Autoren

Von Louis Paganuzzi, Rechtsassistent, Sedgwick Legal Services

Weitere Autoren: Paul Squires – Partner bei Sedgwick Legal Services und Luke Moore – Leiter des Bereichs Digitale Forensik und Incident Response bei Sedgwick International UK

Ein strategischer Einblick in das Cybersicherheitssystem des Vereinigten Königreichs und die zu erwartenden Entwicklungen.

Zusammenfassung

Der Gesetzentwurf der britischen Regierung zur Cybersicherheit und Widerstandsfähigkeit (Netzwerk- und Informationssysteme) (im Folgenden: „Gesetzentwurf“) stellt eine wesentliche Aktualisierung des sektorübergreifenden Cybersicherheitsrahmens des Vereinigten Königreichs seit den „Network and Information Systems Regulations 2018“ (im Folgenden: „NIS-Verordnung“) dar. Dies geschieht durch eine Ausweitung des Geltungsbereichs der Vorschriften, verschärfte Meldepflichten bei Vorfällen, erweiterte Verantwortlichkeiten in der Lieferkette sowie eine Stärkung der Durchsetzungsbefugnisse. 

Es ist Teil der umfassenderen nationalen Sicherheitsagenda der Regierung und ihrer Bemühungen, die Lücke zwischen den zunehmenden Cyberbedrohungen und den bestehenden Abwehrkapazitäten zu schließen.

Diese Erkenntnisse erläutern die Gründe für die Reformen, die wichtigsten vorgeschlagenen Änderungen, wen sie betreffen und wie sich Organisationen darauf vorbereiten sollten.

Warum wird das NIS-System aktualisiert? 

Angesichts des rasanten technologischen Wandels und der zunehmenden Zahl staatlich unterstützter Akteure hat sich die Cyberbedrohungslage für britische Organisationen erheblich verschärft. Das britische National Cyber Security Centre hat einen sprunghaften Anstieg von Cybervorfällen gemeldet, wobei immer schwerwiegendere, öffentlichkeitswirksame Vorfälle kritische Dienste beeinträchtigen.

Gleichzeitig haben Aufsichtsbehörden wie die ICO betont, dass die Widerstandsfähigkeit der Lieferketten zügiger verbessert werden muss – in der Erkenntnis, dass Abhängigkeiten in langen, miteinander verflochtenen Lieferketten eine wesentliche Quelle für Risiken darstellen. Dies gehört zu den immer wiederkehrenden Bedenken, die in politischen Diskussionen der Regierung geäußert werden: dass die derzeitigen Meldepflichten für Vorfälle keinen ausreichenden Einblick in die systemischen Risiken bieten, denen die am stärksten betroffenen Dienste ausgesetzt sind.

Der Gesetzentwurf zielt darauf ab, sicherzustellen, dass die Vorschriften modernisiert werden und den strukturellen Gegebenheiten der heutigen digitalen Infrastruktur Rechnung tragen, in der Störungen bei einem einzelnen Dienstleister weitreichende branchenübergreifende Folgen nach sich ziehen können.

Erweiterter Geltungsbereich

Der Gesetzentwurf erweitert den Kreis der regulierungspflichtigen Organisationen erheblich. Neben Betreibern kritischer Dienste und bestehenden relevanten Anbietern digitaler Dienste richtet sich die Regelung – ähnlich wie bei der EU-Richtlinie NIS2 – auch auf die Sicherheit der Lieferkette. Dazu gehören beispielsweise:

  • Managed Service Provider (MSPs) – mittlere und große Anbieter (als „relevante Managed Service Provider“ bezeichnet)
  • Rechenzentrumsdienstleister – einschließlich derjenigen, die die oben definierten Kapazitätsschwellen überschreiten
  • Bestimmte Regler für große Lasten
  • Als kritisch eingestufte Lieferanten – bei denen eine Unterbrechung der Dienstleistungen wesentliche Auswirkungen auf grundlegende oder digitale Dienste haben könnte

Der Anwendungsbereich wird flexibel gestaltet sein, wobei die Aufsichtsbehörden die Befugnis erhalten, das System auszuweiten, sodass sie Organisationen als kritische Lieferanten einstufen können.

Verbesserung der Meldung von Vorfällen

Der Gesetzentwurf sieht eine frühzeitigere Meldung von Vorfällen, weiter gefasste Meldeschwellen und einen verstärkten Informationsaustausch vor.

Gemäß den geltenden NIS-Vorschriften müssen Vorfälle, die die Meldeschwellen erreichen, innerhalb von 72 Stunden an die Aufsichtsbehörde gemeldet werden. Der neue Gesetzentwurf würde diese Regelung (in gewissem Umfang) ändern und sich an die Anforderungen der EU-NIS2-Richtlinie anpassen, die eine erste Meldung innerhalb von 24 Stunden und eine Folgemeldung innerhalb von 72 Stunden vorsieht.

Was Kundenbenachrichtigungen betrifft, ist der Anbieter nach den geltenden NIS-Vorschriften verpflichtet, die zuständige Aufsichtsbehörde zu benachrichtigen. Diese Aufsichtsbehörde kann dann die Öffentlichkeit informieren oder den Anbieter dazu verpflichten. Der Gesetzentwurf sieht vor, dies zu ändern und dem Anbieter selbst die Verpflichtung aufzuerlegen, die Kunden direkt zu benachrichtigen.

Durchsetzungsmechanismen und Befugnisse des Staatssekretärs

Der Staatssekretär wird zudem über zusätzliche Befugnisse verfügen. Dazu gehört die Möglichkeit, gesetzlich vorgeschriebene Verhaltenskodizes sowie Erklärungen zu strategischen Prioritäten zu erlassen, in denen die Ziele der Regierung zur Stärkung der Widerstandsfähigkeit und Sicherheit in allen lebenswichtigen Dienstleistungsbereichen dargelegt werden.

Darüber hinaus führt der Gesetzentwurf ein verschärftes Durchsetzungssystem ein. Die Aufsichtsbehörden erhalten erweiterte Ermittlungsbefugnisse, einen neuen gesetzlichen Mechanismus zur Kostendeckung durch Gebührenregelungen sowie Zugang zu einer überarbeiteten Strafstruktur, die an den Umsatz des Unternehmens gekoppelt ist. Die Höchststrafen werden erheblich angehoben: Bei schwerwiegenden Verstößen drohen Strafen von bis zu 17 Millionen Pfund oder 4 % des weltweiten Umsatzes (je nachdem, welcher Betrag höher ist) sowie zusätzliche Tagesstrafen bei anhaltender Nichteinhaltung und weiteren Verstößen.

Praktische Auswirkungen

Organisationen, die bereits unter den NIS-Rahmen fallen, sollten prüfen, inwiefern der Gesetzentwurf ihre Verpflichtungen in den Bereichen Betrieb, Unternehmensführung und Berichterstattung verändern könnte, insbesondere im Hinblick auf Dienste, die über Managed Service Provider erbracht werden. 

Luke Moore, Leiter des Bereichs „Digital Forensics & Incident Response Services“ bei Sedgwick, erklärt: „Die neue Gesetzgebung unterstreicht, dass Cybersicherheit heute mehr denn je letztlich in der Verantwortung der Unternehmensleitung liegt. Die Erfüllung dieser Anforderungen beginnt mit Klarheit über die eigene Infrastruktur und die gespeicherten Daten, denn man kann die Vorschriften nicht einhalten, ohne zu wissen, was man betreibt und schützt. Der Gesetzentwurf verdeutlicht einen Wandel hin zu frühzeitigen Maßnahmen, einer verstärkten Überwachung und erprobten Reaktionsfähigkeiten.“

„Wir arbeiten gemeinsam mit unseren Kunden daran, bereits jetzt Maßnahmen zu ergreifen, um ihre Kontrollmechanismen zu überprüfen und ihre Infrastrukturen sowie ihre operativen Risiken zu erfassen, damit sie in einer weitaus stärkeren Position sind, wenn die neuen regulatorischen Verpflichtungen in Kraft treten.“

Natürlich steht der Gesetzentwurf erst am Anfang seines parlamentarischen Weges; die zweite Lesung wurde Anfang Januar 2026 abgeschlossen. Der Gesetzentwurf tritt nun in die Ausschussphase ein, in der eine detaillierte Prüfung jedes einzelnen Paragraphen stattfinden wird. Wir empfehlen Organisationen, die Entwicklung des Gesetzentwurfs im Laufe des parlamentarischen Verfahrens zu verfolgen, um sicherzustellen, dass sie auf die vorgeschlagenen Reformen vorbereitet sind und sich auf ein künftig strengeres Compliance-Umfeld einstellen können.

Wie wir Ihnen helfen können

Sedgwick rät Unternehmen, den Gesetzentwurf nicht lediglich als Hürde bei der Einhaltung von Vorschriften zu betrachten, sondern als strategische Chance, angesichts neu auftretender Risiken die Widerstandsfähigkeit, die Unternehmensführung und das Vertrauen zu stärken. Unsere spezialisierten Teams für digitale Forensik und Rechtsberatung unterstützen Sie bei folgenden Aufgaben:

  • Resilienzprüfungen von Rahmenwerken für Cyber-Governance und Berichterstattung
  • Vertragsüberprüfungen hinsichtlich Klauseln zur Sicherheit der Lieferkette und Eskalationsauslösern
  • Entwicklung von Leitfäden für Vorfälle und Berichtsverfahren auf Vorstandsebene
  • Auslegung branchenspezifischer Verpflichtungen und Schwellenwerte

Darüber hinaus bieten wir integrierte Rechts- und Compliance-Dienstleistungen an, die es Unternehmen ermöglichen:

  • Den regulatorischen Anforderungen proaktiv gerecht werden
  • Kunden, Vorständen und Interessengruppen die Bereitschaft mitteilen
  • Technologieinvestitionen an neue gesetzliche Verpflichtungen anpassen
  • Die Widerstandsfähigkeit in den Bereichen Betrieb, Technologie und Lieferketten stärken

Neben der rechtlichen und regulatorischen Unterstützung durch Sedgwick Legal Services können Sie Ihre Position stärken, indem Sie ergänzende operative Maßnahmen ergreifen, mit denen Sie mithilfe der Sedgwick Digital Forensics & Incident Response Services Ihre praktische Kompetenz unter Beweis stellen können:

  • Unabhängige Cyber-Audits zur Überprüfung der Wirksamkeit von Kontrollmaßnahmen und zur Ermittlung von Schwachstellen 
  • Proaktive Tests und kontinuierliche Überwachung zum Nachweis der Widerstandsfähigkeit gegenüber neu auftretenden Bedrohungen 
  • Gezielte Data-Mining-Analysen zur Erfassung der in Ihrem Besitz befindlichen Daten, ihrer Speicherorte und möglicher Sicherheitsrisiken 
  • Verbesserte interne Berichterstattung, damit technische Erkenntnisse in klare, umsetzbare Informationen für die Unternehmensführung umgesetzt werden können

Cyberresilienz ist mittlerweile eine geschäftliche Notwendigkeit. Der Gesetzentwurf signalisiert einen Wandel von passiver Compliance hin zu aktiver Handlungsfähigkeit. Unternehmen, die fundierte rechtliche Leitlinien mit evidenzbasierten betrieblichen Erkenntnissen verbinden, sind besser aufgestellt, um in den Bereichen Vertrauen, Kontinuität und Kontrolle eine Vorreiterrolle einzunehmen.

Für weitere Informationen wenden Sie sich bitte an: