polradar

Vorschlag für eine Verordnung des Europäischen Parlaments und des Rates über die Agentur der Europäischen Union für Cybersicherheit (ENISA), den europäischen Rahmen für die Cybersicherheitszertifizierung und die Sicherheit der IKT-Lieferketten sowie zur Aufhebung der Verordnung (EU) 2019/881 (Cybersicherheitsverordnung 2)

dip / drucksache 17.03.2026 · WP 21 · 150/26 · Unterrichtung · Original ↗

Im Graph öffnen

Text

Vorschlag für eine Verordnung des Europäischen Parlaments und des Rates über die Agentur der Europäischen Union für Cybersicherheit (ENISA), den europäischen Rahmen für die Cybersicherheitszertifizierung und die Sicherheit der IKT-Lieferketten sowie zur Aufhebung der Verordnung (EU) 2019/881 (Cybersicherheitsverordnung 2) Vertrieb: Bundesanzeiger Verlag GmbH, Postfach 10 05 34, 50445 Köln Telefon (02 21) 97 66 83 40, Fax (02 21) 97 66 83 44, www.bundesanzeiger-verlag.de ISSN 0720-2946 Bundesrat Drucksache 150/26 17.03.26 EU - DS - Fz - In - R - Wi Unterrichtung durch die Europäische Kommission Vorschlag für eine Verordnung des Europäischen Parlaments und des Rates über die Agentur der Europäischen Union für Cybersicherheit (ENISA), den europäischen Rahmen für die Cybersicherheitszertifizierung und die Sicherheit der IKT-Lieferketten sowie zur Aufhebung der Verordnung (EU) 2019/881 (Cybersicherheitsverordnung 2) COM(2026) 11 final Der Bundesrat wird über die Vorlage gemäß § 2 EUZBLG auch durch die Bundesregierung unterrichtet. Der Europäische Wirtschafts- und Sozialausschuss und der Ausschuss der Regionen werden an den Beratungen beteiligt. Hinweis: Drucksache 680/17 = AE-Nr. 170962 DE DE EUROPÄISCHE KOMMISSION Straßburg, den 20.1.2026 COM(2026) 11 final 2026/0011 (COD) Vorschlag für eine VERORDNUNG DES EUROPÄISCHEN PARLAMENTS UND DES RATES über die Agentur der Europäischen Union für Cybersicherheit (ENISA), den europäischen Rahmen für die Cybersicherheitszertifizierung und die Sicherheit der IKT-Lieferketten sowie zur Aufhebung der Verordnung (EU) 2019/881 (Cybersicherheitsverordnung 2) {SEC(2026) 11 final} - {SWD(2026) 11 final} - {SWD(2026) 12 final} (Text von Bedeutung für den EWR) BEGRÜNDUNG 1. KONTEXT DES VORSCHLAGS • Gründe und Ziele des Vorschlags Seit der Annahme des Rechtsakts zur Cybersicherheit im Jahr 2019 hat sich die Bedrohungslage im Bereich der Cybersicherheit in einem zunehmend komplexen geopolitischen Umfeld erheblich verändert1. Cyberangriffe gegen kritische Infrastrukturen, Unternehmen und die breite Öffentlichkeit haben zugenommen und sind immer ausgefeilter geworden, wobei Ransomware-Vorfälle im Mittelpunkt stehen2. Neu aufkommende Technologien wie künstliche Intelligenz (KI) und Quanteninformatik verändern die Abwehrinstrumente und die Taktik der Gegner. In seinem Bericht „Die Zukunft der europäischen Wettbewerbsfähigkeit“ aus dem Jahr 2024 betonte Mario Draghi, dass die Sicherheit erhöht und Abhängigkeiten verringert werden müssen, da dies einer der wichtigsten Aktionsbereiche in der Europäischen Union ist3. Sowohl durch die Europäische Strategie für eine Union der Krisenvorsorge4 als auch die Europäische Strategie für die innere Sicherheit (ProtectEU)5 ist die Cybersicherheit in den Mittelpunkt der Resilienzagenda der Union gerückt. In diesen Strategien wird anerkannt, dass anhaltende Cybersicherheitsbedrohungen nicht nur technische Herausforderungen, sondern auch strategische Risiken für unsere Demokratie, Wirtschaft und Lebensweise darstellen. Ebenso werden in der Mitteilung über die Stärkung der wirtschaftlichen Sicherheit der EU6 die Verhinderung des Zugangs zu sensiblen Informationen und Daten, die die wirtschaftliche Sicherheit der Union aushöhlen könnten, und die Verhinderung und Entschärfung von Störungen kritischer Infrastrukturen der Union, die die Wirtschaft der Union beeinträchtigen, als vorrangige Ziele genannt, bei denen wirksame Cybersicherheitsmaßnahmen eine entscheidende Rolle spielen. Vor diesem Hintergrund gibt es vier Hauptprobleme, die mit der vorgeschlagenen Überarbeitung des Rechtsakts zur Cybersicherheit angegangen werden sollen: i) die Diskrepanz zwischen dem politischen Rahmen der Union für die Cybersicherheit und den Bedürfnissen der Interessenträger angesichts einer zunehmend feindseligen Bedrohungslage, ii) die ins Stocken geratene Umsetzung des europäischen Rahmens für die Cybersicherheitszertifizierung (ECCF), iii) die Komplexität und Vielfalt der Cybersicherheitsstrategien, die sich auf die Cyberabwehr der Union auswirken, und iv) die Erhöhung der Sicherheitsrisiken in den IKT-Lieferketten. Ausgehend von den ermittelten Hauptproblemen bestehen die zwei allgemeinen Ziele der Maßnahme darin, die Cybersicherheitskapazitäten und die Resilienz zu erhöhen und eine Fragmentierung im gesamten Binnenmarkt zu verhindern, und zwar durch  einen Beitrag zur Stärkung der Governance der Union im Bereich Cybersicherheit sowie einen Beitrag dazu, dass die einschlägigen Organe, Behörden und anderen 1 ENISA, ENISA Threat Landscape 2024, https://www.enisa.europa.eu/publications/enisa-threat- landscape-2024. 2 ENISA, ENISA Threat Landscape 2025. 3 Europäische Kommission, „Die Zukunft der europäischen Wettbewerbsfähigkeit“, (https://commission.europa.eu/document/download/97e481fd-2dc3-412d-be4c-f152a8232961_de). 4 JOIN(2025) 130 final. 5 COM(2025) 148 final. 6 JOIN(2025) 977 final. Interessenträger besser darauf vorbereitet sind, Cybersicherheitsbedrohungen koordiniert und wirksam zu verhindern, zu erkennen und darauf zu reagieren, und  Unterstützung der Entwicklung, Umsetzung und Einführung gemeinsamer Cybersicherheitsinstrumente der Union, wie z. B. Zertifizierungssysteme, und Bereitstellung harmonisierter Rahmen zum Aufbau von Vertrauen und Interoperabilität zwischen den Mitgliedstaaten. Diese allgemeinen Ziele sind die Antwort auf die wichtigsten Herausforderungen, die im Rahmen der Problemstellung ermittelt wurden. Sie spiegeln das übergeordnete politische Ziel wider, die Governance im Bereich der Cybersicherheit in der Union zu stärken und die Entwicklung eines sicheren, widerstandsfähigen und wettbewerbsfähigen digitalen Binnenmarkts zu unterstützen. Um zur Verwirklichung der genannten allgemeinen Ziele beizutragen, werden mit dieser Maßnahme die folgenden spezifischen Ziele (SPO) verfolgt:  Behebung der Diskrepanz zwischen dem politischen Rahmen der Union für die Cybersicherheit und den Bedürfnissen der Interessenträger:  SPO1: Schaffung der Kapazitäten für die wirksame Umsetzung der Cybersicherheitspolitik der Union und für eine kontinuierliche operative Zusammenarbeit, die eine strukturiertere Zusammenarbeit zwischen den Mitgliedstaaten ermöglicht;  SPO2: Entwicklung und Umsetzung von Mitteln und Mechanismen zur wirksamen Unterstützung und Deckung des Bedarfs der Mitgliedstaaten, der Industrie und anderer Interessenträger;  Maßnahmen zur Erhöhung der Inanspruchnahme und Wirksamkeit des ECCF:  SPO3: Schaffung der Voraussetzungen für eine schnellere Bereitstellung von Systemen für die Cybersicherheitszertifizierung auf der Grundlage des Marktbedarfs, indem der Umfang des ECCF ausgeweitet wird, eine wirksame Systempflege und flexible Verfahren sichergestellt werden und die Transparenz erhöht wird;  Verringerung der Fragmentierung der Rechtsvorschriften und der Komplexität horizontaler und sektoraler Regelungen:  SPO4: Schaffung von Mechanismen und Bedingungen, um die Einhaltung der Anforderungen an die Cybersicherheit zu erleichtern und so ihre Umsetzung kohärenter und wirksamer zu gestalten;  Bewältigung von Cybersicherheitsrisiken in der Lieferkette:  SPO5: Verringerung der Risiken bei kritischen IKT-Lieferketten von Einrichtungen, die in Drittländern, für die Cybersicherheitsbedenken bestehen, niedergelassen sind oder von Einrichtungen in diesen Drittländern kontrolliert werden (Hochrisikoanbieter), und Verringerung kritischer Abhängigkeiten durch die Entwicklung eines kohärenten und wirksamen Rahmens auf EU- Ebene zur Bewältigung von Risiken für die Sicherheit von IKT-Lieferketten. Die Überarbeitung des Rechtsakts zur Cybersicherheit fällt unter das Programm zur Gewährleistung der Effizienz und Leistungsfähigkeit der Rechtsetzung (REFIT). Sie trägt in hohem Maße zu mehr Klarheit, zur Beseitigung von Ineffizienzen und zur Angleichung von Verfahren verschiedener Rechtsrahmen bei. Die Überarbeitung des Rechtsakts zur Cybersicherheit verhilft zu einem reibungslosen Funktionieren des Binnenmarkts und gewährleistet gleichzeitig die Sicherheit und strategische Autonomie der Union. Konkret wird eine vollständige Reform des Mandats der Agentur der Europäischen Union für Cybersicherheit (ENISA) vorgeschlagen, um die Umsetzung politischer Maßnahmen wirksam zu unterstützen und einen Mehrwert im Hinblick auf die Unterstützung der operativen Zusammenarbeit zwischen den Mitgliedstaaten zu schaffen. Angesichts der zunehmenden Bedrohungen und Herausforderungen, mit denen die Union im Bereich der Cybersicherheit konfrontiert ist, sollen mit dem Vorschlag die finanziellen und personellen Ressourcen der ENISA erhöht werden, damit sie ihrer größeren Rolle und ihren umfangreicheren Aufgaben sowie ihrer wichtigen Stellung bei der Verteidigung des digitalen Ökosystems der Union gerecht werden kann, sodass die ENISA die ihr mit diesem Vorschlag übertragenen Aufgaben wirksam erfüllen kann. Die Überarbeitung wird auch dazu beitragen, fragmentierte Praktiken zu beseitigen, die Koordinierung zu verbessern und gleichzeitig die Befolgungs- und Betriebskosten langfristig zu senken. Mit dem Vorschlag wird der derzeitige Rechtsakt zur Cybersicherheit aufgehoben und ein reformierter ECCF eingeführt. Dadurch steht ein wirksameres und effizienteres Instrument zur Verfügung, das sowohl das Vertrauen zwischen Unternehmen, der breiten Öffentlichkeit und den Behörden fördert als auch die Einhaltung der einschlägigen Rechtsvorschriften der Union erleichtert. Durch ein überarbeitetes Governance-Modell und berechenbarere, kohärentere und flexiblere Zertifizierungsverfahren sorgt der Vorschlag für mehr Effizienz, sodass Systeme schneller entwickelt und umgesetzt werden können. Größere Synergien mit den bestehenden einschlägigen Rechtsrahmen der Union werden die Zertifizierung als Einhaltungsinstrument für Unternehmen fördern und den Verwaltungsaufwand für Konformitätsbewertungsstellen verringern, die im Rahmen mehrerer Rechtsakte im Bereich der Cybersicherheit tätig sind. Dadurch, dass der Umfang des ECCF ausgeweitet und die Entwicklung eines Systems für die Cyberabwehr von Einrichtungen ermöglicht wird, werden mit dem Vorschlag außerdem die Befolgungskosten für Einrichtungen gesenkt, die den einschlägigen Rechtsvorschriften der Union im Bereich der Cybersicherheit unterliegen, angefangen bei Einrichtungen, die in den Anwendungsbereich der NIS-2-Richtlinie fallen. Dieser Ansatz wird die regulatorischen Verpflichtungen für Einrichtungen, die mehreren Einhaltungsanforderungen unterliegen, erheblich vereinfachen und eine wirksamere Nutzung der Ressourcen durch die nationalen Behörden gewährleisten. Zusätzlich zu dieser Überarbeitung soll durch einen Vorschlag für eine Richtlinie mit gezielten Änderungen der NIS-2-Richtlinie die Einhaltung bestimmter Aspekte des Cybersicherheitsrahmens vereinfacht und eine gestraffte und kohärente Umsetzung gewährleistet werden, auch in Bezug auf den Umfang, die Begriffsbestimmungen, die Meldung von Ransomware-Vorfällen und die Beaufsichtigung von Einrichtungen, die grenzübergreifende Dienste erbringen. Mit der neuen Verordnung wird auch ein harmonisierter Rahmen für die Bewältigung nicht technischer Risiken geschaffen, die sich auf die IKT-Lieferketten auswirken, wodurch die derzeit inkohärenten Ansätze in den Mitgliedstaaten einheitlicher gestaltet werden. Zusammengenommen stellen diese Aspekte eine erhebliche Vereinfachung und Modernisierung des Rechtsrahmens der Union für die Cybersicherheit dar, was vollständig mit den REFIT-Grundsätzen der Klarheit, Effizienz und Bereitschaft für den digitalen Wandel im Einklang steht. • Kohärenz mit den bestehenden Vorschriften in diesem Bereich Die Union hat ihre rechtlichen und politischen Instrumente durch die Annahme einer Reihe von Rechtsinstrumenten und politischen Maßnahmen erweitert: i) Die NIS-2-Richtlinie dient der Stärkung der Cybersicherheit kritischer Infrastrukturen; ii) physische Sicherheitsmaßnahmen sind in ihrer „Schwesterrichtlinie“, der Richtlinie über die Resilienz kritischer Einrichtungen, definiert; iii) mit der Cyberresilienzverordnung wird die Cybersicherheit von Produkten verbessert; iv) mit der Cybersolidaritätsverordnung werden EU-weite Reaktionsfähigkeiten aufgebaut; v) der EU-Cyberkonzeptentwurf7 fördert die Zusammenarbeit bei der Krisenbewältigung auf EU-Ebene, in deren Rahmen die Kommission und der Hohe Vertreter/die Hohe Vertreterin eine Schlüsselrolle bei der Vorbereitung und Reaktion auf große Cybersicherheitsvorfälle spielen; vi) das Instrumentarium für die 5G- Cybersicherheit (5G-Instrumentarium) unterstützt die Cybersicherheit in 5G-Netzen; vii) der europäische Aktionsplan für die Cybersicherheit von Krankenhäusern und Gesundheitsdienstleistern8 trägt zur Verbesserung von deren Cybersicherheit bei und viii) die Akademie für Cybersicherheitskompetenzen9 befasst sich mit der wachsenden Herausforderung des Fachkräftemangels im Bereich der Cybersicherheit. Der genannte Rechtsrahmen für die Cybersicherheit wurde durch sektorspezifische Rechtsvorschriften ergänzt, nämlich die Verordnung über die digitale operationale Resilienz im Finanzsektor (DORA-Verordnung), den Netzkodex mit sektorspezifischen Vorschriften für Cybersicherheitsaspekte grenzüberschreitender Stromflüsse (NCCS) für den Teilsektor Strom und die Vorschriften für die Informationssicherheit (Teil-IS10) für den Teilsektor Luftverkehr. Die Überarbeitung des Rechtsakts zur Cybersicherheit steht im Einklang mit den Bestimmungen der NIS-2-Richtlinie hinsichtlich der Rolle der ENISA bei der Unterstützung der Umsetzung der genannten Richtlinie und stärkt diese, auch in Bezug auf die Unterstützung der operativen Zusammenarbeit; sie steht zudem im Einklang mit der Cyberresilienzverordnung, auch hinsichtlich des Überblicks über und des Umgangs mit Schwachstellen im gesamten Binnenmarkt, und sorgt für einen erhöhten Mehrwert gemeinsamer Lageerfassung. Was den ECCF betrifft, so steht die Überarbeitung des Rechtsakts zur Cybersicherheit mit den die Ziele für die Produktsicherheit und den Umgang mit Schwachstellen betreffenden Bestimmungen der Cyberresilienzverordnung sowie mit dem neuen Rechtsrahmen für die Akkreditierung im Einklang. Darüber hinaus gibt es starke Synergien, die sich aus der Entwicklung der Zertifizierung der Cyberabwehr für die NIS-2- Richtlinie ergeben und möglicherweise die Einhaltung anderer einschlägiger Rechtsakte der Union wie der Datenschutz-Grundverordnung (DSGVO) erleichtern werden, unbeschadet ihrer spezifischen Zertifizierungsanforderungen. Darüber hinaus unterstützt der horizontale 7 COM(2025) 66 final. 8 COM(2025) 10 final. 9 COM(2023) 207 final. 10 Durchführungsverordnung (EU) 2023/203 der Kommission und Delegierte Verordnung (EU) 2022/1645 der Kommission. Rahmen, der sich mit Cybersicherheitsrisiken in IKT-Lieferketten befasst, das übergeordnete Ziel der NIS-2-Richtlinie, ein hohes gemeinsames Cybersicherheitsniveau in der gesamten Union zu schaffen, und stützt sich auf den risikobasierten Ansatz der NIS-2-Richtlinie. Darüber hinaus bietet die Überarbeitung des Rechtsakts zur Cybersicherheit in Verbindung mit dem Vorschlag für eine Richtlinie mit gezielten Änderungen der NIS-2-Richtlinie zur Vereinfachung die erforderlichen Instrumente, um diesen umfassenden Rahmen im Hinblick auf die erwarteten Ergebnisse wirksamer und effizienter zu gestalten, eine ausgeprägtere europäische Dimension zu schaffen und die verbleibenden Regulierungslücken zu schließen. • Kohärenz mit der Politik der Union in anderen Bereichen Die Überarbeitung des Rechtsakts zur Cybersicherheit würde die Richtlinie über die Resilienz kritischer Einrichtungen ergänzen, die Erwägungen zu Lieferketten als Teil der Maßnahmen zur Steigerung der Resilienz kritischer Einrichtungen enthält. Darüber hinaus würden dadurch künftige Initiativen ergänzt, so z. B. i) der Rechtsakt über Cloud- und KI-Entwicklung, mit dem unter anderem Abhilfe dagegen geschaffen werden soll, dass die Union nicht über ein eigenes wettbewerbsfähiges Angebot an Cloud-Computing-Diensten in ausreichendem Umfang für hochkritische Anwendungsfälle oder Sektoren verfügt; ii) der Vorschlag für die Verordnung über digitale Netze; iii) die bevorstehende Überarbeitung der Verordnung (EU) 2023/178111, iv) der Rahmen für die Vergabe öffentlicher Aufträge12, der derzeit bewertet wird13, und der Vorschlag für eine Verordnung zur Vereinfachung des digitalen Rechtsrahmens (Digital-Omnibus-Verordnung)14, durch den die ENISA verpflichtet wird, eine zentrale Anlaufstelle für die Meldung von Sicherheitsvorfällen zu entwickeln, über die Einrichtungen ihren Pflichten zur Meldung von Sicherheitsvorfällen gemäß mehreren Rechtsakten gleichzeitig nachkommen können. Darüber hinaus würde die Position der Behörden und Betreiber der Union bei der Zusammenarbeit mit den Partnern im südlichen Mittelmeerraum gestärkt, insbesondere durch die Förderung der Vernetzung über sichere und vertrauenswürdige digitale Infrastrukturen im gesamten Mittelmeerraum, was eines der grundlegenden Ziele des Pakts für den Mittelmeerraum ist. Die Überarbeitung des Rechtsakts zur Cybersicherheit steht auch im Einklang mit den strategischen Dokumenten der Union, insbesondere mit dem Rahmen für die Sicherheit der IKT-Lieferketten. In der ProtectEU-Strategie erklärte die Kommission außerdem, dass ein harmonisierter Ansatz für die Sicherheit der IKT-Lieferketten der derzeitigen Fragmentierung des Binnenmarkts aufgrund unterschiedlicher Ansätze auf nationaler Ebene entgegenwirken, kritische Abhängigkeiten vermeiden und von Hochrisikoanbietern ausgehende Risiken für IKT-Lieferketten verringern kann, wodurch kritische Infrastrukturen gesichert werden. Auch in der Strategie für wirtschaftliche Sicherheit15 wird betont, dass die Wirtschaft und die Lieferketten der EU widerstandsfähiger werden müssen, um die Wettbewerbsfähigkeit der EU zu fördern. Dass Unterbrechungen der Lieferketten und Cyberangriffen entgegengewirkt 11 Verordnung (EU) 2023/1781 des Europäischen Parlaments und des Rates vom 13. September 2023 zur Schaffung eines Rahmens für Maßnahmen zur Stärkung des europäischen Halbleiter-Ökosystems und zur Änderung der Verordnung (EU) 2021/694 (Chip-Gesetz) (ABl. L 229 vom 18.9.2023, S. 1). 12 Insbesondere die Richtlinien 2014/23/EU, 2014/24/EU und 2014/25/EU. 13 Europäische Kommission, Kommission veröffentlicht Aufforderung zur Stellungnahme und leitet öffentliche Konsultation zur Bewertung der Richtlinien über die Vergabe öffentlicher Aufträge ein, https://single-market-economy.ec.europa.eu/news/commission-launches-call-evidence-and-public- consultation-evaluation-public-procurement-directives-2024-12-13_de. 14 COM(2025) 837 final. 15 JOIN(2023) 20 final. werden muss, wurde auch in der Strategie für eine Union der Krisenvorsorge und im Weißbuch zur europäischen Verteidigung16 betont. Darüber hinaus entspricht der Vorschlag, wie bereits erwähnt, dem Bericht über die Zukunft der europäischen Wettbewerbsfähigkeit von Mario Draghi. Zudem steht die Überarbeitung des Rechtsakts zur Cybersicherheit betreffend die Sicherheit der IKT-Lieferketten mit der kürzlich angenommenen Gemeinsamen Mitteilung an das Europäische Parlament und den Rat über die Stärkung der wirtschaftlichen Sicherheit der EU17 im Einklang. 2. RECHTSGRUNDLAGE, SUBSIDIARITÄT UND VERHÄLTNISMÄẞIGKEIT • Rechtsgrundlage Rechtsgrundlage dieses Vorschlags ist Artikel 114 des Vertrags über die Arbeitsweise der Europäischen Union (AEUV). Artikel 114 AEUV regelt den Erlass von Maßnahmen, die die Errichtung und das Funktionieren des Binnenmarkts gewährleisten sollen. Die Verordnung (EU) 2019/881 über die ENISA und über die Zertifizierung der Cybersicherheit von Informations- und Kommunikationstechnik18, gemeinhin als Rechtsakt zur Cybersicherheit bekannt, wurde ursprünglich auf der Grundlage dieser Bestimmung erlassen. Im Bereich der Cybersicherheit der IKT-Lieferketten wirkt sich die Fragmentierung der nationalen Rahmen zur Bewältigung nicht technischer Risikofaktoren negativ auf das Funktionieren des Binnenmarkts aus, da die Unterschiede zwischen den nationalen Ansätzen letztlich zu einer höheren Anfälligkeit einiger Mitgliedstaaten führen könnten, was potenzielle Spillover-Effekte in der gesamten Union mit sich bringen und sich auf die allgemeine Resilienz und auch auf die Vertrauenswürdigkeit auswirken könnte. Angesichts der sich wandelnden Cybersicherheitsbedrohungen und der zunehmenden gegenseitigen Abhängigkeiten der digitalen Systeme der Mitgliedstaaten ist Artikel 114 AEUV auch weiterhin die begründete Rechtsgrundlage für die Überarbeitung des Rechtsakts zur Cybersicherheit. Die vorgeschlagene Verordnung spiegelt die jüngsten Entwicklungen im Bereich der Rechtsvorschriften für die Cybersicherheit wider, insbesondere vor dem Hintergrund der wachsenden Zuständigkeiten der ENISA und des immer größeren Umfangs von Zertifizierungen und Risikomanagement. • Subsidiarität (bei nicht ausschließlicher Zuständigkeit) Das Subsidiaritätsprinzip erfordert eine Bewertung der Notwendigkeit und des Mehrwerts des Handelns der Union. Die Einhaltung des Subsidiaritätsprinzips in diesem Bereich wurde bereits bei der Annahme des derzeitigen Rechtsakts zur Cybersicherheit anerkannt. Wie bereits die Analyse im Zusammenhang mit dem genannten Rechtsakt ergeben hat, ist ein Tätigwerden der Union unerlässlich, da Cybersicherheitsbedrohungen und die damit verbundenen Herausforderungen nicht an den Grenzen der Mitgliedstaaten haltmachen. Fragmentierte nationale Lösungen haben sich als unzureichend erwiesen, um Vertrauen und Koordinierung im gesamten Markt zu erreichen. Ein überarbeiteter Rechtsrahmen der Union ist erforderlich, um Hindernisse zu beseitigen, eine einheitliche Umsetzung zu gewährleisten und die Mitgliedstaaten in einem immer komplexeren Regelungs- und Bedrohungsumfeld zu unterstützen. Cybersicherheit ist ein Thema von gemeinsamem Interesse für die Union. 16 JOIN(2025) 120 final. 17 JOIN(2025) 977 final. 18 Verordnung (EU) 2019/881 – DE – EUR-Lex. Die Maßnahmen, die Gegenstand der vorgeschlagenen Verordnung sind, bieten einen klaren Mehrwert, da sie Harmonisierung, Rechtsklarheit und koordinierte Reaktionen auf Herausforderungen im Bereich der Cybersicherheit fördern. Die Aufgaben der ENISA wurden durch nachfolgende Rechtsvorschriften stetig erweitert, ohne dass ihre grundlegenden Zuständigkeiten und ihre Ressourcen angepasst wurden. Dies hat Ineffizienzen hervorgebracht und dazu geführt, dass die Kernaufgaben zur Unterstützung der Mitgliedstaaten nicht ausreichend priorisiert wurden. Daher sollen mit dem Vorschlag für ein Tätigwerden die derzeitigen Aufgaben zielgerichteter ausgestaltet und priorisiert werden, damit das Mandat der ENISA gestärkt wird und sie als zentrale Anlaufstelle für Sachkenntnis im Bereich der Cybersicherheit auf Unionsebene fungieren kann. Diesbezüglich gibt es, was die Subsidiarität betrifft, keinen wesentlichen Unterschied im Vergleich zum Rechtsakt zur Cybersicherheit. Darüber hinaus führen unterschiedliche nationale Zertifizierungssysteme und unterschiedliche Regulierungsansätze der Mitgliedstaaten zu einer Marktfragmentierung und zusätzlichem Aufwand bei der Einhaltung der Vorschriften, wodurch die Wettbewerbsfähigkeit untergraben wird. Der neue Vorschlag sieht auch neue Maßnahmen in Bezug auf Lieferkettenstrategien und Vereinfachungsbemühungen auf Unionsebene vor. Er stärkt die Sicherheit der Lieferketten und des Cybersicherheitssektors in der Union weiter und erhöht die Abwehrbereitschaft und Resilienz der Mitgliedstaaten und der Industrie. Abhängigkeiten von Einrichtungen, die in einem Drittland, für das Cybersicherheitsbedenken bestehen, niedergelassen sind oder von einem solchen Drittland, einer in diesem Drittland niedergelassenen Einrichtung oder einem Staatsangehörigen eines solchen Drittlands kontrolliert werden (Hochrisikoanbieter), betreffen Einrichtungen in der gesamten Union, und schwerwiegende Cybersicherheitsvorfälle in der Lieferkette breiten sich häufig über nationale Grenzen hinweg aus. Darüber hinaus würde angesichts des grenzübergreifenden Charakters der IKT-Lieferketten eine Fragmentierung der Einhaltungsanforderungen im Binnenmarkt die Rechtssicherheit für Einrichtungen untergraben. Außerdem ist in den Vorschlägen für den mehrjährigen Finanzrahmen (MFR) der Ausschluss von Hochrisikoanbietern vorgesehen, um die Integrität des Haushalts und die Sicherheitsinteressen der EU zu wahren. Der in dieser Verordnung enthaltene Rahmen für die Lieferketten umfasst einen Mechanismus zur Ermittlung von Ländern, für die Cybersicherheitsbedenken bestehen; diese Aufgabe kann nur auf EU-Ebene wirksam wahrgenommen werden. Was die Sicherheit der IKT-Lieferketten betrifft, wird nur ein Tätigwerden auf EU-Ebene unionsweit das gleiche Mindestsicherheitsniveau und die notwendige Harmonisierung der Ansätze gewährleisten. Mit dieser Überarbeitung wird der Zweck des Rechtsakts zur Cybersicherheit beibehalten und weiter gestärkt. Die Mitgliedstaaten können dies nicht in ausreichendem Maß erreichen; es kann im Einklang mit Artikel 5 des Vertrags über die Europäische Union auf Unionsebene besser verwirklicht werden. • Verhältnismäßigkeit Die vorgeschlagenen Maßnahmen gehen nicht über das zur Erreichung der politischen Ziele des Vorschlags erforderliche Maß hinaus. Zudem werden weitere einzelstaatliche Maßnahmen in Angelegenheiten der nationalen Sicherheit durch den Umfang der Unionsmaßnahmen nicht beeinträchtigt. Ein Tätigwerden der Union ist daher aus Gründen der Subsidiarität und Verhältnismäßigkeit gerechtfertigt. Mit dem Vorschlag sollen das Mandat der ENISA und das Verfahren für die Entwicklung, Annahme und Aufrechterhaltung europäischer Cybersicherheitszertifikate rechtlich besser widergespiegelt werden. Der Vorschlag umfasst zwar bestimmte neue Aufgaben für die ENISA, diese zielen jedoch darauf ab, die Mitgliedstaaten in den Bereichen zu unterstützen, in denen erhebliche Lücken festgestellt wurden. Die ENISA wird die Computer-Notfallteams der Mitgliedstaaten nicht ersetzen. Was den ECCF betrifft, so bleibt die Zertifizierung freiwillig und kann Einrichtungen dabei helfen, die Einhaltung der Cybersicherheitsanforderungen der Union nachzuweisen. Mit diesem Ansatz wird sichergestellt, dass der Grundsatz der Verhältnismäßigkeit gewahrt bleibt. In Bezug auf die vorgeschlagenen Lösungen für die Sicherheit der IKT-Lieferketten sieht der Rahmen vor, Nachweise dafür zu sammeln, was wichtige Assets sind und welche Maßnahmen verhältnismäßig und erforderlich wären, um die Risiken bei kritischen Lieferketten zu verringern. Vor der Festlegung dieser Maßnahmen wird eine Bewertung der wirtschaftlichen Auswirkungen durchgeführt, bei der unter anderem die wirtschaftliche Durchführbarkeit, auf dem Markt verfügbare Alternativen und der Lebenszyklus der jeweiligen Produkte untersucht werden. Diese Bewertung wird Aufschluss darüber geben, welche risikobasierten Maßnahmen erforderlich und am besten geeignet sind. • Wahl des Instruments Mit dem vorliegenden Vorschlag wird die Verordnung (EU) 2019/881 überarbeitet, in der das derzeitige Mandat und die derzeitigen Aufgaben der ENISA und des ECCF enthalten sind. Daher lassen sich das überarbeitete Mandat der ENISA und Änderungen des ECCF am besten im Rahmen desselben Rechtsinstruments, konkret einer Verordnung, festlegen. Der vorgeschlagene Rechtsakt enthält auch einen wirksamen Rahmen auf EU-Ebene zur Bewältigung von Sicherheitsrisiken in den IKT-Lieferketten. Durch eine Verordnung ließen sich die festgestellten Probleme wirksamer angehen und die formulierten Ziele besser erreichen, da nur ein Tätigwerden auf EU-Ebene ein einheitliches Sicherheitsniveau in der gesamten Union und die notwendige Harmonisierung der Ansätze gewährleistet. Bei einer Richtlinie für ein solches Tätigwerden könnte der Umsetzungsprozess zu viel Ermessensspielraum auf nationaler Ebene lassen, was zu Uneinheitlichkeit bestimmter grundlegender Cybersicherheitsanforderungen, Rechtsunsicherheit, einer weiteren Fragmentierung oder sogar diskriminierenden grenzübergreifenden Situationen führen könnte. 3. ERGEBNISSE DER EX-POST-BEWERTUNG, DER KONSULTATION DER INTERESSENTRÄGER UND DER FOLGENABSCHÄTZUNG • Ex-post-Bewertung/Eignungsprüfungen bestehender Rechtsvorschriften Die Europäische Kommission hat gemäß Artikel 67 der Verordnung (EU) 2019/881 die Relevanz, Wirkung, Wirksamkeit, Effizienz, Kohärenz und den Mehrwert der ENISA und des ECCF unter Berücksichtigung der technologischen Entwicklung und des sich wandelnden Regulierungsumfelds bewertet. Diese im Dezember 2024 abgeschlossene Bewertung erstreckte sich auf den Zeitraum von 2017 bis 2023 und zielte darauf ab, das Mandat und die Tätigkeiten der ENISA zu überprüfen und die Rolle des ECCF bei der Förderung eines sicheren Cyberumfelds in der gesamten EU zu bewerten. Die wichtigsten Ergebnisse lassen sich wie folgt zusammenfassen:  Relevanz: Die Bedeutung der ENISA im Bereich der Cybersicherheit zeigt sich in ihrer Reaktionsfähigkeit auf die sich wandelnden Bedürfnisse der Interessenträger und ihrer Fähigkeit zur Anpassung an ein sich änderndes Umfeld. Insgesamt sind die Interessenträger zwar zufrieden, doch die Wirkung der ENISA ließe sich erhöhen. Dies kann erreicht werden, indem die Unterstützung und die Sichtbarkeit für verschiedene Sektoren verbessert werden, insbesondere für kleine und mittlere Unternehmen (KMU), die häufig mit Cybersicherheitsanforderungen zu kämpfen haben. Ein optimierter Einsatz von Ressourcen und eine klarere Abstimmung mit nationalen Behörden sind von entscheidender Bedeutung. Durch die Neugewichtung der Prioritäten und die Optimierung der vorhandenen Ressourcen wird die ENISA besser an die dynamischen Anforderungen in der europäischen Cybersicherheitslandschaft angepasst. Für den ECCF gilt trotz der vielversprechenden Ausgangslage nach wie vor, dass mehr Potenzial in ihm steckt, als die Praxis bislang gezeigt hat, da erst ein einziges Zertifizierungssystem seit Kurzem in Betrieb ist. Der Rahmen soll sich nahtlos in andere Rechtsakte der Union einfügen, um Verfahren zu straffen und grenzübergreifenden Handel zu erleichtern. Seine Bedeutung wird in Bereichen mit hohen Sicherheitsanforderungen wie Cloud-Diensten und 5G-Infrastrukturen deutlich.  Wirksamkeit: Die ENISA hat ihren Auftrag erfolgreich erfüllt, indem sie fast alle geplanten Outputs erbracht und Flexibilität und Resilienz in Krisen wie der COVID- 19-Pandemie und dem russischen Angriffskrieg gegen die Ukraine unter Beweis gestellt hat. Um die Effizienz zu steigern, sind jedoch eine bessere Priorisierung, eine klare Fokussierung und eine strategische Ressourcenzuweisung erforderlich. Ein flexiblerer Ansatz für die interne Führung ist unerlässlich, um mit den sich wandelnden Cybersicherheitsanforderungen Schritt zu halten und Verzögerungen zu minimieren. Mit dem ECCF sollte die Cybersicherheitszertifizierung in der gesamten Union harmonisiert werden, allerdings war er mit erheblichen Herausforderungen konfrontiert, darunter Verfahrensbeschränkungen und Fragmentierung, die zu Verzögerungen und Ineffizienzen führten, wie z. B. die verspätete Annahme des auf den Gemeinsamen Kriterien beruhenden europäischen Systems für die Cybersicherheitszertifizierung (EUCC). Externe Faktoren wie geopolitische Spannungen und die COVID-19-Pandemie erschwerten die Verwirklichung der Ziele des ECCF weiter und machten deutlich, dass anpassbare Maßnahmen und eine kohärente Ressourcenzuweisung zwischen den Interessenträgern erforderlich sind, um eine einheitliche und wirksame Cybersicherheitszertifizierung zu erreichen. Trotz dieser Hindernisse wurden positive Ergebnisse erzielt – insbesondere bei der Sensibilisierung der Mitgliedstaaten für die Bedeutung und die Komplexität der Cybersicherheitszertifizierung.  Effizienz: Die ENISA arbeitete in ihrem matrixbasierten Organisationsrahmen effizient und legte großen Wert auf Zusammenarbeit und Aufgabenpriorisierung. Sie stand jedoch vor Herausforderungen bei der Deckung des steigenden Bedarfs und der Besetzung von Stellen für hoch qualifiziertes Personal – verschärft durch den weltweiten Mangel an IT-Fachkräften –, was zu Verzögerungen und hoher Arbeitsbelastung führte. Um diese Probleme zu beheben, könnte die ENISA ihr internes Personal optimieren und Ressourcen wirksam umschichten, indem sie strategische Anpassungen vornimmt, wie bei der Umschichtung von Ressourcen zur Stärkung der Aktion zur Förderung der Cybersicherheit im Jahr 2022. Darüber hinaus würden eine bessere Mittelbewirtschaftung und geringere Verwaltungsausgaben die operative Effizienz der Agentur weiter verbessern. Die Effizienz des ECCF stand in der Kritik, da die Annahme von Systemen für die Cybersicherheitszertifizierung sehr lang dauerte und sehr komplex war, sodass das erste System erst Anfang 2024, also fast fünf Jahre nach Erlass des Rechtsakts zur Cybersicherheit, angenommen wurde. Politische und technische Herausforderungen wie Debatten über Datensouveränität und Schwierigkeiten bei der Umsetzung von Entwürfen in Rechtsakte sorgten ebenfalls für Verzögerungen. Zudem wurden Fortschritte durch politische Herausforderungen und technische Anforderungen behindert, wie sich beim Cloud-Zertifizierungssystem der EU (EUCS) und dem EU5G-System zeigte. Trotz dieser Ineffizienzen führte der Rahmen zu mehreren positiven Entwicklungen. Dennoch besteht nach wie vor Verbesserungsbedarf bei der Einbeziehung der Interessenträger und bei der internen Governance, um ein optimales Funktionieren und einen optimalen strategischen Beitrag zu gewährleisten.  Kohärenz: Die Kohärenz der ENISA wird durch eine umfassende Einbeziehung der Interessenträger und die Angleichung an die jüngsten Rechtsrahmen unterstützt. Um die Kohärenz und die Ressourcenzuweisung zu verbessern, ist es jedoch von entscheidender Bedeutung, Synergien mit anderen Einrichtungen der Union, wie dem Europäischen Kompetenzzentrum für Industrie, Technologie und Forschung im Bereich der Cybersicherheit (ECCC), und nationalen Behörden zu verbessern. Darüber hinaus gilt es, an der internen Kommunikation und dem Ressourcenmanagement innerhalb der ENISA sowie der transparenten Interaktion mit privaten Interessenträgern zu arbeiten. Eine klare Abgrenzung der Aufgaben der ENISA im Einklang mit der Cyberresilienzverordnung und der NIS-2-Richtlinie wird sowohl die Effizienz als auch die regulatorische Kohärenz verbessern. Beim ECCF ist die uneingeschränkte Kohärenz mit anderen Rechtsinstrumenten der Union, einschließlich der NIS-2-Richtlinie und der Cyberresilienzverordnung, entscheidend, um ein einheitliches Cybersicherheitskonzept zu gewährleisten. Theoretisch ist der ECCF zwar an diese Gesetzgebungsmaßnahmen angeglichen, in der Praxis erweist sich die Integration jedoch nach wie vor als komplex und erfordert eine sorgfältige Beaufsichtigung. Die Umsetzung des angenommenen EUCC- Systems innerhalb des Rahmens der Cyberresilienzverordnung wird hier ein wichtiger Test sein.  EU-Mehrwert: Die ENISA hat durch die Förderung der Zusammenarbeit und die Angleichung von Verfahren einen wesentlichen Beitrag zum Cybersicherheitsökosystem der Union geleistet. Ihre Rolle bei der Unterstützung nationaler Bemühungen und der Bereitstellung von Erkenntnissen zu neu auftretenden Bedrohungen war von entscheidender Bedeutung. Interessenträger aus dem Privatsektor kritisierten jedoch, dass die Unterstützung zielgerichteter gestaltet werden müsse, was darauf hindeutet, dass die Einbeziehung der Interessenträger und die Zusammenarbeit mit der Industrie verbessert werden müssen. Durch eine strategische Neubewertung des Ressourcenmanagements könnte sich die ENISA besser auf die sich wandelnden Herausforderungen im Bereich der Cybersicherheit ausrichten und für verschiedene Interessenträger von größerem Nutzen sein. Mit dem ECCF sollten harmonisierte Zertifizierungsverfahren eingeführt werden, allerdings gab es aufgrund von langwierigen Verfahren und Fragmentierung Herausforderungen bei der Umsetzung. Der Mehrwert des ECCF war begrenzt, da die Ziele nicht erreicht wurden und es an Effizienz mangelte. Trotz dieser Herausforderungen hat der ECCF die Harmonisierung zwischen den Mitgliedstaaten verbessert und bessere Kooperationsmöglichkeiten geschaffen, insbesondere durch die Einrichtung von Foren für die Zusammenarbeit von Interessenträgern wie der Europäischen Gruppe für die Cybersicherheitszertifizierung (ECCG). • Konsultation der Interessenträger Zwischen 2023 und 2025 wurden die Interessenträger mehrfach konsultiert, und zwar sowohl zur Bewertung des Rechtsakts zur Cybersicherheit als auch zur Überarbeitung dieses Rechtsakts: – 2023 wurden 65 Befragungen durchgeführt (52 davon konzentrierten sich vor allem auf die ENISA und 13 hauptsächlich auf den ECCF); zudem gab es eine Erhebung, zu der 209 Antworten eingingen (wovon sich 70 auf den ECCF bezogen), eine öffentliche Konsultation wurde abgeschlossen, und es wurden zwei Workshops mit 26 bzw. 70 Teilnehmern zur SWOT-Analyse (Analyse der Stärken, Schwächen, Chancen und Risiken) und zu Empfehlungen abgehalten. Diese Tätigkeiten zielten konkret darauf ab, die Ansichten der Interessenträger einzuholen, um die Wirkung, Wirksamkeit und Effizienz der ENISA zu bewerten. Der Abschlussbericht der im Auftrag der Kommission von PwC, Intellera Consulting und PPMI durchgeführten Studie zur Unterstützung der Bewertung der Agentur der Europäischen Union für Cybersicherheit (ENISA) und des europäischen Rahmens für die Cybersicherheitszertifizierung (2024) wurde im Dezember 2024 fertiggestellt. – 2025 veröffentlichte die Kommission eine Aufforderung zur Stellungnahme. Insbesondere wurden die Interessenträger aufgefordert, schriftliche Beiträge, wie Positionspapiere, technische Berichte oder Stellungnahmen, zu konkreten Reformvorschlägen, einzureichen.  Insgesamt gingen 184 Einzelbeiträge aus einem breiten Spektrum von Interessengruppen ein, darunter Industrieverbände, Cybersicherheitsunternehmen, KMU, akademische Einrichtungen und gemeinnützige Organisationen. – Zwischen April und Juni 2025 führte die Kommission eine öffentliche Konsultation im Rahmen der Überarbeitung des Rechtsakts zur Cybersicherheit durch; es gingen 193 Antworten ein. Die Konsultation umfasste 38 teils geschlossene, teils offene Fragen zum Mandat der ENISA, zum ECCF, zur Sicherheit der IKT-Lieferketten und zur Vereinfachung. – Gezielte Konsultation (Befragungen): Mit ausgewählten Interessenträgern wurde eine Reihe teilstrukturierter Befragungen durchgeführt. Dazu gehörten Vertreter der ENISA sowie nationale Behörden, die nationale Meldeplattformen entwickelt haben oder verwalten. Im Mittelpunkt der Befragungen standen die Rolle und die Kapazitäten der ENISA, die operative Funktionsweise des ECCF, praktische Herausforderungen bei der Angleichung der Zertifizierungsverfahren auf nationaler und Unionsebene, der Meldeaufwand und Hindernisse bei der Umsetzung. Aus diesen Befragungen konnten qualitative Erkenntnisse gewonnen werden, die in die Auswertung der Ergebnisse der öffentlichen Konsultation einflossen und zur Verfeinerung der politischen Optionen beitrugen. – Hinzu kamen Konsultationen von Vertretern der Mitgliedstaaten im Rahmen der Arbeitsgruppe des Rates19 und in bilateralen Gesprächen, in denen die Mitgliedstaaten ihre Ansichten zur Überarbeitung des Rechtsakts zur Cybersicherheit vorbringen konnten. – Gezielte Konsultation (ECCF-Gruppen – ECCG, Gruppe der Interessenträger für die Cybersicherheitszertifizierung (SCCG)): Die Kommission legte in ihrer Eigenschaft als 19 Horizontale Gruppe „Fragen des Cyberraums“ des Rates. Vorsitzende beider Gruppen in den Sitzungen der ECCG am 12. März und 3. Juli 2025 und in der SCCG-Sitzung am 17. März 2025 den Sachstand in Bezug auf die Überarbeitung des Rechtsakts zur Cybersicherheit dar. Darüber hinaus wurden mithilfe von Fragebögen zusätzliche fachliche Stellungnahmen von Mitgliedern der ECCG eingeholt. Die Konsultation konzentrierte sich auf fünf Kernbereiche, die für das künftige Funktionieren und die Kohärenz des Cybersicherheitsrahmens der Union von zentraler Bedeutung sind:  das Mandat und die operative Rolle der ENISA, einschließlich der Unterstützung der Mitgliedstaaten und der Bereitstellung von Sachkenntnis im Bereich neu aufkommender Technologien;  die Wirksamkeit des europäischen Rahmens für die Cybersicherheitszertifizierung, einschließlich Governance- und Entwicklungsprozessen;  die Komplexität und Fragmentierung der Anforderungen an die Cybersicherheit mit einem Schwerpunkt auf dem Meldeaufwand und möglichen Vereinfachungen;  die Verhältnismäßigkeit der Anforderungen für KMU und Möglichkeiten, bei der Rechtsbefolgung zu differenzieren, und  gesellschaftliche und wirtschaftliche Auswirkungen harmonisierter Cybersicherheitsvorschriften, einschließlich der Auswirkungen auf Verbraucher, Rechte, Innovation und Wettbewerbsfähigkeit. • Folgenabschätzung In die Überarbeitung des Rechtsakts zur Cybersicherheit wie auch den Vorschlag für eine Richtlinie mit gezielten Änderungen der NIS-2-Richtlinie flossen die Ergebnisse einer Folgenabschätzung ein (siehe nachstehende Zusammenfassung). Der Ausschuss für Regulierungskontrolle gab eine befürwortende Stellungnahme mit Vorbehalten zu dem erneut vorgelegten Entwurf des Berichts über die Folgenabschätzung im Zusammenhang mit der Überarbeitung des Rechtsakts zur Cybersicherheit20 ab. Die Folgenabschätzung wurde entsprechend angepasst, um den Empfehlungen und Anmerkungen des Ausschusses für Regulierungskontrolle Rechnung zu tragen. Der endgültige Politikvorschlag weicht nicht von den in der Folgenabschätzung bewerteten Optionen ab. Die Kommission prüfte im Hinblick auf die zu erreichenden spezifischen Ziele Optionen in vier Interventionsbereichen: 1. das Mandat der ENISA (auch Teil des derzeitigen Rechtsakts zur Cybersicherheit); 2. den ECCF (auch Teil des derzeitigen Rechtsakts zur Cybersicherheit); 3. gezielte Änderungen der NIS-2-Richtlinie mit dem Ziel der Vereinfachung, wobei dieser Punkt aber auch mit dem Mandat der ENISA und dem ECCF verknüpft ist, und 4. die Sicherheit der IKT-Lieferketten, die sowohl für das NIS-2- Ökosystem als auch für den ECCF von Bedeutung ist. Die einzelnen Bündel an Optionen stellen einen jeweils eigenen Interventionsbereich dar, sind aber gleichzeitig miteinander verknüpft und füreinander relevant. 20 Verordnung (EU) 2019/881 (http://data.europa.eu/eli/reg/2019/881/oj). Optionen zur Auflösung der Diskrepanz zwischen dem politischen Rahmen der Union für die Cybersicherheit und den Bedürfnissen der Interessenträger in einer zunehmend feindseligen Umgebung Option A.1: Präzisierung des Mandats der ENISA und Festlegung von Prioritäten – Mit dieser Option würde ein klarer, stabiler Rahmen für die Aufgaben der ENISA geschaffen, indem die in anderen Rechtsvorschriften enthaltenen Aufgaben in diesen Rechtsakt aufgenommen würden. Option A.2: Reform des Mandats der ENISA – Mit dieser Option würde der Rechtsakt zur Cybersicherheit aufgehoben und ersetzt und dadurch das Mandat der Agentur neu gefasst. Option A.3: Reform des Mandats der ENISA mit besonderem Augenmerk auf operative Unterstützung – Diese Option würde auf Option A.2 aufbauen. Darüber hinaus würde die ENISA Fähigkeiten entwickeln, um Einrichtungen gemäß der NIS-2-Richtlinie auf Ersuchen eines Mitgliedstaats bei der Reaktion auf Cybersicherheitsvorfälle und der Wiederherstellung danach unmittelbar zu unterstützen. Optionen für den ECCF Option B.1: Klarstellung des Umfangs, der Elemente und Ziele des ECCF und Einführung eines Mechanismus für die Systempflege – Mit dieser Option würde ein neuer, von der ENISA umzusetzender Mechanismus für die Pflege der Systeme nach ihrer Annahme geschaffen. Option B.2: Reform des ECCF durch Überarbeitung der Verfahren und Ausweitung des Umfangs, um die Einhaltung von Vorschriften zu erleichtern – Mit dieser Option würde der Rechtsakt zur Cybersicherheit aufgehoben und durch eine neue Verordnung ersetzt. Zusätzlich zu Option B.1 würden die Verfahren im Zusammenhang mit der Inauftraggabe, Entwicklung und Annahme von Systemen überarbeitet, um die Rechenschaftspflicht und Effizienz zu verbessern. Option B.3: Reform des ECCF gemäß Option B.2 plus Einführung einer obligatorischen Zertifizierung für Cyberabwehr – Diese Option würde auf Option B.2 aufbauen, aber auch darauf abzielen, die Wirkung des Rahmens weiter zu erhöhen, indem eine obligatorische Zertifizierung für wesentliche Einrichtungen eingeführt würde, bei der spezifische Risikoszenarien berücksichtigt würden, anstatt sich ausschließlich auf die freiwillige Zertifizierung von Einrichtungen zu verlassen. Optionen zur Vereinfachung Option C.1: Verfolgung eines Soft-Law-Ansatzes und der Anwendung nicht legislativer Instrumente, einschließlich der Nutzung bestehender Befugnisübertragungen (Erlass von Durchführungsrechtsakten gemäß Artikel 21 Absatz 5 und Artikel 23 Absatz 11 der NIS-2- Richtlinie) – Diese Option beinhaltet den Erlass von Durchführungsrechtsakten auf der Grundlage bestehender Befugnisübertragungen im Rahmen der NIS-2-Richtlinie, um für mehr Harmonisierung bei den Risikomanagementmaßnahmen im Bereich der Cybersicherheit, bei den Schwellenwerten für die Meldung von Sicherheitsvorfällen sowie bei der Art der Informationen, der Formate und des Meldeverfahrens zu sorgen. Ferner ist die Annahme einer Reihe von Leitlinien vorgesehen, um die Rechtssicherheit und die harmonisierte Umsetzung zu verbessern. Option C.2: Gezieltes Tätigwerden – weitere Vereinfachung der Einhaltung des einschlägigen Rechtsrahmens der Union für die Cybersicherheit – Diese Option beinhaltet ein begrenztes Tätigwerden durch Änderungen des Rechtsakts zur Cybersicherheit und der NIS-2-Richtlinie mit dem Ziel, bestimmte Aspekte des Cybersicherheitsrahmens zu vereinfachen, einschließlich Anpassungen des Umfangs, einer größtmöglichen Harmonisierung bei Durchführungsrechtsakten, des Nachweises der Rechtsbefolgung durch Zertifizierung und der Annahme einer Reihe von Leitlinien, wie unter Option C.1 vorgesehen. Option C.3: Harmonisierung der in den Unionsvorschriften enthaltenen Maßnahmen im Bereich der Cybersicherheit – Diese Option würde auf Option C.2 aufbauen; zudem würden alle in sektoralen Rechtsvorschriften enthaltenen Risikomanagementmaßnahmen im Bereich der Cybersicherheit und alle Befugnisübertragungen im Zusammenhang mit solchen Maßnahmen gestrichen. Stattdessen würde das Ökosystem der NIS-2-Richtlinie geändert, um gestraffte Anforderungen für alle Arten von Einrichtungen festzulegen und so für mehr Harmonisierung zu sorgen. Optionen für die Sicherheit der IKT-Lieferketten Option D.1: Verfolgung eines Soft-Law-Ansatzes zur Reaktion auf Cybersicherheitsrisiken in den IKT-Lieferketten – Bei dieser Option würden auf EU-Ebene keine Regulierungsmaßnahmen ergriffen. Stattdessen würde die Kommission die Zahl der koordinierten Risikobewertungen und der freiwilligen Instrumentarien erhöhen. Option D.2: Ad-hoc-Regulierungsmaßnahmen zur Kodifizierung des 5G-Instrumentariums – Mit dieser Option würden die Maßnahmen zum 5G-Instrumentarium kodifiziert. Dadurch würden die Mitgliedstaaten verpflichtet, dafür zu sorgen, dass in wichtigen Assets des Netzes keine Komponenten von Hochrisikoanbietern verwendet werden. Option D.3: Umfassender horizontaler Rahmen, um den Cybersicherheitsrisiken in den IKT- Lieferketten zu begegnen – Mit dieser Option würde ein horizontaler, technologie- und branchenneutraler Regelungsrahmen geschaffen, um nicht technischen Cybersicherheitsrisiken in den IKT-Lieferketten zu begegnen. Nach eingehender Analyse hat sich folgende Kombination von Optionen als bevorzugtes Maßnahmenpaket erwiesen: Option A.2 (Reform des Mandats der ENISA); Option B.2 (Reform des ECCF durch Überarbeitung der Verfahren und Ausweitung des Umfangs, um die Einhaltung von Vorschriften zu erleichtern); Option C.2 (gezieltes Tätigwerden – weitere Vereinfachung der Einhaltung des einschlägigen Rechtsrahmens der Union für die Cybersicherheit) und Option D.3 (umfassender horizontaler Rahmen, um den Cybersicherheitsrisiken in den IKT-Lieferketten zu begegnen). Diese Kombination bietet eine ausgewogene Antwort auf die ermittelten politischen Herausforderungen und verbessert die Wirksamkeit, Effizienz und Kohärenz in der gesamten Union erheblich. Die Umsetzung der vorgeschlagenen bevorzugten Option für den Regelungsrahmen wird Kosten verursachen, sowohl für die ENISA, die neue Aufgaben erfüllen muss (schätzungsweise bis zu 161,3 Mio. EUR über einen Zeitraum von fünf Jahren), als auch für die Behörden in der gesamten Union, die Kosten für die Beaufsichtigung tragen müssen (schätzungsweise bis zu 80 Mio. EUR über einen Zeitraum von fünf Jahren unter Berücksichtigung der relevanten Kosteneinsparungen). Was die Unternehmen betrifft, so könnte die schrittweise Aussonderung bestimmter Hochrisikoausrüstungen über einen Zeitraum von fünf Jahren zu jährlichen Kosten von 3,4 bis 4,3 Mrd. EUR für Mobilfunknetzbetreiber führen, während die Investitionen in vertrauenswürdige Anbieter auf bis zu 2 Mrd. EUR pro Jahr steigen könnten. Gleichzeitig dürften gestraffte und reduzierte Rechtsbefolgungspflichten über einen Zeitraum von fünf Jahren zu Kosteneinsparungen von bis zu 15,3 Mrd. EUR für Unternehmen führen. Darüber hinaus würden eine Verbesserung der allgemeinen Cyberabwehr und der technologischen Souveränität der Union sowie die Förderung von Innovation und Wettbewerbsfähigkeit erhebliche Vorteile für die breite Öffentlichkeit, Behörden und Unternehmen mit sich bringen. Dies dürfte die anfänglich entstehenden Ausgaben langfristig weitgehend ausgleichen. Durch weniger Marktfragmentierung und harmonisierte regulatorische Anforderungen sorgen die bevorzugten Optionen für fairere Wettbewerbsbedingungen in der gesamten Union und bieten den Unternehmen klarere Perspektiven für die Einhaltung von Vorschriften und Innovationen. Die bevorzugten Optionen würden durch klare Leitlinien und integrierte Systeme auch zur Vereinfachung beitragen und den Verwaltungsaufwand verringern. Die Optionen entsprechen dem One-in-one-out-Grundsatz, da sichergestellt wird, dass neue Verpflichtungen durch den Wegfall von Verpflichtungen an anderer Stelle ausgeglichen werden. • Effizienz der Rechtsetzung und Vereinfachung Die Überarbeitung des Rechtsakts zur Cybersicherheit trägt durch die ausgewählten politischen Optionen A.2, B.2, C.2 und D.3 erheblich zur Verbesserung der Klarheit, zur Beseitigung von Ineffizienzen und zur Angleichung von Verfahren über die verschiedenen Rechtsrahmen hinweg bei. Konkret wird in Option A.2 eine vollständige Reform des Mandats der ENISA vorgeschlagen, um die Umsetzung der Politik und die operative Zusammenarbeit zwischen den Mitgliedstaaten wirksam zu unterstützen. Diese Konsolidierung wird auch dazu beitragen, fragmentierte Praktiken zu beseitigen, die Koordinierung zu verbessern und gleichzeitig die Befolgungs- und Betriebskosten langfristig zu senken. Option B.2, die die Aufhebung des derzeitigen Rechtsakts zur Cybersicherheit und die Einführung eines reformierten ECCF umfasst, erhöht die Effizienz durch die Überarbeitung des Governance- Modells und die Unterstützung berechenbarerer, kohärenterer und flexiblerer Zertifizierungsverfahren. Dadurch können Systeme schneller angenommen und besser an bereichsübergreifende Rechtsvorschriften angeglichen, die regulatorische Fragmentierung reduziert und Belastungen sowohl für öffentliche als auch für private Interessenträger verringert werden. Mit der Option C.2 werden die Befolgungskosten für Einrichtungen gesenkt, die den einschlägigen Rechtsvorschriften der Union im Bereich der Cybersicherheit unterliegen, und zwar durch Änderungen des Umfangs und durch die Ermöglichung organisatorischer Systeme für die Cybersicherheitszertifizierung für Einrichtungen, die in den Anwendungsbereich der NIS-2-Richtlinie und anderer Rechtsakte fallen. Dieser Ansatz wird die regulatorischen Verpflichtungen für Einrichtungen, die mehreren Anforderungen unterliegen, erheblich vereinfachen und eine wirksamere Nutzung der Ressourcen durch die nationalen Behörden gewährleisten. Mit Option D.3 wird ein harmonisierter Rahmen für die Bewältigung nicht technischer Risiken geschaffen, die sich auf die IKT-Lieferketten auswirken, wodurch die derzeit inkohärenten Ansätze in den Mitgliedstaaten einheitlicher gestaltet werden. Zusammengenommen stellen diese Optionen eine erhebliche Vereinfachung und Modernisierung des Rechtsrahmens der Union für die Cybersicherheit dar, was vollständig den REFIT-Grundsätzen der Klarheit, Effizienz und Bereitschaft für den digitalen Wandel entspricht. Der Vorschlag steht im Einklang mit dem „Digitalcheck“, da die Konzentration auf straffere digitale Prozesse zeigt, dass sich die Union für einen Zuerst-digital-Ansatz einsetzt, der einen schnelleren und zuverlässigeren Datenaustausch und eine schnellere und zuverlässigere Entscheidungsfindung gewährleistet. Option D.3 könnte auch große Auswirkungen auf die Digitalisierung haben, da Komponenten ersetzt würden, die von Einrichtungen stammen, die in Drittländern, für die Cybersicherheitsbedenken bestehen, niedergelassen sind oder von Einrichtungen in solchen Drittländern kontrolliert werden (Hochrisikoanbieter). • Grundrechte Dieser Gesetzgebungsvorschlag wurde auf der Grundlage seines Potenzials zur Stärkung oder Gefährdung der Grundrechte und zur Förderung von Gleichheit und Vertrauen bewertet, wobei ein besonderer Schwerpunkt auf den gesellschaftlichen Auswirkungen und Rechten lag, einschließlich des Schutzes der Privatsphäre, des Datenschutzes und der Möglichkeit des Einzelnen, seine Rechte zu verstehen, auszuüben und durchzusetzen. Die Ausweitung des Mandats der ENISA wird zu mehr Cyberresilienz in der Wirtschaft und der Gesellschaft insgesamt beitragen und zu einem besseren Schutz der Privatsphäre und der personenbezogenen Daten der Menschen führen. Der Vorschlag wird auch die Aus- und Weiterbildung im Bereich der Cybersicherheit unterstützen, da darin die Rolle der ENISA bei der Entwicklung von Kompetenzen für Fachkräfte im Bereich der Cybersicherheit präzisiert wird. Darüber hinaus wird der ECCF das Vertrauen der breiten Öffentlichkeit und der Unternehmen in der Union in zertifizierte IKT-Lösungen stärken, die im täglichen Leben hilfreich sind. Die Einführung zusätzlicher Systeme würde diese Wirkung noch verstärken. Der Vorschlag trägt zum Vertrauen der Menschen bei, indem er Einrichtungen in kritischen Sektoren Anreize bietet, eine Cybersicherheitszertifizierung anzustreben, wodurch sie ihr hohes Maß an Cybersicherheit öffentlich nachweisen. Darüber hinaus würde die harmonisierte Berichterstattung über Ransomware-Vorfälle und das Ergreifen von Maßnahmen für den Übergang zur Post-Quanten-Kryptografie das Vertrauen der Öffentlichkeit in den Schutz sensibler Daten in kritischen Sektoren stärken. Die Bestimmungen über die Sicherheit der Lieferketten werden sich in gewissem Maße auf den Schutz der Grundrechte auswirken, denn sie begrenzen Einflussnahmen aus dem Ausland. Aktivitäten wie Spionage und Überwachung untergraben die Grundrechte der Bürgerinnen und Bürger erheblich. Dieser horizontale Rahmen hätte das Potenzial, das Vertrauen, die Sicherheit und den Schutz der Privatsphäre bei verschiedenen Technologien und digitalen Lösungen zu verbessern. 4. AUSWIRKUNGEN AUF DEN HAUSHALT Die Mittelausstattung der EU-Cybersicherheitsagentur (ENISA), die zu erheblich mehr Sicherheit der EU beitragen wird, wurde mit 341 Mio. EUR für sieben Jahre bzw. einem durchschnittlichen Jahresbudget von 49 Mio. EUR veranschlagt (Prognose für 2028 bis 2034). Dies entspricht einer Aufstockung der Mittel der Agentur um 81,5 % gegenüber 2025. Der mit der vorgeschlagenen Initiative generierte Nutzen wird entsprechend der Analyse in der Folgenabschätzung erheblich sein und Kosteneinsparungen von bis zu 14,6 Mrd. EUR für Unternehmen bringen. Das Ausmaß der potenziellen Kosteneinsparungen im Zusammenhang mit einer generell besseren Bereitschaft der Union zur Abwehr von Cybersicherheitsvorfällen lässt sich naturgemäß schwer quantifizieren, es wird jedoch davon ausgegangen, dass die Kosteneinsparungen durch eine schnellere Reaktion auf Cybersicherheitsvorfälle und eine geringere Ausbreitung solcher Vorfälle über einen Zeitraum von fünf Jahren zwischen 3,7 Mrd. EUR und 4,4 Mrd. EUR liegen könnten. Im Zusammenhang mit künftigen politischen Initiativen wird die Kommission die allgemeine Verteilung der Ressourcen für die und innerhalb der Organe, Einrichtungen, Agenturen und sonstigen Stellen der EU im Bereich der Cybersicherheit prüfen, um Wissen und Sachkenntnis zu nutzen und Synergien zu ermitteln und auszubauen. Die zur Stärkung der Agentur vorgeschlagenen zusätzlichen Ressourcen belaufen sich auf 118 VZÄ und zusätzliche Mittel für operative Kosten, aus denen nicht nur laufende Beitragsvereinbarungen zwischen der ENISA und der Kommission, wie z. B. für die Pflege der einheitlichen Meldeplattform, finanziert werden, sondern auch die VZÄ, die mit dem Betrieb und der Verwaltung der EU-Cybersicherheitsreserve befasst sind, sowie wichtige Initiativen der Kommission wie die Entwicklung der zentralen Anlaufstelle im Rahmen des Digital-Omnibus-Vorschlags. Weitere operative Kosten stehen im Zusammenhang mit dem Programm zur koordinierten Offenlegung von Schwachstellen, der Erhebung und Analyse von Erkenntnissen über Cybersicherheitsbedrohungen, der sicheren Kommunikation und dem Aufbau der Cybersicherheitsreife für die ENISA. Die operativen Kosten für die Pflege der europäischen Systeme für die Cybersicherheitszertifizierung, die Erteilung von Befugnissen zur Ausstellung von Bescheinigungen im Bereich der Cybersicherheitskompetenzen und die Dienstleistungen im Bereich von Testinstrumenten werden ebenfalls aus diesen Mitteln finanziert, sie werden jedoch auch teilweise durch Mechanismen zur Eigenfinanzierung in Form von Gebühren getragen. Ein wichtiger Aspekt des Vorschlags ist die Einführung von Gebührenmechanismen, die neben anderen politischen Zielen auch zu einem nachhaltigen Finanzkreislauf innerhalb der Agentur beitragen werden. Der überarbeitete Rechtsakt zur Cybersicherheit sieht drei Arten von Gebühren vor, die in den Haushalt der ENISA fließen werden, nämlich Gebühren für die Erteilung von Befugnissen für Kompetenzbescheinigungen, Gebühren für die Dienstleistungen im Bereich von Testinstrumenten und Gebühren für die Unterstützung bei der Pflege der europäischen Systeme für die Cybersicherheitszertifizierung. Das erwartete Plus für den EU-Haushalt wird für den Siebenjahreszeitraum 2028-2034 auf rund 18,5 Mio. EUR geschätzt. Der Haushaltsantrag der Kommission enthält 50 zusätzliche VZÄ-Stellen. Dieses Personal soll den Rahmen für die Lieferketten umsetzen und u. a. Aufgaben im Zusammenhang mit der Ausarbeitung von Durchführungsrechtsakten für die Gebührenmechanismen, die Pflege von Zertifizierungssystemen, die Normung und die Unterstützung der operativen Zusammenarbeit übernehmen. Die Kosten, die der Kommission durch die Umsetzung des Rahmens für die Lieferketten entstehen, dürften wohl insbesondere von der Zahl der von der Kommission durchgeführten Bewertungen der Eigentums- und Kontrollverhältnisse abhängen. Die hierbei erzielten Ergebnisse werden jedoch erheblich zu Einsparungen für die Mitgliedstaaten bei der Beaufsichtigung der Umsetzung von Abhilfemaßnahmen und Verpflichtungen beitragen, die den NIS-2-Einrichtungen durch den Rahmen auferlegt werden. Die Mitgliedstaaten werden die Ergebnisse der Bewertungen der Eigentums- und Kontrollverhältnisse direkt nutzen können, anstatt jeweils einzeln Ressourcen für denselben Bewertungsbedarf aufzuwenden. Ausführlichere Informationen finden sich im Finanzbogen zum Cyberpaket. 5. WEITERE ANGABEN • Durchführungspläne sowie Überwachungs-, Bewertungs- und Berichterstattungsmodalitäten Die Kommission wird die Anwendung der vorgeschlagenen Verordnung überwachen und dem Europäischen Parlament und dem Rat alle fünf Jahre einen Bericht über ihre Bewertung vorlegen. Diese Berichte werden veröffentlicht und geben detailliert Auskunft über die tatsächliche Anwendung und Durchsetzung der vorgeschlagenen Verordnung. • Erläuternde Dokumente (bei Richtlinien) Entfällt, da es sich bei dem Vorschlag um eine Verordnung handelt. • Ausführliche Erläuterung einzelner Bestimmungen des Vorschlags Der Vorschlag präzisiert die Rolle der ENISA und überträgt ihr konkrete Aufgaben zur Unterstützung von Interessenträgern, allen voran der Mitgliedstaaten, insbesondere in Bezug auf die Unterstützung bei der Umsetzung der Politik und der Rechtsvorschriften der Union, die operative Zusammenarbeit, den Kapazitätsaufbau, die Cybersicherheitszertifizierung und Normung sowie die Weiterbildung der Fachkräfte im Bereich der Cybersicherheit und deren unionsweite Mobilität. Der Vorschlag zielt ferner darauf ab, den europäischen Rahmen für die Cybersicherheitszertifizierung (ECCF) wirksamer und effizienter zu gestalten, um das Cybersicherheitsniveau in der Union zu verbessern und die Kunden in die Lage zu versetzen, bei der Beschaffung von IKT-Produkten, -Diensten und -Prozessen sowie von verwalteten Sicherheitsdiensten im gesamten Binnenmarkt fundierte Entscheidungen zu treffen. Darüber hinaus zielt dieser Vorschlag in Verbindung mit dem Vorschlag für eine Richtlinie mit gezielten Änderungen der NIS-2-Richtlinie darauf ab, die Einhaltung der Anforderungen an die Cybersicherheit zu vereinfachen und Ressourcen freizusetzen, um die operative Abwehrbereitschaft im Bereich der Cybersicherheit von Einrichtungen in den kritischen Sektoren der Union zu stärken. Schließlich trägt der Vorschlag der Notwendigkeit Rechnung, die Wirtschaft und die IKT-Lieferketten der Union widerstandsfähiger zu machen, um ihre eigene Sicherheit und Wettbewerbsfähigkeit zu fördern. Einzelheiten werden nachstehend erläutert. TITEL I: ALLGEMEINE BESTIMMUNGEN Titel I der vorgeschlagenen Verordnung enthält die allgemeinen Bestimmungen: Gegenstand (Artikel 1) und Begriffsbestimmungen (Artikel 2), einschließlich Verweisen auf die einschlägigen Begriffsbestimmungen aus anderen Unionsinstrumenten, wie der Richtlinie (EU) 2022/255521 (NIS-2-Richtlinie), der Verordnung (EG) Nr. 765/200822 und der Verordnung (EU) Nr. 1025/201223. TITEL II: ENISA (AGENTUR DER EUROPÄISCHEN UNION FÜR CYBERSICHERHEIT) Titel II der vorgeschlagenen Verordnung enthält die wichtigsten Bestimmungen betreffend die ENISA. Kapitel I enthält den Auftrag (Artikel 3) und die Ziele (Artikel 4) der ENISA. In Kapitel II werden die Aufgaben der Agentur in drei Abschnitten dargelegt. Abschnitt 1 enthält Bestimmungen zu den Aufgaben im Zusammenhang mit der Unterstützung der Umsetzung der Unionspolitik und des Unionsrechts. Darin ist festgelegt, welche Einrichtungen und Organisationen Unterstützung in welcher Form erhalten sollen 21 http://data.europa.eu/eli/dir/2022/2555/oj. 22 http://data.europa.eu/eli/reg/2008/765/oj. 23 http://data.europa.eu/eli/reg/2012/1025/oj. (Artikel 5). In Artikel 6 sind die Zuständigkeiten der Agentur für den Kapazitätsaufbau geregelt, einschließlich der Bereitstellung von Wissen und Sachkenntnis für die Mitgliedstaaten in Bezug auf die Prävention und Bewältigung von Cyberbedrohungen, die Aktualisierung der Cybersicherheitsstrategien und den Ausbau der Fachkräftebasis im Bereich der Cybersicherheit. Die ENISA wird die Mitgliedstaaten auch bei ihren Sensibilisierungsmaßnahmen unterstützen (Artikel 7), die wichtigsten Markttrends im Bereich der Cybersicherheit analysieren und technische Empfehlungen und Analysen verbreiten (Artikel 8). Außerdem wird sie zur internationalen Zusammenarbeit in Fragen der Cybersicherheit gemäß Artikel 9 beitragen und diese fördern. Abschnitt 2 enthält die Aufgaben der ENISA in Bezug auf die operative Zusammenarbeit mit den Mitgliedstaaten, den Einrichtungen der Union und dem CERT-EU, dem Netzwerk der Computer-Notfallteams (CSIRTs), dem EU-CyCLONe und anderen Interessenträgern, einschließlich der Herausgabe von Leitlinien und der Einführung sicherer Kommunikationsinstrumente (Artikel 10). Die ENISA wird auch dazu beitragen, die Lageerfassung bei Cyberbedrohungen und -vorfällen zu verbessern, indem sie (unter anderem) eine oder mehrere Ablage(n) von Erkenntnissen über Cyberbedrohungen entwickelt, Analysen durchführt und Frühwarnungen ausgibt (Artikel 11). Die Vorschriften für solche Frühwarnungen (Inhalt, zeitlicher Ablauf, Dienst) sind in Artikel 12 festgelegt. Um wesentliche und wichtige Einrichtungen bei der Vorbereitung und Reaktion auf Ransomware- Vorfälle sowie bei der Wiederherstellung danach zu unterstützen, betreibt die ENISA die EU- Cybersicherheitsreserve gemäß Artikel 13 und arbeitet gegebenenfalls mit Europol und den CSIRTs oder anderen zuständigen Behörden zusammen. Artikel 14 enthält Bestimmungen über die Rolle der ENISA bei Cybersicherheitsübungen auf Unionsebene, einschließlich der Erstellung eines jährlichen fortlaufenden Programms für Cybersicherheitsübungen auf Unionsebene. Zusätzlich zu diesen Aufgaben sollte die ENISA Instrumente und Plattformen bereitstellen, insbesondere die gemäß Artikel 16 Absatz 1 der Verordnung (EU) 2024/2847 eingerichtete einheitliche Meldeplattform (Artikel 15). Schließlich muss die Agentur einen gemeinsamen Schwachstellenmanagementdienst der Union entwickeln und Schwachstellenmanagementdienste bereitstellen (Artikel 16). In Abschnitt 3 über die Cybersicherheitszertifizierung und Normung sind die diesbezüglichen Aufgaben der Agentur festgelegt. Artikel 17 beschreibt die Rolle der ENISA bei der Entwicklung und Umsetzung des ECCF, einschließlich ihrer führenden Rolle bei der Ausarbeitung von Systemen und der Gewährleistung ihrer Pflege und ihres Kapazitätsaufbaus, während in Artikel 18 dargelegt ist, wie die ENISA an der Ausarbeitung technischer Spezifikationen mitwirken und zu Normungstätigkeiten auf europäischer und internationaler Ebene, auch im Bereich der kryptografischen Algorithmen, beitragen sollte. In Abschnitt 4 sind die Aufgaben der Agentur im Zusammenhang mit der Einrichtung der Akademie für Cybersicherheitskompetenzen geregelt. Artikel 19 enthält Bestimmungen über die Rolle der ENISA in Bezug auf den europäischen Rahmen für Cybersicherheitskompetenzen (ECSF), während ihre Aufgaben in Bezug auf die Entwicklung und Pflege von Systemen europäischer Einzelbescheinigungen von Cybersicherheitskompetenzen in Artikel 20 festgelegt sind. Die Anforderungen an befugte Bescheinigungsanbieter sind in Artikel 21 und die Vorgaben für die Bearbeitung von Anträgen in Artikel 22 enthalten. Die ENISA muss öffentliche Informationen im Zusammenhang mit dem ECSF und Bescheinigungen individueller Cybersicherheitskompetenzen bereitstellen (Artikel 23). Kapitel III betrifft die Organisation der ENISA. Die Verwaltungs- und Leitungsstruktur der Agentur umfasst auch einen stellvertretenden Exekutivdirektor (Artikel 24). Abschnitt 1 enthält Bestimmungen über den Verwaltungsrat, seine Zusammensetzung, seinen Vorsitz, seine Sitzungen, Aufgaben und Abstimmungsregeln (Artikel 25 bis 29). Der Exekutivrat unterstützt den Verwaltungsrat gemäß Abschnitt 2 Artikel 30. Abschnitt 3 enthält Vorschriften über die Ernennung und Abberufung des Exekutivdirektors und die Verlängerung seiner Amtszeit (Artikel 31) sowie Vorschriften über die Aufgaben und Zuständigkeiten des Exekutivdirektors (Artikel 32). Der Verwaltungsrat kann beschließen, einen stellvertretenden Exekutivdirektor einzusetzen, der den Exekutivdirektor unterstützt (Abschnitt 4 Artikel 33 und 34). Der Verwaltungsrat muss die ENISA-Beratungsgruppe einsetzen, die die ENISA gemäß Artikel 35 berät. Abschnitt 6 enthält Vorschriften über die Einsetzung und Zusammensetzung der Beschwerdekammer (Artikel 36) und über deren Mitglieder (Artikel 37). In Artikel 38 sind die Umstände, unter denen die Mitglieder der Beschwerdekammer nicht am Beschwerdeverfahren teilnehmen dürfen, und die Gründe für die Ablehnung eines Mitglieds der Beschwerdekammer festgelegt. Die Beschwerdekammer kann mit Beschwerden gegen Entscheidungen der ENISA oder wegen Untätigkeit der ENISA befasst werden (Artikel 39). Artikel 40 umfasst Bestimmungen über die Personen, die eine Beschwerde einlegen können, die Frist und die Form der Beschwerde. Die Artikel 41 bis 43 enthalten Vorschriften über die Abhilfe, die Prüfung von Entscheidungen über Beschwerden und Klagen beim Gerichtshof. Artikel 44 schließlich regelt das Verfahren im Zusammenhang mit dem einheitlichen Programmplanungsdokument. Kapitel IV betrifft die Aufstellung und die Gliederung des Haushaltsplans der Agentur sowie die Vorschriften für dessen Darstellung und Ausführung (Artikel 45 bis 55). Es enthält auch Bestimmungen, durch die die Bekämpfung von Betrug, Korruption und sonstigen rechtswidrigen Handlungen erleichtert werden soll (Artikel 51). Kapitel V betrifft das Personal der Agentur. Es enthält allgemeine Bestimmungen zum Statut der Beamten und zu den Beschäftigungsbedingungen für andere Beschäftigte sowie Vorschriften über Vorrechte und Befreiungen (Artikel 56 und 57). Es werden Bestimmungen eingeführt, mit denen die Mitgliedstaaten verpflichtet werden, Verbindungsbeamte als abgeordnete nationale Sachverständige für die ENISA zu benennen; zudem ist deren Rolle in der Agentur geregelt (Artikel 58). Das Kapitel enthält auch Bestimmungen über den Einsatz abgeordneter nationaler Sachverständiger und sonstigen Personals, das nicht von der Agentur selbst beschäftigt wird (Artikel 59). Kapitel VI schließlich enthält die allgemeinen Bestimmungen für die Agentur. Darin sind ihre Rechtsform (Artikel 60) und ihr Sitz festgelegt (Artikel 61) und Bestimmungen über das Sitzabkommen und die Arbeitsbedingungen der Agentur sowie über die Verwaltungskontrolle durch den Bürgerbeauftragten enthalten (Artikel 62 und 63). Das Kapitel umfasst Bestimmungen bezüglich Haftung, Sprachenregelung und den Schutz personenbezogener Daten (Artikel 64 bis 66) sowie Sicherheitsvorschriften für den Schutz von nicht als Verschlusssache eingestuften sensiblen Informationen und von Verschlusssachen (Artikel 67). Es regelt die Zusammenarbeit mit den Einrichtungen der Union und nationalen Behörden (Artikel 68) sowie mit anderen Interessenträgern (Artikel 69). In dem Kapitel sind auch Vorschriften für die Zusammenarbeit der Agentur mit Drittländern und internationalen Organisationen (Artikel 70) festgelegt. TITEL III: EUROPÄISCHER RAHMEN FÜR DIE CYBERSICHERHEITSZERTIFIZIERUNG Mit Titel III der vorgeschlagenen Verordnung wird der ECCF eingerichtet. In Kapitel I werden die Ziele, der Umfang und die Verfahren des Rahmens vorgestellt. Zu den Zielen (Artikel 71) gehören die Stärkung der Cybersicherheit in der gesamten Union und die Erleichterung eines harmonisierten Ansatzes für die Zertifizierung von IKT-Produkten, - Diensten und -Prozessen, verwalteten Sicherheitsdiensten oder der Cyberabwehr von Einrichtungen. Im Rahmen des ECCF sollte auch die Zertifizierung genutzt werden, um die Einhaltung der geltenden Rechtsvorschriften der Union im Wege der Konformitätsvermutung zu vereinfachen und so den Aufwand für die Unternehmen zu verringern (Artikel 78). In Kapitel I sind Verfahrensaspekte geregelt, beginnend mit Konsultationen zu strategischen europäischen Prioritäten für die Cybersicherheitszertifizierung und öffentlichen Informationen im Zusammenhang mit der Entwicklung des Systems durch die Kommission sowie der Einrichtung einer neuen europäischen Versammlung für die Cybersicherheitszertifizierung (Artikel 72). Auf detaillierte Beauftragung durch die Kommission (Artikel 73) wird erwartet, dass die ENISA innerhalb von 12 Monaten ein mögliches System bereitstellt. Artikel 74 enthält weitere Fristen für die Vorlage der Stellungnahme der ECCG und die Bereitstellung des Systems zur Annahme durch die Kommission. Mit Artikel 75 wird ein klarer Mechanismus für die Pflege bestehender Systeme eingeführt, der eine Überprüfung solcher Systeme nach sich ziehen könnte (Artikel 76). Die Überprüfung eines Systems könnte sich ferner auf eine regelmäßige Bewertung der Wirksamkeit des Systems und seiner Auswirkungen auf den Binnenmarkt stützen. Artikel 77 enthält die Grundlagen für die Ausarbeitung technischer Spezifikationen durch die ENISA zur Unterstützung bei der Entwicklung und Pflege europäischer Systeme für die Cybersicherheitszertifizierung. Bei der Annahme oder Überprüfung eines Systems kann die Kommission auf solche technischen Spezifikationen Bezug nehmen (Artikel 74). Die verschiedenen Verfahren gewährleisten die Transparenz und Qualität der Durchführung, indem in verschiedenen Phasen der Planung, Entwicklung, Annahme und Pflege von Zertifizierungssystemen Sachverständige und andere Interessenträger hinzugezogen werden. Gemäß Artikel 79 betreibt die ENISA eine eigene Website zu europäischen Systemen für die Cybersicherheitszertifizierung, auf der Informationen über angenommene Systeme sowie europäische Cybersicherheitszertifikate und im Rahmen dieser Systeme ausgestellte EU-Konformitätserklärungen bereitgestellt werden sollten. Kapitel II umfasst allgemeine Vorschriften für den Inhalt der europäischen Systeme für die Cybersicherheitszertifizierung. Artikel 80 enthält eine Liste von Sicherheitszielen, nach denen ein System von der ENISA auszugestalten ist, und gewährleistet die Angleichung an die einschlägigen Rechtsvorschriften im Bereich der Cybersicherheit. Jedes europäische System für die Cybersicherheitszertifizierung kann die in Artikel 81 genannten Elemente enthalten. Diese Elemente müssen mit den Rechtsvorschriften der Union vereinbar sein und können unter Verwendung von Musterbestimmungen für alle Systeme harmonisiert werden. Beide Bestimmungen bieten die notwendige Flexibilität zur Anpassung an verschiedene Arten von Systemen. In weiteren Bestimmungen sind die Vertrauenswürdigkeitsstufen (Artikel 82) und die Selbstbewertung der Konformität (Artikel 83) geregelt. Das Kapitel enthält außerdem eine Liste ergänzender Informationen (Artikel 84), die der Hersteller oder Anbieter von IKT- Produkten, -Diensten oder -Prozessen bereitstellen muss. In Kapitel III schließlich sind die Vorschriften für die Governance des ECCF festgelegt, wobei dieses Kapitel in drei Abschnitte unterteilt ist. Abschnitt 1 betrifft Vorschriften für die Ausstellung europäischer Cybersicherheitszertifikate, auch solcher der Vertrauenswürdigkeitsstufe „hoch“ (Artikel 85). Darüber hinaus enthält dieser Abschnitt Vorschriften für die Harmonisierung der europäischen Systeme für die Cybersicherheitszertifizierung mit den nationalen Cybersicherheitszertifizierungssystemen und Cybersicherheitszertifikaten (Artikel 86) und sieht die Möglichkeit der internationalen Anerkennung europäischer Cybersicherheitszertifikate auf der Grundlage des Grundsatzes der Gleichwertigkeit vor (Artikel 87). In diesem Abschnitt geht es außerdem um die Rolle der nationalen Behörden für die Cybersicherheitszertifizierung und die für sie geltenden Vorschriften (Artikel 88) und um Vorschriften für einen Mechanismus der gegenseitigen Begutachtung unter diesen Behörden, um gleichwertige Normen in der gesamten Union zu gewährleisten (Artikel 89), sowie Vorschriften für die Zusammenarbeit zwischen diesen Behörden im Rahmen der ECGG (Artikel 90). Abschnitt 2 enthält: i) harmonisierte Vorschriften für die Akkreditierung und Zulassung von Konformitätsbewertungsstellen (Artikel 91 und 92); ii) Vorschriften für die Notifizierung, einschließlich einer Befugnisübertragung zur Gewährleistung einer weiteren Angleichung an das einschlägige Unionsrecht und den neuen Rechtsrahmen (Artikel 93), und iii) ein Anfechtungsverfahren (Artikel 94), mit dem sichergestellt wird, dass die Anforderungen an Konformitätsbewertungsstellen eingehalten werden. Abschnitt 3 regelt schließlich die Rechte und Rechtsbehelfe gegen Zertifizierungsentscheidungen (Artikel 96) und verpflichtet die Mitgliedstaaten, verhältnismäßige Sanktionen für Verstöße gegen Vorschriften festzulegen und durchzusetzen. TITEL IV In Kapitel I Artikel 98 ist der Umfang des Rahmens für vertrauenswürdige IKT-Lieferketten festgelegt. Der Rahmen wird sich mit nicht technischen Risiken in Sektoren mit hoher Kritikalität und anderen kritischen Sektoren gemäß der Richtlinie (EU) 2022/2555 befassen. Im Rahmen des Mechanismus werden wichtige IKT-Assets in kritischen IKT-Lieferketten ermittelt und geeignete und verhältnismäßige Risikominderungsmaßnahmen für die in den Anhängen I und II der Richtlinie (EU) 2022/2555 genannten Arten von Einrichtungen festgelegt. Der Rahmen wird sich auf auf Unionsebene koordinierte Sicherheitsrisikobewertungen stützen, um die die Kommission oder mindestens drei Mitgliedstaaten ersuchen. In Artikel 99 ist festgelegt, wie diese Risikobewertungen durchgeführt werden und dass auch Risikominderungsmaßnahmen festgelegt werden sollten. Diese Risikobewertungen sollten innerhalb von sechs Monaten nach dem Ersuchen abgeschlossen werden. Auf Ersuchen der Kommission kann die NIS-Kooperationsgruppe einer kürzeren Frist zustimmen. Der Rahmen sieht ein Notfallverfahren vor, wenn ein sofortiges Eingreifen gerechtfertigt ist, um das reibungslose Funktionieren des Binnenmarkts zu erhalten, und wenn die Kommission hinreichenden Grund zu der Annahme hat, dass in Bezug auf kritische IKT-Lieferketten eine erhebliche Cyberbedrohung für die Sicherheit der Union besteht. In diesem Fall konsultiert die Kommission die Mitgliedstaaten bezüglich der Notwendigkeit, eine oder mehrere Risikominderungsmaßnahmen zu ergreifen, und führt eine Risikobewertung durch. Wenn sich infolge der Risikobewertung gemäß Artikel 99 oder anhand anderer Quellen, wie einer öffentlichen Erklärung im Namen der Union oder eines Mitgliedstaats, zeigt, dass von einem Drittland schwerwiegende, strukturelle nicht technische Risiken für die IKT-Lieferketten ausgehen, muss die Kommission gemäß Artikel 100 die von diesem Drittland ausgehende Bedrohung unter Berücksichtigung der in Artikel 100 aufgeführten Elemente überprüfen. Gelangt die Kommission zu dem Schluss, dass von einem Drittland schwerwiegende, strukturelle nicht technische Risiken für die IKT-Lieferketten ausgehen, sieht Artikel 100 ein Verfahren vor, nach dem die Kommission ein solches Drittland als Land benennt, für das Cybersicherheitsbedenken in Bezug auf die IKT- Lieferketten bestehen. Einrichtungen, die in einem Drittland, für das Cybersicherheitsbedenken bestehen und das gemäß diesem Artikel benannt wurde, niedergelassen sind oder die von einem solchen Drittland, einer in einem solchen Drittland niedergelassenen Einrichtung oder einem Staatsangehörigen eines solchen Drittlands kontrolliert werden, dürfen eine Reihe von in dem genannten Artikel aufgeführten Tätigkeiten nicht durchführen. Artikel 101 sieht einen allgemeinen Sicherheitsmechanismus für IKT- Lieferketten vor, bei dem die Kommission nach Abschluss der Sicherheitsrisikobewertung durch die NIS-Kooperationsgruppe oder die Kommission gemäß Artikel 99 die in den Artikeln 102 und 103 aufgeführten Maßnahmen ergreifen kann. Die Kommission kann im Wege von Durchführungsrechtsakten wichtige IKT-Assets ermitteln, die zur Herstellung von Produkten und zur Erbringung von Dienstleistungen durch die in den Anhängen I und II der Richtlinie (EU) 2022/2555 genannten Arten von Einrichtungen eingesetzt werden. Artikel 102 enthält weitere Elemente, die bei der Ermittlung wichtiger IKT-Assets zu berücksichtigen sind. In Artikel 103 sind mögliche Risikominderungsmaßnahmen in der IKT-Lieferkette festgelegt. Die Kommission kann im Wege von Durchführungsrechtsakten beschließen, dass Einrichtungen, die in Sektoren mit hoher Kritikalität und anderen kritischen Sektoren tätig sind, spezifischen Risikominderungsmaßnahmen unterliegen müssen; diese werden in dem genannten Artikel näher ausgeführt. Nachdem die Kommission eine Bewertung der Niederlassung, des Eigentums und der Kontrolle vorgenommen hat, erstellt sie im Wege von Durchführungsrechtsakten Listen von Hochrisikoanbietern, für die die mit Durchführungsrechtsakten gemäß Artikel 103 Absatz 1 oder Absatz 7 erlassenen Verbote oder das Verbot gemäß Artikel 110 Absatz 1 relevant sind. Hierzu sollte sie die betreffenden Anbieter und die zuständigen Behörden konsultieren (Artikel 104). Eine Einrichtung, die in einem Drittland, für das Cybersicherheitsbedenken bestehen und das gemäß Artikel 100 benannt wurde, niedergelassen ist oder von Einrichtungen aus einem solchen Drittland kontrolliert wird, kann beantragen, IKT-Komponenten für wichtige IKT- Assets der in den Anhängen I und II der Richtlinie (EU) 2022/2555 genannten Art von Einrichtungen bereitstellen und sich an öffentlichen Ausschreibungen im Zusammenhang mit der Bereitstellung solcher IKT-Komponenten beteiligen zu dürfen. In Artikel 105 ist festgelegt, was der Antrag enthalten sollte und wie eine solche Ausnahmegenehmigung erteilt werden kann. Artikel 106 enthält die Verteidigungsrechte betroffener Einrichtungen. Die Kommission führt ein öffentlich zugängliches Register der Beschlüsse über Ausnahmegenehmigungen (Artikel 107). Die Artikel 108 und 109 enthalten die Bestimmungen betreffend die Vertraulichkeit und die Gebühren im Zusammenhang mit Ausnahmegenehmigungen. Kapitel II sieht die Anwendung des Rahmens für vertrauenswürdige IKT-Lieferketten auf mobile, feste und satellitengestützte elektronische Kommunikationsnetze zur Angleichung an die vorgeschlagene Verordnung über digitale Netze vor. Die wichtigen IKT-Assets für mobile, feste und satellitengestützte elektronische Kommunikationsnetze sind in Anhang II festgelegt. Der Übergangszeitraum für die schrittweise Entfernung der von Hochrisikoanbietern bereitgestellten IKT-Komponenten für wichtige IKT-Assets elektronischer Mobilfunk-Kommunikationsnetze darf 36 Monate ab dem Inkrafttreten dieser Verordnung nicht überschreiten. Die Übergangszeiträume für feste und satellitengestützte elektronische Kommunikationsnetze werden von der Kommission im Wege von Durchführungsrechtsakten festgelegt. Der Kommission wird die Befugnis übertragen, delegierte Rechtsakte zur Änderung bestimmter wichtiger IKT-Assets und von Übergangszeiträumen, auch für künftige Generationen von Mobilfunknetzen, zu erlassen (Artikel 110). In Artikel 111 ist festgelegt, dass Anbieter mobiler, fester und satellitengestützter elektronischer Kommunikationsnetze IKT-Komponenten von Hochrisikoanbietern in keiner Form nutzen, installieren oder integrieren dürfen und dafür keine allgemeine oder individuelle Zulassung erteilt werden darf. Zuständige Behörden, Beaufsichtigung und Durchsetzung, rechtliche Zuständigkeit, Verteidigungsrechte (Kapitel III) Kapitel III enthält Vorschriften über die zuständigen Behörden, die Beaufsichtigung und Durchsetzung sowie die rechtliche Zuständigkeit. In den Artikeln 112 bis 114 sind die Befugnisse, Mittel und Zuständigkeiten der Mitgliedstaaten bei der Durchführung und Durchsetzung der Bestimmungen des Titels IV geregelt. Die Mitgliedstaaten müssen eine oder mehrere zuständige Behörden benennen, die der Kommission notifizieren sind. Artikel 113 sieht vor, dass die Kommission ein Netz für die Zusammenarbeit der zuständigen Behörden der Mitgliedstaaten und der Kommission einrichtet, um die Einhaltung der Vorschriften zu erleichtern, während in Artikel 114 die Aufsichts- und Durchsetzungsmaßnahmen festgelegt sind, die die zuständigen Behörden ergreifen dürfen. Die Sanktionen bei Verstößen gegen die Bestimmungen des Titels IV sind in Artikel 115 geregelt. In Artikel 116 ist festgelegt, dass sich die Mitgliedstaaten gegenseitig unterstützen können, wenn Einrichtungen grenzübergreifend tätig sind oder wenn sich ihre wichtigen IKT-Assets in mehreren Mitgliedstaaten befinden. Artikel 117 enthält die Vorschriften über die rechtliche Zuständigkeit und die Territorialität. TITEL VI: SCHLUSSBESTIMMUNGEN Titel VI der vorgeschlagenen Verordnung enthält die Schlussbestimmungen, in denen die Vorschriften für den Erlass von Durchführungsrechtsakten und delegierten Rechtsakten, das Bewertungsverfahren für die vorgeschlagene Verordnung sowie die Aufhebung und Rechtsnachfolge der Verordnung (EU) 2019/881 dargelegt sind. Zudem ist das Datum des Inkrafttretens der vorgeschlagenen Verordnung angegeben. 2026/0011 (COD) Vorschlag für eine VERORDNUNG DES EUROPÄISCHEN PARLAMENTS UND DES RATES über die Agentur der Europäischen Union für Cybersicherheit (ENISA), den europäischen Rahmen für die Cybersicherheitszertifizierung und die Sicherheit der IKT-Lieferketten sowie zur Aufhebung der Verordnung (EU) 2019/881 (Cybersicherheitsverordnung 2) (Text von Bedeutung für den EWR) DAS EUROPÄISCHE PARLAMENT UND DER RAT DER EUROPÄISCHEN UNION — gestützt auf den Vertrag über die Arbeitsweise der Europäischen Union, insbesondere auf Artikel 114, auf Vorschlag der Europäischen Kommission, nach Zuleitung des Entwurfs des Gesetzgebungsakts an die nationalen Parlamente, nach Stellungnahme des Europäischen Wirtschafts- und Sozialausschusses24, nach Stellungnahme des Ausschusses der Regionen25, gemäß dem ordentlichen Gesetzgebungsverfahren, in Erwägung nachstehender Gründe: (1) Seit der Annahme der Verordnung (EU) 2019/881 des Europäischen Parlaments und des Rates26 hat es erhebliche geopolitische, technologische und politische Veränderungen gegeben. Cybersicherheitsvorfälle, unabhängig davon, ob sie durch Systemausfälle, menschliches Versagen, böswillige Handlungen oder Naturphänomene verursacht werden, haben zugenommen, und Cyberangriffe sind ausgefeilter geworden und betreffen wesentliche Einrichtungen, Unternehmen und die breite Öffentlichkeit. Cyberkriminalität hat sich rasant verbreitet, wobei Ransomware- Vorfälle im Mittelpunkt stehen. Immer häufiger kommt es zu Vorfällen in Lieferketten, die von Kriminellen, die finanziell Profit schlagen wollen, oder von staatlichen Akteuren zum Zweck der Unterbrechung der Lieferketten, der Spionage, Desinformation oder Kriegsführung verursacht werden. Vorfälle, die auf böswillige Cyberaktivitäten und Systemausfälle zurückzuführen sind, sind oft Teil einer umfassenderen hybriden Strategie, sodass sie sich ausbreiten, wesentliche Dienste stören, das Vertrauen in Institutionen untergraben und die Abwehrbereitschaft der Gesellschaft sowie die Verteidigungsbereitschaft der Union beeinträchtigen. Solche 24 ABl. C , , S. . 25 ABl. C , , S. . 26 Verordnung (EU) 2019/881 des Europäischen Parlaments und des Rates vom 17. April 2019 über die ENISA (Agentur der Europäischen Union für Cybersicherheit) und über die Zertifizierung der Cybersicherheit von Informations- und Kommunikationstechnik und zur Aufhebung der Verordnung (EU) Nr. 526/2013 (Rechtsakt zur Cybersicherheit) (ABl. L 151 vom 7.6.2019, S. 15, ELI: http://data.europa.eu/eli/reg/2019/881/oj). Vorfälle haben gezeigt, wie schädlich sie für die Wirtschaftstätigkeit, die Finanzstabilität und das Leben der Menschen sein können. Gleichzeitig stellen die Schwachstellen kritischer ziviler Infrastrukturen und Systeme ein Risiko für die Verteidigungsfähigkeiten dar, die teilweise auf diese Infrastrukturen und Systeme angewiesen sind. (2) Parallel dazu wirken sich neu aufkommende Technologien wie künstliche Intelligenz und Quanteninformatik negativ auf die Cybersicherheit und die Cyberabwehr aus. Sie verändern die Verteidigungsinstrumente und die Taktiken der Gegner, stellen Bedrohungen für die Cybersicherheit und die Cyberabwehr dar und eröffnen gleichzeitig Chancen für technologischen Fortschritt. Zwar können diese Technologien durch eine verbesserte Erkennung von Bedrohungen oder eine automatisierte Reaktion auf Sicherheitsvorfälle zur Cybersicherheit beitragen, doch sie bieten auch zusätzliche Angriffsfläche für Organisationen, sind potenzielle Ziele für Manipulationen und können langfristig die Wirkung von Sicherheitsmaßnahmen wie Verschlüsselung untergraben. (3) Um diesen Entwicklungen Rechnung zu tragen, hat die Union ihre rechtlichen und politischen Instrumente ausgeweitet. Durch die Richtlinie (EU) 2022/2555 des Europäischen Parlaments und des Rates27, ergänzt durch die Richtlinie (EU) 2022/2557 des Europäischen Parlaments und des Rates28 über die physische Sicherheit, wird die Cybersicherheit kritischer Infrastrukturen verstärkt. Mit der Verordnung (EU) 2024/2847 des Europäischen Parlaments und des Rates29 wird die Cybersicherheit von Produkten mit digitalen Elementen verbessert. Mit der Verordnung (EU) 2025/38 des Europäischen Parlaments und des Rates30 werden unionsweite Reaktionsfähigkeiten aufgebaut, und durch die Empfehlung des Rates vom 6. Juni 2025 für einen EU-Konzeptentwurf für das Cyberkrisenmanagement31 (im Folgenden „Empfehlung zum Cyberkonzeptentwurf“) wird die Zusammenarbeit bei der Krisenbewältigung auf Unionsebene unterstützt. Das Instrumentarium für die 5G- Cybersicherheit32 ist ein erster Schritt hin zu einem unionsweit koordinierten Ansatz zur Sicherung der 5G-Netze. Die Mitteilung der Kommission über die Akademie für 27 Richtlinie (EU) 2022/2555 des Europäischen Parlaments und des Rates vom 14. Dezember 2022 über Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union, zur Änderung der Verordnung (EU) Nr. 910/2014 und der Richtlinie (EU) 2018/1972 sowie zur Aufhebung der Richtlinie (EU) 2016/1148 (NIS‑2-Richtlinie) (ABl. L 333 vom 27.12.2022, S. 80, ELI: http://data.europa.eu/eli/dir/2022/2555/oj). 28 Richtlinie (EU) 2022/2557 des Europäischen Parlaments und des Rates vom 14. Dezember 2022 über die Resilienz kritischer Einrichtungen und zur Aufhebung der Richtlinie 2008/114/EG des Rates (ABl. L 333 vom 27.12.2022, S. 164, ELI: http://data.europa.eu/eli/dir/2022/2557/oj). 29 Verordnung (EU) 2024/2847 des Europäischen Parlaments und des Rates vom 23. Oktober 2024 über horizontale Cybersicherheitsanforderungen für Produkte mit digitalen Elementen und zur Änderung der Verordnungen (EU) Nr. 168/2013 und (EU) 2019/1020 und der Richtlinie (EU) 2020/1828 (Cyberresilienz-Verordnung) (ABl. L, 2024/2847, 20.11.2024, ELI: http://data.europa.eu/eli/reg/2024/2847/oj). 30 Verordnung (EU) 2025/38 des Europäischen Parlaments und des Rates vom 19. Dezember 2024 über Maßnahmen zur Stärkung der Solidarität und der Kapazitäten in der Union für die Erkennung von, Vorsorge für und Bewältigung von Cyberbedrohungen und Sicherheitsvorfällen und zur Änderung der Verordnung (EU) 2021/694 (Cybersolidaritätsverordnung) (ABl. L, 2025/38, 15.1.2025, ELI: http://data.europa.eu/eli/reg/2025/38/oj). 31 ABl. C, C/2025/3445, 20.6.2025, ELI: http://data.europa.eu/eli/C/2025/3445/oj. 32 Cybersicherheit von 5G-Netzen – EU-Instrumentarium für Risikominderungsmaßnahmen, NIS- Kooperationsgruppe, 1/2020, abrufbar unter: https://digital- strategy.ec.europa.eu/de/library/cybersecurity-5g-networks-eu-toolbox-risk-mitigating-measures. Cybersicherheitskompetenzen33 behandelt die wachsende Herausforderung des Fachkräftemangels im Bereich der Cybersicherheit. Darüber hinaus wurde der Cybersicherheitsrahmen durch sektorspezifische Rechtsvorschriften erweitert, insbesondere die Verordnung (EU) 2022/2554 des Europäischen Parlaments und des Rates34 für den Finanzsektor, die Delegierte Verordnung (EU) 2024/1366 der Kommission35 für den Teilsektor Strom, die Delegierte Verordnung (EU) 2022/1645 der Kommission36 und die Durchführungsverordnung (EU) 2023/203 der Kommission37 (Teil-IS) sowie einschlägige Vorschriften über die Luftsicherheit gemäß der Verordnung (EU) 2019/1583 der Kommission38 für den Teilsektor Luftverkehr und andere Strategiepapiere wie die Mitteilung der Kommission über einen EU-Aktionsplan für die Cybersicherheit von Krankenhäusern und Gesundheitsdienstleistern39. Die Einrichtungen der Union werden auch durch die Verordnung (EU, Euratom) 2023/2841 des Europäischen Parlaments und des Rates40 33 Mitteilung der Kommission an das Europäische Parlament und den Rat – Schließung der Fachkräftelücke im Cybersicherheitsbereich zur Förderung der Wettbewerbsfähigkeit, des Wachstums und der Resilienz in der EU („Akademie für Cybersicherheitskompetenzen“), COM(2023) 207 final, 18. April 2023. 34 Verordnung (EU) 2022/2554 des Europäischen Parlaments und des Rates vom 14. Dezember 2022 über die digitale operationale Resilienz im Finanzsektor und zur Änderung der Verordnungen (EG) Nr. 1060/2009, (EU) Nr. 648/2012, (EU) Nr. 600/2014, (EU) Nr. 909/2014 und (EU) 2016/1011 (ABl. L 333 vom 27.12.2022, S. 1, ELI: http://data.europa.eu/eli/reg/2022/2554/oj). 35 Delegierte Verordnung (EU) 2024/1366 der Kommission vom 11. März 2024 zur Ergänzung der Verordnung (EU) 2019/943 des Europäischen Parlaments und des Rates durch Festlegung eines Netzkodex mit sektorspezifischen Vorschriften für Cybersicherheitsaspekte grenzüberschreitender Stromflüsse (ABl. L, 2024/1366, 24.5.2024, ELI: http://data.europa.eu/eli/reg_del/2024/1366/oj). 36 Delegierte Verordnung (EU) 2022/1645 der Kommission vom 14. Juli 2022 zur Festlegung von Vorschriften für die Anwendung der Verordnung (EU) 2018/1139 des Europäischen Parlaments und des Rates im Hinblick auf die Anforderungen an das Management von Informationssicherheitsrisiken mit potenziellen Auswirkungen auf die Flugsicherheit für Organisationen, die unter die Verordnungen (EU) Nr. 748/2012 und (EU) Nr. 139/2014 der Kommission fallen, und zur Änderung der Verordnungen (EU) Nr. 748/2012 und (EU) Nr. 139/2014 der Kommission (ABl. L 248 vom 26.9.2022, S. 18, ELI: http://data.europa.eu/eli/reg_del/2022/1645/oj). 37 Durchführungsverordnung (EU) 2023/203 der Kommission vom 27. Oktober 2022 zur Festlegung von Vorschriften für die Anwendung der Verordnung (EU) 2018/1139 des Europäischen Parlaments und des Rates hinsichtlich der Anforderungen an das Management von Informationssicherheitsrisiken mit potenziellen Auswirkungen auf die Flugsicherheit für Organisationen, die unter die Verordnungen (EU) Nr. 1321/2014, (EU) Nr. 965/2012, (EU) Nr. 1178/2011, (EU) 2015/340 der Kommission, die Durchführungsverordnungen (EU) 2017/373 und (EU) 2021/664 der Kommission fallen, sowie für zuständige Behörden, die unter die Verordnungen (EU) Nr. 748/2012, (EU) Nr. 1321/2014, (EU) Nr. 965/2012, (EU) Nr. 1178/2011, (EU) 2015/340 und (EU) Nr. 139/2014 der Kommission und die Durchführungsverordnungen (EU) 2017/373 und (EU) 2021/664 der Kommission fallen, sowie zur Änderung der Verordnungen (EU) Nr. 1178/2011, (EU) Nr. 748/2012, (EU) Nr. 965/2012, (EU) Nr. 139/2014, (EU) Nr. 1321/2014, (EU) 2015/340 der Kommission und der Durchführungsverordnungen (EU) 2017/373 und (EU) 2021/664 der Kommission (ABl. L 31 vom 2.2.2023, S. 1, ELI: http://data.europa.eu/eli/reg_impl/2023/203/oj). 38 Durchführungsverordnung (EU) 2019/1583 der Kommission vom 25. September 2019 zur Änderung der Verordnung (EU) 2015/1998 zur Festlegung detaillierter Maßnahmen für die Durchführung der gemeinsamen Grundstandards für die Luftsicherheit in Bezug auf Cybersicherheitsmaßnahmen (ABl. L 246 vom 26.9.2019, S. 15, ELI: http://data.europa.eu/eli/reg_impl/2019/1583/oj). 39 Mitteilung der Kommission an das Europäische Parlament, den Rat, den Europäischen Wirtschafts- und Sozialausschuss und den Ausschuss der Regionen – Europäischer Aktionsplan für die Cybersicherheit von Krankenhäusern und Gesundheitsdienstleistern, COM(2025) 10 final, 15. Januar 2025. 40 Verordnung (EU, Euratom) 2023/2841 des Europäischen Parlaments und des Rates vom 13. Dezember 2023 zur Festlegung von Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in den Organen, Einrichtungen und sonstigen Stellen der Union (ABl. L, 2023/2841, 18.12.2023, ELI: http://data.europa.eu/eli/reg/2023/2841/oj). gestärkt, in der Maßnahmen festgelegt sind, mit denen innerhalb der Organe, Einrichtungen und sonstigen Stellen der Union ein hohes gemeinsames Cybersicherheitsniveau erreicht werden soll. Durch diesen erweiterten Rechtsrahmen für die Cybersicherheit wurden die Aufgaben der ENISA weiter präzisiert. (4) In diesem Zusammenhang und entsprechend ProtectEU – eine Europäische Strategie für die innere Sicherheit41 und der Strategie für eine Union der Krisenvorsorge42 braucht es zur Gewährleistung der Krisenvorsorge, Sicherheit und Resilienz der Gesellschaft und der Wirtschaft der Union eine enge europäische Abstimmung, Vertrauen und Informationsaustausch zwischen Interessenträgern, robuste Rahmen zur Gewährleistung der Sicherheit von IKT-Produkten, -Diensten und -Prozessen sowie von verwalteten Sicherheitsdiensten und den Ausbau und die Verbesserung der Fachkräftebasis im Bereich der Cybersicherheit. Darüber hinaus gilt es, die IKT- Lieferketten zu stärken, indem sichergestellt wird, dass Europa die technologische Souveränität über wichtige Assets hat, was wiederum die Resilienz der Union erhöhen und den Bemühungen im Bereich der Cyberabwehr zugutekommen würde. Darüber hinaus werden in der Mitteilung über die Stärkung der wirtschaftlichen Sicherheit der EU43 als vorrangige Ziele genannt, dass der Zugang zu sensiblen Informationen und Daten, die die wirtschaftliche Sicherheit der EU untergraben könnten, verhindert und Störungen kritischer Infrastrukturen der EU, die sich auf die Wirtschaft der EU auswirken, verhindert und abgemildert werden müssen. In der Mitteilung wird anerkannt, welche wesentliche Rolle wirksame Cybersicherheitsmaßnahmen dabei spielen. (5) Cybersicherheitsvorfälle großen Ausmaßes, die kritische Infrastrukturen, digitale Dienste oder wesentliche gesellschaftliche Funktionen beeinträchtigen, können Auswirkungen auf die Bevölkerung haben, die koordinierte Katastrophenschutz- und Krisenmanagementmaßnahmen auf Unionsebene erfordern. Im Einklang mit dem gefahrenübergreifenden Ansatz der Europäischen Strategie für eine Union der Krisenvorsorge und dem Beschluss Nr. 1313/2013/EU über das Katastrophenschutzverfahren der Union sollten die Vorkehrungen für die Lageerfassung, die Reaktion auf Sicherheitsvorfälle und Übungen im Rahmen dieser Verordnung in das Krisenmanagement der Union einfließen, insbesondere über das Zentrum für die Koordination von Notfallmaßnahmen (ERCC). (6) Dieser Vorschlag steht im Einklang mit und wird ergänzt durch den [Vorschlag für eine Richtlinie zur Ergänzung der [Überarbeitung der Verordnung (EU) 2019/881] und der Änderungsrichtlinie (EU) 2022/2555 betreffend die Vereinfachung der Durchführung von Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union] sowie mit dem [Vorschlag für eine Verordnung zur Vereinfachung des digitalen Rechtsrahmens (Digital-Omnibus-Verordnung)44], der die ENISA verpflichtet, eine zentrale Anlaufstelle für die Meldung von Sicherheitsvorfällen 41 Mitteilung der Kommission an das Europäische Parlament, den Rat, den Europäischen Wirtschafts- und Sozialausschuss und den Ausschuss der Regionen: ProtectEU – eine Europäische Strategie für die innere Sicherheit, COM(2025) 148 final, 1. April 2025. 42 Gemeinsame Mitteilung an das Europäische Parlament, den Europäischen Rat, den Rat, den Europäischen Wirtschafts- und Sozialausschuss und den Ausschuss der Regionen über die Europäische Strategie für eine Union der Krisenvorsorge, JOIN(2025) 130 final. 43 Gemeinsame Mitteilung an das Europäische Parlament und den Rat über die Stärkung der wirtschaftlichen Sicherheit der EU, JOIN(2025) 977 final. 44 COM(2025) 837 final. einzurichten, über die Einrichtungen ihren Pflichten zur Meldung von Sicherheitsvorfällen gemäß mehreren Rechtsakten gleichzeitig nachkommen können. (7) Mit der Verordnung (EG) Nr. 460/2004 des Europäischen Parlaments und des Rates45 wurde die ENISA errichtet, um innerhalb der Union zu einer hohen und effektiven Netz- und Informationssicherheit und zur Herausbildung einer Kultur der Netz- und Informationssicherheit beizutragen, die Bürgern, Verbrauchern, Unternehmen und öffentlichen Verwaltungen zugutekommt. Das Mandat der ENISA wurde dreimal verlängert, bevor ihr mit der Verordnung (EU) 2019/881 ein ständiges Mandat erteilt wurde. Um dem Bedarf, der sich aufgrund der veränderten Bedrohungslage und der technologischen Entwicklungen ergibt, besser gerecht zu werden, insbesondere im Hinblick auf die operative Zusammenarbeit und den gestiegenen Bedarf an Cybersicherheitsfachkräften, sollte das Mandat der ENISA weiter gestärkt werden. Im Interesse der Rechtssicherheit sollte die Verordnung (EU) 2019/881 ersetzt werden. (8) Angesichts einer sich wandelnden Bedrohungslage, in der Cybersicherheitsvorfälle immer größere Auswirkungen haben, ist es wichtiger denn je, das Vertrauen von Einzelpersonen, Behörden und Unternehmen in die tägliche Nutzung von Technologien zu stärken. Dies kann durch eine verstärkte unionsweite Zertifizierung im Rahmen des ECCF erleichtert werden, für die über nationale Märkte und Sektoren hinaus einheitliche Anforderungen und Bewertungskriterien für die Cybersicherheit festgelegt werden. Der neue Rahmen sollte die wichtigsten horizontalen Anforderungen an europäische Systeme für die Cybersicherheitszertifizierung festlegen und es ermöglichen, dass europäische Cybersicherheitszertifikate und EU- Konformitätserklärungen in allen Mitgliedstaaten anerkannt und verwendet werden. Hierzu sollten ein Verfahren und ein Governance-Rahmen geschaffen werden, die die rechtzeitige und vorhersehbare Entwicklung und Pflege europäischer Systeme für die Cybersicherheitszertifizierung ermöglichen. Die europäischen Systeme für die Cybersicherheitszertifizierung sollten in allen Mitgliedstaaten einheitlich angewandt werden, um eine harmonisierte Umsetzung der Cybersicherheitsanforderungen zu gewährleisten, gleiche Wettbewerbsbedingungen zu schaffen und ein „Zertifizierungsshopping“ aufgrund unterschiedlicher Anforderungsniveaus in den einzelnen Mitgliedstaaten zu verhindern. Die ENISA sollte eine Schlüsselrolle dabei spielen, die Systeme durch technische Spezifikationen weiterzuentwickeln und sicherzustellen, dass diese Systeme technisch auf dem neuesten Stand bleiben. Um den Markterfordernissen wirksam gerecht zu werden, sollte der Rahmen darüber hinaus die Möglichkeit der Zertifizierung von Risikomanagementmaßnahmen im Bereich der Cybersicherheit vorsehen, die an Einrichtungen gerichtet sind, und die Einhaltung anderer geltender Rechtsvorschriften der Union im Bereich der Cybersicherheit erleichtern. Die Angleichung an bestehende Unionsvorschriften wie die Verordnung (EU) 2024/2847 und die Richtlinie (EU) 2022/2555 ist von entscheidender Bedeutung, damit die europäischen Systeme für die Cybersicherheitszertifizierung dazu beitragen, den Befolgungsaufwand für Unternehmen zu verringern, ihre Attraktivität zu erhöhen und die Cyberresilienz der Union zu stärken. (9) Die ENISA sollte den Auftrag haben, die Mitgliedstaaten und die Einrichtungen der Union dabei zu unterstützen, in der Union ein hohes Maß an Cybersicherheit, Resilienz und Vertrauen zu erreichen. Zu diesem Zweck sollte die ENISA als 45 Verordnung (EG) Nr. 460/2004 des Europäischen Parlaments und des Rates vom 10. März 2004 zur Errichtung der Europäischen Agentur für Netz- und Informationssicherheit (ABl. L 77 vom 13.3.2004, S. 1, ELI: http://data.europa.eu/eli/reg/2004/460/oj). Bezugspunkt für Beratung und Sachkenntnis im Bereich der Cybersicherheit dienen, und ihre Arbeit sollte sich in erster Linie auf vier Schlüsselbereiche der Cybersicherheit auf Unionsebene konzentrieren. Erstens sollte die ENISA die Mitgliedstaaten bei der kohärenten Umsetzung der Politik und der Rechtsvorschriften der Union im Bereich der Cybersicherheit unterstützen und den Mitgliedstaaten durch Maßnahmen zum Kapazitätsaufbau dabei helfen, ihre Kapazitäten bei der Abwehrbereitschaft, Resilienz und Reaktion kontinuierlich zu verbessern. Zweitens sollte die ENISA zur operativen Zusammenarbeit auf Unionsebene und zwischen den Mitgliedstaaten sowie zu einer besseren gemeinsamen Lageerfassung in Bezug auf Cyberbedrohungen und -vorfälle zwischen den Mitgliedstaaten und den Einrichtungen der Union beitragen. Der dritte Schlüsselbereich sollte die Zertifizierung und Standardisierung der Cybersicherheit sein, während der vierte Schlüsselbereich die Einrichtung der Akademie für Cybersicherheitskompetenzen betrifft, die dazu beitragen sollte, die europäische Fachkräftebasis im Bereich der Cybersicherheit zu stärken und diesen Fachkräften Kompetenzen zu vermitteln, die in alle Mitgliedstaaten übertragbar sind. (10) Die Verordnung (EU, Euratom) 2023/2841 zur Festlegung von Maßnahmen für ein hohes gemeinsames Cybersicherheitsniveau in den Organen, Einrichtungen und sonstigen Stellen der Union enthält das Mandat des CERT-EU, mit dem er als Cybersicherheitsdienst für die Organe, Einrichtungen und sonstigen Stellen der Union eingerichtet wird, um zur Sicherheit der nicht für Verschlusssachen genutzten IKT- Umgebung von Einrichtungen der Union beizutragen, indem er diese in Cybersicherheitsangelegenheiten berät, bei der Prävention, Erkennung, Handhabung, Eindämmung und Bewältigung von Sicherheitsvorfällen und der Wiederherstellung danach unterstützt und als zentrale Stelle für den Austausch von Informationen zur Cybersicherheit und die Koordinierung der Reaktion auf Sicherheitsvorfälle fungiert. Darüber hinaus hat der CERT-EU die Aufgabe, den Einrichtungen der Union relevante Cybersicherheitsdienste anzubieten. Im Rahmen ihres Auftrags sollte die ENISA auch die Einrichtungen der Union unterstützen. Dies sollte insbesondere durch eine strukturierte Zusammenarbeit mit dem CERT-EU bei Kapazitätsaufbau, operativer Zusammenarbeit und langfristigen strategischen Analysen von Cyberbedrohungen erfolgen. Gegebenenfalls kann die ENISA die strukturierte Zusammenarbeit mit dem CERT-EU für von ihr bereitgestellte Cybersicherheitsdienste oder Unterstützungsleistungen, die für die Einrichtungen der Union einen Mehrwert darstellen können, in koordinierter Weise nutzen, um für Synergien mit den Bemühungen des CERT-EU zu sorgen. (11) Eine der Hauptaufgaben der ENISA sollte darin bestehen, die Mitgliedstaaten bei der einheitlichen Umsetzung der Politik und des Rechts der Union im Bereich der Cybersicherheit zu unterstützen, insbesondere bezüglich der Richtlinie (EU) 2022/2555, der Verordnung (EU) 2024/2847 und der Verordnung (EU) 2025/38. Für eine kohärente und wirksame Umsetzung des Besitzstands der Union im Bereich der Cybersicherheit sollte die ENISA technische Leitlinien und Berichte herausgeben, Beratungsleistungen und bewährte Verfahren bereitstellen und den diesbezüglichen Austausch bewährter Verfahren zwischen den zuständigen Behörden erleichtern. Darüber hinaus bewertet die ENISA den Stand der Cybersicherheit in der Union und nimmt zu diesem Zweck einen Bericht gemäß Artikel 18 der Richtlinie (EU) 2022/2555 an. Die ENISA sollte zudem in der Lage sein, auf Ersuchen der Mitgliedstaaten und gegebenenfalls von Einrichtungen der Union um Rat und Hilfestellung zu Angelegenheiten, die durch das Mandat der ENISA abgedeckt sind, zu reagieren. (12) Um die Zusammenarbeit zwischen dem öffentlichen und dem privaten Sektor sowie innerhalb des privaten Sektors anzukurbeln, insbesondere um den Schutz kritischer Infrastrukturen zu fördern, sollte die ENISA den Informationsaustausch innerhalb von und zwischen Sektoren, insbesondere den in den Anhängen I und II der Richtlinie (EU) 2022/2555 aufgeführten Sektoren, sowie Informationen über Produkte mit digitalen Elementen, die in den Anwendungsbereich der Verordnung (EU) 2024/2847 fallen, unterstützen. Diese Unterstützung kann in Form von bewährten Verfahren und Leitlinien zu verfügbaren Instrumenten und Verfahren sowie in Form von Leitlinien für den Umgang mit Regulierungsfragen im Zusammenhang mit dem Informationsaustausch erfolgen, z. B. durch die Erleichterung der Einrichtung sektorspezifischer Informationsaustausch- und -analysezentren. (13) Im Hinblick auf die Unterstützung und Erleichterung der strategischen Zusammenarbeit und des Informationsaustauschs sollte die ENISA zur Arbeit der mit der Richtlinie (EU) 2022/2555 eingesetzten Kooperationsgruppe (im Folgenden „NIS- Kooperationsgruppe“) beitragen, indem sie insbesondere Sachkenntnis und Beratung bereitstellt und den Austausch bewährter Verfahren, unter anderem im Zusammenhang mit grenzübergreifenden Abhängigkeiten, in Bezug auf Risiken und Sicherheitsvorfälle erleichtert. Die ENISA sollte auch zur Arbeit der durch die Verordnung (EU) Nr. 910/2014 des Europäischen Parlaments und des Rates46 eingesetzten europäischen Kooperationsgruppe für die digitale Identität, der Europäischen Gruppe für die Cybersicherheitszertifizierung und der durch die Verordnung (EU) 2024/2847 eingesetzten Gruppe zur administrativen Zusammenarbeit (ADCO) beitragen. (14) Der öffentliche Kern des offenen Internets, d. h. seine wichtigsten Protokolle und Infrastrukturen, die ein globales öffentliches Gut sind, stellt die wesentlichen Funktionen des Internets als Ganzes bereit und bildet die Grundlage für dessen normalen Betrieb. Im Rahmen ihres Mandats sollte die ENISA die Sicherheit und Resilienz des öffentlichen Kerns des offenen Internets und die Stabilität seines Funktionierens unterstützen, unter anderem durch die sichere Einführung und den sicheren Einsatz wichtiger Protokolle (insbesondere Domain-Namen-System, Border- Gateway-Protokoll und Version 6 des Internet-Protokolls) und den Betrieb des Domain-Namen-Systems (wie den Betrieb aller Domänen der obersten Ebene), indem sie bewährte Verfahren, Leitlinien und Zusammenarbeit im Einklang mit den bestehenden globalen Multi-Stakeholder-Regelungen für die Internet-Governance und den jeweiligen Aufgaben und Zuständigkeiten der einschlägigen internationalen technischen und operativen Einrichtungen fördert. (15) Die ENISA dient als Bezugspunkt für Beratung und Sachkenntnis im Bereich der Cybersicherheit. Daher sollte die ENISA die Kommission auf deren Ersuchen durch Sachkenntnis, technische Beratung, Informationen, Analysen, einschließlich Durchführbarkeitsstudien, Stellungnahmen und vorbereitende Arbeiten, zu spezifischen Fragen im Bereich der Cybersicherheit unterstützen, um zur Politikgestaltung der Kommission beizutragen und es der Kommission zu erleichtern, die Umsetzung der Rechtsvorschriften der Union im Bereich der Cybersicherheit zu überwachen. 46 Verordnung (EU) Nr. 910/2014 des Europäischen Parlaments und des Rates vom 23. Juli 2014 über elektronische Identifizierung und Vertrauensdienste für elektronische Transaktionen im Binnenmarkt und zur Aufhebung der Richtlinie 1999/93/EG (ABl. L 257 vom 28.8.2014, S. 73, ELI: http://data.europa.eu/eli/reg/2014/910/oj). (16) Ebenso sollte die ENISA aufgrund ihrer Sachkenntnis die Mitgliedstaaten in ihrem Bemühen um den Auf- und Ausbau der Fähigkeiten und der Bereitschaft zur Verhütung, Erkennung und Bewältigung von Cyberbedrohungen und von Sicherheitsvorfällen im Zusammenhang mit der Netz- und Informationssicherheit unterstützen. So sollte die ENISA den Auf- und Ausbau der in der Richtlinie (EU) 2022/2555 vorgesehenen Computer-Notfallteams (CSIRTs) unterstützen, damit diese ein unionsweit hohes Maß an Ausgereiftheit erreichen. (17) Die ENISA hat die Mitgliedstaaten bei der Entwicklung und Umsetzung von Leitlinien für ihre nationalen Cybersicherheitsstrategien unterstützt und sollte sie weiterhin unterstützen, um dazu beizutragen, dass alle Mitgliedstaaten Cybersicherheitsstrategien annehmen und umsetzen. Die ENISA sollte die Verbreitung solcher Strategien über die interaktive Karte der nationalen Cybersicherheitsstrategien fördern und die Fortschritte bei ihrer Umsetzung weiter verfolgen, unter anderem durch Unterstützung bei der Entwicklung diesbezüglicher wesentlicher Leistungsindikatoren. (18) Mit der Verordnung (EU, Euratom) 2023/2841 wurde der Interinstitutionelle Cybersicherheitsbeirat beauftragt, die Einrichtungen der Union dabei zu unterstützen, ihre jeweilige Cybersicherheitslage zu verbessern, und der CERT-EU wurde beauftragt, zur Sicherheit der nicht für Verschlusssachen genutzten IKT-Umgebung aller Einrichtungen der Union beizutragen. Die ENISA sollte auf der Grundlage ihrer Erfahrungen im Bereich der Cybersicherheit den Interinstitutionellen Cybersicherheitsbeirat und den CERT-EU bei der Erfüllung ihrer Aufgaben gemäß der Verordnung (EU, Euratom) 2023/2841 unterstützen, unter anderem durch Beiträge zur Analyse von Cyberbedrohungen, zur Lageerfassung, zu Cybersicherheitsübungen, zur Koordinierung der Reaktion auf Sicherheitsvorfälle und zum Austausch von Knowhow und bewährten Verfahren. (19) Auf der Grundlage der Sachkenntnis der ENISA und zur Ergänzung der Kapazitäten nationaler Behörden und Unionsbehörden sollte die ENISA Schulungen auf der Grundlage des europäischen Rahmens für Cybersicherheitskompetenzen (ECSF) abhalten, um insbesondere die wirksame Umsetzung politischer Maßnahmen, die operative Zusammenarbeit und die Sensibilisierung zu unterstützen. (20) Um für Synergien mit dem Europäischen Kompetenzzentrum für Industrie, Technologie und Forschung im Bereich der Cybersicherheit (ECCC) und dem gemäß der Verordnung (EU) 2021/887 des Europäischen Parlaments und des Rates47 eingerichteten Netzwerk nationaler Koordinierungszentren zu sorgen, sollte die ENISA diese durch die Weitergabe von Informationen über aktuelle und neu auftretende Risiken und Cyberbedrohungen unterstützen, auch über Risiken und Bedrohungen im Zusammenhang mit Informations- und Kommunikationstechnologien. (21) In der Strategie für die Krisenvorsorge wird betont, dass der Erwerb grundlegender digitaler Kompetenzen entscheidend ist, um die Bürgerinnen und Bürger angesichts potenzieller Krisen resilienter zu machen. Wie in der Mitteilung der Kommission über 47 Verordnung (EU) 2021/887 des Europäischen Parlaments und des Rates vom 20. Mai 2021 zur Einrichtung des Europäischen Kompetenzzentrums für Industrie, Technologie und Forschung im Bereich der Cybersicherheit und des Netzwerks nationaler Koordinierungszentren (ABl. L 202 vom 8.6.2021, S. 1, ELI: http://data.europa.eu/eli/reg/2021/887/oj). die Union der Kompetenzen48 dargelegt, verfügt knapp die Hälfte der erwachsenen Bevölkerung nicht über grundlegende digitale Kompetenzen, obwohl mehr als 90 % der Arbeitsplätze diese voraussetzen. Um sicherzustellen, dass die derzeitigen und die potenziellen künftigen Arbeitskräfte über die erforderlichen Kompetenzen in einem sich rasch wandelnden digitalen Umfeld verfügen, und um an der Entwicklung der europäischen Talent-Pipeline für den Bereich der Cybersicherheit mitzuwirken, sollte die ENISA Sensibilisierungsmaßnahmen im Bereich der Cybersicherheit unterstützen, die darauf abzielen, Talente anzuwerben und zur Information über die Bildung und die Kompetenzen beizutragen, die im Bereich der Cybersicherheit erforderlich sind, wie z. B. die Europäische Cybersicherheits-Challenge. In diesem Zusammenhang sollte die ENISA Cybersicherheitswettbewerbe, „Capture The Flag“-Bewerbe und ähnliche praktische Übungen koordinieren, um Cybersicherheitskompetenzen und den Kapazitätsaufbau in der gesamten Union zu fördern. Bei der Durchführung von Sensibilisierungsmaßnahmen sollte die ENISA sicherstellen, dass diese den Bedürfnissen nationaler Behörden und von Einrichtungen der Union sowie den Bedürfnissen von Unternehmen, insbesondere von KMU, und von Einrichtungen der allgemeinen und beruflichen Bildung Rechnung tragen, indem sie praktische Rahmen und Schulungen wie „Awareness Raising in a Box“ anbietet. Die ENISA sollte zudem praktische und praktisch anwendbare Orientierungshilfen ausarbeiten, um die Umsetzung der Politik und des Rechts der Union im Bereich der Cybersicherheit zu unterstützen. Die ENISA sollte sich außerdem bemühen, relevante Informationen über anwendbare Zertifizierungssysteme verfügbar zu machen, indem sie beispielsweise Leitlinien und Empfehlungen bereitstellt. (22) Um im Cybersicherheitssektor tätige Unternehmen und Nutzer von Cybersicherheitslösungen zu unterstützen und die wirksame Umsetzung von Titel III dieser Verordnung zu gewährleisten, sollte die ENISA eine „Marktbeobachtungsstelle“ aufbauen und pflegen, die die wichtigsten Nachfrage- und Angebotstrends auf dem Cybersicherheitsmarkt regelmäßig analysiert und bekannt macht. Darüber hinaus sollte die ENISA zur Unterstützung der Nutzer der gemäß der Verordnung (EU) 2025/38 eingerichteten EU-Cybersicherheitsreserve im Einklang mit der genannten Verordnung eine Aufstellung der von diesen Nutzern benötigten Dienste und der Verfügbarkeit dieser Dienste ausarbeiten. (23) Cyberbedrohungen bestehen weltweit. Um die Cybersicherheit zu verbessern, ist eine engere internationale Zusammenarbeit erforderlich, einschließlich der Festlegung gemeinsamer Verhaltensnormen und gemeinsamer Ansätze. Hierzu sollte die ENISA die Zusammenarbeit der Union mit Drittländern – mit Schwerpunkt auf den Ländern, die Kandidaten für den Beitritt zur Union sind – und internationalen Organisationen wie der NATO unterstützen, indem sie der Kommission und den einschlägigen Einrichtungen der Union bei Bedarf die erforderliche Sachkenntnis und die erforderlichen Analysen zur Verfügung stellt. Die internationalen Tätigkeiten der ENISA sollten stets mit den Prioritäten der Union im Einklang stehen. (24) Um zur Erreichung eines hohen Maßes an Cybersicherheit in der Union beizutragen, sollte die ENISA die operative Zusammenarbeit zwischen den Mitgliedstaaten gemeinsam mit dem CERT-EU sowie die Zusammenarbeit zwischen Einrichtungen der Union und zwischen Interessenträgern unterstützen. Zu diesem Zweck sollte die 48 Mitteilung der Kommission an das Europäische Parlament, den Europäischen Rat, den Rat, den Europäischen Wirtschafts- und Sozialausschuss und den Ausschuss der Regionen – Die Union der Kompetenzen, COM(2025) 90 final vom 5. März 2025. Rolle der ENISA gestärkt werden. Die ENISA sollte Mitglied des CSIRTs-Netzwerks werden und zum Austausch und zur Analyse von Informationen im Netzwerk beitragen. Die ENISA sollte zudem die Zusammenarbeit zwischen den jeweiligen CSIRTs bei Vorfällen, Angriffen oder Störungen der von den CSIRTs verwalteten oder geschützten Netze oder Infrastrukturen fördern. Die aktive Unterstützung der Arbeit des CSIRTs-Netzwerks und des Europäischen Netzwerks der Verbindungsorganisationen für Cyberkrisen (EU-CyCLONe) durch die ENISA sollte es diesen Netzwerken ermöglichen, ihren Reifegrad weiter zu verbessern. Die Rolle der ENISA bei der Unterstützung einer solchen Zusammenarbeit umfasst die Bekämpfung von Bedrohungen der Sicherheit und Integrität demokratischer Institutionen, Wahlen und anderer Prozesse sowie der kritischen Infrastruktur, auf die sie angewiesen sind, im Einklang mit dem Europäischen Schutzschild für die Demokratie: Förderung starker und widerstandsfähiger Demokratien49. (25) Zur Unterstützung des Kapazitätsaufbaus, der operativen Zusammenarbeit und langfristigen strategischen Analysen von Cyberbedrohungen sollte die ENISA die verfügbare technische und operative Sachkenntnis des CERT-EU im Wege einer strukturierten Zusammenarbeit nutzen, z. B. durch spezielle Vereinbarungen. (26) Um die Cybersicherheit in der gesamten Union zu stärken und eine rasche und wirksame Reaktion auf Cyberbedrohungen zu gewährleisten, sollte die ENISA die Mitgliedstaaten auf deren Ersuchen unterstützen, unter anderem indem sie sie berät, wie sie ihre Fähigkeiten bei der Verhütung, Erkennung und Bewältigung von Sicherheitsvorfällen und der Wiederherstellung danach verbessern können, indem sie die technische Bewältigung erheblicher Sicherheitsvorfälle im Sinne der Richtlinie (EU) 2022/2555, insbesondere durch Förderung der freiwilligen Weitergabe technischer Lösungen zwischen den Mitgliedstaaten, erleichtert und indem sie dafür sorgt, dass Cyberbedrohungen und Sicherheitsvorfälle analysiert werden. Die ENISA sollte das EU-CyCLONe auch bei der Erstellung von Berichten für die politische Ebene der Union und der Mitgliedstaaten unterstützen. (27) Im Hinblick auf eine geringere Exposition gegenüber Einflussnahmen aus dem Ausland, Manipulationen der Lieferketten und Exfiltrationen strategischer Daten sollte die ENISA innerhalb des CSIRTs-Netzwerks und des EU-CyCLONe sichere Kommunikationsinstrumente nutzen. Aufbauend auf der Empfehlung zum Cyberkonzeptentwurf sollten solche Instrumente von Rechtsträgern bereitgestellt werden, die in der Union niedergelassen sind bzw. als in der Union niedergelassen gelten und von Mitgliedstaaten oder von Staatsangehörigen der Mitgliedstaaten kontrolliert werden. (28) Als Beitrag zur Abwehrbereitschaft und Reaktion auf Unionsebene bei Cybersicherheitsvorfällen und -krisen großen Ausmaßes sollte die ENISA Maßnahmen zur Lageerfassung im Bereich der Cybersicherheit durchführen. (29) Der Zugang zu verifizierten und zuverlässigen Echtzeit-Erkenntnissen über Cyberbedrohungen ist für eine gemeinsame Lageerfassung in der Union von entscheidender Bedeutung. Die ENISA, die Kommission, der CERT-EU und das Europäische Zentrum zur Bekämpfung der Cyberkriminalität (EC3) bei Europol haben bereits Ablagen mit Erkenntnissen über Cyberbedrohungen erstellt, die auf ihre spezifischen Bedürfnisse zugeschnitten sind. Die ENISA und andere einschlägige Einrichtungen der Union sollten auf freiwilliger Basis zusammenarbeiten, um Ablagen 49 JOIN(2025) 791 final. mit verifizierten und zuverlässigen Echtzeit-Erkenntnissen über Cyberbedrohungen zu erstellen, und Synergien ausloten, um Skaleneffekte zu erzielen und die Wirtschaftlichkeit der Haushaltsführung zu verbessern. Diese Arbeit sollte auch sektorale Einrichtungen der Union, wie die EU-Agentur für das Weltraumprogramm, einschließen. Sie sollten nur abgeleitete Analysen, Trends sowie Taktiken, Techniken und Verfahren, aber keine Rohdaten weitergeben und respektieren, dass die Einrichtungen im Einklang mit ihren Mandaten und dem Grundsatz „Kenntnis nur, wenn nötig“ selbst über die Verwaltung des Lebenszyklus ihrer Erkenntnisse über Cyberbedrohungen entscheiden. (30) Um zu einer zeitnahen und koordinierten Reaktion beizutragen, sollte die ENISA Frühwarnungen an das betreffende CSIRT oder die betreffenden CSIRTs und gegebenenfalls das CSIRTs-Netzwerk und das EU-CyCLONe ausgeben können, wenn Erkenntnisse zu einem erheblichen Sicherheitsvorfall oder einem Sicherheitsvorfall großen Ausmaßes – potenziell oder bereits im Gange – oder einer potenziell grenzübergreifenden Cyberbedrohung vorliegen, insbesondere in Bezug auf die in den Anhängen I und II der Richtlinie (EU) 2022/2555 aufgeführten Einrichtungen. Informationen im Rahmen solcher Frühwarnungen können öffentlich bekannte Schwachstellen und Angaben darüber enthalten, ob sie Produkte mit digitalen Elementen betreffen, die unter die Verordnung (EU) 2024/2847 fallen, sowie über Techniken und Verfahren, Kompromittierungsindikatoren, gegnerische Taktiken, bedrohungsspezifische Informationen und Empfehlungen zu Risikominderungsmaßnahmen. (31) Mit Blick darauf, das Vertrauen zu wahren und die Informationsweitergabe nicht zu gefährden, ist es wichtig, dass die ENISA sichtbare Kennzeichnungen anbringt, aus denen hervorgeht, in welchem Umfang ein von ihr erstelltes oder übermitteltes Dokument oder eine von ihr übermittelte Information weiterverbreitet werden darf. Umgekehrt sollte die ENISA bei der Verwendung von Dokumenten oder Informationen, die sie für die Zwecke der Ausübung ihrer Tätigkeiten erhält, etwaige Einschränkungen durch eine sichtbare Markierung bezüglich der weiteren Verbreitung dieser Informationen beachten. (32) Um das Bewusstsein für Indikatoren für Cyberbedrohungen und Empfehlungen zu Risikominderungsmaßnahmen zu schärfen, sollte die ENISA Einrichtungen, die in den in den Anhängen I und II der Richtlinie (EU) 2022/2555 aufgeführten Sektoren tätig sind, einen Frühwarndienst bieten. Solche allgemeinen, freiwilligen Frühwarnungen sollten insbesondere KMU zugutekommen und in einem öffentlich zugänglichen maschinenlesbaren Format bereitgestellt werden. In jedem Fall ist ein solcher freiwilliger Dienst unabhängig von jeglicher öffentlich-privater Partnerschaft, die die ENISA möglicherweise einrichtet oder bereits eingerichtet hat, und steht in keinem Zusammenhang mit einer solchen Partnerschaft. (33) Zur Unterstützung der gemeinsamen Lageerfassung der Union im Bereich der Cybersicherheit sollte die ENISA auf der Grundlage öffentlich verfügbarer Informationen, ihrer eigenen Analysen und anhand von Berichten, die sie von den CSIRTs der Mitgliedstaaten oder den nationalen Anlaufstellen für die Sicherheit von Netz- und Informationssystemen gemäß der Richtlinie (EU) 2022/2555, in beiden Fällen auf freiwilliger Basis, Europol und dem CERT-EU erhalten hat, regelmäßig und in enger Zusammenarbeit mit den Mitgliedstaaten einen eingehenden technischen Lagebericht über die Cybersicherheit in der EU bezüglich Sicherheitsvorfällen und Bedrohungen erstellen. Dieser Bericht sollte dem Rat, dem Europäischen Auswärtigen Dienst, dem EU-CyCLONe, dem CSIRTs-Netzwerk, der Kommission und Europol zur Verfügung gestellt werden. (34) Um die gemeinsame Lageerfassung der Interessenträger in Bezug auf Cyberbedrohungen und -vorfälle zu verbessern, sollte die ENISA Trends bei Cyberbedrohungen und -vorfällen analysieren. Dies sollte eine regelmäßige Analyse der Sektoren mit hoher Kritikalität und anderer in den Anhängen I und II der Richtlinie (EU) 2022/2555 aufgeführter kritischer Sektoren, einschließlich des Gesundheits-, Energie- und Verkehrssektors, umfassen. Diese Analyse sollte den Reifegrad der Sektoren beinhalten und unter anderem mögliche Herausforderungen ermitteln, die insbesondere in einem bestimmten Sektor auftreten. Um Auswirkungen auf die Lieferkette zu ermitteln, sollten bei der Analyse gegebenenfalls Cyberbedrohungen und -trends im Zusammenhang mit den unter die Verordnung (EU) 2024/2847 fallenden Produktkategorien aufgedeckt werden. Die ENISA sollte Sachkenntnis im Bereich der Cybersicherheit von Infrastrukturen und ihrer kritischen Abhängigkeiten von Lieferketten aufbauen, insbesondere um die in den Anhängen I und II der Richtlinie (EU) 2022/2555 aufgeführten Sektoren und die Durchführung der Verordnung (EU) 2024/2847 zu unterstützen. Zu diesem Zweck sollte die ENISA gegebenenfalls auch mit anderen einschlägigen Einrichtungen der Union zusammenarbeiten. (35) Für ein besseres Verständnis der Herausforderungen im Bereich der Cybersicherheit muss die ENISA zudem aktuelle und neu aufkommende Technologien analysieren und themenspezifische Bewertungen der erwarteten gesellschaftlichen, rechtlichen, wirtschaftlichen und regulatorischen Auswirkungen technologischer Innovationen auf die Cybersicherheit vorlegen. Um den Zugang der Öffentlichkeit zu Informationen über Cybersicherheitsrisiken und mögliche Abhilfemaßnahmen zu erleichtern, kann die ENISA relevante Informationen auf ihrer Website benutzerfreundlich und gut strukturiert bereitstellen. (36) Die gestärkte Rolle der ENISA bei der Förderung der Lageerfassung, der Bedrohungsanalyse und der Bereitstellung technischer Beratung wird helfen, die kollektiven Cybersicherheitsbemühungen in Bezug auf Produkte mit digitalen Elementen auszuweiten und die Durchführung der Verordnung (EU) 2024/2847 zu unterstützen. Gemäß der Verordnung (EU) 2024/2847 kann die ENISA den Marktüberwachungsbehörden gemeinsame Tätigkeiten zur Überprüfung der Konformität von Produkten mit digitalen Elementen vorschlagen und Kategorien von Produkten mit digitalen Elementen ermitteln, für die koordinierte Kontrollen (Sweeps) durchgeführt werden können. Informationen aus der Analyse von Cyberbedrohungen und aus Frühwarnungen sollten zu einer verstärkten Unterstützung dieser Behörden durch die ENISA führen und zu einer wirksamen Durchsetzung der Verordnung (EU) 2024/2847 beitragen, um Auswirkungen von Cyberangriffen auf die Lieferketten im gesamten Binnenmarkt zu verhindern und die Abwehrbereitschaft der Union insgesamt zu verbessern. (37) Ransomware-Angriffe stellen eine große Bedrohung der Cybersicherheit für die Union dar. Um die Cybersicherheit der Union zu erhöhen und Ransomware zu bekämpfen, sollte die ENISA Fähigkeiten zur Lageerfassung und zur Unterstützung der Reaktion auf Sicherheitsvorfälle und die Wiederherstellung danach entwickeln. Bei der Unterstützung einzelner wesentlicher und wichtiger Einrichtungen bei der Reaktion auf einen Ransomware-Angriff und der Wiederherstellung danach sollte die ENISA eng mit Europol und gegebenenfalls mit den CSIRTs oder den zuständigen Behörden zusammenarbeiten und sich dabei auf die langjährige Erfahrung von Europol bei der Bekämpfung von Ransomware-Angriffen stützen. Dies sollte die Arbeit der CSIRTs zur Unterstützung der Reaktion auf Sicherheitsvorfälle ergänzen. Um bei ihrem Kampf gegen Ransomware Synergien zu erzielen, sollte die ENISA einen Helpdesk einrichten und zu diesem Zweck einschlägige Fähigkeiten und Dienste zur Bekämpfung von Ransomware bündeln und Informationen, Leitlinien und Instrumente leicht zugänglich machen, die wesentlichen und wichtigen Einrichtungen bei der Reaktion auf einen Ransomware-Vorfall und der Wiederherstellung danach helfen können. (38) Die ENISA sollte der Kommission technische Sachkenntnis und Unterstützung bereitstellen, indem sie ein jährliches fortlaufendes Programm von Cybersicherheitsübungen auf Unionsebene im Einklang mit der Empfehlung zum Cyberkonzeptentwurf ausarbeitet, um auf Cyberkrisen vorbereitet zu sein, das Cybersicherheitsniveau von Einrichtungen, die an solchen Übungen teilnehmen, zu testen und Doppelarbeit zu verringern. So sollte die ENISA beispielsweise beraten, welche Arten von Übungen – Planübungen, hybride Übungen oder Übungen unter Realbedingungen – mit welchen Zielen, Szenarien und Teilnehmern geeignet wären. (39) Der rechtzeitige Zugang zu korrekten Informationen über Schwachstellen und ein robustes Schwachstellenmanagement sind unerlässlich, um ein hohes Maß an Cybersicherheit im Binnenmarkt zu gewährleisten. Aus diesem Grund sollte die ENISA eine europäische Schwachstellendatenbank gemäß der Richtlinie (EU) 2022/2555 pflegen und einen gemeinsamen Schwachstellenmanagementdienst der Union einrichten, um ein robustes und nachhaltiges Diensteniveau zu gewährleisten und das Risiko von Störungen zu verringern. Hierzu sollte die ENISA Möglichkeiten prüfen, die strukturierte Zusammenarbeit mit Programmen, Registern oder Datenbanken, die der europäischen Schwachstellendatenbank ähneln, zu vertiefen, um Doppelarbeit zu vermeiden und gegebenenfalls Komplementarität auf internationaler Ebene anzustreben. Darüber hinaus sollte die ENISA die von mehreren Parteien koordinierte Offenlegung von Schwachstellen auf Unionsebene unterstützen und Mehrwertdienste wie Beratung zu Schwachstellen, Bewertung des Schweregrads und Produktlisten sowie einen verbesserten europäischen Katalog bekannter ausgenutzter Schwachstellen bereitstellen, um die Einrichtungen in ihrem Schwachstellenmanagement zu unterstützen. (40) Die Rolle der ENISA bei der Weiterentwicklung des ECCF sollte ein zentrales Element ihres Mandats sein. Die ENISA sollte während des gesamten Lebenszyklus der europäischen Systeme für die Cybersicherheitszertifizierung ihre technische Sachkenntnis zur Verfügung stellen. Im Hinblick auf ein künftiges System sollte die ENISA bestehende Normen oder technische Spezifikationen ermitteln, auf denen ein System aufbauen kann, und gegebenenfalls selbst Entwürfe technischer Spezifikationen erstellen, auf die in einem System Bezug genommen werden kann. Die ENISA sollte damit beauftragt werden, auf Ersuchen der Kommission mögliche Systeme auszuarbeiten. Zudem sollte die ENISA für die Pflege bereits bestehender Systeme zuständig sein. Dabei sollte die ENISA zum Aufbau und zur Entwicklung eines Zertifizierungsökosystems beitragen, über das Mitgliedstaaten und private Interessenträger Rückmeldungen geben können und deren Zertifizierungskapazitäten gestärkt werden. Dies sollte auch den Betrieb einer eigenen Zertifizierungswebsite umfassen, auf der einschlägige Informationen im Zusammenhang mit angenommenen Systemen, einschließlich Zertifikaten und Konformitätserklärungen, frei und öffentlich zugänglich sind. (41) Um die Umsetzung der einschlägigen Rechtsvorschriften der Union zu unterstützen, sollte die ENISA die aktuelle Technik im Bereich der Cybersicherheit gestalten, indem sie technische Spezifikationen zur Unterstützung der Umsetzung der einschlägigen Rechtsvorschriften der Union bereitstellt, auch im Hinblick darauf, dass in europäischen Systemen für die Cybersicherheitszertifizierung auf sie Bezug genommen werden kann. Die ENISA sollte außerdem die Ausarbeitung und Weiterentwicklung von Normen durch die einschlägigen Normungsgremien überwachen, um die Normungstrends auf europäischer und globaler Ebene zu verfolgen und diese Normen bei Bedarf mitzugestalten, indem sie sich – auch durch die Ausarbeitung von Beiträgen – an den Tätigkeiten der Normungsorganisationen beteiligt und eine führende Rolle übernimmt. Dabei sollte die ENISA unparteiisch bleiben. So könnte es beispielsweise Situationen geben, in denen sich die ENISA von bestimmten Tätigkeiten in Normungsgremien zurückziehen sollte, wenn die ENISA beauftragt wird, europäische Normen zu bewerten, die die Kommission zur Unterstützung der Rechtsvorschriften der Union in Auftrag gegeben hat. Die ENISA sollte nicht zur Ausarbeitung von Normen beitragen, für deren Bewertung sie zuständig ist. (42) Um die Umsetzung der Unionspolitik und die Vorbereitung potenzieller Normungstätigkeiten zu unterstützen, sollte die ENISA zur Entwicklung und Bewertung kryptografischer Algorithmen beitragen, insbesondere im Bereich der Post- Quanten-Kryptografie. In diesem Zusammenhang kann die ENISA auf Ersuchen der Kommission und vorbehaltlich einer Beitragsvereinbarung im Sinne der Verordnung (EU, Euratom) 2024/2509 des Europäischen Parlaments und des Rates50 ein Verfahren zur Anforderung und Bewertung von Algorithmen für kryptografische Algorithmen durch einschlägige Interessenträger, insbesondere aus der Welt der Kryptografie, aus Wissenschaft und Forschung sowie Hersteller, CSIRTs, nationale Behörden für die Cybersicherheitszertifizierung und zuständige Behörden gemäß der Richtlinie (EU) 2022/2555, einrichten. Trägt die ENISA zur Einrichtung solcher Verfahren bei, sollte sie die Zusammenarbeit zwischen den betreffenden Interessenträgern fördern und sich um die organisatorischen Aspekte kümmern. Das Verfahren sollte förmlich, offen, transparent und inklusiv sein und auch die Konsultation der betreffenden Interessenträger zu Entwürfen von Mindestanforderungen sowie zum Bewertungsverfahren und den Bewertungskriterien, insbesondere was die Sicherheit und die Durchführung von Bewertungen betrifft, umfassen. (43) Um die Durchführung von Konformitätsbewertungstätigkeiten im Rahmen der europäischen Systeme für die Cybersicherheitszertifizierung und anderer einschlägiger Rechtsvorschriften der Union zu unterstützen, kann die ENISA relevante technische Testinstrumente bereitstellen, um die Mitgliedstaaten, Unternehmen und Konformitätsbewertungsstellen bei Bewertungstätigkeiten zu unterstützen. Diese Instrumente sollten auf Synergien auf Unionsebene und auf eine effiziente Durchführung von Konformitätsbewertungsverfahren abzielen, um dem Bedarf der Mitgliedstaaten und des Marktes gerecht zu werden. Ein solcher Bedarf kann sich beispielsweise im Bereich der konzeptionsintegrierten Sicherheit ergeben, um Unternehmen, einschließlich kleiner und mittlerer Unternehmen, in ihren Bemühungen zur Umsetzung der Verordnung (EU) 2024/2847 zu unterstützen. In diesem 50 Verordnung (EU, Euratom) 2024/2509 des Europäischen Parlaments und des Rates vom 23. September 2024 über die Haushaltsordnung für den Gesamthaushaltsplan der Union (ABl. L, 2024/2509, 26.9.2024, ELI: http://data.europa.eu/eli/reg/2024/2509/oj). Zusammenhang sollte die ENISA Gebühren erheben, um die einschlägigen Kosten im Zusammenhang mit der Einrichtung, Konzeption, Entwicklung, Pflege und Aktualisierung der erforderlichen Software- und Hardwarekapazitäten für solche Testinstrumente zu decken. (44) Um die Mitgliedstaaten in ihren Bemühungen zu unterstützen, dem Mangel an Cybersicherheitsfachkräften und dem wachsenden Bedarf an qualifizierten, flexiblen und – auch hinsichtlich eines ausgewogenen Geschlechterverhältnisses – vielfältigen Arbeitskräften zu begegnen, und um die Mobilität der Arbeitskräfte und die Abwehrbereitschaft in allen Mitgliedstaaten zu verbessern, sollte die ENISA auf den Grundsätzen und Arbeiten aufbauen, die im Rahmen der Akademie für Cybersicherheitskompetenzen bereits initiiert wurden. Insbesondere sollte die ENISA den europäischen Rahmen für Cybersicherheitskompetenzen (ECSF) als gemeinsamen Rahmen für Rollenprofile von Cybersicherheitsfachkräften etablieren. Darüber hinaus sollte die ENISA die Mitgliedstaaten dabei unterstützen, geschlechtsspezifische Unterschiede bei den Aufgaben im Bereich der Cybersicherheit zu überwinden. Dieser Ansatz steht im Einklang mit der in der Mitteilung der Kommission über die Union der Kompetenzen dargelegten Vision und würde zu deren Zielen beitragen. Zudem sollte ein Qualitätssiegel für europäische Einzelbescheinigungen von Cybersicherheitskompetenzen geprüft werden. (45) Der ECSF sollte ein praktisches und flexibles Instrument sein, das auf freiwilliger Basis eingesetzt werden kann und ein gemeinsames Verständnis und eine gemeinsame Terminologie der einschlägigen Rollen und der damit verbundenen Aufgaben, Fähigkeiten und Kenntnisse bietet, die für Cybersicherheitsfunktionen hauptsächlich erforderlich sind, um bei der Ermittlung kritischer Kompetenzen, einschließlich Querschnittskompetenzen, die die Arbeitskräfte mitbringen müssen, zu helfen, Bildungsanbietern, einschließlich Unternehmen, Hochschuleinrichtungen oder Anbietern beruflicher Aus- und Weiterbildung, die Erstellung von Programmen zu ermöglichen und politische Entscheidungsträger bei der Entwicklung von Initiativen zur Schließung von Kompetenzlücken zu unterstützen. Da der ECSF auch als Referenzrahmen für die Anerkennung von Kompetenzen genutzt werden könnte, sollte er auch mit der europäischen Klassifizierung für Fähigkeiten/Kompetenzen, Qualifikationen und Berufe (ESCO) interoperabel sein, damit Personalabteilungen die Anforderungen an die Ressourcenplanung, Einstellung und Laufbahnentwicklung im Bereich der Cybersicherheit verstehen können. Während DigComp 3.0 die Kenntnisse, Fähigkeiten und Einstellungen beschreibt, die als digitale Kompetenzen für das tägliche Leben, die Teilhabe an der Gesellschaft, die Arbeit und das Lernen benötigt werden, und sowohl von Erwachsenen als auch von Kindern genutzt werden kann, bietet der ECSF einen einfachen Rahmen für die Ermittlung von Cybersicherheitsfunktionen und damit verbundenen Aufgaben, Kenntnissen und Fähigkeiten, die für die Erfüllung dieser Funktionen erforderlich sind. Dabei richtet er sich an Cybersicherheitsfachkreise von tatsächlichen oder potenziellen Cybersicherheitsfachkräften über Bildungseinrichtungen bis hin zu Arbeitgebern. Darüber hinaus sollte der ECSF auch zur Entwicklung europäischer Einzelbescheinigungen von Cybersicherheitskompetenzen beitragen, indem er als wichtigstes Instrument für die Entwicklung der Systeme dient, durch die neue Marktteilnehmer auftreten können und der Wettbewerb auf dem Markt innerhalb eines gemeinsamen Rahmens unterstützt wird. Der ECSF sollte regelmäßig bewertet und aktualisiert werden, um sicherzustellen, dass er dem Arbeitsmarktbedarf im Bereich der Cybersicherheit sowie den technologischen und politischen Entwicklungen angemessen Rechnung trägt. Die ENISA sollte die Inanspruchnahme des ECSF durch die und in den Mitgliedstaaten und Einrichtungen der Union fördern und bei Bedarf angemessene Unterstützung leisten. (46) Kompetenzen und Qualifikationen im Bereich der Cybersicherheit sollten im gesamten Binnenmarkt vergleichbar, transparent und vertrauenswürdig sein. Zu diesem Zweck sollten europäische Einzelbescheinigungen von Cybersicherheitskompetenzen51 Arbeitgebern, einschließlich KMU und Start-up- Unternehmen, dabei helfen, im Einklang mit den Zielen gemäß der Mitteilung über die Union der Kompetenzen tatsächliche oder potenzielle Cybersicherheitsfachkräfte innerhalb eines Mitgliedstaats oder aus anderen Mitgliedstaaten wirksam einzustellen. Um eine einheitliche Umsetzung in allen Mitgliedstaaten zu gewährleisten, sollten europäische Einzelbescheinigungen von Cybersicherheitskompetenzen auf einem unionsweit gemeinsamen Verständnis der zur Erreichung dieser Ziele erforderlichen Kompetenzen beruhen und von Anbietern, die von der ENISA zugelassen wurden, auf der Grundlage gemeinsamer Kriterien ausgestellt werden. Dieser Ansatz sollte mit den Zielen der künftigen Initiative für die Portabilität von Kompetenzen im Einklang stehen und zu ihnen beitragen. (47) Die Entwicklung von Systemen europäischer Einzelbescheinigungen von Cybersicherheitskompetenzen sollte darauf abzielen, die Maßnahmen der Mitgliedstaaten dadurch zu ergänzen, dass Behörden und Wirtschaftsteilnehmer die Möglichkeit erhalten, im Einklang mit der unterstützenden Zuständigkeit der Union im Bereich der allgemeinen und beruflichen Bildung gemäß Artikel 6 Buchstabe e, Artikel 165 Absatz 1 und Artikel 166 Absatz 1 AEUV einen europäischen Bescheinigungsmechanismus zu nutzen. Die Systeme können zusammen mit der Arbeit der Akademie für Cybersicherheitskompetenzen auch die Grundlage für Hochschulprogramme, wie europäische Studiengänge in diesem Bereich, und für die Entwicklung von Microcredentials bilden. Daher sollten die Systeme europäischer Bescheinigungen individueller Cybersicherheitskompetenzen nicht darauf abzielen, die Rechts- und Verwaltungsvorschriften der Mitgliedstaaten zu harmonisieren, sondern vielmehr als Wegbereiter und Chance betrachtet werden, die die Mitgliedstaaten und Wirtschaftsteilnehmer möglicherweise nutzen und voranbringen wollen. (48) Die ENISA sollte sicherstellen, dass die Systeme europäischer Einzelbescheinigungen von Cybersicherheitskompetenzen weiterhin dem Marktbedarf entsprechen und auf den Erfahrungen sowohl öffentlicher als auch privater Anbieter individueller Zertifizierungen, einschließlich Mitgliedstaaten, Hochschuleinrichtungen, Einrichtungen der beruflichen Aus- und Weiterbildung und Unternehmen, aufbauen. Die ENISA sollte die Kommission zur Priorisierung der Systeme europäischer Einzelbescheinigungen von Cybersicherheitskompetenzen konsultieren und dabei die Erfordernisse der politischen Umsetzung und des Marktes gebührend berücksichtigen. (49) Um für Kohärenz zwischen dem ECSF und den Systemen zu sorgen, sollte die Überarbeitung eines ECSF-Rollenprofils automatisch eine Bewertung der Zweckmäßigkeit des damit verbundenen Systems oder der damit verbundenen 51 Die europäischen Einzelbescheinigungen von Cybersicherheitskompetenzen sind so zu verstehen, dass sie einem ähnlichen Ansatz folgen wie die auf dem Markt anerkannten „Cybersicherheitszertifizierungen“. Um jedoch Verwirrung in Bezug auf den europäischen Rahmen für die Cybersicherheitszertifizierung zu vermeiden, wird der bereits in der Mitteilung über die Akademie für Cybersicherheitskompetenzen verwendete Begriff „Bescheinigung“ bevorzugt. Systeme europäischer Einzelbescheinigungen von Cybersicherheitskompetenzen nach sich ziehen, was zu einer Überprüfung des Systems bzw. der Systeme führen kann. (50) Angesichts der Vielfalt der Rollenprofile im Bereich der Cybersicherheit und der damit verbundenen Aufgaben, Fähigkeiten und Kenntnisse müssen die Bewertung von Einzelpersonen und die Bewertungsmethoden möglicherweise in jedem einzelnen System europäischer Einzelbescheinigungen von Cybersicherheitskompetenzen angepasst werden. In jedem System sollte sichergestellt sein, dass die Bewertung der erforderlichen Kompetenzen einer Person in Bezug auf die Lernergebnisse, gegebenenfalls einschließlich der Bewertung des Kompetenzniveaus, systematisch anhand eines ECSF-Rollenprofils oder einer Teilmenge davon erfolgt. Bewertungsmethoden können Elemente wie die Prüfung theoretischer Kenntnisse, praktische Prüfungen, die Bewertung von Voraussetzungen und gegenseitige Bewertung umfassen. Die Erfahrung der jeweiligen Person sollte gebührend berücksichtigt werden. (51) Um eine einheitliche Umsetzung der Systeme europäischer Einzelbescheinigungen von Cybersicherheitskompetenzen, insbesondere im Hinblick auf die Bewertung von Einzelpersonen, zu gewährleisten, sollte die ENISA obligatorische Schulungen für das Personal anbieten, das für die Durchführung der Bewertung von Einzelpersonen zuständig ist. Dieses Personal sollte über Erfahrung im Bereich der Cybersicherheit, nachgewiesen durch eine europäische Einzelbescheinigung von Cybersicherheitskompetenzen für das Rollenprofil, für das es die Bewertung durchführt, und über ein Kompetenzniveau verfügen, das mindestens dem der von ihm zu bewertenden Einzelpersonen entspricht. (52) Die Aufgabe der befugten Bescheinigungsanbieter besteht darin, zu bescheinigen, dass eine Einzelperson über die Kenntnisse und Kompetenzen verfügt, eine der ECSF- Rollen wahrzunehmen, und Arbeitgebern in der gesamten Union Gewissheit zu geben. Da auch Arbeitgeber, die kritische Infrastrukturen in der Union betreiben, Gewissheit bezüglich des Fähigkeits- und Kompetenzniveaus von Einzelpersonen im Besitz einer europäischen Einzelbescheinigung von Cybersicherheitskompetenzen anstreben werden, sollten die befugten Anbieter, die das Fähigkeits- und Kompetenzniveau bescheinigen, unter dem Gesichtspunkt der Cybersicherheit vertrauenswürdig sein und nicht der unzulässigen Einflussnahme durch ein Drittland unterliegen, für das Cybersicherheitsbedenken bestehen könnten. Daher sollten Einrichtungen, die in einem Drittland, für das Cybersicherheitsbedenken bestehen und das gemäß dieser Verordnung benannt wurde, niedergelassen sind oder die von einem solchen Drittland, einer in einem solchen Drittland niedergelassenen Einrichtung oder einem Staatsangehörigen eines solchen Drittlands (Hochrisikoanbieter) entsprechend dieser Verordnung kontrolliert werden, keine befugten Bescheinigungsanbieter von europäischen Einzelbescheinigungen von Cybersicherheitskompetenzen gemäß Titel II Abschnitt 4 werden können. (53) Damit Einzelpersonen, die über eine europäische Bescheinigung von Cybersicherheitskompetenzen verfügen, diese leicht verwenden und vorlegen können und damit eine solche Bescheinigung in allen Mitgliedstaaten verwendet werden kann, sollten befugte Bescheinigungsanbieter sicherstellen, dass auf Ersuchen der betreffenden Einzelperson elektronische Ausfertigungen europäischer Einzelbescheinigungen von Cybersicherheitskompetenzen an die mit der Verordnung (EU) Nr. 910/2014 eingeführte europäische Brieftasche für die digitale Identität (EUid-Brieftasche) ausgestellt werden. Befugte Bescheinigungsanbieter sollten als Vertrauensdiensteanbieter gelten und der Aufsichts- und Haftungsregelung gemäß der Verordnung (EU) Nr. 910/2014 unterliegen. Die gemäß der Durchführungsverordnung (EU) 2025/1569 der Kommission52 genutzte Attributsbescheinigungsregelung sollte im Katalog der Attributsbescheinigungsregelungen gemäß der genannten Durchführungsverordnung registriert sein. (54) Um zur Entwicklung der Fachkräftebasis im Bereich der Cybersicherheit und zur Portabilität von Kompetenzen in der gesamten Union beizutragen, sollte die ENISA die Systeme europäischer Einzelbescheinigungen von Cybersicherheitskompetenzen und die Liste der befugten Bescheinigungsanbieter über eine eigene Website öffentlich zugänglich machen. (55) Bei der Leitung und beim Betrieb der ENISA sollten die Grundsätze des am 19. Juli 2012 vom Europäischen Parlament, vom Rat und von der Kommission angenommenen gemeinsamen Konzepts für die dezentralen Agenturen der Union53 berücksichtigt werden. Die im Gemeinsamen Konzept enthaltenen Empfehlungen sollten gegebenenfalls auch in den Arbeitsprogrammen, den Bewertungen und den Berichterstattungs- und Verwaltungsverfahren der ENISA zur Geltung kommen. (56) Damit der Verwaltungsrat seine Aufgaben, insbesondere die allgemeine Ausrichtung der Tätigkeiten der ENISA und die Festlegung ihrer strategischen Prioritäten, wirksam erfüllen kann, ist es von wes

Anzeige gekürzt – vollständiger Text im Original.

Relationen