Штрафи за NIS2 у 2026 році: до €10 мільйонів — хто відповідає та як цього уникнути

NIS2 — це розширена директива ЄС з кібербезпеки, і Німеччина впроваджує її через BSIG, свій національний закон про кібербезпеку. Вона поширюється на середні та великі компанії у 18 регульованих секторах — енергетика, транспорт, охорона здоров'я, цифрова інфраструктура, виробництво та інші. Особливо важливо для міжнародних компаній: якщо ви керуєте німецькою дочірньою компанією, експлуатуєте інфраструктуру в Німеччині або постачаєте регульованим німецьким клієнтам, зобов'язання NIS2 можуть поширюватися на вас, навіть якщо ваша штаб-квартира розташована за межами ЄС.

Наглядом займається BSI, Федеральне відомство Німеччини з інформаційної безпеки. Воно може вимагати докази управління ризиками, призначати аудити та накладати штрафи, розмір яких залежить від світового обороту групи — а не лише від німецької виручки. На відміну від попередніх режимів, NIS2 також покладає на вище керівництво особисту відповідальність за нагляд за заходами з кібербезпеки — відповідальність, яку не можна просто делегувати чи застрахувати.

Іноземні компанії зазвичай потрапляють у поле зору трьома шляхами: через обов'язкову реєстрацію та звітування про інциденти (про інциденти безпеки потрібно повідомляти BSI протягом 24 годин), через положення щодо ланцюгів постачання, які висувають регульовані німецькі клієнти, і через перевірки BSI після публічно відомого порушення. Найбезпечніший шлях — визначити свою зону ризику зараз, задокументувати її та усунути прогалини до того, як регулятор про це запитає.

Diese Sanktionen drohen konkret

10 млн €або 2 % обороту

За порушення NIS2 загрожують штрафи до 10 млн € або 2 % від глобального річного обороту.

Особистовідповідальність керівництва

Керівництво компанії несе особисту відповідальність за впровадження та контроль заходів кібербезпеки.

24 год.строк повідомлення

Про інциденти безпеки необхідно повідомляти BSI протягом 24 годин — без підготовки це майже нездійсненно.

Passendes Tool

Забезпечте відповідність NIS2 ще до того, як до вас постукає BSI.

NIS2 Shield → Jetzt kostenlos prüfen

Häufige Fragen

Чи поширюється NIS2 на компанії з-поза ЄС, які продають у Німеччину?

Може поширюватися. Зобов'язання NIS2 стосуються суб'єктів, які надають послуги в межах ЄС, незалежно від того, де розташована штаб-квартира материнської компанії. Група з-поза ЄС, яка має німецьку дочірню компанію, інфраструктуру в ЄС або надає в ЄС послуги в межах дії директиви, повинна оцінити свою зону ризику — і навіть постачальники поза сферою дії часто зобов'язані договором своїми регульованими клієнтами.

Хто застосовує штрафи за NIS2 у Німеччині?

BSI, Федеральне відомство Німеччини з інформаційної безпеки, здійснює нагляд за суб'єктами в межах дії директиви на підставі BSIG — німецького закону про впровадження NIS2. Воно може вимагати документацію, призначати аудити та коригувальні заходи, а також накладати штрафи до €10 мільйонів або 2% світового річного обороту за серйозні порушення.

Чи несуть керівники особисту відповідальність за NIS2?

Так. Німецька імплементація покладає на вище керівництво особисту відповідальність за затвердження та моніторинг заходів з управління ризиками кібербезпеки. Керівники, які не забезпечують нагляд за впровадженням, можуть бути притягнуті до особистої відповідальності — це один із найрадикальніших відходів від попередньої правової ситуації.

Що станеться, якщо ми пропустимо 24-годинний строк звітування про інцидент?

Про значні інциденти потрібно повідомляти BSI без невиправданої затримки — попереднє попередження протягом 24 годин, після чого — повніший звіт протягом 72 годин. Порушення цих строків саме по собі є порушенням, за яке накладаються санкції, окремо від самого інциденту. На практиці дотриматися їх реально лише за наявності підготовленого та протестованого процесу звітування.

Mehr über NIS2 Shield →