Kurztitel

Netz- und Informationssystemsicherheits-Verordnung

Kundmachungsorgan

Bundesgesetzblatt Teil 2, Nr. 290 aus 2026,

Typ

römisch fünf

Paragraph/Artikel/Anlage

Paragraph 5

Inkrafttretensdatum

02.10.2026

Abkürzung

NISV 2026

Index

41/01 Sicherheitsrecht

Text

3. Abschnitt
Erheblichkeit von Cybersicherheitsvorfällen

Erhebliche Cybersicherheitsvorfälle

Paragraph 5,

  1. Absatz eins,Ein Cybersicherheitsvorfall gilt in Bezug auf die betreffenden Einrichtungen jedenfalls als erheblich im Sinne von Paragraph 35, Absatz eins, NISG 2026, wenn eines oder mehrere der folgenden Kriterien erfüllt sind:
    1. Ziffer eins
      der Cybersicherheitsvorfall hat der betreffenden Einrichtung einen direkten finanziellen Verlust in Höhe von mehr als 500 000 EUR oder 5 % ihres jährlichen Gesamtumsatzes im vorangegangenen Geschäftsjahr – je nachdem, welcher Wert niedriger ist – verursacht oder kann einen solchen Verlust verursachen;
    2. Ziffer 2
      der Cybersicherheitsvorfall hat den Abfluss von Geschäftsgeheimnissen der betreffenden Einrichtung im Sinne von Paragraph 26 b, des Bundesgesetzes gegen den unlauteren Wettbewerb 1984 (UWG), Bundesgesetzblatt Nr. 448 aus 1984,, oder von Informationen, die gemäß Paragraph 6, des Bundesgesetzes über den Zugang zu Informationen (Informationsfreiheitsgesetz – IFG), Bundesgesetzblatt Teil eins, Nr. 5 aus 2024,, der Geheimhaltung unterliegen, verursacht oder kann einen solchen Abfluss verursachen;
    3. Ziffer 3
      der Cybersicherheitsvorfall hat den Tod einer natürlichen Person verursacht oder kann einen solchen Tod verursachen;
    4. Ziffer 4
      der Cybersicherheitsvorfall hat eine schwere Schädigung der Gesundheit einer natürlichen Person verursacht oder kann eine solche Schädigung verursachen;
    5. Ziffer 5
      es hat einen erfolgreichen, mutmaßlich böswilligen und unbefugten Zugriff auf Netz- und Informationssysteme gegeben, der wahrscheinlich dazu führt, schwerwiegende Betriebsstörungen zu verursachen;
    6. Ziffer 6
      der Cybersicherheitsvorfall erfüllt die in Paragraph 7, aufgeführten Kriterien für wiederholte Cybersicherheitsvorfälle;
    7. Ziffer 7
      der Cybersicherheitsvorfall hat zum Ausfall oder zur eingeschränkten Verfügbarkeit der von der Einrichtung erbrachten Dienste für mehr als 100 000 Nutzer oder 10 % der Nutzer – je nachdem, welcher Wert niedriger ist – für mehr als 24 Stunden geführt oder kann dazu führen (Ausbreitung auf Nutzer). Eine eingeschränkte Verfügbarkeit liegt insbesondere dann vor, wenn ein von einer betreffenden Einrichtung erbrachter Dienst nicht im regelmäßig zu erwartenden Umfang erbracht werden kann;
    8. Ziffer 8
      der Cybersicherheitsvorfall hat zum Ausfall oder zur eingeschränkten Verfügbarkeit für die Nutzer der von der Einrichtung erbrachten Dienste im Gebiet zumindest eines Bundeslandes für mehr als 24 Stunden geführt oder kann dazu führen (geografische Ausbreitung). Eine eingeschränkte Verfügbarkeit liegt insbesondere dann vor, wenn ein von einer betreffenden Einrichtung erbrachter Dienst nicht im regelmäßig zu erwartenden Umfang erbracht werden kann;
    9. Ziffer 9
      der Cybersicherheitsvorfall hat zur Aktivierung des Krisenmanagements oder von Notfallwiederherstellungsplänen des Betriebskontinuitätsmanagements geführt.

Schlagworte

Netzsystem

Zuletzt aktualisiert am

02.10.2026

Gesetzesnummer

20013307

Dokumentnummer

NOR40281022