Штрафы по NIS2 в 2026 году: до 10 млн евро — кто несёт ответственность и как этого избежать
NIS2 — это расширенная директива ЕС по кибербезопасности, и в Германии она реализуется через BSIG, национальный закон о кибербезопасности. Она распространяется на средние и крупные компании в 18 регулируемых секторах — энергетика, транспорт, здравоохранение, цифровая инфраструктура, производство и другие. Ключевой момент для международных компаний: если у вас есть немецкая дочерняя компания, вы эксплуатируете инфраструктуру в Германии или поставляете регулируемым немецким клиентам, обязательства NIS2 могут затронуть вас даже при головном офисе за пределами ЕС.
Надзор осуществляет BSI, Федеральное ведомство Германии по информационной безопасности. Оно может требовать подтверждения управления рисками, назначать аудиты и налагать штрафы, размер которых зависит от мирового оборота группы, а не только от немецкой выручки. В отличие от прежних режимов, NIS2 также возлагает на высшее руководство личную ответственность за надзор над мерами кибербезопасности — ответственность, которую нельзя просто делегировать или застраховать.
Иностранные компании обычно попадают под требования тремя путями: через обязательную регистрацию и уведомление об инцидентах (об инцидентах безопасности необходимо сообщать в BSI в течение 24 часов), через положения о цепочке поставок, навязываемые регулируемыми немецкими клиентами, и через проверки BSI после публично известной утечки. Самый надёжный путь — определить свою подверженность сейчас, задокументировать её и закрыть пробелы до того, как об этом спросит регулятор.
Diese Sanktionen drohen konkret
За нарушения NIS2 грозят штрафы до 10 млн € или 2 % от глобального годового оборота.
Руководство компании несёт личную ответственность за внедрение и контроль мер кибербезопасности.
О происшествиях в области безопасности необходимо сообщать в BSI в течение 24 часов — без подготовки это едва выполнимо.
Passendes Tool
Обеспечьте соответствие NIS2 до того, как к вам постучится BSI.
NIS2 Shield → Jetzt kostenlos prüfenHäufige Fragen
Распространяется ли NIS2 на компании из-за пределов ЕС, продающие в Германию?
Может распространяться. Обязательства NIS2 привязываются к организациям, предоставляющим подпадающие под действие услуги в пределах ЕС, независимо от того, где находится головной офис материнской компании. Группе из-за пределов ЕС с немецкой дочерней компанией, инфраструктурой в ЕС или подпадающими под действие услугами, предлагаемыми в ЕС, следует оценить свою подверженность — и даже не подпадающие под действие поставщики часто связаны договорными обязательствами со своими регулируемыми клиентами.
Кто налагает штрафы по NIS2 в Германии?
BSI, Федеральное ведомство Германии по информационной безопасности, осуществляет надзор за подпадающими под действие организациями в соответствии с BSIG — немецким законом о реализации NIS2. Оно может запрашивать документацию, назначать аудиты и корректирующие меры и налагать штрафы до 10 млн евро или 2 % годового мирового оборота за серьёзные нарушения.
Несут ли руководители личную ответственность по NIS2?
Да. Немецкая реализация возлагает на высшее руководство личную ответственность за утверждение и контроль мер по управлению киберрисками. Руководители, не осуществляющие надзор над реализацией, могут быть привлечены к личной ответственности — это одно из наиболее резких отличий от прежней правовой ситуации.
Что произойдёт, если мы пропустим 24-часовой срок уведомления об инциденте?
О значимых инцидентах необходимо сообщать в BSI без неоправданной задержки — раннее предупреждение в течение 24 часов, за которым следует более полный отчёт в течение 72 часов. Пропуск этих сроков сам по себе является наказуемым нарушением, отдельным от инцидента. На практике их соблюдение реально только при подготовленном и протестированном процессе уведомления.