird betont, dass der Erwerb grundlegender
digitaler Kompetenzen entscheidend ist, um die Bürgerinnen und Bürger angesichts
potenzieller Krisen resilienter zu machen. Wie in der Mitteilung der Kommission über
47 Verordnung (EU) 2021/887 des Europäischen Parlaments und des Rates vom 20. Mai 2021 zur
Einrichtung des Europäischen Kompetenzzentrums für Industrie, Technologie und Forschung im
Bereich der Cybersicherheit und des Netzwerks nationaler Koordinierungszentren (ABl. L 202 vom
8.6.2021, S. 1, ELI: http://data.europa.eu/eli/reg/2021/887/oj).
die Union der Kompetenzen48 dargelegt, verfügt knapp die Hälfte der erwachsenen
Bevölkerung nicht über grundlegende digitale Kompetenzen, obwohl mehr als 90 %
der Arbeitsplätze diese voraussetzen. Um sicherzustellen, dass die derzeitigen und die
potenziellen künftigen Arbeitskräfte über die erforderlichen Kompetenzen in einem
sich rasch wandelnden digitalen Umfeld verfügen, und um an der Entwicklung der
europäischen Talent-Pipeline für den Bereich der Cybersicherheit mitzuwirken, sollte
die ENISA Sensibilisierungsmaßnahmen im Bereich der Cybersicherheit unterstützen,
die darauf abzielen, Talente anzuwerben und zur Information über die Bildung und die
Kompetenzen beizutragen, die im Bereich der Cybersicherheit erforderlich sind, wie
z. B. die Europäische Cybersicherheits-Challenge. In diesem Zusammenhang sollte die
ENISA Cybersicherheitswettbewerbe, „Capture The Flag“-Bewerbe und ähnliche
praktische Übungen koordinieren, um Cybersicherheitskompetenzen und den
Kapazitätsaufbau in der gesamten Union zu fördern. Bei der Durchführung von
Sensibilisierungsmaßnahmen sollte die ENISA sicherstellen, dass diese den
Bedürfnissen nationaler Behörden und von Einrichtungen der Union sowie den
Bedürfnissen von Unternehmen, insbesondere von KMU, und von Einrichtungen der
allgemeinen und beruflichen Bildung Rechnung tragen, indem sie praktische Rahmen
und Schulungen wie „Awareness Raising in a Box“ anbietet. Die ENISA sollte zudem
praktische und praktisch anwendbare Orientierungshilfen ausarbeiten, um die
Umsetzung der Politik und des Rechts der Union im Bereich der Cybersicherheit zu
unterstützen. Die ENISA sollte sich außerdem bemühen, relevante Informationen über
anwendbare Zertifizierungssysteme verfügbar zu machen, indem sie beispielsweise
Leitlinien und Empfehlungen bereitstellt.
(22) Um im Cybersicherheitssektor tätige Unternehmen und Nutzer von
Cybersicherheitslösungen zu unterstützen und die wirksame Umsetzung von Titel III
dieser Verordnung zu gewährleisten, sollte die ENISA eine
„Marktbeobachtungsstelle“ aufbauen und pflegen, die die wichtigsten Nachfrage- und
Angebotstrends auf dem Cybersicherheitsmarkt regelmäßig analysiert und bekannt
macht. Darüber hinaus sollte die ENISA zur Unterstützung der Nutzer der gemäß der
Verordnung (EU) 2025/38 eingerichteten EU-Cybersicherheitsreserve im Einklang mit
der genannten Verordnung eine Aufstellung der von diesen Nutzern benötigten
Dienste und der Verfügbarkeit dieser Dienste ausarbeiten.
(23) Cyberbedrohungen bestehen weltweit. Um die Cybersicherheit zu verbessern, ist eine
engere internationale Zusammenarbeit erforderlich, einschließlich der Festlegung
gemeinsamer Verhaltensnormen und gemeinsamer Ansätze. Hierzu sollte die ENISA
die Zusammenarbeit der Union mit Drittländern – mit Schwerpunkt auf den Ländern,
die Kandidaten für den Beitritt zur Union sind – und internationalen Organisationen
wie der NATO unterstützen, indem sie der Kommission und den einschlägigen
Einrichtungen der Union bei Bedarf die erforderliche Sachkenntnis und die
erforderlichen Analysen zur Verfügung stellt. Die internationalen Tätigkeiten der
ENISA sollten stets mit den Prioritäten der Union im Einklang stehen.
(24) Um zur Erreichung eines hohen Maßes an Cybersicherheit in der Union beizutragen,
sollte die ENISA die operative Zusammenarbeit zwischen den Mitgliedstaaten
gemeinsam mit dem CERT-EU sowie die Zusammenarbeit zwischen Einrichtungen
der Union und zwischen Interessenträgern unterstützen. Zu diesem Zweck sollte die
48 Mitteilung der Kommission an das Europäische Parlament, den Europäischen Rat, den Rat, den
Europäischen Wirtschafts- und Sozialausschuss und den Ausschuss der Regionen – Die Union der
Kompetenzen, COM(2025) 90 final vom 5. März 2025.
Rolle der ENISA gestärkt werden. Die ENISA sollte Mitglied des CSIRTs-Netzwerks
werden und zum Austausch und zur Analyse von Informationen im Netzwerk
beitragen. Die ENISA sollte zudem die Zusammenarbeit zwischen den jeweiligen
CSIRTs bei Vorfällen, Angriffen oder Störungen der von den CSIRTs verwalteten
oder geschützten Netze oder Infrastrukturen fördern. Die aktive Unterstützung der
Arbeit des CSIRTs-Netzwerks und des Europäischen Netzwerks der
Verbindungsorganisationen für Cyberkrisen (EU-CyCLONe) durch die ENISA sollte
es diesen Netzwerken ermöglichen, ihren Reifegrad weiter zu verbessern. Die Rolle
der ENISA bei der Unterstützung einer solchen Zusammenarbeit umfasst die
Bekämpfung von Bedrohungen der Sicherheit und Integrität demokratischer
Institutionen, Wahlen und anderer Prozesse sowie der kritischen Infrastruktur, auf die
sie angewiesen sind, im Einklang mit dem Europäischen Schutzschild für die
Demokratie: Förderung starker und widerstandsfähiger Demokratien49.
(25) Zur Unterstützung des Kapazitätsaufbaus, der operativen Zusammenarbeit und
langfristigen strategischen Analysen von Cyberbedrohungen sollte die ENISA die
verfügbare technische und operative Sachkenntnis des CERT-EU im Wege einer
strukturierten Zusammenarbeit nutzen, z. B. durch spezielle Vereinbarungen.
(26) Um die Cybersicherheit in der gesamten Union zu stärken und eine rasche und
wirksame Reaktion auf Cyberbedrohungen zu gewährleisten, sollte die ENISA die
Mitgliedstaaten auf deren Ersuchen unterstützen, unter anderem indem sie sie berät,
wie sie ihre Fähigkeiten bei der Verhütung, Erkennung und Bewältigung von
Sicherheitsvorfällen und der Wiederherstellung danach verbessern können, indem sie
die technische Bewältigung erheblicher Sicherheitsvorfälle im Sinne der Richtlinie
(EU) 2022/2555, insbesondere durch Förderung der freiwilligen Weitergabe
technischer Lösungen zwischen den Mitgliedstaaten, erleichtert und indem sie dafür
sorgt, dass Cyberbedrohungen und Sicherheitsvorfälle analysiert werden. Die ENISA
sollte das EU-CyCLONe auch bei der Erstellung von Berichten für die politische
Ebene der Union und der Mitgliedstaaten unterstützen.
(27) Im Hinblick auf eine geringere Exposition gegenüber Einflussnahmen aus dem
Ausland, Manipulationen der Lieferketten und Exfiltrationen strategischer Daten sollte
die ENISA innerhalb des CSIRTs-Netzwerks und des EU-CyCLONe sichere
Kommunikationsinstrumente nutzen. Aufbauend auf der Empfehlung zum
Cyberkonzeptentwurf sollten solche Instrumente von Rechtsträgern bereitgestellt
werden, die in der Union niedergelassen sind bzw. als in der Union niedergelassen
gelten und von Mitgliedstaaten oder von Staatsangehörigen der Mitgliedstaaten
kontrolliert werden.
(28) Als Beitrag zur Abwehrbereitschaft und Reaktion auf Unionsebene bei
Cybersicherheitsvorfällen und -krisen großen Ausmaßes sollte die ENISA
Maßnahmen zur Lageerfassung im Bereich der Cybersicherheit durchführen.
(29) Der Zugang zu verifizierten und zuverlässigen Echtzeit-Erkenntnissen über
Cyberbedrohungen ist für eine gemeinsame Lageerfassung in der Union von
entscheidender Bedeutung. Die ENISA, die Kommission, der CERT-EU und das
Europäische Zentrum zur Bekämpfung der Cyberkriminalität (EC3) bei Europol haben
bereits Ablagen mit Erkenntnissen über Cyberbedrohungen erstellt, die auf ihre
spezifischen Bedürfnisse zugeschnitten sind. Die ENISA und andere einschlägige
Einrichtungen der Union sollten auf freiwilliger Basis zusammenarbeiten, um Ablagen
49 JOIN(2025) 791 final.
mit verifizierten und zuverlässigen Echtzeit-Erkenntnissen über Cyberbedrohungen zu
erstellen, und Synergien ausloten, um Skaleneffekte zu erzielen und die
Wirtschaftlichkeit der Haushaltsführung zu verbessern. Diese Arbeit sollte auch
sektorale Einrichtungen der Union, wie die EU-Agentur für das Weltraumprogramm,
einschließen. Sie sollten nur abgeleitete Analysen, Trends sowie Taktiken, Techniken
und Verfahren, aber keine Rohdaten weitergeben und respektieren, dass die
Einrichtungen im Einklang mit ihren Mandaten und dem Grundsatz „Kenntnis nur,
wenn nötig“ selbst über die Verwaltung des Lebenszyklus ihrer Erkenntnisse über
Cyberbedrohungen entscheiden.
(30) Um zu einer zeitnahen und koordinierten Reaktion beizutragen, sollte die ENISA
Frühwarnungen an das betreffende CSIRT oder die betreffenden CSIRTs und
gegebenenfalls das CSIRTs-Netzwerk und das EU-CyCLONe ausgeben können, wenn
Erkenntnisse zu einem erheblichen Sicherheitsvorfall oder einem Sicherheitsvorfall
großen Ausmaßes – potenziell oder bereits im Gange – oder einer potenziell
grenzübergreifenden Cyberbedrohung vorliegen, insbesondere in Bezug auf die in den
Anhängen I und II der Richtlinie (EU) 2022/2555 aufgeführten Einrichtungen.
Informationen im Rahmen solcher Frühwarnungen können öffentlich bekannte
Schwachstellen und Angaben darüber enthalten, ob sie Produkte mit digitalen
Elementen betreffen, die unter die Verordnung (EU) 2024/2847 fallen, sowie über
Techniken und Verfahren, Kompromittierungsindikatoren, gegnerische Taktiken,
bedrohungsspezifische Informationen und Empfehlungen zu
Risikominderungsmaßnahmen.
(31) Mit Blick darauf, das Vertrauen zu wahren und die Informationsweitergabe nicht zu
gefährden, ist es wichtig, dass die ENISA sichtbare Kennzeichnungen anbringt, aus
denen hervorgeht, in welchem Umfang ein von ihr erstelltes oder übermitteltes
Dokument oder eine von ihr übermittelte Information weiterverbreitet werden darf.
Umgekehrt sollte die ENISA bei der Verwendung von Dokumenten oder
Informationen, die sie für die Zwecke der Ausübung ihrer Tätigkeiten erhält, etwaige
Einschränkungen durch eine sichtbare Markierung bezüglich der weiteren Verbreitung
dieser Informationen beachten.
(32) Um das Bewusstsein für Indikatoren für Cyberbedrohungen und Empfehlungen zu
Risikominderungsmaßnahmen zu schärfen, sollte die ENISA Einrichtungen, die in den
in den Anhängen I und II der Richtlinie (EU) 2022/2555 aufgeführten Sektoren tätig
sind, einen Frühwarndienst bieten. Solche allgemeinen, freiwilligen Frühwarnungen
sollten insbesondere KMU zugutekommen und in einem öffentlich zugänglichen
maschinenlesbaren Format bereitgestellt werden. In jedem Fall ist ein solcher
freiwilliger Dienst unabhängig von jeglicher öffentlich-privater Partnerschaft, die die
ENISA möglicherweise einrichtet oder bereits eingerichtet hat, und steht in keinem
Zusammenhang mit einer solchen Partnerschaft.
(33) Zur Unterstützung der gemeinsamen Lageerfassung der Union im Bereich der
Cybersicherheit sollte die ENISA auf der Grundlage öffentlich verfügbarer
Informationen, ihrer eigenen Analysen und anhand von Berichten, die sie von den
CSIRTs der Mitgliedstaaten oder den nationalen Anlaufstellen für die Sicherheit von
Netz- und Informationssystemen gemäß der Richtlinie (EU) 2022/2555, in beiden
Fällen auf freiwilliger Basis, Europol und dem CERT-EU erhalten hat, regelmäßig und
in enger Zusammenarbeit mit den Mitgliedstaaten einen eingehenden technischen
Lagebericht über die Cybersicherheit in der EU bezüglich Sicherheitsvorfällen und
Bedrohungen erstellen. Dieser Bericht sollte dem Rat, dem Europäischen Auswärtigen
Dienst, dem EU-CyCLONe, dem CSIRTs-Netzwerk, der Kommission und Europol
zur Verfügung gestellt werden.
(34) Um die gemeinsame Lageerfassung der Interessenträger in Bezug auf
Cyberbedrohungen und -vorfälle zu verbessern, sollte die ENISA Trends bei
Cyberbedrohungen und -vorfällen analysieren. Dies sollte eine regelmäßige Analyse
der Sektoren mit hoher Kritikalität und anderer in den Anhängen I und II der
Richtlinie (EU) 2022/2555 aufgeführter kritischer Sektoren, einschließlich des
Gesundheits-, Energie- und Verkehrssektors, umfassen. Diese Analyse sollte den
Reifegrad der Sektoren beinhalten und unter anderem mögliche Herausforderungen
ermitteln, die insbesondere in einem bestimmten Sektor auftreten. Um Auswirkungen
auf die Lieferkette zu ermitteln, sollten bei der Analyse gegebenenfalls
Cyberbedrohungen und -trends im Zusammenhang mit den unter die Verordnung
(EU) 2024/2847 fallenden Produktkategorien aufgedeckt werden. Die ENISA sollte
Sachkenntnis im Bereich der Cybersicherheit von Infrastrukturen und ihrer kritischen
Abhängigkeiten von Lieferketten aufbauen, insbesondere um die in den Anhängen I
und II der Richtlinie (EU) 2022/2555 aufgeführten Sektoren und die Durchführung der
Verordnung (EU) 2024/2847 zu unterstützen. Zu diesem Zweck sollte die ENISA
gegebenenfalls auch mit anderen einschlägigen Einrichtungen der Union
zusammenarbeiten.
(35) Für ein besseres Verständnis der Herausforderungen im Bereich der Cybersicherheit
muss die ENISA zudem aktuelle und neu aufkommende Technologien analysieren und
themenspezifische Bewertungen der erwarteten gesellschaftlichen, rechtlichen,
wirtschaftlichen und regulatorischen Auswirkungen technologischer Innovationen auf
die Cybersicherheit vorlegen. Um den Zugang der Öffentlichkeit zu Informationen
über Cybersicherheitsrisiken und mögliche Abhilfemaßnahmen zu erleichtern, kann
die ENISA relevante Informationen auf ihrer Website benutzerfreundlich und gut
strukturiert bereitstellen.
(36) Die gestärkte Rolle der ENISA bei der Förderung der Lageerfassung, der
Bedrohungsanalyse und der Bereitstellung technischer Beratung wird helfen, die
kollektiven Cybersicherheitsbemühungen in Bezug auf Produkte mit digitalen
Elementen auszuweiten und die Durchführung der Verordnung (EU) 2024/2847 zu
unterstützen. Gemäß der Verordnung (EU) 2024/2847 kann die ENISA den
Marktüberwachungsbehörden gemeinsame Tätigkeiten zur Überprüfung der
Konformität von Produkten mit digitalen Elementen vorschlagen und Kategorien von
Produkten mit digitalen Elementen ermitteln, für die koordinierte Kontrollen (Sweeps)
durchgeführt werden können. Informationen aus der Analyse von Cyberbedrohungen
und aus Frühwarnungen sollten zu einer verstärkten Unterstützung dieser Behörden
durch die ENISA führen und zu einer wirksamen Durchsetzung der Verordnung
(EU) 2024/2847 beitragen, um Auswirkungen von Cyberangriffen auf die Lieferketten
im gesamten Binnenmarkt zu verhindern und die Abwehrbereitschaft der Union
insgesamt zu verbessern.
(37) Ransomware-Angriffe stellen eine große Bedrohung der Cybersicherheit für die Union
dar. Um die Cybersicherheit der Union zu erhöhen und Ransomware zu bekämpfen,
sollte die ENISA Fähigkeiten zur Lageerfassung und zur Unterstützung der Reaktion
auf Sicherheitsvorfälle und die Wiederherstellung danach entwickeln. Bei der
Unterstützung einzelner wesentlicher und wichtiger Einrichtungen bei der Reaktion
auf einen Ransomware-Angriff und der Wiederherstellung danach sollte die ENISA
eng mit Europol und gegebenenfalls mit den CSIRTs oder den zuständigen Behörden
zusammenarbeiten und sich dabei auf die langjährige Erfahrung von Europol bei der
Bekämpfung von Ransomware-Angriffen stützen. Dies sollte die Arbeit der CSIRTs
zur Unterstützung der Reaktion auf Sicherheitsvorfälle ergänzen. Um bei ihrem
Kampf gegen Ransomware Synergien zu erzielen, sollte die ENISA einen Helpdesk
einrichten und zu diesem Zweck einschlägige Fähigkeiten und Dienste zur
Bekämpfung von Ransomware bündeln und Informationen, Leitlinien und Instrumente
leicht zugänglich machen, die wesentlichen und wichtigen Einrichtungen bei der
Reaktion auf einen Ransomware-Vorfall und der Wiederherstellung danach helfen
können.
(38) Die ENISA sollte der Kommission technische Sachkenntnis und Unterstützung
bereitstellen, indem sie ein jährliches fortlaufendes Programm von
Cybersicherheitsübungen auf Unionsebene im Einklang mit der Empfehlung zum
Cyberkonzeptentwurf ausarbeitet, um auf Cyberkrisen vorbereitet zu sein, das
Cybersicherheitsniveau von Einrichtungen, die an solchen Übungen teilnehmen, zu
testen und Doppelarbeit zu verringern. So sollte die ENISA beispielsweise beraten,
welche Arten von Übungen – Planübungen, hybride Übungen oder Übungen unter
Realbedingungen – mit welchen Zielen, Szenarien und Teilnehmern geeignet wären.
(39) Der rechtzeitige Zugang zu korrekten Informationen über Schwachstellen und ein
robustes Schwachstellenmanagement sind unerlässlich, um ein hohes Maß an
Cybersicherheit im Binnenmarkt zu gewährleisten. Aus diesem Grund sollte die
ENISA eine europäische Schwachstellendatenbank gemäß der Richtlinie
(EU) 2022/2555 pflegen und einen gemeinsamen Schwachstellenmanagementdienst
der Union einrichten, um ein robustes und nachhaltiges Diensteniveau zu
gewährleisten und das Risiko von Störungen zu verringern. Hierzu sollte die ENISA
Möglichkeiten prüfen, die strukturierte Zusammenarbeit mit Programmen, Registern
oder Datenbanken, die der europäischen Schwachstellendatenbank ähneln, zu
vertiefen, um Doppelarbeit zu vermeiden und gegebenenfalls Komplementarität auf
internationaler Ebene anzustreben. Darüber hinaus sollte die ENISA die von mehreren
Parteien koordinierte Offenlegung von Schwachstellen auf Unionsebene unterstützen
und Mehrwertdienste wie Beratung zu Schwachstellen, Bewertung des Schweregrads
und Produktlisten sowie einen verbesserten europäischen Katalog bekannter
ausgenutzter Schwachstellen bereitstellen, um die Einrichtungen in ihrem
Schwachstellenmanagement zu unterstützen.
(40) Die Rolle der ENISA bei der Weiterentwicklung des ECCF sollte ein zentrales
Element ihres Mandats sein. Die ENISA sollte während des gesamten Lebenszyklus
der europäischen Systeme für die Cybersicherheitszertifizierung ihre technische
Sachkenntnis zur Verfügung stellen. Im Hinblick auf ein künftiges System sollte die
ENISA bestehende Normen oder technische Spezifikationen ermitteln, auf denen ein
System aufbauen kann, und gegebenenfalls selbst Entwürfe technischer
Spezifikationen erstellen, auf die in einem System Bezug genommen werden kann.
Die ENISA sollte damit beauftragt werden, auf Ersuchen der Kommission mögliche
Systeme auszuarbeiten. Zudem sollte die ENISA für die Pflege bereits bestehender
Systeme zuständig sein. Dabei sollte die ENISA zum Aufbau und zur Entwicklung
eines Zertifizierungsökosystems beitragen, über das Mitgliedstaaten und private
Interessenträger Rückmeldungen geben können und deren Zertifizierungskapazitäten
gestärkt werden. Dies sollte auch den Betrieb einer eigenen Zertifizierungswebsite
umfassen, auf der einschlägige Informationen im Zusammenhang mit angenommenen
Systemen, einschließlich Zertifikaten und Konformitätserklärungen, frei und öffentlich
zugänglich sind.
(41) Um die Umsetzung der einschlägigen Rechtsvorschriften der Union zu unterstützen,
sollte die ENISA die aktuelle Technik im Bereich der Cybersicherheit gestalten, indem
sie technische Spezifikationen zur Unterstützung der Umsetzung der einschlägigen
Rechtsvorschriften der Union bereitstellt, auch im Hinblick darauf, dass in
europäischen Systemen für die Cybersicherheitszertifizierung auf sie Bezug
genommen werden kann. Die ENISA sollte außerdem die Ausarbeitung und
Weiterentwicklung von Normen durch die einschlägigen Normungsgremien
überwachen, um die Normungstrends auf europäischer und globaler Ebene zu
verfolgen und diese Normen bei Bedarf mitzugestalten, indem sie sich – auch durch
die Ausarbeitung von Beiträgen – an den Tätigkeiten der Normungsorganisationen
beteiligt und eine führende Rolle übernimmt. Dabei sollte die ENISA unparteiisch
bleiben. So könnte es beispielsweise Situationen geben, in denen sich die ENISA von
bestimmten Tätigkeiten in Normungsgremien zurückziehen sollte, wenn die ENISA
beauftragt wird, europäische Normen zu bewerten, die die Kommission zur
Unterstützung der Rechtsvorschriften der Union in Auftrag gegeben hat. Die ENISA
sollte nicht zur Ausarbeitung von Normen beitragen, für deren Bewertung sie
zuständig ist.
(42) Um die Umsetzung der Unionspolitik und die Vorbereitung potenzieller
Normungstätigkeiten zu unterstützen, sollte die ENISA zur Entwicklung und
Bewertung kryptografischer Algorithmen beitragen, insbesondere im Bereich der Post-
Quanten-Kryptografie. In diesem Zusammenhang kann die ENISA auf Ersuchen der
Kommission und vorbehaltlich einer Beitragsvereinbarung im Sinne der Verordnung
(EU, Euratom) 2024/2509 des Europäischen Parlaments und des Rates50 ein Verfahren
zur Anforderung und Bewertung von Algorithmen für kryptografische Algorithmen
durch einschlägige Interessenträger, insbesondere aus der Welt der Kryptografie, aus
Wissenschaft und Forschung sowie Hersteller, CSIRTs, nationale Behörden für die
Cybersicherheitszertifizierung und zuständige Behörden gemäß der Richtlinie
(EU) 2022/2555, einrichten. Trägt die ENISA zur Einrichtung solcher Verfahren bei,
sollte sie die Zusammenarbeit zwischen den betreffenden Interessenträgern fördern
und sich um die organisatorischen Aspekte kümmern. Das Verfahren sollte förmlich,
offen, transparent und inklusiv sein und auch die Konsultation der betreffenden
Interessenträger zu Entwürfen von Mindestanforderungen sowie zum
Bewertungsverfahren und den Bewertungskriterien, insbesondere was die Sicherheit
und die Durchführung von Bewertungen betrifft, umfassen.
(43) Um die Durchführung von Konformitätsbewertungstätigkeiten im Rahmen der
europäischen Systeme für die Cybersicherheitszertifizierung und anderer einschlägiger
Rechtsvorschriften der Union zu unterstützen, kann die ENISA relevante technische
Testinstrumente bereitstellen, um die Mitgliedstaaten, Unternehmen und
Konformitätsbewertungsstellen bei Bewertungstätigkeiten zu unterstützen. Diese
Instrumente sollten auf Synergien auf Unionsebene und auf eine effiziente
Durchführung von Konformitätsbewertungsverfahren abzielen, um dem Bedarf der
Mitgliedstaaten und des Marktes gerecht zu werden. Ein solcher Bedarf kann sich
beispielsweise im Bereich der konzeptionsintegrierten Sicherheit ergeben, um
Unternehmen, einschließlich kleiner und mittlerer Unternehmen, in ihren Bemühungen
zur Umsetzung der Verordnung (EU) 2024/2847 zu unterstützen. In diesem
50 Verordnung (EU, Euratom) 2024/2509 des Europäischen Parlaments und des Rates vom 23. September
2024 über die Haushaltsordnung für den Gesamthaushaltsplan der Union (ABl. L, 2024/2509,
26.9.2024, ELI: http://data.europa.eu/eli/reg/2024/2509/oj).
Zusammenhang sollte die ENISA Gebühren erheben, um die einschlägigen Kosten im
Zusammenhang mit der Einrichtung, Konzeption, Entwicklung, Pflege und
Aktualisierung der erforderlichen Software- und Hardwarekapazitäten für solche
Testinstrumente zu decken.
(44) Um die Mitgliedstaaten in ihren Bemühungen zu unterstützen, dem Mangel an
Cybersicherheitsfachkräften und dem wachsenden Bedarf an qualifizierten, flexiblen
und – auch hinsichtlich eines ausgewogenen Geschlechterverhältnisses – vielfältigen
Arbeitskräften zu begegnen, und um die Mobilität der Arbeitskräfte und die
Abwehrbereitschaft in allen Mitgliedstaaten zu verbessern, sollte die ENISA auf den
Grundsätzen und Arbeiten aufbauen, die im Rahmen der Akademie für
Cybersicherheitskompetenzen bereits initiiert wurden. Insbesondere sollte die ENISA
den europäischen Rahmen für Cybersicherheitskompetenzen (ECSF) als gemeinsamen
Rahmen für Rollenprofile von Cybersicherheitsfachkräften etablieren. Darüber hinaus
sollte die ENISA die Mitgliedstaaten dabei unterstützen, geschlechtsspezifische
Unterschiede bei den Aufgaben im Bereich der Cybersicherheit zu überwinden. Dieser
Ansatz steht im Einklang mit der in der Mitteilung der Kommission über die Union
der Kompetenzen dargelegten Vision und würde zu deren Zielen beitragen. Zudem
sollte ein Qualitätssiegel für europäische Einzelbescheinigungen von
Cybersicherheitskompetenzen geprüft werden.
(45) Der ECSF sollte ein praktisches und flexibles Instrument sein, das auf freiwilliger
Basis eingesetzt werden kann und ein gemeinsames Verständnis und eine gemeinsame
Terminologie der einschlägigen Rollen und der damit verbundenen Aufgaben,
Fähigkeiten und Kenntnisse bietet, die für Cybersicherheitsfunktionen hauptsächlich
erforderlich sind, um bei der Ermittlung kritischer Kompetenzen, einschließlich
Querschnittskompetenzen, die die Arbeitskräfte mitbringen müssen, zu helfen,
Bildungsanbietern, einschließlich Unternehmen, Hochschuleinrichtungen oder
Anbietern beruflicher Aus- und Weiterbildung, die Erstellung von Programmen zu
ermöglichen und politische Entscheidungsträger bei der Entwicklung von Initiativen
zur Schließung von Kompetenzlücken zu unterstützen. Da der ECSF auch als
Referenzrahmen für die Anerkennung von Kompetenzen genutzt werden könnte, sollte
er auch mit der europäischen Klassifizierung für Fähigkeiten/Kompetenzen,
Qualifikationen und Berufe (ESCO) interoperabel sein, damit Personalabteilungen die
Anforderungen an die Ressourcenplanung, Einstellung und Laufbahnentwicklung im
Bereich der Cybersicherheit verstehen können. Während DigComp 3.0 die Kenntnisse,
Fähigkeiten und Einstellungen beschreibt, die als digitale Kompetenzen für das
tägliche Leben, die Teilhabe an der Gesellschaft, die Arbeit und das Lernen benötigt
werden, und sowohl von Erwachsenen als auch von Kindern genutzt werden kann,
bietet der ECSF einen einfachen Rahmen für die Ermittlung von
Cybersicherheitsfunktionen und damit verbundenen Aufgaben, Kenntnissen und
Fähigkeiten, die für die Erfüllung dieser Funktionen erforderlich sind. Dabei richtet er
sich an Cybersicherheitsfachkreise von tatsächlichen oder potenziellen
Cybersicherheitsfachkräften über Bildungseinrichtungen bis hin zu Arbeitgebern.
Darüber hinaus sollte der ECSF auch zur Entwicklung europäischer
Einzelbescheinigungen von Cybersicherheitskompetenzen beitragen, indem er als
wichtigstes Instrument für die Entwicklung der Systeme dient, durch die neue
Marktteilnehmer auftreten können und der Wettbewerb auf dem Markt innerhalb eines
gemeinsamen Rahmens unterstützt wird. Der ECSF sollte regelmäßig bewertet und
aktualisiert werden, um sicherzustellen, dass er dem Arbeitsmarktbedarf im Bereich
der Cybersicherheit sowie den technologischen und politischen Entwicklungen
angemessen Rechnung trägt. Die ENISA sollte die Inanspruchnahme des ECSF durch
die und in den Mitgliedstaaten und Einrichtungen der Union fördern und bei Bedarf
angemessene Unterstützung leisten.
(46) Kompetenzen und Qualifikationen im Bereich der Cybersicherheit sollten im
gesamten Binnenmarkt vergleichbar, transparent und vertrauenswürdig sein. Zu
diesem Zweck sollten europäische Einzelbescheinigungen von
Cybersicherheitskompetenzen51 Arbeitgebern, einschließlich KMU und Start-up-
Unternehmen, dabei helfen, im Einklang mit den Zielen gemäß der Mitteilung über die
Union der Kompetenzen tatsächliche oder potenzielle Cybersicherheitsfachkräfte
innerhalb eines Mitgliedstaats oder aus anderen Mitgliedstaaten wirksam einzustellen.
Um eine einheitliche Umsetzung in allen Mitgliedstaaten zu gewährleisten, sollten
europäische Einzelbescheinigungen von Cybersicherheitskompetenzen auf einem
unionsweit gemeinsamen Verständnis der zur Erreichung dieser Ziele erforderlichen
Kompetenzen beruhen und von Anbietern, die von der ENISA zugelassen wurden, auf
der Grundlage gemeinsamer Kriterien ausgestellt werden. Dieser Ansatz sollte mit den
Zielen der künftigen Initiative für die Portabilität von Kompetenzen im Einklang
stehen und zu ihnen beitragen.
(47) Die Entwicklung von Systemen europäischer Einzelbescheinigungen von
Cybersicherheitskompetenzen sollte darauf abzielen, die Maßnahmen der
Mitgliedstaaten dadurch zu ergänzen, dass Behörden und Wirtschaftsteilnehmer die
Möglichkeit erhalten, im Einklang mit der unterstützenden Zuständigkeit der Union im
Bereich der allgemeinen und beruflichen Bildung gemäß Artikel 6 Buchstabe e,
Artikel 165 Absatz 1 und Artikel 166 Absatz 1 AEUV einen europäischen
Bescheinigungsmechanismus zu nutzen. Die Systeme können zusammen mit der
Arbeit der Akademie für Cybersicherheitskompetenzen auch die Grundlage für
Hochschulprogramme, wie europäische Studiengänge in diesem Bereich, und für die
Entwicklung von Microcredentials bilden. Daher sollten die Systeme europäischer
Bescheinigungen individueller Cybersicherheitskompetenzen nicht darauf abzielen,
die Rechts- und Verwaltungsvorschriften der Mitgliedstaaten zu harmonisieren,
sondern vielmehr als Wegbereiter und Chance betrachtet werden, die die
Mitgliedstaaten und Wirtschaftsteilnehmer möglicherweise nutzen und voranbringen
wollen.
(48) Die ENISA sollte sicherstellen, dass die Systeme europäischer Einzelbescheinigungen
von Cybersicherheitskompetenzen weiterhin dem Marktbedarf entsprechen und auf
den Erfahrungen sowohl öffentlicher als auch privater Anbieter individueller
Zertifizierungen, einschließlich Mitgliedstaaten, Hochschuleinrichtungen,
Einrichtungen der beruflichen Aus- und Weiterbildung und Unternehmen, aufbauen.
Die ENISA sollte die Kommission zur Priorisierung der Systeme europäischer
Einzelbescheinigungen von Cybersicherheitskompetenzen konsultieren und dabei die
Erfordernisse der politischen Umsetzung und des Marktes gebührend berücksichtigen.
(49) Um für Kohärenz zwischen dem ECSF und den Systemen zu sorgen, sollte die
Überarbeitung eines ECSF-Rollenprofils automatisch eine Bewertung der
Zweckmäßigkeit des damit verbundenen Systems oder der damit verbundenen
51 Die europäischen Einzelbescheinigungen von Cybersicherheitskompetenzen sind so zu verstehen, dass
sie einem ähnlichen Ansatz folgen wie die auf dem Markt anerkannten
„Cybersicherheitszertifizierungen“. Um jedoch Verwirrung in Bezug auf den europäischen Rahmen für
die Cybersicherheitszertifizierung zu vermeiden, wird der bereits in der Mitteilung über die Akademie
für Cybersicherheitskompetenzen verwendete Begriff „Bescheinigung“ bevorzugt.
Systeme europäischer Einzelbescheinigungen von Cybersicherheitskompetenzen nach
sich ziehen, was zu einer Überprüfung des Systems bzw. der Systeme führen kann.
(50) Angesichts der Vielfalt der Rollenprofile im Bereich der Cybersicherheit und der
damit verbundenen Aufgaben, Fähigkeiten und Kenntnisse müssen die Bewertung von
Einzelpersonen und die Bewertungsmethoden möglicherweise in jedem einzelnen
System europäischer Einzelbescheinigungen von Cybersicherheitskompetenzen
angepasst werden. In jedem System sollte sichergestellt sein, dass die Bewertung der
erforderlichen Kompetenzen einer Person in Bezug auf die Lernergebnisse,
gegebenenfalls einschließlich der Bewertung des Kompetenzniveaus, systematisch
anhand eines ECSF-Rollenprofils oder einer Teilmenge davon erfolgt.
Bewertungsmethoden können Elemente wie die Prüfung theoretischer Kenntnisse,
praktische Prüfungen, die Bewertung von Voraussetzungen und gegenseitige
Bewertung umfassen. Die Erfahrung der jeweiligen Person sollte gebührend
berücksichtigt werden.
(51) Um eine einheitliche Umsetzung der Systeme europäischer Einzelbescheinigungen
von Cybersicherheitskompetenzen, insbesondere im Hinblick auf die Bewertung von
Einzelpersonen, zu gewährleisten, sollte die ENISA obligatorische Schulungen für das
Personal anbieten, das für die Durchführung der Bewertung von Einzelpersonen
zuständig ist. Dieses Personal sollte über Erfahrung im Bereich der Cybersicherheit,
nachgewiesen durch eine europäische Einzelbescheinigung von
Cybersicherheitskompetenzen für das Rollenprofil, für das es die Bewertung
durchführt, und über ein Kompetenzniveau verfügen, das mindestens dem der von ihm
zu bewertenden Einzelpersonen entspricht.
(52) Die Aufgabe der befugten Bescheinigungsanbieter besteht darin, zu bescheinigen, dass
eine Einzelperson über die Kenntnisse und Kompetenzen verfügt, eine der ECSF-
Rollen wahrzunehmen, und Arbeitgebern in der gesamten Union Gewissheit zu geben.
Da auch Arbeitgeber, die kritische Infrastrukturen in der Union betreiben, Gewissheit
bezüglich des Fähigkeits- und Kompetenzniveaus von Einzelpersonen im Besitz einer
europäischen Einzelbescheinigung von Cybersicherheitskompetenzen anstreben
werden, sollten die befugten Anbieter, die das Fähigkeits- und Kompetenzniveau
bescheinigen, unter dem Gesichtspunkt der Cybersicherheit vertrauenswürdig sein und
nicht der unzulässigen Einflussnahme durch ein Drittland unterliegen, für das
Cybersicherheitsbedenken bestehen könnten. Daher sollten Einrichtungen, die in
einem Drittland, für das Cybersicherheitsbedenken bestehen und das gemäß dieser
Verordnung benannt wurde, niedergelassen sind oder die von einem solchen Drittland,
einer in einem solchen Drittland niedergelassenen Einrichtung oder einem
Staatsangehörigen eines solchen Drittlands (Hochrisikoanbieter) entsprechend dieser
Verordnung kontrolliert werden, keine befugten Bescheinigungsanbieter von
europäischen Einzelbescheinigungen von Cybersicherheitskompetenzen gemäß Titel II
Abschnitt 4 werden können.
(53) Damit Einzelpersonen, die über eine europäische Bescheinigung von
Cybersicherheitskompetenzen verfügen, diese leicht verwenden und vorlegen können
und damit eine solche Bescheinigung in allen Mitgliedstaaten verwendet werden kann,
sollten befugte Bescheinigungsanbieter sicherstellen, dass auf Ersuchen der
betreffenden Einzelperson elektronische Ausfertigungen europäischer
Einzelbescheinigungen von Cybersicherheitskompetenzen an die mit der Verordnung
(EU) Nr. 910/2014 eingeführte europäische Brieftasche für die digitale Identität
(EUid-Brieftasche) ausgestellt werden. Befugte Bescheinigungsanbieter sollten als
Vertrauensdiensteanbieter gelten und der Aufsichts- und Haftungsregelung gemäß der
Verordnung (EU) Nr. 910/2014 unterliegen. Die gemäß der Durchführungsverordnung
(EU) 2025/1569 der Kommission52 genutzte Attributsbescheinigungsregelung sollte
im Katalog der Attributsbescheinigungsregelungen gemäß der genannten
Durchführungsverordnung registriert sein.
(54) Um zur Entwicklung der Fachkräftebasis im Bereich der Cybersicherheit und zur
Portabilität von Kompetenzen in der gesamten Union beizutragen, sollte die ENISA
die Systeme europäischer Einzelbescheinigungen von Cybersicherheitskompetenzen
und die Liste der befugten Bescheinigungsanbieter über eine eigene Website öffentlich
zugänglich machen.
(55) Bei der Leitung und beim Betrieb der ENISA sollten die Grundsätze des am 19. Juli
2012 vom Europäischen Parlament, vom Rat und von der Kommission
angenommenen gemeinsamen Konzepts für die dezentralen Agenturen der Union53
berücksichtigt werden. Die im Gemeinsamen Konzept enthaltenen Empfehlungen
sollten gegebenenfalls auch in den Arbeitsprogrammen, den Bewertungen und den
Berichterstattungs- und Verwaltungsverfahren der ENISA zur Geltung kommen.
(56) Damit der Verwaltungsrat seine Aufgaben, insbesondere die allgemeine Ausrichtung
der Tätigkeiten der ENISA und die Festlegung ihrer strategischen Prioritäten, wirksam
erfüllen kann, ist es von wes
Anzeige gekürzt – vollständiger Text im Original.
Relationen
- authored ← Europäische Kommission
- part_of_vorgang → Vorschlag für eine Verordnung des Europäischen Parlaments und des Rates über die Agentur der Europäischen Union für Cybersicherheit (ENISA), (Unterrichtung)