DIHK zum Cybersecurity Act 2: Mehr Harmonisierung, weniger Bürokratie

Die Europäische Kommission will mit dem Cybersecurity Act 2 Cybersicherheitsvorgaben stärker vereinheitlichen, die Agentur der Europäischen Union für Cybersicherheit stärken und digitale Lieferketten besser absichern. Die DIHK spricht sich für ein hohes Sicherheitsniveau aus, fordert dabei aber praxistaugliche Regeln, einheitliche Meldewege und ausreichend lange Übergangsfristen.

Der Vorschlag für die Cybersicherheitsverordnung 2 soll die Umsetzung bestehender Vorgaben erleichtern und die Fragmentierung des europäischen Binnenmarktes reduzieren. Für Unternehmen kommt es nach Ansicht der DIHK darauf an, dass neue Anforderungen mit Wettbewerbsfähigkeit, Versorgungssicherheit und langfristigen Investitionszyklen vereinbar sind. In ihrer Stellungnahme vom 25. September 2026 fordert die DIHK unter anderem das Prinzip "ein Vorfall, eine Meldung", freiwillige und risikobasierte Zertifizierungen sowie transparente Kriterien für Eingriffe in internationale Lieferketten.

Hintergrund

Die Europäische Kommission hat am 20. Januar 2026 einen Vorschlag für einen neuen Cybersecurity Act vorgelegt. Die geplante Verordnung soll die Rolle der Europäischen Agentur für Cybersicherheit (ENISA) stärken, den europäischen Rahmen für Cybersicherheitszertifizierungen weiterentwickeln und die Sicherheit von Informations- und Kommunikationstechnologie-Lieferketten verbessern. Zugleich soll sie die Umsetzung bestehender Regelwerke wie der Richtlinie über die Netz- und Informationssicherheit, des Cyber Resilience Act und branchenspezifischer Vorgaben erleichtern.

Unternehmen müssen heute bereits zahlreiche Anforderungen aus verschiedenen europäischen Rechtsakten erfüllen. Dazu gehören neben der Richtlinie über die Netz- und Informationssicherheit und dem Cyber Resilience Act auch das Datenschutzrecht sowie sektorspezifische Regelungen, etwa für Medizinprodukte. Die DIHK sieht im Cybersecurity Act 2 die Chance, Verfahren zu harmonisieren und Nachweispflichten besser aufeinander abzustimmen. Voraussetzung dafür seien einheitliche Regeln in den Mitgliedstaaten, eine konsequente Orientierung an internationalen Standards und eine Begrenzung zusätzlicher Bürokratie.

Das Wichtigste in Kürze

  • Unternehmen sollten sicherheitsrelevante Vorfälle grundsätzlich nur einmal über eine nationale Meldestelle melden müssen.
  • Cybersicherheitszertifizierungen sollten freiwillig, risikobasiert und für kleine und mittlere Unternehmen praktikabel bleiben.
  • Bestehende Zertifizierungen, Audits und Konformitätsbewertungen sollten mehrfach genutzt und als Nachweise in verschiedenen Rechtsakten anerkannt werden.
  • Eingriffe in Lieferketten sollten auf transparenten Kriterien, belastbaren Risikoanalysen und einer Prüfung verfügbarer Alternativen beruhen.
  • Übergangsfristen sollten sich an technischen, wirtschaftlichen und regulatorischen Investitionszyklen orientieren.


Forderungen der DIHK

Einheitliche Meldestrukturen schaffen

  • Für einen Sicherheitsvorfall sollte grundsätzlich nur eine Meldung erforderlich sein.
  • Meldeschwellen, Fristen, Datenformate und Verfahren sollten über die verschiedenen europäischen Rechtsakte hinweg harmonisiert werden.
  • Der zentrale Zugangspunkt sollte vorrangig auf nationaler Ebene eingerichtet werden, damit nationale Behörden und Meldestellen Ansprechpartner der Unternehmen bleiben.
  • Die Weiterleitung an weitere zuständige Stellen sollte behördenseitig erfolgen und nicht zu zusätzlichen Meldungen für Unternehmen führen.
  • Geschäftsgeheimnisse, Angaben zu laufenden Angriffen und Schwachstelleninformationen sollten durch klare Zugriffs- und Zweckbindungsregeln geschützt werden.
  • Meldungen sollten für Unternehmen einen konkreten Nutzen schaffen, etwa durch Lagebilder, technische Warnungen und priorisierte Handlungsempfehlungen.
  • Beratungs- und Unterstützungsangebote der ENISA sollten auch kleinen und mittleren Unternehmen unmittelbar zugänglich sein.

Zertifizierungen freiwillig und anschlussfähig gestalten

  • Cybersicherheitszertifizierungen sollten ihren freiwilligen Charakter behalten und nicht faktisch zur Voraussetzung für den Marktzugang werden.
  • Anforderungen sollten risikoadäquat abgestuft werden. Für geringere Risikoklassen sollten beispielsweise Selbsterklärungen oder Herstellererklärungen ausreichen können.
  • Europäische Zertifikate sollten als Nachweis für Anforderungen aus mehreren Rechtsakten anerkannt werden.
  • Bestehende sektorale Zertifizierungen, Audits und Konformitätsbewertungen sollten nach dem Prinzip "one audit, multiple use" wiederverwendet werden.
  • Europäische Zertifizierungssysteme sollten auf internationalen Normen aufbauen und gleichwertige Zertifizierungen aus vertrauenswürdigen Drittstaaten berücksichtigen.
  • Die Europäische Kommission sollte die gegenseitige Anerkennung europäischer Zertifikate mit wichtigen Drittmärkten vorantreiben.
  • In regulierten Bereichen sollte die bestehende Konformität mit sektorspezifischen Vorgaben als wesentlicher Sicherheitsnachweis gelten.
  • Nationale Sonderwege bei Zertifizierungspflichten sollten vermieden werden, damit der Binnenmarkt nicht weiter fragmentiert wird.

Lieferkettenrisiken verhältnismäßig bewerten

  • Die Einstufung von Hochrisiko-Staaten und Hochrisiko-Anbietern sollte auf objektiven, transparenten und überprüfbaren Kriterien beruhen.
  • Für alle Mitgliedstaaten sollten einheitliche Bewertungsverfahren, Methoden und Fristen gelten.
  • Beschränkungen und Austauschverpflichtungen sollten nur bei konkret nachgewiesenen Risiken und als letztes Mittel eingesetzt werden.
  • Vor Eingriffen sollten mildere Risikominderungsmaßnahmen geprüft werden, etwa Diversifizierung, Multi-Vendor-Strategien, Systemsegmentierung sowie organisatorische und technische Schutzmaßnahmen.
  • Der Anwendungsbereich verpflichtender Maßnahmen sollte auf besonders kritische Sektoren und nachweislich kritische Funktionen begrenzt bleiben.
  • Vor Entscheidungen über Beschränkungen sollten unionsweit nachvollziehbare Risiko-, Kosten- und Folgenabschätzungen vorliegen.
  • Diese Bewertungen sollten Auswirkungen auf Versorgungssicherheit, Wettbewerb, Innovation, Investitionsplanung sowie bestehende Zulassungs- und Zertifizierungsverfahren berücksichtigen.
  • Anbieter sollten erst dann ausgeschlossen oder Komponenten zum Austausch verpflichtet werden, wenn sichere, leistungsfähige und wirtschaftlich tragfähige Alternativen verfügbar sind.
  • Europäische Alternativen und technologische Kapazitäten sollten durch Forschung, Entwicklung, Diversifizierung und schnellere Bewilligungsverfahren gestärkt werden.

Übergangsfristen an Investitionszyklen ausrichten

  • Die im Vorschlag vorgesehene Übergangsfrist von 36 Monaten für den Austausch kritischer Komponenten sollte stärker an den tatsächlichen technischen und wirtschaftlichen Lebenszyklen ausgerichtet werden.
  • Bereits getätigte Investitionen, nationale Migrationspfade und laufende Modernisierungsmaßnahmen sollten berücksichtigt werden.
  • Austauschpflichten sollten nach Möglichkeit mit ohnehin geplanten Erneuerungs-, Modernisierungs- oder Rezertifizierungszyklen verbunden werden.
  • Für komplexe Infrastrukturen sollten einzelfallbezogene und operativ umsetzbare Fristen vorgesehen werden.
  • Eine weitere Verkürzung der Frist auf 24 Monate wäre nach Einschätzung der DIHK insbesondere für komplexe Telekommunikationsnetze nicht umsetzbar.

Kleine und mittlere Zulieferer schützen

  • Transparenz- und Nachweispflichten sollten auf den jeweiligen Liefergegenstand und dessen tatsächlichen Beitrag zum Risikoprofil begrenzt werden.
  • Standardisierte, unionsweit einheitliche Nachweise sollten individuelle Audits und umfangreiche Fragebögen möglichst ersetzen.
  • Kleine und mittlere Zulieferer sollten nicht allein wegen ihrer Unterlieferantenbeziehungen pauschal aus Lieferketten ausgeschlossen werden.
  • Angemessene Prüf-, Risiko- und Diversifizierungsmaßnahmen sollten bei der Bewertung berücksichtigt werden.

Sanktionsrahmen verhältnismäßig ausgestalten

  • Sanktionen sollten nach Schwere des Verstoßes, Verschulden und Unternehmensgröße abgestuft werden.
  • Bei Erstverstößen kleiner und mittlerer Unternehmen sollte zunächst Beratung und Nachbesserung im Vordergrund stehen.
  • Unternehmen sollten klar erkennen können, welche Prüf- und Dokumentationstiefe abhängig von ihrer Größe und ihrem Risikoprofil erwartet wird.

Umsetzung regelmäßig evaluieren

  • Die Wirksamkeit der neuen Regelungen sollte erstmals drei Jahre nach ihrem Geltungsbeginn überprüft werden.
  • Die Evaluierung sollte neben dem Sicherheitsniveau auch Praxistauglichkeit, Wettbewerbsfähigkeit sowie bürokratische und finanzielle Belastungen erfassen.
  • Die Compliance-Kosten kleiner und mittlerer Unternehmen sollten in einem gesonderten Test erhoben werden.
  • Besonders regulierte Branchen mit mehreren gleichzeitig geltenden Cybersicherheits- und Produktsicherheitsvorgaben sollten gesondert betrachtet werden.
  • Sollten Zertifizierungen faktisch zu Marktzugangsvoraussetzungen werden oder kleine und mittlere Unternehmen aus Lieferketten verdrängt werden, sollte die Regulierung angepasst werden.

Download

Download
DIHK-Stellungnahme zum Cybersecurity Act 2
Cyberangriffe treffen Unternehmen jeder Größe. Doch wo sich Meldepflichten überlagern, gerät die Wettbewerbsfähigkeit selbst unter Druck. Der geplante Cybersecurity Act 2 soll das europäische Sicherheitsrecht endlich straffen. Die DIHK benennt in ihrer Stellungnahme, wo nachgebessert werden muss.
Informationen
Dateiformat: PDF (barrierefrei)
Dateigröße: 174 KB
Stand: Oktober 2026
Seitenumfang: 11 Seiten

Relevant im Themenfeld:
Schwerpunkte:
  • Digitalisierung

Ansprechpartner

Jonas Wöll_quer

Jonas Wöll

Referatsleiter Digitaler Binnenmarkt, EU-Verkehrspolitik, Regionale Wirtschaftspolitik

Katrin, Sobania_quad

Dr. Katrin Sobania

Referatsleiterin Informations- und Kommunikationstechnologie | E-Government | Postdienste | IT-Sicherheit