Am 3. April 2026 ist die Novelle des polnischen Gesetzes über das nationale Cybersicherheitssystem in Kraft getreten, mit der die EU-Richtlinie NIS2 umgesetzt wird. Für Unternehmen des Energiesektors bedeutet das nicht nur eine Erweiterung des Katalogs der erfassten Rechtssubjekte, sondern eine grundlegende Verschiebung der Verantwortung für Cybersicherheit, von der Ebene der IT-Abteilung auf die Ebene der Geschäftsleitung. Wen betreffen die neuen Vorschriften, welche Pflichten begründen sie und in welchen Fristen sind sie umzusetzen?
Die Energiewirtschaft im nationalen Cybersicherheitssystem, was bisher galt
Der Energiesektor gelangt nicht zum ersten Mal in das nationale Cybersicherheitssystem. Das seit 2018 geltende polnische Gesetz über das nationale Cybersicherheitssystem (ustawa o krajowym systemie cyberbezpieczeństwa, UKSC), mit dem die erste NIS-Richtlinie aus dem Jahr 2016 umgesetzt wurde, erfasste die Energiewirtschaft von Anfang an als wesentlichen Sektor.
Das bisherige Modell beruhte allerdings auf einem selektiven Qualifizierungsmechanismus, denn die Erlangung des Status eines Betreibers wesentlicher Dienste setzte ein mehrstufiges Verwaltungsverfahren voraus, und der Dienst musste bestimmte Schwellenwerte für die Erheblichkeit der störenden Wirkung überschreiten (etwa bei der Verteilung elektrischer Energie die Versorgung von mindestens 500 Tsd. Abnehmern jährlich). In der Praxis erfasste die Regulierung ausschließlich Rechtssubjekte von großem Umfang und ließ viele Marktteilnehmer außen vor, deren Bedeutung aus der Perspektive der Cybersicherheit von Jahr zu Jahr wuchs.
Das neue Qualifizierungsmodell, wer der Novelle unterliegt
Die Novelle des polnischen Cybersicherheitsgesetzes verändert die Logik der Qualifizierung grundlegend. Die bisherige Verwaltungsentscheidung weicht einer Qualifizierung kraft Gesetzes, die auf der sogenannten Größenregel (size-cap rule) beruht.
Zum wesentlichen Rechtssubjekt wird kraft Gesetzes ein Unternehmen, das die Schwelle des mittleren Unternehmers überschreitet (mindestens 250 Beschäftigte oder ein Umsatz von mehr als 50 Mio. EUR) und eine in Anlage Nr. 1 zum novellierten Gesetz genannte wirtschaftliche Tätigkeit ausübt. Wichtiges Rechtssubjekt ist ein Rechtssubjekt, das die Kriterien eines mittleren Unternehmers erfüllt (mindestens 50 Beschäftigte, Umsatz bis 50 Mio. EUR).
Aus der Perspektive des Energiesektors ist bedeutsam, dass Anlage Nr. 1 den Katalog der erfassten Tätigkeitsarten erheblich erweitert. Im Teilsektor der elektrischen Energie wurden neben Unternehmen mit Konzessionen für die Erzeugung, Übertragung, Verteilung oder den Handel mit Energie unter anderem benannte Strommarktbetreiber (NEMO), Marktteilnehmer, die Aggregierungs- und Laststeuerungsdienste erbringen, sowie Unternehmer, die Ladepunkte für Elektrofahrzeuge betreiben, aufgenommen.
Von der Regulierung erfasst wurden ferner Rechtssubjekte des Teilsektors Gas, die eine Tätigkeit im Bereich der Raffination und Verarbeitung von Erdgas ausüben. Vollständig neu sind zwei Teilsektoren: Kernenergie sowie Wasserstoff (Übertragung, Speicherung, Erzeugung und Verteilung).
Die Übergangsvorschriften gewährleisten regulatorische Kontinuität, denn die bisherigen Betreiber wesentlicher Dienste wurden mit dem Tag des Inkrafttretens der Novelle kraft Gesetzes zu wesentlichen Rechtssubjekten.
Vier Säulen der neuen Pflichten
Die Novelle ordnet die Anforderungen an wesentliche und wichtige Rechtssubjekte in vier Grundbereichen.
- Risikomanagement und Informationssicherheits-Managementsystem
Jedes wesentliche und wichtige Rechtssubjekt ist verpflichtet, ein Informationssicherheits-Managementsystem (SZBI) einzuführen, das unter anderem die Risikoeinschätzung, die Auswahl verhältnismäßiger technischer und organisatorischer Maßnahmen, die Sicherheit der Lieferkette und der Systeme, die Zugangskontrolle, die Kryptografie, die Betriebskontinuität sowie die Schulung des Personals umfasst.
- Verantwortung der Leitung
Die Novelle verlagert die Verantwortung für Cybersicherheit ausdrücklich auf die Ebene der Geschäftsleitung. Der Leiter des Rechtssubjekts ist verpflichtet, Entscheidungen über die Einführung und die Überwachung des Informationssicherheits-Managementsystems zu treffen, die finanziellen Mittel bereitzustellen sowie jährlich an Schulungen im Bereich der Cybersicherheit teilzunehmen. Die Übertragung von Aufgaben auf die IT-Abteilung befreit den Leiter nicht von seiner Verantwortung.
- Meldung von Sicherheitsvorfällen
Das Gesetz führt ein mehrstufiges Schema für die Meldung schwerwiegender Sicherheitsvorfälle an das zuständige CSIRT ein: eine Frühwarnung innerhalb von 24 Stunden, eine vollständige Meldung innerhalb von 72 Stunden sowie einen Abschlussbericht innerhalb eines Monats. In der Praxis bedeutet dies, dass eine Überwachung rund um die Uhr sichergestellt werden muss, durch ein eigenes oder ein externes Security Operations Center (SOC).
- Sicherheit der Lieferkette
Die erfassten Rechtssubjekte müssen Risiken berücksichtigen, die sich aus den Beziehungen zu Lieferanten von IKT-Produkten und -Dienstleistungen ergeben. Für den Energiesektor hat diese Anforderung besondere Bedeutung, denn sie betrifft auch Lieferanten industrieller Steuerungssysteme (SCADA/OT), deren Kompromittierung die Kontinuität der Energieversorgung unmittelbar bedrohen kann.
SANKTIONEN, EINE NEUE DIMENSION DES REGULATORISCHEN RISIKOS
Das mit der Novelle eingeführte Sanktionssystem stellt im Vergleich zum bisherigen Modell eine qualitative Veränderung dar. Verwaltungssanktionen für wesentliche Rechtssubjekte können bis zu 10 Mio. EUR oder 2 % des Jahresumsatzes betragen (es wird der höhere Betrag angewandt, mindestens 20 000 PLN), für wichtige Rechtssubjekte bis zu 7 Mio. EUR oder 1,4 % des Umsatzes (mindestens 15 000 PLN). Bei Verstößen, die die Sicherheit des Staates bedrohen, reicht die Obergrenze bis zu 100 Mio. PLN.
Ein häufiger Fehler besteht darin, die Dimension der persönlichen Verantwortung zu übersehen, denn der Leiter des Rechtssubjekts unterliegt einer Sanktion von bis zu 300 % der Monatsvergütung, und das Gesetz sieht zudem die Möglichkeit eines vorübergehenden Verbots der Ausübung von Leitungsfunktionen vor.
Bemerkenswert ist, dass Geldsanktionen erst ab dem 3. April 2028 verhängt werden können. Dies bedeutet jedoch keinen Zeitraum der „Straffreiheit“, denn die Pflicht zur Selbstidentifizierung, zur Registrierung sowie die persönliche Verantwortung der Geschäftsleitung gelten ab dem Tag des Inkrafttretens des Gesetzes.
Zeitplan der Umsetzung, was wann zu tun ist
Die Übergangsvorschriften sehen ein schrittweises Inkrafttreten der Pflichten vor:
- Bis zum 3. Oktober 2026, Selbstidentifizierung und Registrierung im Verzeichnis des nationalen Cybersicherheitssystems (seit dem 7. Mai 2026 steht eine Anwendung zur Verfügung, die die Eintragung über das System S46 ermöglicht).
- Bis zum 3. April 2027, vollständige Einführung des Informationssicherheits-Managementsystems sowie Anpassung des Verfahrens zur Meldung von Sicherheitsvorfällen.
- Bis zum 3. April 2028, Durchführung des ersten obligatorischen Sicherheitsaudits (für wesentliche Rechtssubjekte ist ein Audit mindestens einmal in drei Jahren erforderlich).
Für einen Unternehmer aus dem Energiesektor sollte eine Lückenanalyse zwischen dem aktuellen Stand der Sicherheitsmaßnahmen und den Anforderungen des Gesetzes der Ausgangspunkt sein, mit besonderer Berücksichtigung der Sicherheit der IKT- und OT-Lieferkette sowie der Dokumentation des Informationssicherheits-Managementsystems. Die Geschäftsleitung sollte den Zeitplan der Umsetzung formell genehmigen und ein angemessenes Budget sicherstellen
Die Novelle des polnischen Cybersicherheitsgesetzes ist für den Energiesektor eine Veränderung systemischen Charakters, denn Cybersicherheit ist nicht mehr ausschließlich eine technische Domäne, sondern wird zu einem Bestandteil der Corporate Governance, für den die Geschäftsleitung persönlich verantwortet. Energieunternehmen, die die Umsetzung der neuen Anforderungen als ein rein IT-bezogenes Projekt behandeln, setzen sich empfindlichen finanziellen Sanktionen und der persönlichen Verantwortung der leitenden Personen aus. Angesichts der streng festgelegten Fristen sollten die Umsetzungsmaßnahmen unverzüglich beginnen.
Häufig gestellte Fragen
Betreffen die neuen Vorschriften alle Unternehmen der Energiebranche?
Die Regelungen erfassen sowohl große Unternehmen als auch solche mittlerer Größe, die eine Tätigkeit im Energiesektor ausüben. Wesentliche Rechtssubjekte sind Unternehmen mit mehr als 250 Beschäftigten oder einem Umsatz von mehr als 50 Mio. Euro, wichtige solche mit mindestens 50 Beschäftigten und einem Umsatz bis 50 Mio. Euro. Zu den erfassten Rechtssubjekten gehören ferner Strommarktbetreiber, Aggregatoren sowie Unternehmen, die Ladestationen für Elektrofahrzeuge betreiben.
Kann der Leiter eines Unternehmens die Verantwortung für Cybersicherheit auf die IT-Abteilung übertragen?
Nein, die Novelle verlagert die Verantwortung unmittelbar auf die Ebene der Geschäftsleitung, was bedeutet, dass der Leiter persönlich für die Einführung des Informationssicherheits-Managementsystems verantwortet. Die Übertragung von Aufgaben auf die IT-Abteilung befreit den Leiter nicht von seiner Verantwortung, und der Leiter muss die finanziellen Mittel sicherstellen und an jährlichen Schulungen teilnehmen. Bei Verstößen drohen ihm persönliche Sanktionen in Höhe von bis zu 300 % der Monatsvergütung.
In welcher Frist ist ein schwerwiegender Cybersicherheitsvorfall zu melden?
Das Gesetz führt ein mehrstufiges Meldeschema ein, das die Übersendung einer Frühwarnung an das zuständige CSIRT innerhalb von 24 Stunden ab Entdeckung des Vorfalls verlangt. Die vollständige Meldung ist innerhalb von 72 Stunden zu übermitteln, und der Abschlussbericht muss innerhalb eines Monats erstellt werden. Die Einhaltung dieser Fristen setzt eine Überwachung rund um die Uhr voraus, die im eigenen Bereich oder durch ein externes Security Operations Center erfolgen kann.
Welche Umsetzungsfristen gelten für Energieunternehmen?
Der erste Schritt ist die Selbstidentifizierung und die Registrierung im Verzeichnis des nationalen Cybersicherheitssystems, die bis zum 3. Oktober 2026 zu erfolgen hat. Die vollständige Einführung des Informationssicherheits-Managementsystems sowie die Anpassung der Verfahren zur Meldung von Sicherheitsvorfällen müssen bis zum 3. April 2027 erfolgen. Das erste obligatorische Sicherheitsaudit für wesentliche Rechtssubjekte sollte bis zum 3. April 2028 durchgeführt werden.
Welche Sanktionen drohen für die Nichtumsetzung der Anforderungen der NIS2-Richtlinie?
Verwaltungssanktionen für wesentliche Rechtssubjekte können bis zu 10 Mio. Euro oder 2 % des Jahresumsatzes betragen, für wichtige Rechtssubjekte bis zu 7 Mio. Euro oder 1,4 % des Umsatzes. In Situationen, die die Sicherheit des Staates bedrohen, reicht die Obergrenze der Sanktion bis zu 100 Mio. Zloty. Geldsanktionen werden erst ab dem 3. April 2028 verhängt, die rechtlichen Pflichten und die persönliche Verantwortung der Geschäftsleitung gelten jedoch ab dem Tag des Inkrafttretens der Novelle.
Unsicher, ob das Ihr Fall ist?
Genau damit beginnen die meisten Gespräche mit einem Anwalt. Schildern Sie die Sache mit eigenen Worten. Wir prüfen, ob wir helfen können, und nennen Umfang, Preis und Termin der Beratung. Das Angebot verpflichtet zu nichts, und das Recht überlassen Sie uns.
- 1 Gespräch
Sie schildern, worum es geht, in eigenen Worten.
- 2 Wie weiter
Wir nennen Ihre Optionen und die Kosten.
- 3 Wir handeln
Sie geben grünes Licht und der Fall ist unserer.
Möchten Sie gleich sprechen? Beratung vereinbaren.
Sie ist auf Handels- und Zivilrecht spezialisiert. Ihre Erfahrung sammelte sie in Warschauer Kanzleien mit umfassender Beratung für Unternehmen sowie in einer auf Arbeitsrecht spezialisierten Kanzlei. Sie verfügt über umfangreiche Erfahrung in der gesellschaftsrechtlichen Beratung. Sie war an Fusions- und Übernahmeprozessen in jeder Phase beteiligt, von der rechtlichen Prüfung vor der Transaktion bis zur Erfüllung der regulatorischen Anforderungen im Zusammenhang mit dem Transformationsprozess. Sie erstellt und…
Profil ansehen →