Alle Nachrichten
EDSA / EDSB 19. März 2026 6 min

Eine einzige Anlaufstelle für Verletzungsmeldungen: was EDSA und EDSB zum Cybersicherheitspaket verlangt haben

Gemeinsame Stellungnahme vom 19. März 2026 zum Vorschlag für einen Cybersecurity Act 2 und zu den Änderungen der NIS2-Richtlinie. Darin steht, worauf jeder Verantwortliche seit Jahren wartet

Kurz gefasst

Am 19. März 2026 haben der Europäische Datenschutzausschuss und der Europäische Datenschutzbeauftragte eine gemeinsame Stellungnahme zum Vorschlag für einen Cybersecurity Act 2 und zu den gezielten Änderungen der NIS2-Richtlinie angenommen. Das Paket hatte die Kommission am 20. Januar 2026 vorgelegt und tags darauf die Stellungnahme nach Artikel 42 Absatz 2 der Verordnung (EU) 2018/1725 förmlich angefordert.

Die einzige Anlaufstelle, der Teil, der Sie jedes Mal betrifft

Im Einklang mit ihrer gemeinsamen Stellungnahme zum Digital Omnibus unterstützen Ausschuss und Datenschutzbeauftragter die Einrichtung einer einzigen Anlaufstelle für die Meldung von Verletzungen des Schutzes personenbezogener Daten, da dies den Verwaltungsaufwand für meldende Organisationen verringern würde, ohne das Schutzniveau für die Betroffenen zu beeinträchtigen.

Wer je einen Vorfall gemanagt hat, weiß, warum das zählt. Heute kann dasselbe Ereignis die Meldung an die Datenschutzbehörde binnen zweiundsiebzig Stunden auslösen, die an die Cybersicherheitsbehörde nach einer anderen Uhr, und in regulierten Einrichtungen noch weitere Meldungen: andere Formate, andere Portale, Felder, die dasselbe mit anderen Worten fragen — alles in den Stunden, in denen man den Schaden begrenzen müsste.

Die Grenzen für ENISA

Die Stellungnahme unterstützt die Stärkung der Rolle der Agentur der Europäischen Union für Cybersicherheit und die Verbreitung der Zertifizierung und begrüßt, dass die Beratung durch ENISA auf vorherige Anfrage des Ausschusses erfolgen soll, sodass die Zuständigkeiten klar getrennt bleiben. Sie schlägt vor, auch den Datenschutzbeauftragten als möglichen Anfragenden aufzunehmen.

  • Beschließt der Verwaltungsrat von ENISA Maßnahmen zur Anwendung der EU-Datenschutzverordnung, sollten sich diese auf sehr technische Details beschränken, mit vorheriger Konsultation des Datenschutzbeauftragten
  • Der Anwendungsbereich des europäischen Rahmens für Cybersicherheitszertifizierung und sein Verhältnis zur DSGVO-Zertifizierung sind zu klären
  • Vor Annahme eines Zertifizierungsschemas zur Sicherheit der Verarbeitung sollte ENISA den Ausschuss konsultieren
  • Schemata für Produkte und Dienste, die voraussichtlich in Verarbeitungsvorgängen eingesetzt werden, sollten Sicherheitskontrollen berücksichtigen, die den Nachweis der DSGVO-Konformität stützen

Der Satz, den man behalten sollte

"Während Cybersicherheit den Schutz personenbezogener Daten unterstützt, indem sie die Risiken unerwünschten Zugriffs, unerwünschter Änderung oder Nichtverfügbarkeit begrenzt, ist entscheidend sicherzustellen, dass Sicherheitskontrollen so umgesetzt werden, dass sie die Grundrechte und Grundfreiheiten der Personen nicht untergraben."
— Anu Talus, Vorsitzende des Europäischen Datenschutzausschusses

Das ist das Argument gegen einen Anbieter, der eine Sicherheitsmaßnahme vorschlägt, die weit mehr erfasst als nötig: vollständige Tastenprotokollierung, Kameras über den Arbeitsplätzen, Inhaltsprüfung der Kommunikation. Sicherheit ist keine Rechtsgrundlage, die alles andere aufsaugt.

Zu den NIS2-Änderungen

Ausschuss und Datenschutzbeauftragter begrüßen die Einstufung der Anbieter europäischer Brieftaschen für die digitale Identität und europäischer Unternehmensbrieftaschen als „wesentliche Einrichtungen". Das hat praktische Folgen: Wer diese Brieftaschen betreibt, fällt in das strengere Regime der Richtlinie.

Zu den Kompetenzen empfiehlt die Stellungnahme, den europäischen Kompetenzrahmen für Cybersicherheit nicht auf Fachleute zu beschränken, sondern auch ein Profil für die allgemeine Belegschaft aufzunehmen. Übersetzt: Sicherheit ist nicht der Beruf weniger im Unternehmen.

Was Sie jetzt damit tun

Die einzige Anlaufstelle ist ein Vorschlag, keine Norm: An den heutigen Verfahren ändert sich nichts. Sofort tun können Sie: prüfen, ob im Meldeverfahren Ihrer Mandanten eine einzige Person unterschiedliche Formulare für unterschiedliche Behörden ausfüllt, und ob diese Person eine Liste vor sich hat, wer wann zu informieren ist.

Offizielle Quelle:EDPS - EDPB and EDPS support strengthening EU's cybersecurity and easing compliance while protecting individuals' personal data (19 marzo 2026)

Suchen Sie ein Werkzeug für Ihre Arbeit als Datenschutzbeauftragter?

DPO Workspace wurde von einem zertifizierten Datenschutzbeauftragten entwickelt. 30 Tage kostenlos testen.

Kostenlos starten

Verwandte Artikel

EDSA / EDSB
171Absätze, und einer davon betrifft Ihre Verzeichnisse

„Wir speichern zu Forschungszwecken“: der EDSA erklärt, warum das keine Antwort ist

Am 15. April 2026 hat der EDSA die Leitlinien 1/2026 zur wissenschaftlichen Forschung im Entwurf angenommen. Die öffentliche Konsultation endete am 25. Juni, der endgültige Text liegt noch nicht vor. Wer Verzeichnisse führt, sollte das Kapitel zur Speicherdauer lesen: der Forschungszweck allein rechtfertigt keine offene Frist.

15. Apr. 2026Neu 7 min
EDSA / EDSB
12-14gli articoli sotto esame

2026 schauen alle europäischen Behörden auf dasselbe: die Datenschutzhinweise

Jedes Jahr wählt der EDSA ein Thema, und alle nationalen Behörden prüfen es gemeinsam, im selben Zeitraum, mit Fragebögen und Prüfungen. Für 2026 lautet das Thema Transparenz: wie Verantwortliche Menschen darüber informieren, was mit ihren Daten geschieht. Im Fokus stehen Art. 13, wenn die Daten von der betroffenen Person stammen, und Art. 14, wenn sie anderswoher kommen. Die tschechische Behörde hat das Thema bereits in ihren Prüfplan aufgenommen.

10. Aug. 2026Neu 6 min
EDSA / EDSB
28 agotermine per candidarsi

Wettbewerb und Datenschutz: der EDSA öffnet den Tisch, und es gibt eine Frist

Nach dem DSA und vor DMA und KI-Verordnung betrifft das vierte Stück des europäischen Regulierungsmosaiks das Verhältnis von Wettbewerb und Datenschutz. Das ist nicht theoretisch: es geht um Daten als Marktgut, um Zusammenschlüsse und um die Stellung dessen, der Daten verarbeitet, weil er einen Markt beherrscht. EDSA und Kommission bitten um Beiträge, bevor sie schreiben - und diesmal ist die Frist nah.

30. Juli 2026Neu 6 min