Strukturierter Gesetzestext-Reader mit Inhaltsverzeichnis, aufklappbaren Normen und Fristen.

Inhalt & Bestimmungen
Critical Entities Resilience Directive
Kapitel I

ALLGEMEINE BESTIMMUNGEN

(1)

Die vorliegende Richtlinie

a)

legt Verpflichtungen gegenüber Mitgliedstaaten fest zur Gewährleistung der ungehinderten Erbringung von Diensten im Binnenmarkt, die für die Aufrechterhaltung wichtiger gesellschaftlicher Funktionen oder wirtschaftlicher Tätigkeiten unerlässlich sind, spezifische Maßnahmen im Sinne von Artikel 114 AEUV zu ergreifen, und insbesondere Verpflichtungen kritische Einrichtungen zu ermitteln und diese kritischen Einrichtungen dabei zu unterstützen, die ihnen auferlegten Verpflichtungen zu erfüllen;

b)

legt Verpflichtungen für kritische Einrichtungen fest, die darauf abzielen, ihre Resilienz und ihre Fähigkeit zur Erbringung von Diensten gemäß Buchstabe a im Binnenmarkt zu verbessern;

c)

legt Vorschriften fest im Hinblick auf

i)

die Beaufsichtigung kritischer Einrichtungen

ii)

die Durchsetzungsmaßnahmen;

iii)

die Ermittlung kritischer Einrichtungen, die für Europa von besonderer Bedeutung sind, und die Beratungsmissionen zur Bewertung der Maßnahmen, die diese kritischen Einrichtungen ergriffen haben, um deren Verpflichtungen gemäß Kapitel III nachzukommen;

d)

legt gemeinsame Verfahren für die Zusammenarbeit und die Berichterstattung über die Anwendung dieser Richtlinie fest;

e)

legt Maßnahmen fest, mit denen ein hohes Maß an Resilienz kritischer Einrichtungen erreicht werden soll, um die Erbringung wesentlicher Dienste in der Union sicherzustellen und das Funktionieren des Binnenmarkts zu verbessern.

(2)

Unbeschadet des Artikels 8 der vorliegenden Richtlinie gilt diese Richtlinie nicht für Angelegenheiten, die unter die Richtlinie (EU) 2022/2555 fallen. Angesichts der Beziehung zwischen physischer Sicherheit und Cybersicherheit kritischer Einrichtungen gewährleisten die Mitgliedstaaten eine koordinierte Umsetzung der vorliegenden Richtlinie und der Richtlinie (EU) 2022/2555.

(3)

Wenn kritische Einrichtungen gemäß den Bestimmungen sektorspezifischer Rechtsakte der Union Maßnahmen zur Verbesserung ihrer Resilienz ergreifen müssen und diese Anforderungen von den Mitgliedstaaten den entsprechenden Verpflichtungen aus dieser Richtlinie als zumindest gleichwertig anerkannt sind, finden die entsprechenden Bestimmungen dieser Richtlinie, einschließlich der in Kapitel VI festgelegten Bestimmungen über Aufsicht und Durchsetzung, keine Anwendung.

(4)

Unbeschadet des Artikels 346 AEUV werden Informationen, die gemäß den Vorschriften der Union oder der Mitgliedstaaten, wie z. B. Vorschriften über das Geschäftsgeheimnis, vertraulich sind, mit der Kommission und anderen entsprechenden Behörden in Übereinstimmung mit dieser Richtlinie nur ausgetauscht, wenn dieser Austausch für die Anwendung dieser Richtlinie erforderlich ist. Die auszutauschenden Informationen werden auf den zum Zweck dieses Informationsaustauschs relevanten und angemessenen Umfang beschränkt. Bei diesem Informationsaustausch werden die Vertraulichkeit der Informationen gewahrt sowie die Sicherheit und die geschäftlichen Interessen kritischer Einrichtungen unter Beachtung der Sicherheit der Mitgliedstaaten geschützt.

(5)

Diese Richtlinie lässt die Zuständigkeit der Mitgliedstaaten in Bezug auf die Aufrechterhaltung der nationalen Sicherheit und Verteidigung und ihre Befugnis, andere wesentliche staatliche Funktionen zu schützen, einschließlich der Wahrung der territorialen Unversehrtheit des Staates und der Aufrechterhaltung der öffentlichen Ordnung, unberührt.

(6)

Diese Richtlinie gilt nicht für Einrichtungen der öffentlichen Verwaltung, die ihre Tätigkeiten in den Bereichen nationale Sicherheit, öffentliche Sicherheit, Verteidigung oder Strafverfolgung — einschließlich der Ermittlung, Aufdeckung und Verfolgung von Straftaten — ausüben.

(7)

Die Mitgliedstaaten können beschließen, dass Artikel 11 und die Kapitel III, IV und VI, ganz oder teilweise, keine Anwendung finden für spezifische kritische Einrichtungen, die Tätigkeiten in den Bereichen nationale Sicherheit, öffentliche Sicherheit, Verteidigung oder Strafverfolgung — einschließlich der Ermittlung, Aufdeckung und Verfolgung von Straftaten — ausüben oder Dienste ausschließlich für die in Absatz 6 des vorliegenden Artikels genannten Einrichtungen der öffentlichen Verwaltung erbringen.

(8)

Die in dieser Richtlinie festgelegten Verpflichtungen umfassen nicht die Bereitstellung von Informationen, deren Offenlegung wesentlichen Interessen der Mitgliedstaaten im Bereich der nationalen Sicherheit, der öffentlichen Sicherheit oder der Verteidigung zuwiderlaufen würde.

(9)

Das Unionsrecht betreffend den Schutz personenbezogener Daten, insbesondere die Verordnung (EU) 2016/679 des Europäischen Parlaments und des Rates (²⁸) und die Richtlinie 2002/58/EG des Europäischen Parlaments und des Rates (²⁹) , bleibt von dieser Richtlinie unberührt.

Für die Zwecke dieser Richtlinie bezeichnet der Ausdruck

1.

„kritische Einrichtung“ eine öffentliche oder private Einrichtung, die ein Mitgliedstaat in Anwendung des Artikels 6 als einer der Kategorien in der dritten Spalte der Tabelle im Anhang angehörend eingestuft hat;

2.

„Resilienz“ die Fähigkeit einer kritischen Einrichtung, einen Sicherheitsvorfall zu verhindern, sich davor zu schützen, darauf zu reagieren, einen solchen abzuwehren, die Folgen eines solchen Vorfalls zu begrenzen, einen Sicherheitsvorfall aufzufangen, zu bewältigen und sich von einem solchen Vorfall zu erholen;

3.

„Sicherheitsvorfall“ ein Ereignis, das die Erbringung eines wesentlichen Dienstes erheblich stört oder stören könnte, einschließlich einer Beeinträchtigung der nationalen Systeme zur Wahrung der Rechtsstaatlichkeit;

4.

„kritische Infrastrukturen“ Objekte, Anlagen, Ausrüstung, Netze oder Systeme oder Teile eines Objekts, einer Anlage, Ausrüstung, eines Netzes oder eines Systems, die für die Erbringung eines wesentlichen Dienstes erforderlich sind;

5.

„wesentlicher Dienst“ einen Dienst, der für die Aufrechterhaltung wichtiger gesellschaftlicher Funktionen, wichtiger wirtschaftlicher Tätigkeiten, der öffentlichen Gesundheit und Sicherheit oder der Erhaltung der Umwelt von entscheidender Bedeutung ist;

6.

„Risiko“ das Potenzial für Verluste oder Störungen, die durch einen Sicherheitsvorfall verursacht werden, das als eine Kombination des Ausmaßes eines solchen Verlusts oder einer solchen Störung und der Wahrscheinlichkeit des Eintretens des Sicherheitsvorfalls zum Ausdruck gebracht wird;

7.

„Risikobewertung“ den gesamten Prozess zur Bestimmung der Art und des Ausmaßes eines Risikos, bei dem potenzielle entsprechende Bedrohungen, Schwachstellen und Gefahren, die zu einem Sicherheitsvorfall führen könnten, ermittelt und analysiert und die durch den Sicherheitsvorfall verursachten potenziellen Verluste oder Störungen bei der Erbringung eines wesentlichen Dienstes bewertet werden;

8.

„Norm“ eine Norm im Sinne des Artikels 2 Nummer 1 der Verordnung (EU) Nr. 1025/2012 des Europäischen Parlaments und des Rates (³⁰) ;

9.

„technische Spezifikation“ eine technische Spezifikation im Sinne des Artikels 2 Nummer 4 der Verordnung (EU) Nr. 1025/2012;

10.

„Einrichtung der öffentlichen Verwaltung“ eine als solche in einem Mitgliedstaat nach nationalem Recht anerkannte Einrichtung, mit Ausnahme der Justiz, der Parlamente und der Zentralbanken, die die folgenden Kriterien erfüllt:

a)

Sie wurde zu dem Zweck gegründet, im allgemeinen Interesse liegende Aufgaben zu erfüllen, und hat keinen gewerblichen oder kommerziellen Charakter;

b)

sie besitzt Rechtspersönlichkeit oder ist gesetzlich dazu befugt, im Namen einer anderen Einrichtung mit eigener Rechtspersönlichkeit zu handeln;

c)

sie wird überwiegend von staatlichen Behörden oder von anderen auf zentraler Ebene angesiedelten Körperschaften des öffentlichen Rechts finanziert, untersteht hinsichtlich ihrer Leitung der Aufsicht dieser Behörden oder Einrichtungen, oder sie hat ein Verwaltungs-, Leitungs- bzw. Aufsichtsorgan, das mehrheitlich aus Mitgliedern besteht, die von staatlichen Behörden oder von anderen auf zentraler Ebene angesiedelten Körperschaften des öffentlichen Rechts eingesetzt worden sind;

d)

sie ist befugt, an natürliche oder juristische Personen Verwaltungs- oder Regulierungsentscheidungen zu richten, die deren Rechte im grenzüberschreitenden Personen-, Waren-, Dienstleistungs- oder Kapitalverkehr berühren.

Diese Richtlinie hindert die Mitgliedstaaten nicht daran, Bestimmungen des nationalen Rechts zur Erreichung eines höheren Resilienzniveaus für kritische Einrichtungen zu erlassen oder beizubehalten, sofern diese Bestimmungen mit den Pflichten der Mitgliedstaaten nach dem Unionsrecht im Einklang stehen.

Kapitel II

NATIONALE RAHMEN FÜR DIE RESILIENZ KRITISCHER EINRICHTUNGEN

(1)

Nach einer Konsultation, die — soweit praktisch möglich — den entsprechenden Interessenvertretern offensteht, verabschiedet jeder Mitgliedstaat spätestens am 17. Januar 2026 eine Strategie zur Verbesserung der Resilienz kritischer Einrichtungen (im Folgenden „Strategie“). In der Strategie sind — aufbauend auf den bestehenden entsprechenden nationalen und sektorspezifischen Strategien, Plänen oder ähnlichen Dokumenten — die strategischen Ziele und politischen Maßnahmen festgelegt, mit denen ein hohes Resilienzniveau von kritischen Einrichtungen erreicht und aufrechterhalten werden soll und mindestens die im Anhang festgelegten Sektoren abgedeckt werden sollen.

Bedingte Frist: 17.01.2026
(2)

Jede Strategie enthält mindestens folgende Elemente:

a)

strategische Ziele und Prioritäten zur Verbesserung der Gesamtresilienz kritischer Einrichtungen unter Berücksichtigung grenzüberschreitender und sektorübergreifender Abhängigkeiten und gegenseitiger Abhängigkeiten;

b)

einen Steuerungsrahmen zur Verwirklichung der strategischen Ziele und Prioritäten, einschließlich einer Beschreibung der Aufgaben und Zuständigkeiten der jeweiligen Behörden, kritischen Einrichtungen und sonstigen an der Umsetzung der Strategie beteiligten Akteure;

c)

eine Beschreibung der Maßnahmen, die zur Verbesserung der Gesamtresilienz kritischer Einrichtungen erforderlich sind, einschließlich einer Beschreibung der Risikobewertung nach Artikel 5;

d)

eine Beschreibung des Verfahrens zur Ermittlung kritischer Einrichtungen;

e)

eine Beschreibung des Prozesses zur Unterstützung kritischer Einrichtungen gemäß diesem Kapitel, einschließlich Maßnahmen zur Verbesserung der Zusammenarbeit zwischen dem öffentlichen Sektor einerseits und dem privaten Sektor und öffentlichen und privaten Einrichtungen andererseits;

f)

eine Liste der wichtigsten Behörden und entsprechenden Interessenvertretern — bei denen es sich nicht um kritische Einrichtungen handelt —, die an der Umsetzung der Strategie beteiligt sind;

g)

einen politischen Rahmen für die Koordinierung zwischen den gemäß der vorliegenden Richtlinie zuständigen Behörden (im Folgenden „zuständige Behörden“) und den gemäß der Richtlinie (EU) 2022/2555 zuständigen Behörden für die Zwecke des Informationsaustauschs über Cybersicherheitsrisiken, Cyberbedrohungen und Cybersicherheitsvorfälle und über nicht cyberbezogene Risiken, Bedrohungen und Sicherheitsvorfälle sowie die Wahrnehmung von Aufsichtsaufgaben;

h)

eine Beschreibung der bereits bestehenden Maßnahmen zur Erleichterung der Umsetzung von Verpflichtungen gemäß Kapitel III der vorliegenden Richtlinie durch kleine und mittlere Unternehmen im Sinne des Anhangs der Empfehlung 2003/361/EG der Kommission (³¹) , die von den betreffenden Mitgliedstaaten als kritische Einrichtungen eingestuft wurden.

Nach einer Konsultation, die — soweit praktisch möglich — den entsprechenden Interessenvertretern offensteht, aktualisieren die Mitgliedstaaten ihre Strategien mindestens alle vier Jahre.

(3)

Die Mitgliedstaaten teilen der Kommission ihre Strategien und deren wesentlichen Aktualisierungen innerhalb von drei Monaten nach ihrer Verabschiedung mit.

(1)

Der Kommission wird die Befugnis übertragen, bis zum 17. November 2023 delegierte Rechtsakte nach Artikel 23 zu erlassen, um diese Richtlinie durch eine nicht erschöpfende Liste wesentlicher Dienste in den im Anhang genannten Sektoren und Teilsektoren zu ergänzen. Die zuständigen Behörden verwenden jene Liste wesentlicher Dienste für die Zwecke einer Risikobewertung (im Folgenden „Risikobewertung durch Mitgliedstaaten“), die bis zum 17. Januar 2026 je nach Bedarf, mindestens aber alle vier Jahre, durchgeführt wird. Die zuständigen Behörden verwenden Risikobewertungen durch Mitgliedstaaten, um kritische Einrichtungen gemäß Artikel 6 zu ermitteln und diese bei der Ergreifung von Maßnahmen gemäß Artikel 13 zu unterstützen.

Bei Risikobewertungen durch Mitgliedstaaten werden die entsprechenden natürlichen und vom Menschen verursachten Risiken berücksichtigt, darunter solche sektorübergreifender oder grenzüberschreitender Art, Unfälle, Naturkatastrophen, gesundheitliche Notlagen, sowie hybride Bedrohungen oder andere feindliche Bedrohungen, einschließlich terroristischer Straftaten gemäß der Richtlinie (EU) 2017/541 des Europäischen Parlaments und des Rates (³²) .

Frist für delegierten Rechtsakt: 17.11.2023Sonstige Frist: 17.01.2026
(2)

Bei der Durchführung von Risikobewertungen durch Mitgliedstaaten berücksichtigen die Mitgliedstaaten mindestens

a)

die nach Artikel 6 Absatz 1 des Beschlusses Nr. 1313/2013/EU vorgenommene allgemeine Risikobewertung;

b)

sonstige entsprechende Risikobewertungen, die im Einklang mit den Anforderungen der entsprechenden sektorspezifischen Rechtsakte der Union, einschließlich der Verordnungen (EU) 2017/1938 (³³) und (EU) 2019/941 (³⁴) des Europäischen Parlaments und des Rates sowie der Richtlinien 2007/60/EG (³⁵) und 2012/18/EU (³⁶) des Europäischen Parlaments und des Rates, durchgeführt werden;

c)

die entsprechenden Risiken, die sich aus dem Ausmaß der Abhängigkeit zwischen den im Anhang genannten Sektoren, einschließlich dem Ausmaß der Abhängigkeit gegenüber in anderen Mitgliedstaaten und Drittstaaten ansässigen Einrichtungen, ergeben, sowie die Auswirkungen, die eine in einem Sektor auftretende erhebliche Störung auf andere Sektoren haben kann, darunter alle wesentlichen Risiken für die Bürger und Bürgerinnen und den Binnenmarkt;

d)

sämtliche gemäß Artikel 15 gemeldeten Informationen über Sicherheitsvorfälle.

Für die Zwecke von Unterabsatz 1 Buchstabe c arbeiten die Mitgliedstaaten mit den zuständigen Behörden anderer Mitgliedstaaten und gegebenenfalls mit den zuständigen Behörden aus Drittstaaten zusammen.

(3)

Die Mitgliedstaaten stellen die entsprechenden Elemente der Risikobewertungen durch Mitgliedstaaten den kritischen Einrichtungen, die sie gemäß Artikel 6 ermittelt haben, gegebenenfalls über ihre zentralen Anlaufstellen, zur Verfügung. Die Mitgliedstaaten stellen sicher, dass die den kritischen Einrichtungen zur Verfügung gestellten Informationen ihnen bei der Durchführung ihrer Risikobewertungen gemäß Artikel 12 und beim Ergreifen von Maßnahmen zur Gewährleistung ihrer Resilienz gemäß Artikel 13 unterstützen.

(4)

Innerhalb von drei Monaten nach Durchführung einer Risikobewertung durch Mitgliedstaaten übermittelt ein Mitgliedstaat der Kommission entsprechende Informationen über die ermittelten Arten von Risiken und die Ergebnisse dieser Risikobewertungen durch Mitgliedstaaten, aufgeschlüsselt nach den im Anhang genannten Sektoren und Teilsektoren.

(5)

Zum Zwecke der Einhaltung des Absatzes 4 arbeitet die Kommission in Zusammenarbeit mit den Mitgliedstaaten ein unverbindliches gemeinsames Berichtsmuster aus.

(1)

Bis zum 17. Juli 2026 ermittelt jeder Mitgliedstaat die kritischen Einrichtungen für die im Anhang festgelegten Sektoren und Teilsektoren.

(2)

Wenn ein Mitgliedstaat kritische Einrichtungen gemäß Absatz 1 ermittelt, berücksichtigt er die Ergebnisse seiner Risikobewertung durch Mitgliedstaaten und seine Strategie und wendet alle folgenden Kriterien an:

a)

Die Einrichtung erbringt einen oder mehrere wesentliche Dienste,

b)

die Einrichtung ist im Hoheitsgebiet dieses Mitgliedstaats tätig und ihre kritische Infrastruktur befinden sich dort, und

c)

ein Sicherheitsvorfall würde eine erhebliche Störung im Sinne von Artikel 7 Absatz 1 bei der Erbringung eines oder mehrerer wesentlichen Dienste durch die Einrichtung, oder bei der Erbringung von anderen wesentlichen Diensten in den im Anhang genannten Sektoren, die von diesem oder diesen wesentlichen Diensten abhängen, bewirken.

(3)

Jeder Mitgliedstaat erstellt eine Liste der gemäß Absatz 2 ermittelten kritischen Einrichtungen und stellt sicher, dass diesen kritischen Einrichtungen innerhalb eines Monats nach der entsprechenden Ermittlung ihre Einstufung als kritische Einrichtung mitgeteilt wird. Unbeschadet des Artikels 8 informieren die Mitgliedstaaten diese kritischen Einrichtungen über ihre Verpflichtungen nach Kapiteln III und IV sowie über den Zeitpunkt, ab dem diese Verpflichtungen auf sie Anwendung finden. Die Mitgliedstaaten informieren die kritischen Einrichtungen in den in den Nummern 3, 4 und 8 der Tabelle des Anhangs genannten Sektoren darüber, dass sie keine Verpflichtungen nach Kapiteln III und IV haben, es sei denn, in den nationalen Maßnahmen ist etwas anderes bestimmt.

Für die betreffenden kritischen Einrichtungen gilt Kapitel III nach Ablauf von zehn Monaten ab dem Zeitpunkt der in Unterabsatz 1 des vorliegenden Absatzes genannten Mitteilung.

(4)

Die Mitgliedstaaten stellen sicher, dass ihre nach dieser Richtlinie zuständigen Behörden den zuständigen Behörden gemäß der Richtlinie (EU) 2022/2555 innerhalb eines Monats nach der entsprechenden Einstufung die Identität der kritischen Einrichtungen mitteilen, die sie gemäß diesem Artikel ermittelt haben. In dieser Mitteilung wird gegebenenfalls angegeben, dass es sich bei den betreffenden kritischen Einrichtungen um Einrichtungen in den in den Nummern 3, 4 und 8 der Tabelle des Anhangs der vorliegenden Richtlinie genannten Sektoren handelt und dass sie keine Verpflichtungen nach den Kapiteln III und IV haben.

(5)

Die Mitgliedstaaten überprüfen die in Absatz 3 genannten Liste der ermittelten kritischen Einrichtungen im Bedarfsfall, mindestens jedoch alle vier Jahre, und aktualisieren sie gegebenenfalls. Führen diese Aktualisierungen zur Ermittlung weiterer kritischer Einrichtungen, so gelten die Absätze 3 und 4 für diese zusätzlichen kritischen Einrichtungen. Darüber hinaus stellen die Mitgliedstaaten sicher, dass Einrichtungen, die nach einer solchen Aktualisierung nicht mehr als kritische Einrichtung eingestuft werden, hiervon rechtzeitig in Kenntnis gesetzt und darüber informiert werden, dass sie ab dem Tag des Erhalts dieser Mitteilung nicht mehr den Verpflichtungen nach Kapitel III unterliegen.

(6)

Die Kommission arbeitet in Zusammenarbeit mit den Mitgliedstaaten Empfehlungen und unverbindliche Leitlinien aus, um die Mitgliedstaaten bei der Ermittlung kritischer Einrichtungen zu unterstützen.

(1)

Bei der Bestimmung des Ausmaßes einer Störung gemäß Artikel 6 Absatz 2 Buchstabe c berücksichtigen die Mitgliedstaaten die folgenden Kriterien:

a)

die Zahl der Nutzer, die den von der betreffenden Einrichtung erbrachten wesentlichen Dienst in Anspruch nehmen;

b)

das Ausmaß der Abhängigkeit anderer im Anhang festgelegten Sektoren und Teilsektoren von dem betreffenden wesentlichen Dienst;

c)

die möglichen Auswirkungen von Sicherheitsvorfällen — hinsichtlich Ausmaß und Dauer — auf wirtschaftliche und gesellschaftliche Tätigkeiten, die Umwelt, die öffentliche Ordnung und Sicherheit oder die Gesundheit der Bevölkerung;

d)

den Marktanteil der Einrichtung auf dem Markt für wesentliche Dienste oder für die betreffenden wesentlichen Dienste;

e)

das geografische Gebiet, das von einem Sicherheitsvorfall betroffen sein könnte, einschließlich etwaiger grenzüberschreitender Auswirkungen, unter Berücksichtigung der Schwachstellen, die mit dem Grad der Isolierung bestimmter Arten geografischer Gebiete — zum Beispiel Inselregionen, abgelegene Regionen oder Berggebiete — verbunden sind;

f)

die Bedeutung der Einrichtung für die Aufrechterhaltung des wesentlichen Dienstes in ausreichendem Umfang, unter Berücksichtigung der Verfügbarkeit von alternativen Mitteln für die Erbringung des betreffenden wesentlichen Dienstes.

(2)

Nach der Ermittlung der kritischen Einrichtungen gemäß Artikel 6 Absatz 1 übermittelt jeder Mitgliedstaat der Kommission unverzüglich folgende Informationen:

a)

die Liste der wesentlichen Dienste in jenem Mitgliedstaat, wenn es dort zusätzliche wesentliche Dienste im Vergleich zu der in Artikel 5 Absatz 1 genannten Liste wesentlicher Dienste gibt,

b)

die Zahl der ermittelten kritischen Einrichtungen für jeden im Anhang festgelegten Sektor und Teilsektor und für jeden wesentlichen Dienst,

c)

alle Schwellenwerte, die zur Spezifizierung eines oder mehrerer der in Absatz 1 genannten Kriterien angewandt werden.

In Unterabsatz 1 Buchstabe c genannte Schwellenwerte können als solche oder in aggregierter Form dargestellt werden.

Anschließend übermitteln die Mitgliedstaaten Informationen gemäß Unterabsatz 1 im Bedarfsfall, mindestens jedoch alle vier Jahre.

(3)

Die Kommission nimmt nach Konsultation der Gruppe für die Resilienz kritischer Einrichtungen gemäß Artikel 19 unter Berücksichtigung der in Absatz 2 des vorliegenden Artikels genannten Informationen unverbindliche Leitlinien an, um die Anwendung der in Absatz 1 des vorliegenden Artikels genannten Kriterien zu erleichtern.

Die Mitgliedstaaten stellen sicher, dass Artikel 11 und die Kapitel III, IV und VI nicht für die von ihnen ermittelten kritischen Einrichtungen in den Sektoren gelten, die unter den Nummern 3, 4 und 8 in der Tabelle im Anhang aufgeführt sind. Die Mitgliedstaaten können nationale Vorschriften erlassen oder beibehalten, um ein höheres Maß an Resilienz für diese kritischen Einrichtungen zu erreichen, sofern diese Vorschriften mit dem geltenden Unionsrecht vereinbar sind.

(1)

Jeder Mitgliedstaat benennt eine oder mehrere zuständige Behörden oder richtet diese ein, die für die ordnungsgemäße Anwendung und erforderlichenfalls Durchsetzung der in dieser Richtlinie festgelegten Vorschriften auf nationaler Ebene verantwortlich sind.

In Bezug auf die kritischen Einrichtungen in den Sektoren, die unter den Nummern 3 und 4 in der Tabelle im Anhang dieser Richtlinie festgelegt sind, sind die zuständigen Behörden grundsätzlich die in Artikel 46 der Verordnung (EU) 2022/2554 genannten zuständigen Behörden. In Bezug auf die kritischen Einrichtungen in den Sektoren, die unter der Nummer 8 in der Tabelle im Anhang dieser Richtlinie festgelegt sind, sind die zuständigen Behörden grundsätzlich die zuständigen Behörden gemäß der Richtlinie (EU) 2022/2555. Die Mitgliedstaaten können im Einklang mit den bestehenden nationalen Rahmen eine andere zuständige Behörde für die in den Absätzen 3, 4 und 8 der im Anhang der vorliegenden Richtlinie festgelegten Tabelle aufgeführten Sektoren benennen.

Benennen die Mitgliedstaaten mehr als eine zuständige Behörde oder richten mehr als eine ein, so legen sie die Aufgaben jeder der betreffenden Behörden eindeutig fest und stellen sicher, dass diese wirksam zusammenarbeiten, um ihre Aufgaben im Rahmen dieser Richtlinie, unter anderem in Bezug auf die Benennung und die Tätigkeiten der zentralen Anlaufstelle gemäß Absatz 2, zu erfüllen.

(2)

Jeder Mitgliedstaat sorgt für die Benennung oder Errichtung einer einzigen zentralen Anlaufstelle, die als Verbindungsstelle zur Gewährleistung der grenzüberschreitenden Zusammenarbeit mit den zentralen Anlaufstellen anderer Mitgliedstaaten und mit der in Artikel 19 genannten Gruppe für die Resilienz kritischer Einrichtungen (im Folgenden „zentrale Anlaufstelle“) fungiert. Gegebenenfalls benennt ein Mitgliedstaat seine zentrale Anlaufstelle innerhalb einer zuständigen Behörde. Gegebenenfalls kann ein Mitgliedstaat vorsehen, dass seine zentrale Anlaufstelle auch als Verbindungsstelle zur Kommission fungiert und die Zusammenarbeit mit Drittländern gewährleistet.

(3)

Bis zum 17. Juli 2028 und danach alle zwei Jahre legen die zentralen Anlaufstellen der Kommission und der gemäß Artikel 19 genannten Gruppe für die Resilienz kritischer Einrichtungen einen zusammenfassenden Bericht über die bei ihnen eingegangenen Meldungen, einschließlich der Zahl der Meldungen, der Art der gemeldeten Sicherheitsvorfälle und der gemäß Artikel 15 Absatz 3 ergriffenen Maßnahmen, vor.

Die Kommission arbeitet in Zusammenarbeit mit der Gruppe für die Resilienz kritischer Einrichtungen ein gemeinsames Berichtsmuster aus. Die zuständigen Behörden können auf freiwilliger Basis dieses gemeinsame Berichtsmuster für die Vorlage der zusammenfassenden Berichte gemäß Unterabsatz 1 verwenden.

Berichtsfrist: 17.07.2028
(4)

Jeder Mitgliedstaat stellt sicher, dass seine zuständige Behörde und zentrale Anlaufstelle über die erforderlichen Befugnisse und angemessene finanzielle, personelle und technische Ressourcen verfügen, um die ihnen übertragenen Aufgaben wirksam und effizient zu erfüllen.

(5)

Jeder Mitgliedstaat stellt sicher, dass seine zuständige Behörde im Einklang mit dem Unionsrecht und dem nationalen Recht gegebenenfalls andere entsprechende nationale Behörden, unter anderem diejenigen, die für den Katastrophenschutz, die Strafverfolgung und den Schutz personenbezogener Daten zuständig ist, sowie kritische Einrichtungen und entsprechende interessierte Parteien konsultiert und mit ihnen zusammenarbeitet.

(6)

Jeder Mitgliedstaat stellt sicher, dass seine nach dieser Richtlinie zuständige Behörde mit den nach Richtlinie (EU) 2022/2555 zuständigen Behörden in Bezug auf Cybersicherheitsrisiken, Cyberbedrohungen und Cybersicherheitsvorfälle und in Bezug auf nicht cyberbezogene Risiken, Bedrohungen und Sicherheitsvorfälle, die kritische Einrichtungen betreffen, sowie in Bezug auf entsprechende Maßnahmen, die von seiner zuständigen Behörde und den zuständigen Behörden gemäß der Richtlinie (EU) 2022/2555 ergriffen wurden, zusammenarbeitet und Informationen austauscht.

(7)

Innerhalb von drei Monaten nach der Benennung oder Errichtung der zuständigen Behörde und der zentralen Anlaufstelle, setzt jeder Mitgliedstaat die Kommission über deren Identität sowie deren Aufgaben und Zuständigkeiten gemäß dieser Richtlinie, deren Kontaktdaten und etwaiger späterer Änderungen dieser Angaben in Kenntnis. Mitgliedstaaten informieren die Kommission, wenn sie die Benennung einer anderen als der in Absatz 1 Unterabsatz 2 genannten Behörde als zuständige Behörde in Bezug auf kritischen Einrichtungen in den Sektoren, die unter den Nummern 3, 4 und 8 in der Tabelle im Anhang dieser Richtlinie festgelegt sind, beschließen. Jeder Mitgliedstaat gibt die Identität der zuständigen Behörde und der zentralen Anlaufstelle öffentlich bekannt.

(8)

Die Kommission erstellt eine öffentlich verfügbare Liste der zentralen Anlaufstellen.

(1)

Die Mitgliedstaaten unterstützen kritische Einrichtungen bei der Verbesserung ihrer Resilienz. Diese Unterstützung kann die Entwicklung von Leitfäden und Methoden, die Unterstützung der Organisation von Übungen zur Überprüfung ihrer Resilienz und die Bereitstellung von Beratung und Schulungen für Personal kritischer Einrichtungen umfassen. Die Mitgliedstaaten können kritischen Einrichtungen unbeschadet der geltenden Vorschriften für staatliche Beihilfen Finanzmittel zur Verfügung stellen, wenn dies erforderlich und durch im öffentlichen Interesse liegende Ziele gerechtfertigt ist.

(2)

Jeder Mitgliedstaat stellt sicher, dass die zuständigen Behörden mit den kritischen Einrichtungen der im Anhang festgelegten Sektoren zusammenarbeiten sowie Informationen und bewährte Verfahren austauschen.

(3)

Die Mitgliedstaaten erleichtern den freiwilligen Informationsaustausch zwischen kritischen Einrichtungen in unter diese Richtlinie fallenden Fragen im Einklang mit dem Unionsrecht und dem nationalen Recht, insbesondere in Fragen bezüglich Verschlusssachen und sensibler Informationen, des Wettbewerbs und des Schutzes personenbezogener Daten.

(1)

Die Mitgliedstaaten konsultieren einander gegebenenfalls in Bezug auf kritische Einrichtungen zur Sicherstellung der einheitlichen Anwendung dieser Richtlinie. Diese Konsultationen finden insbesondere in Bezug auf kritische Einrichtungen statt,

a)

die kritische Infrastrukturen nutzen, die physisch zwischen zwei oder mehr Mitgliedstaaten verbunden sind,

b)

die Teil von Unternehmensstrukturen sind, die mit kritischen Einrichtungen in anderen Mitgliedstaaten verbunden sind oder zu ihnen in Bezug stehen,

c)

die als kritische Einrichtungen in einem Mitgliedstaat eingestuft wurden und wesentliche Dienste für andere bzw. in anderen Mitgliedstaaten erbringen.

(2)

Ziel der Konsultationen nach Absatz 1 ist es, die Resilienz kritischer Einrichtungen zu verbessern und, soweit möglich, den Verwaltungsaufwand für diese zu verringern.

Kapitel III

RESILIENZ KRITISCHER EINRICHTUNGEN

(1)

Ungeachtet der in Artikel 6 Absatz 3 Unterabsatz 2 festgelegten Frist, stellen die Mitgliedstaaten sicher, dass kritische Einrichtungen innerhalb von neun Monaten nach Erhalt der in Artikel 6 Absatz 3 genannten Mitteilung und anschließend im Bedarfsfall, mindestens jedoch alle vier Jahre, eine Risikobewertung auf der Grundlage der Risikobewertungen durch Mitgliedstaaten und anderer entsprechender Informationsquellen durchführen, um alle entsprechenden Risiken zu bewerten, die die Erbringung ihrer wesentlichen Dienste (im Folgenden „Risikobewertung durch kritische Einrichtungen“) stören könnten.

(2)

Die Risikobewertung durch kritische Einrichtungen trägt allen entsprechenden natürlichen und vom Menschen verursachten Risiken Rechnung, die zu einem Sicherheitsvorfall führen könnten, einschließlich grenzüberschreitender oder sektorübergreifender Risiken, Unfällen, Naturkatastrophen, gesundheitlicher Notlagen und hybriden Bedrohungen und anderen feindlichen Bedrohungen, einschließlich terroristischer Straftaten gemäß der Richtlinie (EU) 2017/541. Eine Risikobewertung durch kritische Einrichtungen trägt dem Ausmaß der Abhängigkeit anderer im Anhang festgelegten Sektoren von dem wesentlichen Dienst, der von der kritischen Einrichtung — gegebenenfalls auch in benachbarten Mitgliedstaaten und Drittländern — erbracht wird, und dem Ausmaß der Abhängigkeit der kritischen Einrichtung von den wesentlichen Diensten, der von anderen Einrichtungen in anderen Sektoren — gegebenenfalls auch in benachbarten Mitgliedstaaten und Drittländern — erbracht wird, Rechnung.

Hat eine kritische Einrichtung aufgrund von Verpflichtungen aus anderen Rechtsakten, die für ihre Risikobewertung durch kritische Einrichtungen relevant sind, andere Risikobewertungen vorgenommen oder Dokumente erstellt, so kann sie diese Bewertungen und Dokumente verwenden, um die in diesem Artikel festgelegten Anforderungen zu erfüllen. Bei der Wahrnehmung ihrer Aufsichtsaufgaben kann die zuständige Behörde eine bestehende Risikobewertung, die von einer kritischen Einrichtung durchgeführt wurde, die sich mit den in Unterabsatz 1 genannten Risiken und dem Ausmaß der Abhängigkeit befasst, als vollständig oder teilweise den Verpflichtungen nach diesem Artikel entsprechend erklären.

(1)

Die Mitgliedstaaten stellen sicher, dass die kritischen Einrichtungen auf der Grundlage der von den Mitgliedstaaten bereitgestellten entsprechenden Informationen über die Risikobewertung durch Mitgliedstaaten sowie den Ergebnissen der Risikobewertung durch kritische Einrichtungen geeignete und verhältnismäßige technische, sicherheitsbezogene und organisatorische Maßnahmen zur Gewährleistung ihrer Resilienz ergreifen, unter anderem Maßnahmen, die erforderlich sind, um

a)

das Auftreten von Sicherheitsvorfällen zu verhindern, unter gebührender Berücksichtigung von Katastrophenvorsorge und Maßnahmen zur Anpassung an den Klimawandel;

b)

einen angemessenen physischen Schutz ihrer Räumlichkeiten und kritischen Infrastrukturen zu gewährleisten, unter gebührender Berücksichtigung zum Beispiel von dem Aufstellen von Zäunen und Sperren, Instrumenten und Verfahren für die Überwachung der Umgebung, Detektionsgeräten und Zugangskontrollen;

c)

auf Sicherheitsvorfälle zu reagieren, sie abzuwehren und die Folgen solcher Vorfälle zu begrenzen, unter gebührender Berücksichtigung der Umsetzung von Risiko- und Krisenmanagementverfahren und -protokollen und vorgegebener Abläufe im Alarmfall;

d)

nach Sicherheitsvorfällen die Wiederherstellung zu gewährleisten, unter gebührender Berücksichtigung von Maßnahmen zur Aufrechterhaltung des Betriebs und der Ermittlung alternativer Lieferketten, um die Erbringung des wesentlichen Dienstes wiederaufzunehmen;

e)

ein angemessenes Sicherheitsmanagement hinsichtlich der Mitarbeiter zu gewährleisten, unter gebührender Berücksichtigung von Maßnahmen wie der Festlegung von Kategorien von Personal, das kritische Funktionen wahrnimmt, der Festlegung von Zugangsrechten zu Räumlichkeiten, kritischen Infrastrukturen und zu sensiblen Informationen und der Einführung von Verfahren für Zuverlässigkeitsüberprüfungen im Einklang mit Artikel 14 und der Benennung von Kategorien von Personal, die solche Zuverlässigkeitsüberprüfungen durchlaufen müssen, und der Festlegung angemessener Schulungsanforderungen und Qualifikationen.

f)

das entsprechende Personal für die unter den Buchstaben a bis e genannten Maßnahmen unter gebührender Berücksichtigung von Schulungen, Informationsmaterial und Übungen zu sensibilisieren.

Für die Zwecke von Unterabsatz 1 Buchstabe e stellen die Mitgliedstaaten sicher, dass kritische Einrichtungen das Personal externer Dienstleister bei der Festlegung der Kategorien von Personal, das kritische Funktionen wahrnimmt, berücksichtigt;

(2)

Die Mitgliedstaaten stellen sicher, dass kritische Einrichtungen über einen Resilienzplan oder ein gleichwertiges Dokument oder Dokumente, in denen die Maßnahmen gemäß Absatz 1 beschrieben werden, verfügen und diese anwenden. Haben kritische Einrichtungen Dokumente erstellt oder Maßnahmen aufgrund von Verpflichtungen aus anderen Rechtsakten, die für die in Absatz 1 genannten Maßnahmen relevant sind, ergriffen, so können sie diese Dokumente und Maßnahmen verwenden, um die in diesem Artikel festgelegten Anforderungen zu erfüllen. Bei der Wahrnehmung ihrer Aufsichtsaufgaben kann die zuständige Behörde bestehende Maßnahmen zur Verbesserung der Resilienz einer kritischen Einrichtung, die die in Absatz 1 genannten technischen, sicherheitsbezogenen und organisatorischen Maßnahmen betreffen, als vollständig oder teilweise den Verpflichtungen nach diesem Artikel entsprechend erklären.

(3)

Die Mitgliedstaaten stellen sicher, dass jede kritische Einrichtung einen Verbindungsbeauftragten oder eine Person mit vergleichbarer Aufgabenstellung als Ansprechpartner für die zuständigen Behörden benennt.

(4)

Auf Ersuchen des Mitgliedstaats, der die kritische Einrichtung ermittelt hat, und mit Zustimmung der betreffenden kritischen Einrichtung organisiert die Kommission im Einklang mit den Regelungen gemäß Artikel 18 Absätze 6, 8 und 9 Beratungsmissionen, um die betreffende kritische Einrichtung im Hinblick auf die Erfüllung ihrer Verpflichtungen nach Kapitel III zu beraten. Die Beratungsmission erstattet der Kommission, dem betreffenden Mitgliedstaat und der betreffenden kritischen Einrichtung Bericht über ihre Ergebnisse.

(5)

Die Kommission erlässt nach Konsultation der Gruppe für die Resilienz kritischer Einrichtungen gemäß Artikel 19 unverbindliche Leitlinien, in denen die technischen, sicherheitsbezogenen und organisatorischen Maßnahmen, die gemäß Absatz 1 des vorliegenden Artikels ergriffen werden können, näher spezifiziert werden.

(6)

Die Kommission erlässt Durchführungsrechtsakte, um die erforderlichen technischen und methodischen Spezifikationen für die Anwendung der in Absatz 1 des vorliegenden Artikels genannten Maßnahmen festzulegen. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 24 Absatz 2 genannten Prüfverfahren erlassen.

(1)

Die Mitgliedstaaten legen die Bedingungen fest, unter denen eine kritische Einrichtung in hinreichend begründeten Fällen und unter Berücksichtigung der Risikobewertung durch Mitgliedstaaten Anträge auf Zuverlässigkeitsüberprüfungen von Personen stellen darf, die

a)

sensible Funktionen in oder zugunsten der kritischen Einrichtung innehaben, insbesondere in Bezug auf die Resilienz der kritischen Einrichtung;

b)

berechtigt sind, über einen direkten Zugriff oder Fernzugriff auf ihre Räumlichkeiten, Informationen oder Kontrollsysteme zu verfügen, auch im Zusammenhang mit der Sicherheit der kritischen Einrichtung;

c)

für die Besetzung von Positionen, die unter die in den Buchstaben a und b festgelegten Kriterien fallen, in Betracht gezogen werden.

(2)

Anträge gemäß Absatz 1 des vorliegenden Artikels werden innerhalb eines angemessenen Zeitrahmens geprüft und im Einklang mit dem nationalen Recht und Verfahren sowie dem entsprechenden und geltenden Unionsrecht — einschließlich der Verordnung (EU) 2016/679 und der Richtlinie (EU) 2016/680 des Europäischen Parlaments und des Rates (³⁷) — bearbeitet. Zuverlässigkeitsüberprüfungen müssen verhältnismäßig und strikt auf das Notwendige beschränkt sein. Sie werden ausschließlich zum Zweck der Bewertung eines potenziellen Sicherheitsrisikos für die betreffende kritische Einrichtung durchgeführt.

(3)

Eine in Absatz 1 genannte Zuverlässigkeitsüberprüfung muss mindestens

a)

sich der Identität der Person, die einer Zuverlässigkeitsüberprüfung unterzogen wird, vergewissern;

b)

eine Strafregisterprüfung der Person in Bezug auf Straftaten, die für eine spezifische Position relevant sind, enthalten.

Bei Zuverlässigkeitsüberprüfungen nutzen die Mitgliedstaaten das Europäische Strafregisterinformationssystem gemäß den im Rahmenbeschluss 2009/315/JI und — sofern relevant und anwendbar — in der Verordnung (EU) 2019/816 festgelegten Verfahren zur Einholung von Informationen aus den Strafregistern von anderen Mitgliedstaaten. Die in Artikel 3 Absatz 1 des Rahmenbeschlusses 2009/315/JI und Artikel 3 Nummer 5 der Verordnung (EU) 2019/816 genannten Zentralbehörden beantworten Ersuchen um solche Informationen im Einklang mit Artikel 8 Absatz 1 des Rahmenbeschlusses 2009/315/JI innerhalb von zehn Arbeitstagen nach Eingang des Ersuchens gemäß Artikel 8 Absatz 1 des Rahmenbeschlusses 2009/315/JI.

(1)

Die Mitgliedstaaten stellen sicher, dass die kritischen Einrichtungen der zuständigen Behörde Sicherheitsvorfälle, die die Erbringung wesentlicher Dienste erheblich stören oder erheblich stören könnten, unverzüglich melden. Die Mitgliedstaaten stellen sicher, dass außer wenn dies in operativer Hinsicht nicht möglich ist, kritische Einrichtungen eine erste Meldung bis spätestens 24 Stunden, nachdem sie sich eines Sicherheitsvorfalls bewusst geworden sind, übermitteln, gegebenenfalls gefolgt von einem ausführlichen Bericht spätestens einen Monat danach. Zur Bestimmung der Erheblichkeit einer Störung werden insbesondere folgende Parameter berücksichtigt:

a)

Anzahl und Anteil der von der Störung betroffenen Nutzer;

b)

Dauer der Störung;

c)

betroffenes geografisches Gebiet der Störung, unter Berücksichtigung des Umstandes, ob das Gebiet geografisch isoliert ist.

Hat ein Sicherheitsvorfall erhebliche Auswirkungen auf die Kontinuität der Erbringung wesentlicher Dienste für oder in sechs oder mehr Mitgliedstaaten oder könnte er solche Auswirkungen haben, so melden die zuständigen Behörden der vom Sicherheitsvorfall betroffenen Mitgliedstaaten diesen Sicherheitsvorfall der Kommission.

(2)

Die Meldungen gemäß Absatz 1 Unterabsatz 1 müssen sämtliche verfügbaren Informationen enthalten, die erforderlich sind, damit die zuständige Behörde Art, Ursache und mögliche Folgen des Sicherheitsvorfalls nachvollziehen und ermitteln kann, einschließlich verfügbarer Informationen, die notwendig sind, um zu bestimmen, ob der Sicherheitsvorfall grenzüberschreitende Auswirkungen hat. Solche Meldungen begründen keine höhere Haftung der betreffenden kritischen Einrichtung.

(3)

Auf der Grundlage der in einer Meldung gemäß Absatz 1 bereitgestellten Informationen der kritischen Einrichtung unterrichtet die entsprechende zuständige Behörde über die zentrale Anlaufstelle die zentralen Anlaufstellen anderer betroffener Mitgliedstaaten, sofern der Sicherheitsvorfall erhebliche Auswirkungen auf kritische Einrichtungen und die Aufrechterhaltung der Erbringung wesentlicher Dienste an einen oder mehrere andere Mitgliedstaaten oder in einem oder mehreren anderen Mitgliedstaaten hat oder haben könnte.

Zentrale Anlaufstellen, die Informationen gemäß Unterabsatz 1 senden und erhalten, behandeln im Einklang mit dem Unionsrecht oder mit dem nationalen Recht die Informationen so, dass ihre Vertraulichkeit gewahrt und die Sicherheit und die geschäftlichen Interessen der betreffenden kritischen Einrichtung geschützt werden.

(4)

So bald wie möglich nach einer Meldung gemäß Absatz 1 übermittelt die betreffende zuständige Behörde der betreffenden kritischen Einrichtung sachdienliche Folgeinformationen, unter anderem Informationen, die die wirksame Reaktion dieser kritischen Einrichtung auf den betreffenden Sicherheitsvorfall unterstützen könnten. Die Mitgliedstaaten informieren die Öffentlichkeit, wenn sie zu der Ansicht gelangen, dass dies im öffentlichen Interesse liegen würde.

Um die abgestimmte Umsetzung dieser Richtlinie voranzutreiben, fördern die Mitgliedstaaten die Anwendung von europäischen und internationalen Normen und technischen Spezifikationen, die für die Maßnahmen zur Sicherheit und Resilienz kritischer Einrichtungen relevant sind, sofern dies sinnvoll ist und ohne die Verwendung einer bestimmten Technologieart vorzuschreiben oder diese zu bevorzugen.

Kapitel IV

KRITISCHE EINRICHTUNGEN, DIE VON BESONDERER BEDEUTUNG FÜR EUROPA SIND

(1)

Eine Einrichtung gilt als kritische Einrichtung von besonderer Bedeutung für Europa, wenn sie

a)

gemäß Artikel 6 Absatz 1 als kritische Einrichtung eingestuft wurde,

b)

für bzw. in sechs oder mehr Mitgliedstaaten dieselben oder ähnliche wesentliche Dienste erbringt und

c)

gemäß Absatz 3 dieses Artikels gemeldet wurde.

(2)

Die Mitgliedstaaten stellen sicher, dass eine kritische Einrichtung nach der Mitteilung gemäß Artikel 6 Absatz 3 ihre zuständige Behörde informiert, wenn sie wesentliche Dienste für bzw. in sechs oder mehr Mitgliedstaaten erbringt. Wenn dies der Fall ist, stellen die Mitgliedstaaten sicher, dass die kritische Einrichtung ihre zuständige Behörde darüber informiert welche wesentlichen Dienste sie für bzw. in diesen Mitgliedstaaten anbietet und für welche bzw. in welchen Mitgliedstaaten sie diese anbietet. Die Mitgliedstaaten teilen der Kommission unverzüglich die Identität solcher kritischen Einrichtungen sowie die Informationen, die diese gemäß dieses Absatzes zur Verfügung stellen, mit.

Die Kommission konsultiert die zuständige Behörde des Mitgliedstaats, der eine kritische Einrichtung gemäß Unterabsatz 1 ermittelt hat, die zuständige Behörde anderer betroffener Mitgliedstaaten sowie die betreffende kritische Einrichtung. Bei diesen Konsultationen teilt jeder Mitgliedstaat der Kommission mit, ob es sich seiner Einschätzung nach bei den Diensten, die diesem Mitgliedstaat von der kritischen Einrichtung erbracht werden, um wesentliche Dienste handelt.

(3)

Stellt die Kommission auf der Grundlage der Konsultationen nach Absatz 2 fest, dass die betreffende kritische Einrichtung für bzw. in sechs oder mehr Mitgliedstaaten wesentliche Dienste erbringt, so teilt die Kommission dieser kritischen Einrichtung über deren zuständige Behörde mit, dass sie als kritische Einrichtung von besonderer Bedeutung für Europa gilt, und unterrichtet diese kritische Einrichtung über ihre Verpflichtungen gemäß diesem Kapitel sowie über den Zeitpunkt, ab dem diese Verpflichtungen für sie gelten. Sobald die Kommission die zuständige Behörde über ihre Entscheidung informiert, eine Einrichtung als kritische Einrichtung von besonderer Bedeutung für Europa zu betrachten, leitet die zuständige Behörde diese Meldung unverzüglich an diese kritische Einrichtung weiter.

(4)

Dieses Kapitel gilt für die betreffende kritische Einrichtung von besonderer Bedeutung für Europa ab dem Tag des Eingangs der in Absatz 3 genannten Mitteilung.

(1)

Auf Antrag eines Mitgliedstaats, der eine kritische Einrichtung von besonderer Bedeutung für Europa als kritische Einrichtung gemäß Artikel 6 Absatz 1 ermittelt hat, organisiert die Kommission eine Beratungsmission zur Bewertung der Maßnahmen, die jene kritische Einrichtung ergriffen hat, um ihren Verpflichtungen gemäß Kapitel III nachzukommen.

(2)

Aus eigenem Entschluss oder auf Antrag eines oder mehrerer Mitgliedstaaten, für den/die bzw. in dem/denen der wesentliche Dienst erbracht wird, und vorausgesetzt, der Mitgliedstaat, der eine kritische Einrichtung von besonderer Bedeutung für Europa als kritische Einrichtung gemäß Artikel 6 Absatz 1 ermittelt hat, stimmt dem zu, organisiert die Kommission eine Beratungsmission nach Absatz 1 des vorliegenden Artikels.

(3)

Auf einen begründeten Antrag der Kommission oder eines oder mehrerer Mitgliedstaaten, für den/die bzw. in dem/denen der wesentliche Dienst erbracht wird, stellt der Mitgliedstaat, der eine kritische Einrichtung von besonderer Bedeutung für Europa als kritische Einrichtung gemäß Artikel 6 Absatz 1 ermittelt hat, der Kommission Folgendes zur Verfügung:

a)

die entsprechenden Teile der Risikobewertung durch kritische Einrichtungen,

b)

eine Auflistung der gemäß Artikel 13 ergriffenen entsprechenden Maßnahmen,

c)

Aufsichts- oder Durchsetzungsmaßnahmen, die seine zuständige Behörde gemäß den Artikeln 21 und 22 in Bezug auf diese kritische Einrichtung ergriffen hat, einschließlich der Bewertungen der Einhaltung der Vorschriften oder der erteilten Anordnungen.

(4)

Die Beratungsmission erstattet der Kommission, dem Mitgliedstaat, der eine kritische Einrichtung von besonderer Bedeutung für Europa als kritische Einrichtung gemäß Artikel 6 Absatz 1 ermittelt hat, den Mitgliedstaaten, für die bzw. in denen der wesentliche Dienst erbracht wird, und der betreffenden kritischen Einrichtung innerhalb von drei Monaten nach Abschluss der Beratungsmission über ihre Ergebnisse Bericht.

Die Mitgliedstaaten, für die bzw. in denen der wesentliche Dienst erbracht wird, analysieren den in Unterabsatz 1 genannten Bericht und beraten die Kommission erforderlichenfalls in Bezug auf die Frage, ob die betreffende kritische Einrichtung von besonderer Bedeutung für Europa ihre Verpflichtungen nach Kapitel III erfüllt, und gegebenenfalls hinsichtlich der Maßnahmen, die ergriffen werden könnten, um die Resilienz dieser kritischen Einrichtung zu verbessern.

Auf der Grundlage der Ratschläge gemäß Unterabsatz 2 dieses Absatzes teilt die Kommission dem Mitgliedstaat, der eine kritische Einrichtung von besonderer Bedeutung für Europa als kritische Einrichtung gemäß Artikel 6 Absatz 1 ermittelt hat, den Mitgliedstaaten, für die bzw. in denen der wesentliche Dienst erbracht wird, und der betreffenden kritischen Einrichtung ihre Stellungnahme zu der Frage, ob diese kritische Einrichtung ihre Verpflichtungen nach Kapitel III erfüllt, und gegebenenfalls hinsichtlich der Maßnahmen, die ergriffen werden könnten, um die Resilienz dieser kritischen Einrichtung zu verbessern, mit.

Der Mitgliedstaat, der eine kritische Einrichtung von besonderer Bedeutung für Europa als kritische Einrichtung gemäß Artikel 6 Absatz 1 ermittelt hat, stellt sicher, dass seine zuständige Behörde und die betreffende kritische Einrichtung der Stellungnahme gemäß Unterabsatz 3 dieses Absatzes gebührend Rechnung tragen, und unterrichtet die Kommission und die Mitgliedstaaten, für die bzw. in denen der wesentliche Dienst erbracht wird, über die Maßnahmen, die er aufgrund dieser Stellungnahme ergriffen hat.

(5)

Jede Beratungsmission setzt sich aus Sachverständigen des Mitgliedstaats, in dem sich die kritische Einrichtung von besonderer Bedeutung für Europa befindet, aus Sachverständigen der Mitgliedstaaten, für die bzw. in denen der wesentliche Dienst erbracht wird, und Vertretern der Kommission zusammen. Diese Mitgliedstaaten können Kandidaten vorschlagen, die an einer Beratungsmission teilnehmen sollen. Die Kommission wählt nach Absprache mit dem Mitgliedstaat, der eine kritische Einrichtung von besonderer Bedeutung für Europa als kritische Einrichtung gemäß Artikel 6 Absatz 1 ermittelt hat, die Mitglieder jeder Beratungsmission nach Maßgabe ihrer fachlichen Eignung und, soweit möglich, unter Gewährleistung einer geografisch ausgewogenen Vertretung aus allen diesen Mitgliedstaaten aus und ernennt sie. Erforderlichenfalls müssen die Mitglieder der Beratungsmission über eine gültige und angemessene Sicherheitsüberprüfung verfügen. Die Kommission trägt die Kosten im Zusammenhang mit der Teilnahme an Beratungsmissionen.

Die Kommission organisiert das Programm jeder Beratungsmission in Absprache mit den Mitgliedern der betreffenden Beratungsmission und im Einvernehmen mit dem Mitgliedstaat, der eine kritische Einrichtung von besonderer Bedeutung für Europa als kritische Einrichtung gemäß Artikel 6 Absatz 1 ermittelt hat.

(6)

Die Kommission erlässt einen Durchführungsrechtsakt zur Festlegung von Vorschriften über die Verfahrensmodalitäten für Anträge zur Organisation der Beratungsmissionen, für die Bearbeitung solcher Anträge, für die Durchführung und die Berichterstattung von Beratungsmissionen sowie für die Handhabung der Mitteilung der in Absatz 4 Unterabsatz 3 des vorliegenden Artikels genannten Stellungnahme der Kommission und der ergriffenen Maßnahmen, wobei sie der Vertraulichkeit und der wirtschaftlichen Sensibilität der betreffenden Informationen gebührend Rechnung trägt. Dieser Durchführungsrechtsakt wird gemäß dem in Artikel 24 Absatz 2 genannten Prüfverfahren erlassen.

(7)

Die Mitgliedstaaten stellen sicher, dass die kritischen Einrichtungen von besonderer Bedeutung für Europa den Beratungsmissionen Zugang zu Informationen, Systemen und Anlagen im Zusammenhang mit der Erbringung ihrer wesentlichen Dienste gewähren, die zur Durchführung der betreffenden Beratungsmission erforderlich sind.

(8)

Beratungsmissionen werden im Einklang mit dem geltenden nationalen Recht des Mitgliedstaats, in dem sie stattfinden, durchgeführt, wobei die Verantwortung dieses Mitgliedstaats für die nationale Sicherheit und den Schutz seiner Sicherheitsinteressen zu achten ist.

(9)

Bei der Organisation der Beratungsmissionen berücksichtigt die Kommission gegebenenfalls die Berichte über alle etwaigen Inspektionen gemäß den Verordnungen (EG) Nr. 725/2004 und (EG) Nr. 300/2008 sowie über jegliche Überwachung gemäß der Richtlinie 2005/65/EG, die die Kommission in Bezug auf die betreffende kritische Einrichtung durchgeführt hat.

(10)

Die Kommission unterrichtet die gemäß Artikel 19 genannte Gruppe für die Resilienz kritischer Einrichtungen, wenn eine Beratungsmission organisiert wird. Der Mitgliedstaat, in dem die Beratungsmission durchgeführt wurde, und die Kommission unterrichten im Hinblick auf die Förderung gegenseitiger Lernprozesse die Gruppe für die Resilienz kritischer Einrichtungen auch über die wichtigsten Ergebnisse der Beratungsmission und die gewonnenen Erkenntnisse.

Kapitel V

ZUSAMMENARBEIT UND BERICHTERSTATTUNG

(1)

Eine Gruppe für die Resilienz kritischer Einrichtungen wird hiermit eingesetzt. Die Gruppe für die Resilienz kritischer Einrichtungen unterstützt die Kommission und erleichtert die Zusammenarbeit zwischen den Mitgliedstaaten und den Informationsaustausch zu Fragen im Zusammenhang mit dieser Richtlinie.

(2)

Die Gruppe für die Resilienz kritischer Einrichtungen setzt sich aus Vertretern der Mitgliedstaaten und der Kommission zusammen, die — soweit erforderlich — über eine Sicherheitsermächtigung verfügen. Wenn es für die Erfüllung ihrer Aufgaben relevant ist, kann die Gruppe für die Resilienz kritischer Einrichtungen entsprechende Interessenvertreter zur Teilnahme an ihrer Arbeit einladen. Wenn das Europäische Parlament darum ersucht, kann die Kommission Sachverständige des Europäischen Parlaments zur Teilnahme an den Sitzungen der Gruppe für die Resilienz kritischer Einrichtungen einladen.

Der Vertreter der Kommission führt den Vorsitz der Gruppe für die Resilienz kritischer Einrichtungen.

(3)

Die Gruppe für die Resilienz kritischer Einrichtungen hat folgende Aufgaben:

a)

Unterstützung der Kommission bei der Unterstützung der Mitgliedstaaten beim Ausbau ihrer Kapazitäten im Hinblick auf die Gewährleistung der Resilienz kritischer Einrichtungen im Einklang mit dieser Richtlinie;

b)

Analyse der Strategien zur Ermittlung bewährter Verfahren bezüglich dieser Strategien;

c)

Erleichterung des Austauschs bewährter Verfahren in Bezug auf die Ermittlung kritischer Einrichtungen durch die Mitgliedstaaten gemäß Artikel 6 Absatz 1, auch im Zusammenhang mit grenzüberschreitenden und sektorübergreifenden Abhängigkeiten und im Hinblick auf Risiken und Sicherheitsvorfälle;

d)

gegebenenfalls Mitwirkung — in Bezug auf Fragen im Zusammenhang mit dieser Richtlinie — an Dokumenten über die Resilienz auf Unionsebene;

e)

Mitwirkung an der Ausarbeitung der in Artikel 7 Absatz 3 und Artikel 13 Absatz 5 genannten Leitlinien und — auf Ersuchen — aller delegierten Rechtsakte oder Durchführungsrechtsakte, die im Rahmen dieser Richtlinie angenommen wurden;

f)

Analyse der in Artikel 9 Absatz 3 genannten zusammenfassenden Berichte mit dem Ziel, den Austausch bewährter Verfahren für die gemäß Artikel 15 Absatz 3 ergriffenen Maßnahmen zu fördern;

g)

Austausch von bewährten Verfahren im Zusammenhang mit der Meldung von Sicherheitsvorfällen gemäß Artikel 15;

h)

Erörterung der zusammenfassenden Berichte der Beratungsmissionen und der Erkenntnisse gemäß Artikel 18 Absatz 10;

i)

Austausch von Informationen und bewährten Verfahren hinsichtlich Innovation, Forschung und Entwicklung im Zusammenhang mit der Resilienz kritischer Einrichtungen gemäß dieser Richtlinie;

j)

gegebenenfalls Informationsaustausch zu Fragen, die die Resilienz kritischer Einrichtungen betreffen, mit den entsprechenden Organen, Einrichtungen und sonstigen Stellen der Union.

(4)

Bis zum 17. Januar 2025 und danach alle zwei Jahre erstellt die Gruppe für die Resilienz kritischer Einrichtungen ein Arbeitsprogramm mit den Maßnahmen, die zur Umsetzung ihrer Ziele und Aufgaben zu ergreifen sind. Dieses Arbeitsprogramm steht im Einklang mit den Anforderungen und Zielen dieser Richtlinie.

Frist für Arbeitsprogramm: 17.01.2025
(5)

Die Gruppe für die Resilienz kritischer Einrichtungen tagt regelmäßig und in jedem Fall mindestens einmal jährlich gemeinsam mit der durch die Richtlinie (EU) 2022/2555 eingerichteten Kooperationsgruppe, um die Zusammenarbeit und den Informationsaustausch zu fördern und zu erleichtern.

(6)

Die Kommission kann unter Beachtung von Artikel 1 Absatz 4 Durchführungsrechtsakte zur Festlegung der Verfahrensmodalitäten, die für das Funktionieren der Gruppe für die Resilienz kritischer Einrichtungen erforderlich sind, erlassen. Diese Durchführungsrechtsakte werden gemäß dem in Artikel 24 Absatz 2 genannten Prüfverfahren erlassen.

(7)

Die Kommission übermittelt der Gruppe für die Resilienz kritischer Einrichtungen bis zum 17. Januar 2027 und anschließend im Bedarfsfall, mindestens jedoch alle vier Jahre, einen zusammenfassenden Bericht über die von den Mitgliedstaaten gemäß Artikel 4 Absatz 3 und Artikel 5 Absatz 4 übermittelten Informationen.

Berichtsfrist: 17.01.2027
(1)

Die Kommission unterstützt die Mitgliedstaaten und die kritischen Einrichtungen gegebenenfalls bei der Erfüllung ihrer Verpflichtungen gemäß dieser Richtlinie. Die Kommission erstellt eine unionsweite Übersicht über grenzüberschreitende und sektorübergreifende Risiken für die Erbringung wesentlicher Dienste, organisiert die in Artikel 13 Absatz 4 und Artikel 18 genannten Beratungsmissionen und erleichtert den Informationsaustausch zwischen Mitgliedstaaten und Sachverständigen in der gesamten Union.

(2)

Die Kommission ergänzt die in Artikel 10 genannten Tätigkeiten der Mitgliedstaaten, indem sie bewährte Verfahren, Leitfäden und Methoden ausarbeitet und grenzüberschreitende Schulungsmaßnahmen und grenzüberschreitende Übungen zur Überprüfung der Resilienz kritischer Einrichtungen entwickelt.

(3)

Die Kommission unterrichtet die Mitgliedstaaten über die finanziellen Ressourcen auf Unionsebene, die den Mitgliedstaaten zur Verbesserung der Resilienz kritischer Einrichtungen zur Verfügung stehen.

Kapitel VI

AUFSICHT UND DURCHSETZUNG

(1)

Im Hinblick auf die Beurteilung, ob die Einrichtungen, die die Mitgliedstaaten gemäß Artikel 6 Absatz 1 als kritische Einrichtungen eingestuft haben, die in dieser Richtlinie festgelegten Verpflichtungen erfüllen, stellen die Mitgliedstaaten sicher, dass die zuständigen Behörden über die Befugnisse und Mittel verfügen, um

a)

Vor-Ort-Kontrollen der kritischen Infrastruktur und der Räumlichkeiten, die die kritische Einrichtung für die Erbringung ihrer wesentlichen Dienste nutzt, und externe Aufsichtsmaßnahmen bezüglich der von kritischen Einrichtungen ergriffenen Maßnahmen gemäß Artikel 13 durchzuführen;

b)

Audits bei kritischen Einrichtungen durchzuführen oder anzuordnen.

(2)

Die Mitgliedstaaten stellen sicher, dass die zuständigen Behörden über die Befugnisse und Mittel verfügen, von den Einrichtungen gemäß der Richtlinie (EU) 2022/2555, die die Mitgliedstaaten gemäß dieser Richtlinie als kritische Einrichtungen eingestuft haben, — wenn dies für die Wahrnehmung ihrer Aufgaben gemäß dieser Richtlinie erforderlich ist — zu verlangen, dass sie innerhalb einer von diesen Behörden festgelegten angemessenen Frist Folgendes übermitteln:

a)

die Informationen, die erforderlich sind, um beurteilen zu können, ob die Maßnahmen, die diese Einrichtungen zur Gewährleistung ihrer Resilienz ergriffen haben, die Anforderungen gemäß Artikel 13 erfüllen;

b)

Nachweise der wirksamen Umsetzung dieser Maßnahmen, einschließlich der Ergebnisse eines Audits, das von einem unabhängigen und qualifizierten von der betreffenden Einrichtung ausgewählten Prüfer auf Kosten der betreffenden Einrichtung durchgeführt wurde.

Bei der Anforderung dieser Informationen nennen die zuständigen Behörden den Zweck und geben an, welche Informationen verlangt werden.

(3)

Unbeschadet der Möglichkeit, Sanktionen gemäß Artikel 22 zu verhängen, können die zuständigen Behörden im Anschluss an die in Absatz 1 des vorliegenden Artikels genannten Aufsichtsmaßnahmen oder die Prüfung der in Absatz 2 des vorliegenden Artikels genannten Informationen die betreffenden kritischen Einrichtungen anweisen, erforderliche und verhältnismäßige Maßnahmen zu ergreifen, um festgestellte Verstöße gegen diese Richtlinie innerhalb einer von diesen Behörden gesetzten angemessenen Frist zu beheben, und diesen Behörden Informationen über die ergriffenen Maßnahmen zu übermitteln. Diese Anweisungen tragen insbesondere der Schwere des Verstoßes Rechnung.

(4)

Die Mitgliedstaaten stellen sicher, dass die in den Absätzen 1, 2 und 3 vorgesehenen Befugnisse nur vorbehaltlich angemessener Garantien ausgeübt werden können. Diese Garantien gewährleisten insbesondere, dass die Befugnisse auf objektive, transparente und verhältnismäßige Weise ausgeübt werden und dass die Rechte und berechtigten Interessen der betreffenden kritischen Einrichtungen — wie der Schutz von Handels- und Geschäftsgeheimnissen — ordnungsgemäß gewahrt werden, einschließlich ihres Rechts auf Anhörung, Verteidigung und eines wirksamen Rechtsbehelfs vor einem unabhängigen Gericht.

(5)

Die Mitgliedstaaten stellen sicher, dass eine nach dieser Richtlinie zuständige Behörde, wenn sie die Erfüllung der Verpflichtungen einer kritischen Einrichtung gemäß diesem Artikel bewertet, dies den gemäß der Richtlinie (EU) 2022/2555 zuständigen Behörden der betreffenden Mitgliedstaaten mitteilt. Zu diesem Zweck stellen die Mitgliedstaaten sicher, dass nach dieser Richtlinie zuständige Behörden die zuständigen Behörden gemäß der Richtlinie (EU) 2022/2555 ersuchen können, ihre Aufsichts- und Durchsetzungsbefugnisse in Bezug auf eine in den Anwendungsbereich dieser Richtlinie fallende Einrichtung auszuüben, die gemäß der vorliegenden Richtlinie als kritische Einrichtung eingestuft wurde. Zu diesem Zweck stellen die Mitgliedstaaten sicher, dass die nach dieser Richtlinie zuständigen Behörden mit den zuständigen Behörden gemäß der Richtlinie (EU) 2022/2555 zusammenarbeiten und Informationen austauschen.

Die Mitgliedstaaten erlassen Vorschriften über Sanktionen, die bei Verstößen gegen die gemäß dieser Richtlinie erlassenen nationalen Vorschriften zu verhängen sind, und treffen alle für die Anwendung der Sanktionen erforderlichen Maßnahmen. Die vorgesehenen Sanktionen müssen wirksam, verhältnismäßig und abschreckend sein. Die Mitgliedstaaten teilen der Kommission diese Vorschriften und Maßnahmen bis zum 17. Oktober 2024 mit und melden ihr umgehend etwaige spätere diesbezügliche Änderungen.

Kapitel VII

DELEGIERTE RECHTSAKTE UND DURCHFÜHRUNGSRECHTSAKTE

(1)

Die Befugnis zum Erlass delegierter Rechtsakte wird der Kommission unter den in diesem Artikel festgelegten Bedingungen übertragen.

(2)

Die Befugnis zum Erlass delegierter Rechtsakte gemäß Artikel 5 Absatz 1 wird der Kommission für einen Zeitraum von fünf Jahren ab dem 16. Januar 2023 übertragen.

(3)

Die Befugnisübertragung gemäß Artikel 5 Absatz 1 kann vom Europäischen Parlament oder vom Rat jederzeit widerrufen werden. Der Beschluss über den Widerruf beendet die Übertragung der in diesem Beschluss angegebenen Befugnis. Er wird am Tag nach seiner Veröffentlichung im Amtsblatt der Europäischen Union oder zu einem im Beschluss über den Widerruf angegebenen späteren Zeitpunkt wirksam. Die Gültigkeit von delegierten Rechtsakten, die bereits in Kraft sind, wird von dem Beschluss über den Widerruf nicht berührt.

(4)

Vor dem Erlass eines delegierten Rechtsakts konsultiert die Kommission die von den einzelnen Mitgliedstaaten benannten Sachverständigen im Einklang mit den in der Interinstitutionellen Vereinbarung vom 13. April 2016 über bessere Rechtsetzung enthaltenen Grundsätzen.

(5)

Sobald die Kommission einen delegierten Rechtsakt erlässt, übermittelt sie ihn gleichzeitig dem Europäischen Parlament und dem Rat.

(6)

Ein delegierter Rechtsakt, der gemäß Artikel 5 Absatz 1 erlassen wurde, tritt nur in Kraft, wenn weder das Europäische Parlament noch der Rat innerhalb einer Frist von zwei Monaten nach Übermittlung dieses Rechtsakts an das Europäische Parlament und den Rat Einwände erhoben haben oder wenn vor Ablauf dieser Frist das Europäische Parlament und der Rat beide der Kommission mitgeteilt haben, dass sie keine Einwände erheben werden. Auf Initiative des Europäischen Parlaments oder des Rates wird diese Frist um zwei Monate verlängert.

(1)

Die Kommission wird von einem Ausschuss unterstützt. Dieser Ausschuss ist ein Ausschuss im Sinne der Verordnung (EU) Nr. 182/2011.

(2)

Wird auf diesen Absatz Bezug genommen, so gilt Artikel 5 der Verordnung (EU) Nr. 182/2011.

Kapitel VIII

SCHLUSSBESTIMMUNGEN

Die Kommission übermittelt dem Europäischen Parlament und dem Rat bis zum 17. Juli 2027 einen Bericht, in dem sie bewertet, inwieweit jeder Mitgliedstaat die erforderlichen Maßnahmen getroffen hat, um dieser Richtlinie nachzukommen.

Die Kommission überprüft regelmäßig die Anwendung dieser Richtlinie und erstattet dem Europäischen Parlament und dem Rat Bericht. In diesem Bericht werden insbesondere der Mehrwert dieser Richtlinie, ihre Auswirkungen auf die Gewährleistung der Resilienz kritischer Einrichtungen beurteilt und geprüft, und ob der Anhang dieser Richtlinie geändert werden sollte. Die Kommission legt den ersten dieser Berichte bis zum 17. Juni 2029 vor Für die Zwecke der Berichterstattung gemäß dieses Artikels berücksichtigt die Kommission entsprechende Dokumente der Gruppe für die Resilienz kritischer Einrichtungen.

(1)

Bis zum 17. Oktober 2024 erlassen und veröffentlichen die Mitgliedstaaten die erforderlichen Vorschriften, um dieser Richtlinie nachzukommen. Sie setzen die Kommission unverzüglich davon in Kenntnis.

Sie wenden diese Vorschriften ab dem 18. Oktober 2024 an.

Umsetzungsfrist: 17.10.2024
(2)

Bei Erlass der Vorschriften nach Absatz 1 nehmen die Mitgliedstaaten in den Vorschriften selbst oder durch einen Hinweis bei der amtlichen Veröffentlichung auf diese Richtlinie Bezug. Die Mitgliedstaaten regeln die Einzelheiten dieser Bezugnahme.

Die Richtlinie 2008/114/EG wird mit Wirkung vom 18. Oktober 2024 aufgehoben.

Bezugnahmen auf die aufgehobene Richtlinie gelten als Bezugnahmen auf die vorliegende Richtlinie.

Diese Richtlinie tritt am zwanzigsten Tag nach ihrer Veröffentlichung im Amtsblatt der Europäischen Union in Kraft.

Diese Richtlinie ist an die Mitgliedstaaten gerichtet.

Keine Fundstellen für Ihre Suche.

Amtlicher Gesetzeswortlaut (konsolidierte Fassung) – keine vereinfachte Zusammenfassung und keine Rechtsberatung.