Штрафи за NIS2 у 2026 році: до €10 мільйонів — хто відповідає та як цього уникнути
NIS2 — це розширена директива ЄС з кібербезпеки, і Німеччина впроваджує її через BSIG, свій національний закон про кібербезпеку. Вона поширюється на середні та великі компанії у 18 регульованих секторах — енергетика, транспорт, охорона здоров'я, цифрова інфраструктура, виробництво та інші. Особливо важливо для міжнародних компаній: якщо ви керуєте німецькою дочірньою компанією, експлуатуєте інфраструктуру в Німеччині або постачаєте регульованим німецьким клієнтам, зобов'язання NIS2 можуть поширюватися на вас, навіть якщо ваша штаб-квартира розташована за межами ЄС.
Наглядом займається BSI, Федеральне відомство Німеччини з інформаційної безпеки. Воно може вимагати докази управління ризиками, призначати аудити та накладати штрафи, розмір яких залежить від світового обороту групи — а не лише від німецької виручки. На відміну від попередніх режимів, NIS2 також покладає на вище керівництво особисту відповідальність за нагляд за заходами з кібербезпеки — відповідальність, яку не можна просто делегувати чи застрахувати.
Іноземні компанії зазвичай потрапляють у поле зору трьома шляхами: через обов'язкову реєстрацію та звітування про інциденти (про інциденти безпеки потрібно повідомляти BSI протягом 24 годин), через положення щодо ланцюгів постачання, які висувають регульовані німецькі клієнти, і через перевірки BSI після публічно відомого порушення. Найбезпечніший шлях — визначити свою зону ризику зараз, задокументувати її та усунути прогалини до того, як регулятор про це запитає.
Diese Sanktionen drohen konkret
За порушення NIS2 загрожують штрафи до 10 млн € або 2 % від глобального річного обороту.
Керівництво компанії несе особисту відповідальність за впровадження та контроль заходів кібербезпеки.
Про інциденти безпеки необхідно повідомляти BSI протягом 24 годин — без підготовки це майже нездійсненно.
Passendes Tool
Забезпечте відповідність NIS2 ще до того, як до вас постукає BSI.
NIS2 Shield → Jetzt kostenlos prüfenHäufige Fragen
Чи поширюється NIS2 на компанії з-поза ЄС, які продають у Німеччину?
Може поширюватися. Зобов'язання NIS2 стосуються суб'єктів, які надають послуги в межах ЄС, незалежно від того, де розташована штаб-квартира материнської компанії. Група з-поза ЄС, яка має німецьку дочірню компанію, інфраструктуру в ЄС або надає в ЄС послуги в межах дії директиви, повинна оцінити свою зону ризику — і навіть постачальники поза сферою дії часто зобов'язані договором своїми регульованими клієнтами.
Хто застосовує штрафи за NIS2 у Німеччині?
BSI, Федеральне відомство Німеччини з інформаційної безпеки, здійснює нагляд за суб'єктами в межах дії директиви на підставі BSIG — німецького закону про впровадження NIS2. Воно може вимагати документацію, призначати аудити та коригувальні заходи, а також накладати штрафи до €10 мільйонів або 2% світового річного обороту за серйозні порушення.
Чи несуть керівники особисту відповідальність за NIS2?
Так. Німецька імплементація покладає на вище керівництво особисту відповідальність за затвердження та моніторинг заходів з управління ризиками кібербезпеки. Керівники, які не забезпечують нагляд за впровадженням, можуть бути притягнуті до особистої відповідальності — це один із найрадикальніших відходів від попередньої правової ситуації.
Що станеться, якщо ми пропустимо 24-годинний строк звітування про інцидент?
Про значні інциденти потрібно повідомляти BSI без невиправданої затримки — попереднє попередження протягом 24 годин, після чого — повніший звіт протягом 72 годин. Порушення цих строків саме по собі є порушенням, за яке накладаються санкції, окремо від самого інциденту. На практиці дотриматися їх реально лише за наявності підготовленого та протестованого процесу звітування.