Neue Regeln zur Cybersicherheit
Welche Fehler treten bei der Selbstidentifikation am häufigsten auf?
Nach tschechischem Recht verpflichten die neuen Regeln zur Cybersicherheit ausgewählte Unternehmen, selbst zu beurteilen, ob sie regulierte Dienste erbringen und welches Regime für sie gilt. Bei der Selbstidentifikation sind auch Nebentätigkeiten und verbundene Unternehmen zu berücksichtigen, nicht nur der Hauptgeschäftsbereich. Der Artikel erläutert die Registrierung innerhalb von 60 Tagen nach Erfüllung der Voraussetzungen, die Gap-Analyse sowie die Vorbereitung der Sicherheitsmaßnahmen.

1. Pflicht zur Selbstidentifikation – Unwissenheit schützt nicht
Unternehmern ist oft nicht bewusst, dass die Cyberregulierung schon längst nicht mehr nur für große Akteure der kritischen Infrastruktur gilt. Das neue tschechische Gesetz über die Cybersicherheit zielt auf ein wesentlich breiteres Spektrum von Unternehmen ab – von Anbietern digitaler Dienste bis hin zu Produktionsunternehmen, umso mehr auf Gesellschaften, die Teil strategischer Lieferketten sind.
Die Durchführung der Selbstidentifikation und die Registrierung des regulierten Dienstes sind eine Grundpflicht nach der neuen Rechtslage. Die Behörde wird nicht auf Sie zukommen und Ihnen keine Nachricht in Ihr Datenpostfach schicken: „Guten Tag, die neuen Regeln betreffen Sie, Sie müssen genau Folgendes tun (…).“ Die umfassende Ermittlung der Auswirkungen der völlig neuen Rechtslage müssen die Unternehmen selbst vornehmen – und zwar korrekt.
2. Beurteilung der regulierten Dienste: Vergessen Sie die Nebentätigkeiten nicht
Einer der häufigsten Irrtümer bei der Selbstidentifikation ist die falsche Beurteilung, ob Ihr Unternehmen regulierte Dienste erbringt. Das neue Cybersicherheitsgesetz erfasst eine ganze Reihe von Tätigkeiten in Bereichen, die von strategischer Bedeutung oder für das Funktionieren der Gesellschaft kritisch sind.
Unternehmen beurteilen bei der Selbstidentifikation häufig nur ihre Haupttätigkeit und übersehen Neben- oder Unterstützungstätigkeiten, die sich von der Haupttätigkeit unterscheiden können, aber dennoch der Regulierung unterliegen. Es ist stets erforderlich, jede einzelne aktiv ausgeübte Tätigkeit daraufhin zu prüfen, ob sie ein regulierter Dienst im Sinne der neuen Rechtslage ist oder nicht.
3. Richtige Beurteilung der Unternehmensgröße: Denken Sie an die gesamte Struktur
Die Unternehmensgröße ist ein weiteres Kriterium, das darüber entscheidet, ob das neue Gesetz auf Sie Anwendung findet. Viele Unternehmen legen die Regeln falsch aus, indem sie beispielsweise die Zahl ihrer Beschäftigten unterschätzen oder die Finanzkennzahlen falsch bewerten.
Das Gesetz berücksichtigt auch verbundene Unternehmen – sind Sie Teil einer größeren Gruppe, kann die Regulierung Sie betreffen, auch wenn Sie auf den ersten Blick die Anforderungen an Beschäftigtenzahl oder Umsatz nicht erfüllen. So kann etwa eine kleine Tochtergesellschaft eines großen Konzerns aufgrund dieser Verbindung reguliert sein.
Die richtige Bewertung der Unternehmensgröße ist ein entscheidender Schritt, um klar festzustellen, welche Pflichten Sie treffen.
Die wichtigsten Schritte zur Sicherstellung der Compliance: Wenn Sie sicher sein wollen, dass Sie alle Anforderungen des neuen Cybersicherheitsgesetzes erfüllen, konzentrieren Sie sich auf die folgenden Schritte:
- Prüfung der Branche: Stellen Sie fest, ob Sie in regulierte Sektoren wie Produktion, Energie oder digitale Infrastruktur fallen.
- Analyse der Unternehmensgröße: Bewerten Sie alle Größenparameter des Unternehmens, einschließlich der Verbindungen zu Muttergesellschaften.
- Regime der Maßnahmen: Stellen Sie nach der Selbstidentifikation fest, ob die Regelung Sie nicht betrifft oder ob Sie die Pflichten des niedrigeren oder des höheren Regimes erfüllen müssen.
- Gap-Analyse: Ermitteln Sie den Unterschied zwischen den bestehenden Maßnahmen und den Maßnahmen, die Sie einführen müssen.
- Sicherung der Ressourcen: Sichern Sie sich rechtzeitig Finanzmittel, Fachleute und Zeit für die Umsetzung. Nach Inkrafttreten des Gesetzes werden diese Ressourcen voraussichtlich knapp sein. Arbeiten Sie mit Experten zusammen, die Ihnen helfen, Lücken zu erkennen und rechtzeitig zu schließen.
- Verfolgen Sie die Entwicklung: Beobachten Sie regelmäßig Gesetzesänderungen und validieren Sie Ihre vorläufigen Schlussfolgerungen.
Das neue Cybersicherheitsgesetz bringt grundlegende Änderungen mit sich, die eine sorgfältige Vorbereitung erfordern. Wenn Sie die Selbstidentifikation vor dem Inkrafttreten der Regelung durchführen, verschaffen Sie sich einen Wettbewerbsvorteil, sichern sich ausreichende Ressourcen und minimieren Risiken.