Kompetenzzentrum

Regulatory Expertise Center: IT-Sicherheit in Deutschland und der EU

Orientierung zu regulatorischen Anforderungen der IT-Sicherheit für Life Science und GxP, mit verifizierten Primärquellen aus EU und Deutschland sowie klarer Brücke zu Data Integrity, CSV und IT-Administration.

Was leistet das Regulatory Expertise Center?

Das Regulatory Expertise Center ordnet die IT-Sicherheitsvorgaben aus EU und Deutschland für das regulierte Umfeld ein. Es richtet sich an IT- und Compliance-Entscheider in Pharma, Chemie, Biotechnologie und Medtech. Sie betrachten Cyber-Anforderungen nicht isoliert, sondern zusammen mit GxP, Datenintegrität und validierten Systemen.

Jede Vorschrift ist hier kompakt eingeordnet und mit ihrer amtlichen oder behördlichen Primärquelle verlinkt. Dazu kommen die Wege zu den Leistungen, mit denen cube one die Umsetzung begleitet.

IT-Sicherheit und GxP greifen ineinander: Risikomanagement, Zugriffskontrolle und Vorfallreaktion schützen zugleich die Integrität elektronischer Aufzeichnungen und die Verfügbarkeit qualifizierter Systeme.

Jede Vorschrift auf dieser Seite beantwortet drei Fragen in gleicher Reihenfolge: Wen betrifft es?, In welcher Form? und Was jetzt prüfen? Dazu nennen wir je Vorschrift typische Fälle im Anwendungsbereich, typische Fälle außerhalb und einen nächsten Prüfschritt. Abkürzungen sind hinterlegt: Zeigen Sie mit der Maus darauf, oder tippen Sie sie an.

Diese Seite dient der Ersteinschätzung und ersetzt keine Rechtsberatung. Verbindlich sind der jeweilige Gesetzes- oder Verordnungstext samt Anlagen und Anhängen. Die Betroffenheit nach NIS-2 und BSIG ist eine Selbstprüfung: Es gibt keinen Bescheid, der Ihnen den Status zuweist. Für Zweifelsfälle nutzen Sie die Hinweise des BSI zu NIS-2-regulierten Unternehmen und ziehen Ihre Rechtsabteilung hinzu.

IT-Sicherheit in der EU

Auf EU-Ebene prägen drei Rechtsakte die IT-Sicherheit: die NIS-2-Richtlinie, der Cyber Resilience Act und die DSGVO. Die Rechtsform entscheidet, wo Sie nachlesen. Eine Verordnung wie der CRA oder die DSGVO gilt unmittelbar für Unternehmen. Eine Richtlinie wie NIS-2 richtet sich an die Mitgliedstaaten und wirkt über deren nationale Gesetze.

NIS-2-Richtlinie

Die Richtlinie (EU) 2022/2555 (NIS-2) ist eine EU-Richtlinie. Sie richtet sich an die Mitgliedstaaten, nicht direkt an Unternehmen. Jeder Mitgliedstaat setzt sie in eigenes Recht um. Für Unternehmen in Deutschland gilt deshalb das BSIG, nicht der Richtlinientext. Inhaltlich setzt die Richtlinie den Rahmen: Risikomanagement und Meldepflichten für wesentliche und wichtige Einrichtungen in definierten Sektoren, darunter Gesundheit und die Herstellung bestimmter kritischer Produkte. Zum Vergleich: Der CRA ist eine Verordnung und gilt unmittelbar, ohne nationales Umsetzungsgesetz.

Wen betrifft es?

  • Wesentliche und wichtige Einrichtungen in den Sektoren der Anhänge I und II, darunter Gesundheitswesen, Herstellung pharmazeutischer Erzeugnisse, Medizinprodukte, Lebensmittel, Chemie, digitale Infrastruktur und Forschung.
  • Die Einordnung folgt aus Sektor und Unternehmensgröße gemeinsam. Ein Sektorbezug allein genügt nicht.
  • Konzerne mit Standorten in mehreren Mitgliedstaaten prüfen je Land, weil die Umsetzung national ausgestaltet ist und Fristen sowie Schwellen abweichen können.
  • Nicht über NIS-2 erfasst: Anforderungen an einzelne Produkte. Diese regelt der CRA.

In welcher Form?

  • Organisationspflichten, nicht Produktpflichten: Risikomanagement, Meldung erheblicher Sicherheitsvorfälle, Registrierung bei der zuständigen nationalen Stelle.
  • Mindestmaßnahmen umfassen u. a. Vorfallbehandlung, Notfall- und Krisenmanagement, Sicherheit der Lieferkette, Zugriffskontrolle und Kryptografie.
  • Verantwortung der Leitungsebene inklusive Schulung, dazu Aufsicht und Sanktionen nach nationalem Recht.

Was jetzt prüfen?

  • Klären Sie zuerst, welches nationale Recht für Sie gilt. Für deutsche Standorte prüfen Sie das BSIG, nicht den Richtlinientext.
  • Listen Sie Ihre EU-Standorte mit Land, Tätigkeit und Größenzahlen. Jedes Land braucht eine eigene Antwort.
  • Gleichen Sie Ihre Tätigkeit mit den Anhängen I und II der Richtlinie ab und notieren Sie die gefundene Einrichtungsart wörtlich.
  • Legen Sie fest, wer die Prüfung führt und wer sie freigibt. Ohne benannte Zuständigkeit bleibt das Ergebnis unverbindlich.
  • Prüfen Sie getrennt davon, ob Sie Produkte auf dem Unionsmarkt bereitstellen. Diese Frage beantwortet der CRA, nicht NIS-2.

Nächster Schritt Ordnen Sie Ihre Einrichtungsart und Größenklasse zu und prüfen Sie danach die deutschen Pflichten im BSIG. Der Trichter zur Betroffenheitsprüfung führt Sie in drei Stufen durch die Zuordnung.

NIS-2-Umsetzungsgesetz und BSIG

Das BSIG ist das Gesetz, das Unternehmen in Deutschland anwenden. Wer wissen will, was NIS-2 für den eigenen Betrieb bedeutet, prüft das BSIG samt Anlagen, nicht den Text der Richtlinie. Den Anstoß gab die EU: Das Gesetz zur Umsetzung der NIS-2-Richtlinie (BGBl. 2025 I Nr. 301) enthält als Artikel 1 die Neufassung des BSI-Gesetzes (BSIG). Für betroffene Einrichtungen folgen daraus Registrierungs-, Melde- und Risikomanagementpflichten. Das BSI informiert zu NIS-2-regulierten Unternehmen und zur Selbstprüfung der Betroffenheit.

Wen betrifft es?

  • Besonders wichtige Einrichtungen: Betreiber kritischer Anlagen nach der BSI-KritisV sowie große Unternehmen der Einrichtungsarten aus Anlage 1, also ab 250 Beschäftigten oder mit mehr als 50 Millionen Euro Jahresumsatz und mehr als 43 Millionen Euro Jahresbilanzsumme.
  • Wichtige Einrichtungen: mittlere Unternehmen der Einrichtungsarten aus Anlage 1 und Anlage 2, also ab 50 Beschäftigten oder mit jeweils mehr als 10 Millionen Euro Jahresumsatz und Jahresbilanzsumme.
  • Life-Science-typische Einrichtungsarten: Erbringer von Gesundheitsdienstleistungen, Unternehmen mit Forschung und Entwicklung zu Arzneimitteln, Hersteller pharmazeutischer Erzeugnisse, Hersteller von Medizinprodukten und In-vitro-Diagnostika, Lebensmittelunternehmen in Produktion und Großhandel, Hersteller chemischer Stoffe, Forschungseinrichtungen.
  • Ebenfalls erfasst sind IT-Dienstleister von GxP-Standorten, wenn sie als Managed Services Provider, Managed Security Services Provider, Rechenzentrums- oder Cloud-Anbieter einzuordnen sind. Digitale Infrastruktur zählt unabhängig von der Größe des Kunden.
  • Nicht automatisch erfasst: eine Beratungsgesellschaft, ein Engineering-Büro oder ein Auftragslabor, das keiner Einrichtungsart der Anlagen entspricht oder die Größenkriterien nicht erreicht. Sektor und Größe müssen zusammen erfüllt sein.

In welcher Form?

  • Registrierung beim BSI innerhalb der gesetzlichen Frist, mit Angaben zu Einrichtungsart, Sektor und Kontaktstellen.
  • Meldekette für erhebliche Sicherheitsvorfälle: Erstmeldung, Aktualisierung und Abschlussmeldung, gestaffelt nach Fristen.
  • Risikomanagementmaßnahmen nach dem Stand der Technik, darunter Lieferkettensicherheit, Zugriffskontrolle, Kryptografie, Notfall- und Krisenmanagement, Awareness und Wirksamkeitsprüfung.
  • Verantwortung der Geschäftsleitung: Billigung der Maßnahmen, Überwachung der Umsetzung, Schulungspflicht. Für Betreiber kritischer Anlagen kommen zusätzliche Nachweispflichten gegenüber dem BSI hinzu.
  • Die Einordnung ist eine Selbstprüfung: Es ergeht kein Bescheid, der Ihnen den Status zuweist.

Was jetzt prüfen?

  • Ordnen Sie Ihre Einrichtungsart nach Anlage 1 und Anlage 2 zu, bevor Sie über Zahlen sprechen. Ohne Einrichtungsart endet die Prüfung hier.
  • Ermitteln Sie Beschäftigtenzahl, Jahresumsatz und Jahresbilanzsumme für den maßgeblichen Bezugszeitraum, einschließlich verbundener Unternehmen.
  • Arbeiten Sie die Betroffenheitsprüfung des BSI durch und legen Sie das Ergebnis mit Datum und Datengrundlage ab.
  • Benennen Sie namentlich, wer registriert, wer Vorfälle meldet und wer in der Geschäftsleitung die Maßnahmen billigt, jeweils mit Vertretung.
  • Zur operativen Selbstprüfung nach dem BSIG im Browser: NIS-2-Check.

Nächster Schritt Ordnen Sie Ihre Einrichtungsart nach Anlage 1 und 2 zu, prüfen Sie danach die Größenklasse und dokumentieren Sie das Ergebnis. Für die operative BSIG-Selbstprüfung: NIS-2-Check.

Cyber Resilience Act

Der Cyber Resilience Act (Verordnung (EU) 2024/2847) ist eine EU-Verordnung. Anders als die NIS-2-Richtlinie gilt er unmittelbar in jedem Mitgliedstaat, ein nationales Umsetzungsgesetz ist nicht nötig. Er regelt Cybersicherheitsanforderungen für Produkte mit digitalen Elementen, die auf dem Unionsmarkt bereitgestellt werden. Erfasst ist Software oder Hardware, deren bestimmungsgemäße oder vorhersehbare Verwendung eine direkte oder indirekte Datenverbindung zu einem Gerät oder Netz einschließt. Separat bereitgestellte Komponenten zählen ebenfalls. Es gibt keine Größenschwelle nach Beschäftigten, Umsatz oder Codeumfang. Maßgeblich ist die Rolle im Markt, nicht die Branche.

Wen betrifft es?

  • Hersteller, die ein Produkt mit digitalen Elementen unter eigenem Namen oder eigener Marke auf dem Unionsmarkt bereitstellen, unabhängig vom Sitz des Unternehmens. Wer ein zugekauftes Produkt unter eigener Marke weitergibt oder wesentlich verändert, gilt ebenfalls als Hersteller.
  • Einführer und Händler mit eigenen Prüf- und Sorgfaltspflichten entlang der Lieferkette.
  • Nicht erfasst sind Einkauf und Betrieb: Ein GxP-Labor, das eine vernetzte HPLC-Anlage oder ein LIMS beschafft, ist Anwender. Auch ein rein intern genutztes Auswertewerkzeug, das nie auf dem Markt bereitgestellt wird, ist kein erfasstes Produkt.
  • In Ihrer Verantwortung als Hersteller: ein Monitoring-Gerät, ein Zusatzmodul oder eine On-Premise-Anwendung, die Sie als cube one Produkt oder als Kundenprodukt am Markt bereitstellen.
  • Ausgenommen sind Produkte, für die sektorspezifisches Unionsrecht mit gleichwertigen Anforderungen gilt, insbesondere Medizinprodukte nach MDR und In-vitro-Diagnostika nach IVDR, außerdem Kraftfahrzeug-, Luftfahrt- und bestimmte Marineprodukte. Standalone-Laborsoftware ohne medizinische Zweckbestimmung fällt nicht unter diese Ausnahme.
  • Freie und Open-Source-Software außerhalb einer Geschäftstätigkeit ist ausgenommen. Für Open-Source-Stewards, die solche Software dauerhaft für kommerzielle Nutzung bereitstellen, gilt ein eigenes, leichteres Regime.

In welcher Form?

  • Produktpflichten über den Lebenszyklus: sichere Standardkonfiguration, Behandlung von Schwachstellen, Bereitstellung von Sicherheitsupdates während des festgelegten Unterstützungszeitraums.
  • Marktzugang wie im CE-Rahmen: Risikobewertung, technische Dokumentation, Konformitätsbewertung, EU-Konformitätserklärung und CE-Kennzeichnung. Für wichtige und kritische Produktklassen gelten strengere Verfahren, teils mit notifizierter Stelle.
  • Meldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle. Sie gelten ab dem 11. September 2026, die übrigen Pflichten ab dem 11. Dezember 2027.
  • Fernverarbeitung gehört zum Produkt, wenn sie für eine Funktion des Produkts erforderlich ist und in der Verantwortung des Herstellers entwickelt wurde, etwa ein Cloud-Backend, ohne das ein Messgerät seine Auswertung nicht liefert. Ein reiner Cloud- oder Softwaredienst ohne diesen Produktbezug wird nicht über den CRA erfasst, sondern gegebenenfalls über NIS-2 und das BSIG.
  • Kleinst- und Kleinunternehmen erfüllen dieselben Anforderungen, dürfen die technische Dokumentation aber in vereinfachter Form führen.

Was jetzt prüfen?

  • Erstellen Sie eine Produktliste und tragen Sie je Produkt Ihre Rolle ein: Hersteller, Einführer, Händler oder Anwender.
  • Prüfen Sie je Produkt, ob eine Datenverbindung zu einem Gerät oder Netz zur bestimmungsgemäßen Verwendung gehört. Fehlt sie, liegt kein Produkt mit digitalen Elementen vor.
  • Ordnen Sie Ihre Produkte den Klassen der Anhänge der Verordnung (EU) 2024/2847 zu. Davon hängt ab, ob eine notifizierte Stelle nötig wird.
  • Trennen Sie Marktbereitstellung von Eigenbetrieb. Ein rein intern genutztes Werkzeug bleibt außen vor, ein unter eigener Marke weitergegebenes Zukaufprodukt nicht.
  • Halten Sie je Produkt den geplanten Unterstützungszeitraum und die verantwortliche Stelle für Schwachstellenmeldungen fest. Die Meldepflichten greifen ab dem 11. September 2026.

Nächster Schritt Erstellen Sie eine Liste Ihrer digitalen Produkte und klären Sie je Produkt Ihre Rolle: Hersteller, Einführer, Händler oder Anwender. Für die Umsetzung im GxP-Kontext hilft unsere Softwareentwicklung für Life Science.

DSGVO / GDPR

Die Verordnung (EU) 2016/679 (DSGVO) gilt als Verordnung ebenfalls unmittelbar. Sie verlangt angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten, unter anderem nach Art. 32. In regulierten IT-Landschaften betrifft das vor allem Access Management und Logging.

Wen betrifft es?

  • Verantwortliche und Auftragsverarbeiter, die personenbezogene Daten verarbeiten. Es gibt keine Sektor- und keine Größenschwelle, auch ein Auftragslabor mit zehn Beschäftigten ist erfasst.
  • Im Life-Science-Umfeld typisch: Beschäftigtendaten, Studien- und Probandendaten, Schulungs- und Qualifizierungsnachweise, Zutritts- und Besucherprotokolle, Fernwartungszugänge externer Dienstleister.
  • Kein Anwendungsfall sind reine Prozess- und Messdaten ohne Personenbezug. Sobald Benutzerkennungen im Audit Trail stehen, entsteht Personenbezug.

In welcher Form?

  • Technische und organisatorische Maßnahmen nach Art. 32, insbesondere Zugriffskontrolle, Protokollierung, Verschlüsselung, Belastbarkeit und Wiederherstellbarkeit.
  • Dokumentation und Verträge: Verzeichnis der Verarbeitungstätigkeiten, Auftragsverarbeitungsverträge mit IT-Dienstleistern, Datenschutz-Folgenabschätzung bei hohem Risiko.
  • Meldung von Datenschutzverletzungen an die Aufsichtsbehörde innerhalb von 72 Stunden. Diese Meldelinie ist eine andere als die Vorfallmeldung an das BSI.
  • Überschneidung mit GxP: Dieselben Benutzer-, Rollen- und Audit-Trail-Konzepte tragen Datenschutz und Data Integrity zugleich.

Was jetzt prüfen?

  • Gleichen Sie Ihr Verzeichnis der Verarbeitungstätigkeiten mit der Liste Ihrer GxP-Systeme ab. Systeme mit Benutzerkennungen im Audit Trail fehlen dort häufig.
  • Prüfen Sie, für welche Fernwartungs- und Dienstleisterzugänge ein Auftragsverarbeitungsvertrag vorliegt und wer ihn pflegt.
  • Stellen Sie sicher, dass Ihre Meldewege zwei getrennte Linien kennen: 72 Stunden an die Datenschutzaufsicht, davon unabhängig die Vorfallmeldung an das BSI.
  • Klären Sie, ob eine Datenschutz-Folgenabschätzung nach Art. 35 DSGVO nötig ist, etwa bei Studien- und Probandendaten oder umfangreicher Zutrittsprotokollierung.

Nächster Schritt Prüfen Sie Berechtigungs- und Protokollkonzepte Ihrer GxP-Systeme auf beide Anforderungen. Unterstützung dazu: IT-Administration im GxP-Umfeld.

IT-Sicherheit in Deutschland

Für Unternehmen in Deutschland steht das anwendbare IT-Sicherheitsrecht im BSIG. Die NIS-2-Richtlinie hat dessen Neufassung ausgelöst. Daneben liefern die BSI-Standards die Methodik, und die BSI-KritisV bestimmt die kritischen Anlagen.

BSI IT-Grundschutz

Der BSI IT-Grundschutz ist eine Methodik, kein Gesetz. Er liefert Vorgehensmodell und Bausteine für das Informationssicherheitsmanagement und steht in der Praxis oft neben der ISO/IEC-27000-Reihe. Aus ihm entsteht keine gesetzliche Betroffenheit wie aus NIS-2 oder der BSI-KritisV. Verbindlich wird er durch Vertrag, Kundenanforderung, Förderbedingung oder als selbst gewählter Umsetzungsweg.

Wen betrifft es?

  • Kraft Gesetzes niemanden. Der Grundschutz ordnet keine Betroffenheit zu, er beschreibt ein Vorgehen.
  • Gedacht für Hersteller in Pharma, Medizintechnik und Lebensmittelproduktion, die ein ISMS aufbauen oder gegenüber Kunden und Behörden belegen müssen.
  • IT-Dienstleister für GxP-Standorte, die ihr Sicherheitsniveau nachvollziehbar zeigen wollen, etwa in Lieferantenaudits und Fragebögen.
  • Einrichtungen nach NIS-2, BSIG oder BSI-KritisV, die den Grundschutz als Umsetzungsweg für ihre Risikomanagementmaßnahmen wählen. Die Pflicht kommt dann aus dem Gesetz, die Struktur aus dem Grundschutz.
  • Unternehmen, die sich an ISO/IEC 27001 ausrichten und deutsche Auftraggeber oder Behörden mit BSI-Terminologie adressieren.
  • Labore und Fachbereiche, die audit-relevante Daten verwalten und Schutzbedarf, Maßnahmen und Restrisiken dokumentieren wollen.

In welcher Form?

  • Vorgehensmodell nach den BSI-Standards 200-1 bis 200-3: Strukturanalyse, Schutzbedarfsfeststellung, Modellierung mit den Bausteinen des IT-Grundschutz-Kompendiums und Risikoanalyse.
  • Wahl des Umfangs: Basis-, Kern- oder Standard-Absicherung, abgestuft nach Reifegrad, Kritikalität und Zeitrahmen. BSI-Standard 200-4 ergänzt das Notfall- und Kontinuitätsmanagement.
  • Freiwilliger Nachweis: Zertifizierung als ISO 27001 auf der Basis von IT-Grundschutz ist möglich, aber nicht Pflicht. Ohne Zertifikat bleibt der Grundschutz ein belastbarer Nachweis eigener Sorgfalt.
  • Berührungspunkt zu GxP: Berechtigungen, Protokollierung, Änderungssteuerung und Notfallvorsorge sind dieselben Kontrollen, die Annex 11 und Part 11 adressieren. Doppelarbeit lässt sich vermeiden.

Was jetzt prüfen?

  • Klären Sie zuerst den Anlass: eigene Entscheidung, Kundenanforderung, Ausschreibung, Förderbedingung oder Umsetzungsweg für eine gesetzliche Pflicht. Der Anlass bestimmt den Umfang, nicht umgekehrt.
  • Lesen Sie Kundenverträge und Lieferantenfragebögen im Wortlaut: Verlangt der Kunde IT-Grundschutz, ISO/IEC 27001 oder ein Zertifikat einer akkreditierten Stelle? Die drei Antworten führen zu sehr unterschiedlichem Aufwand.
  • Grenzen Sie den Informationsverbund ab, den Sie absichern wollen, und wählen Sie danach Basis-, Kern- oder Standard-Absicherung.
  • Gleichen Sie vorhandene GxP-Dokumente gegen die Bausteine des IT-Grundschutz-Kompendiums ab. Berechtigungskonzepte, Change Control und Notfallvorsorge liegen häufig schon vor.
  • Zur Selbsteinschätzung im Browser: BSI-IT-Grundschutz-Check.

Nächster Schritt Bestimmen Sie zuerst den Informationsverbund, den Sie absichern wollen, und wählen Sie danach die Absicherungsvariante. Zur Selbsteinschätzung: BSI-IT-Grundschutz-Check.

BSI-KritisV

Die BSI-Kritisverordnung (BSI-KritisV) macht den Begriff der kritischen Infrastruktur messbar. Sie benennt je Sektor die Anlagenkategorien, das Bemessungskriterium und einen Schwellenwert. Der Regelschwellenwert entspricht der Versorgung von 500.000 Personen; daraus leiten die Anhänge die konkreten Werte je Kategorie ab. Betreiber ermitteln den Versorgungsgrad ihrer Anlagen jährlich bis zum 31. März für das vorangegangene Kalenderjahr. Wer den Wert erreicht, betreibt eine kritische Anlage und ist im novellierten BSIG als besonders wichtige Einrichtung einzuordnen. Seit März 2026 gilt zusätzlich das KRITIS-Dachgesetz. Die dort vorgesehene Verordnung zur Bestimmung kritischer Anlagen führt diese Methodik fort; Mitte 2026 war sie noch nicht in Kraft.

Wen betrifft es?

  • Betreiber von Anlagen in den Sektoren Energie, Wasser, Ernährung, Informationstechnik und Telekommunikation, Gesundheit, Finanz- und Versicherungswesen, Transport und Verkehr sowie Siedlungsabfallentsorgung. Betroffen ist die Anlage, nicht das Unternehmen als Ganzes.
  • Gesundheit, mit Schwellenwert: Krankenhäuser ab 30.000 vollstationären Fällen im Jahr, Produktions- und Vertriebsanlagen für verschreibungspflichtige Arzneimittel ab 4,65 Millionen abgegebenen Packungen im Jahr, Labore und Laborinformationsverbünde ab 1,5 Millionen Aufträgen im Jahr, Systeme zur Steuerung von Blut- und Plasmaspenden ab 34.000 Einheiten im Jahr.
  • Ernährung: Anlagen zur Herstellung, Behandlung oder Verteilung von Lebensmitteln ab 434.500 Tonnen im Jahr, bei Getränken ab 350 Millionen Litern im Jahr.
  • Informationstechnik: Rechenzentren (Housing) ab 3,5 Megawatt vertraglich vereinbarter Leistung, Serverfarmen ab 10.000 physischen oder 15.000 virtuellen Instanzen im Jahresdurchschnitt.
  • Kein KRITIS, obwohl Pharma: ein QC-Labor mit einigen tausend Aufträgen, eine einzelne GMP-Linie unterhalb der Packungsschwelle, ein Engineering- oder Beratungsunternehmen, ein Serverraum weit unter der Leistungsgrenze. Fehlt die Anlagenkategorie oder der Schwellenwert, liegt keine kritische Anlage vor.
  • Gemeinsame Betrachtung: Mehrere gleichartige Anlagen in engem räumlichem und betrieblichem Zusammenhang gelten als eine Anlage und können den Schwellenwert zusammen erreichen.

In welcher Form?

  • Zuerst Identifizierung, dann Pflicht: Die Verordnung selbst verlangt die Zuordnung Ihrer Anlagen zu den Kategorien der Anhänge und die jährliche Ermittlung des Versorgungsgrads.
  • Termin: Ergebnis bis zum 31. März für das vorangegangene Kalenderjahr, Status als kritische Anlage ab dem 1. April des Folgejahres.
  • Ist eine Anlage kritisch, greifen die Pflichten des BSIG: Registrierung, Meldung erheblicher Vorfälle an das BSI und Risikomanagement nach dem Stand der Technik.
  • Zusätzlich für Betreiber kritischer Anlagen: Systeme zur Angriffserkennung sowie Nachweise gegenüber dem BSI, etwa durch Audits oder Prüfungen.
  • Die Rolle ist anlagenbezogen: Ein Konzern kann eine kritische Anlage und daneben viele Standorte ohne KRITIS-Status betreiben.

Was jetzt prüfen?

  • Führen Sie ein Anlagenverzeichnis, keine Standortliste. Der Status hängt an der einzelnen Anlage.
  • Ordnen Sie jede Anlage einer Anlagenkategorie zu und notieren Sie das Bemessungskriterium: Fälle, Packungen, Aufträge, Tonnen, Liter, Megawatt oder Instanzen.
  • Ermitteln Sie den Versorgungsgrad für das vorangegangene Kalenderjahr und halten Sie den Stichtag 31. März ein. Bewahren Sie die Rechengrundlage auf.
  • Prüfen Sie, ob mehrere gleichartige Anlagen in engem räumlichem und betrieblichem Zusammenhang gemeinsam zu betrachten sind, weil sie den Schwellenwert zusammen erreichen können.
  • Verbindlich sind die Anhänge: BSI-KritisV im Volltext.

Nächster Schritt Listen Sie Ihre Anlagen mit Mengen- oder Leistungskennzahlen und vergleichen Sie sie mit den Anhängen der Verordnung. Für die Einordnung nach BSIG: NIS-2-Check und der Trichter zur Betroffenheitsprüfung.

Schnittstelle zu GxP, CSV und Data Integrity

Cyber-Anforderungen ersetzen keine GxP-Vorgaben: sie ergänzen sie. Für elektronische Aufzeichnungen und Systeme bleiben u. a. relevant:

Wen betrifft es?

  • EU-GMP Annex 11: Inhaber einer Herstellungs- oder Einfuhrerlaubnis und ihre Auftragnehmer, sobald ein computergestütztes System GMP-Aufzeichnungen erzeugt, verändert oder aufbewahrt. Maßgeblich ist der GMP-Bezug des einzelnen Systems, nicht die IT-Landschaft als Ganzes.
  • FDA 21 CFR Part 11: Organisationen, die elektronische Aufzeichnungen oder elektronische Signaturen führen, die eine FDA-Vorschrift verlangt. Das trifft auch deutsche Standorte, die für den US-Markt herstellen oder Daten in Einreichungen verwenden.
  • Nicht erfasst: Systeme ohne GxP-Bezug, etwa Buchhaltung oder internes Wiki. Ein Tabellenblatt mit GMP-Bezug ist dagegen erfasst, unabhängig von seiner Größe.
  • GAMP 5 ist keine Vorschrift, sondern ein Leitfaden der ISPE. Es verpflichtet niemanden von Gesetzes wegen und wird dennoch häufig vertraglich oder im Audit erwartet.

In welcher Form?

  • Systembezogene Pflichten: risikobasierte Validierung, dokumentierte Anforderungen, Lieferantenbeurteilung sowie Änderungs- und Abweichungsmanagement über den Lebenszyklus.
  • Data Integrity als Ergebnis: geprüfter Audit Trail, Zugriffsrechte je Rolle, Datensicherung und Wiederherstellung, Archivierung mit Lesbarkeit über die Aufbewahrungsfrist.
  • Part 11 zusätzlich: Unterscheidung offener und geschlossener Systeme, Anforderungen an elektronische Signaturen und deren Bindung an den jeweiligen Datensatz.
  • Der Nachweis läuft über Dokumente und Tests, nicht über eine Registrierung bei einer Behörde. Geprüft wird in Inspektionen und Kundenaudits.

Was jetzt prüfen?

  • Klären Sie je System, welcher Anlass greift: Betrieb unter einer Herstellungs- oder Einfuhrerlaubnis (Annex 11), Belieferung des US-Markts oder Daten in FDA-Einreichungen (Part 11), oder eine vertraglich erwartete Vorgehensweise nach GAMP 5.
  • Führen Sie ein Systeminventar mit Prozessbezug und Risikoklasse. Tabellenblätter mit GMP-Bezug gehören hinein, Buchhaltung und internes Wiki nicht.
  • Prüfen Sie je System, ob Audit Trail, Rollenkonzept, Datensicherung und Archivierung dokumentiert und getestet sind, nicht nur vorhanden.
  • Vergleichen Sie Ihre internen Vorgaben mit dem Originaltext von Annex 11 in EudraLex Volume 4. Eine hausinterne Zusammenfassung ersetzt den Wortlaut nicht.
  • Zur Selbsteinschätzung im Browser: Annex-11-Check und Part-11-Check.

Nächster Schritt Listen Sie Ihre GxP-relevanten Systeme mit Prozessbezug und Risikoklasse. Vertiefend: Data Integrity, Computersystemvalidierung (CSV) und IT-Administration im GxP-Umfeld.

Schnellchecks zur Ersteinschätzung

Zu den Vorschriften dieser Seite gibt es öffentliche Schnellchecks. Jeder Check stellt acht Fragen, zeigt Ihren Reifegrad und benennt die nächsten Handlungsfelder. Ohne Registrierung, direkt im Browser.

EU

NIS-2-Check

Betroffenheit, Registrierung, Meldewege und Risikomanagement nach NIS-2 und BSIG einschätzen.

NIS-2-Check starten
BSI

BSI-IT-Grundschutz-Check

Reifegrad Ihres ISMS und die passende Absicherungsvariante nach BSI-Standard 200-2 bestimmen.

Grundschutz-Check starten
GxP

Data-Integrity-Check

ALCOA+, Audit Trail und Berechtigungen in Ihren GxP-Systemen prüfen.

Data Integrity Check starten
EU-GMP

Annex-11-Check

Anforderungen des EU-GMP Annex 11 an computergestützte Systeme abgleichen.

Annex-11-Check starten
FDA

Part-11-Check

Elektronische Aufzeichnungen und Signaturen nach FDA 21 CFR Part 11 bewerten.

Part-11-Check starten
GxP

Lieferantenqualifizierungs-Check

Bewertung, Audits und Überwachung Ihrer IT- und GxP-Lieferanten einordnen.

Lieferanten-Check starten
EU KI-VO

EU-AI-Act-Check

Risikoklasse und Pflichten für KI-Systeme im regulierten Umfeld klären.

EU-AI-Act-Check starten

FAQ: Regulatory Expertise & IT-Sicherheit

Welche Vorschriften ordnet das Regulatory Expertise Center ein?
Die Seite ordnet sechs Regelwerke ein: NIS-2-Richtlinie, NIS-2-Umsetzungsgesetz mit BSIG, Cyber Resilience Act, DSGVO, BSI IT-Grundschutz und BSI-KritisV. Jede Vorschrift beantwortet dieselben drei Fragen: Wen betrifft es, in welcher Form, was jetzt prüfen. Verlinkt ist jeweils die amtliche Primärquelle.
Welche EU-Rechtsakte gelten unmittelbar, welche nicht?
Der Cyber Resilience Act (EU) 2024/2847 und die DSGVO (EU) 2016/679 sind Verordnungen und gelten unmittelbar in jedem Mitgliedstaat. Die NIS-2-Richtlinie (EU) 2022/2555 ist eine Richtlinie und wirkt erst über nationales Recht. Die Rechtsform entscheidet, in welchem Text Ihre Pflichten stehen.
Wie ist NIS-2 in Deutschland umgesetzt?
NIS-2 ist eine Richtlinie und richtet sich an die Mitgliedstaaten, nicht an Unternehmen. Deutschland hat sie mit dem NIS-2-Umsetzungsgesetz (BGBl. 2025 I Nr. 301) umgesetzt, dessen Artikel 1 das neu gefasste BSI-Gesetz (BSIG) enthält. Unternehmen in Deutschland prüfen deshalb das BSIG samt Anlagen, nicht den Richtlinientext. Die Einordnung ist eine Selbstprüfung, es ergeht kein Bescheid.
Wie hängen IT-Sicherheit und GxP zusammen?
Zugriffskontrolle, Protokollierung, Änderungssteuerung und Notfallvorsorge erfüllen Cyber-Pflichten und stützen zugleich die Integrität elektronischer Aufzeichnungen. Für Aufzeichnungen und Systeme bleiben EU-GMP Annex 11, FDA 21 CFR Part 11 und GAMP 5 maßgeblich. Cyber-Anforderungen ersetzen keine GxP-Vorgaben, sie kommen hinzu.

Ersteinschätzung

Wen betrifft es, in welcher Form, was jetzt prüfen?

Der Trichter prüft von oben nach unten und wird dabei enger. Stufe 01 fragt nach Sektor und Größe, Stufe 02 nach Anlage und Schwellenwert, Stufe 03 zeigt, was herausfällt. Wählen Sie eine Stufe mit Klick, Tastatur oder Fingertipp.

Prüfreihenfolge

Jede Stufe erfasst weniger Organisationen als die vorhergehende. Eine Stufe ohne Treffer bedeutet nicht, dass die nächste greift.

Stufe im Detail

Betroffenheit prüfen

Immer drei Fragen: wen, in welcher Form, was jetzt prüfen

Stufe 01, NIS-2 und BSIG. Zwei Bedingungen müssen zusammen erfüllt sein: eine Einrichtungsart aus Anlage 1 oder Anlage 2 des BSIG und die passende Größenklasse.

Wen betrifft es?

  • Hersteller pharmazeutischer Erzeugnisse, Medizinprodukte und In-vitro-Diagnostika, Erbringer von Gesundheitsdienstleistungen, Lebensmittelproduktion und Großhandel, Hersteller chemischer Stoffe, Forschungseinrichtungen.
  • IT-Dienstleister von GxP-Standorten als Managed Services Provider, Rechenzentrums- oder Cloud-Anbieter.
  • Besonders wichtig ab 250 Beschäftigten, wichtig ab 50 Beschäftigten, jeweils alternativ über die Umsatz- und Bilanzkriterien.

In welcher Form?

  • Registrierung beim BSI, Meldekette für erhebliche Vorfälle, Risikomanagement nach dem Stand der Technik.
  • Verantwortung und Schulung der Geschäftsleitung, Wirksamkeitsprüfung der Maßnahmen.
  • Organisationspflichten, keine Produktpflichten. Produkte regelt der CRA.

Was jetzt prüfen?

  • Die Einrichtungsart nach Anlage 1 und Anlage 2 wörtlich zuordnen, bevor Sie über Zahlen sprechen.
  • Beschäftigte, Jahresumsatz und Jahresbilanzsumme für den maßgeblichen Zeitraum ermitteln, verbundene Unternehmen eingeschlossen.
  • Ergebnis mit Datum und Datengrundlage ablegen, Zuständige für Registrierung und Meldung benennen. Zur Selbstprüfung: NIS-2-Check.

Was folgt daraus?

Gilt für Stufe 01 und Stufe 02, nicht für Stufe 03

  • 01 Registrieren

    Einrichtung beim BSI anmelden, mit Sektor, Einrichtungsart und Kontaktstelle. Betreiber kritischer Anlagen zusätzlich mit Anlagenbezug.

  • 02 Melden

    Erhebliche Sicherheitsvorfälle in einer gestaffelten Kette melden: Erstmeldung, Aktualisierung, Abschlussmeldung.

  • 03 Risiko managen

    Maßnahmen nach dem Stand der Technik umsetzen, Lieferkette einbeziehen, Wirksamkeit prüfen und die Leitungsebene einbinden.

Methodik, keine Betroffenheit

Werkzeugspur: IT-Grundschutz und ISO/IEC 27001

Diese Spur liegt neben dem Trichter, nicht in ihm. Sie beantwortet nicht, wen etwas betrifft, sondern wie Sie die Pflichten aus Stufe 01 und 02 strukturiert umsetzen. Auch Organisationen aus Stufe 03 nutzen sie, wenn Kunden oder Auftraggeber Nachweise verlangen.

  • BSI IT-Grundschutz

    Wen betrifft es? Freiwillig, wer ein ISMS mit deutscher Behördenterminologie aufbaut. In welcher Form? Vorgehen nach den BSI-Standards 200-1 bis 200-3, Bausteine des Kompendiums, Basis-, Kern- oder Standard-Absicherung.

  • ISO/IEC 27001

    Wen betrifft es? Freiwillig oder vertraglich gefordert, häufig in internationalen Lieferketten. In welcher Form? Managementsystem mit Anwendungsbereich, Risikobehandlung und Maßnahmenauswahl, auf Wunsch mit Zertifikat.

Alle Stufen als Liste lesen
  • Stufe 01, NIS-2 und BSIG. Wen betrifft es? Einrichtungsart nach Anlage 1 oder 2 plus Größenklasse, etwa Pharmahersteller, Medizintechnik, Lebensmittelproduktion, Chemie, Forschung, IT-Dienstleister. In welcher Form? Registrierung, Meldung, Risikomanagement, Leitungsverantwortung. Was jetzt prüfen? Einrichtungsart zuordnen, Größenzahlen ermitteln, Ergebnis mit Datum ablegen und Zuständige benennen.
  • Stufe 02, BSI-KritisV und KRITIS. Wen betrifft es? Einzelne Anlagen einer Kategorie der Anhänge über dem Schwellenwert, etwa Krankenhaus ab 30.000 Fällen, Arzneimittelanlage ab 4,65 Millionen Packungen, Labor ab 1,5 Millionen Aufträgen. In welcher Form? Jährliche Ermittlung bis 31. März, danach BSIG-Pflichten mit Angriffserkennung und Nachweisen. Was jetzt prüfen? Anlagenverzeichnis führen, Kategorie und Bemessungskriterium zuordnen, Versorgungsgrad belegen.
  • Stufe 03, kein Anwendungsfall. Wen betrifft es? QC-Labor unter der Schwelle, Beratung und Engineering ohne Einrichtungsart, einzelne GMP-Linie unter der Packungsschwelle. In welcher Form? Keine Pflichten aus diesen Regelwerken, aber vertragliche Anforderungen, GxP, DSGVO und gegebenenfalls der CRA. Was jetzt prüfen? Sektor, Größe und Schwellenwert erneut belegen, Kundenverträge im Wortlaut lesen, GxP- und DSGVO-Pflichten bestätigen.
  • Werkzeugspur. IT-Grundschutz und ISO/IEC 27001 sind Methodik. Sie erzeugen keine Betroffenheit, sondern strukturieren die Umsetzung.

Regulatorische Einordnung anfragen

Sprechen Sie mit unserem Beratungsteam über NIS-2, BSIG und IT-Sicherheit im GxP-Umfeld.

Kontakt aufnehmen