Wie MSPs nach der neuen britischen Gesetzgebung zu „kritischen Lieferanten“ werden könnten 

Auch wenn MSPs nicht direkt reguliert werden, gibt es einen zweiten Weg, wie sich der britische Gesetzentwurf zur Cybersicherheit und Widerstandsfähigkeit auf sie auswirken könnte 

Im ersten Teil unseres Blogs haben wir den „Cyber Security and Resilience Bill“ (CSRB) vorgestellt und erläutert, inwiefern dieser das NIS-Gesetz von 2018 aktualisiert. Eine wesentliche Änderung betrifft die Voraussetzungen, unter denen Unternehmen nach der neuen Gesetzgebung als regulierter MSP (RMSP) zugelassen werden können. 

Es gibt jedoch noch eine weitere Möglichkeit, wie MSPs von der Gesetzgebung betroffen sein könnten – nämlich als ausgewiesener kritischer Lieferant (DCS). 

So können Sie zum ausgewiesenen systemrelevanten Lieferanten werden 

Auch wenn Sie kein RMSP sind, können Sie dennoch DCS werden. Das wichtigste Kriterium ist, dass Sie Waren oder Dienstleistungen in einer der zentralen regulierten Kategorien anbieten müssen.   

Anschließend müssen Sie drei Schwellenkriterien erfüllen: 

  • Die Regulierungsbehörde ist der Ansicht, dass ein Ausfall oder eine Störung Ihrer Waren oder Dienstleistungen – oder ein Vorfall, der Ihr Netzwerk oder Ihre Systeme betrifft – einen wesentlichen Dienst erheblich beeinträchtigen könnte.  
  • Ihre Waren oder Dienstleistungen sind von Netzwerken und Informationssystemen abhängig, weshalb sie in den Geltungsbereich des Rechtsrahmens fallen. 
  • Sie unterliegen nicht bereits gleichwertigen Verpflichtungen zur Cyber-Resilienz im Rahmen anderer Rechtsvorschriften; dies gilt beispielsweise für Telekommunikationsanbieter, die dem Communications Act 2003 in der durch den Telecommunications (Security) Act 2021 geänderten Fassung unterliegen. 

Die Aufsichtsbehörden werden Ihnen mitteilen, ob sie Sie als DCS anerkennen werden oder nicht. 

Sie können sich jedoch bereits jetzt ein Bild von Ihrem Kundenstamm machen, um zu verstehen, ob Sie eine systemrelevante Dienstleistung erbringen. OES und RDSP fallen bereits in den Geltungsbereich des britischen NIS, sodass Sie bereits erkennen können, ob Sie mit einem Unternehmen aus diesen Gruppen zusammenarbeiten. Wenn Sie für einen MSP tätig sind, gibt Ihnen die Frage, ob dieser die oben genannten Kriterien hinsichtlich Mitarbeiterzahl und Umsatz/Bilanzsumme erfüllt, einen guten Anhaltspunkt dafür, ob er als RMSP eingestuft wird.   

Die Änderungen, die die CSRB an der NIS-Verordnung vornehmen wird 

Dies sind einige der Kernbereiche, die durch die neue Gesetzgebung neu geregelt oder gestärkt werden. 

Durchsetzung der CAF 

Das Cyber Assessment Framework (CAF) ist ein Instrument, das Organisationen dabei unterstützt, ihre Cybersicherheit und Widerstandsfähigkeit durch das Management von Cyberrisiken zu bewerten und zu verbessern. Es gibt zwei Profilstufen – das Basisprofil und das erweiterte Profil –, in denen Grundsätze und Ziele festgelegt sind, die Organisationen erfüllen sollten, um ihre Cybersicherheit zu bewerten und zu steuern. 

Die neue Gesetzgebung zielt darauf ab, diese Grundsätze und Ziele auf eine solidere Grundlage zu stellen, wodurch es für Unternehmen unerlässlich wird, bewährte Verfahren zu befolgen, und es ihnen erleichtert wird, ihre Verpflichtungen zu verstehen. Es wird ausdrücklich darauf hingewiesen, dass diese eng andie Anforderungen der NIS2 angepasst werden. 

Verbesserte Meldung von Vorfällen 

Die neue Gesetzgebung sieht vor, dass sowohl das NCSC als auch die zuständigen Aufsichtsbehörden spätestens 24 Stunden nach Bekanntwerden eines schwerwiegenden Vorfalls darüber informiert werden müssen; anschließend ist innerhalb von 72 Stunden ein Vorfallsbericht vorzulegen. Damit soll eine Angleichung an die Meldefristen der NIS2 erreicht werden.  

Die Anforderung wird sich zudem dahingehend ändern, dass nicht mehr nur Vorfälle gemeldet werden müssen, die bereits negative Auswirkungen hatten, sondern auch solche, die potenziell solche Auswirkungen haben könnten.  

Ziel ist es, dass das NCSC und die Aufsichtsbehörden bei Vorfällen gleichzeitig informiert werden, damit sie sich ein Bild von der Bedrohungslage machen und den betroffenen Unternehmen Hilfe leisten können. Außerdem hofft man, dass die Anforderungen zu einer Anhebung der Standards in der gesamten Branche führen werden.   

Regulierte Anbieter digitaler Dienste, von „ managed services “ und Rechenzentren sind verpflichtet, ihre Kunden, die möglicherweise von einem schwerwiegenden Vorfall betroffen sind, zu benachrichtigen, um „Offenheit und Rechenschaftspflicht“ zu fördern. 

Sonstige Änderungen 

Der Zuständigkeitsbereich der ICO wird durch das Gesetz erweitert, und Unternehmen werden einer umfassenderen Informationspflicht unterliegen, sobald sie sich als reguliertes Unternehmen registriert haben. Im Rahmen eines separaten Gesetzes wird die ICO zudem umstrukturiert und in „Information Commission“ umbenannt.  

Die Aufsichtsbehörden verfügen zudem über neue Befugnisse zur Erhebung von Gebühren und zur Kostendeckung, sodass für die beaufsichtigten Unternehmen in Zukunft möglicherweise weitere wiederkehrende Kosten anfallen könnten. 

So stellen Sie fest, ob Sie unter den Anwendungsbereich des CSRB fallen 

Sie können bereits jetzt realistisch einschätzen, ob Sie als RMSP eingestuft werden. Anhand Ihres Kundenstamms können Sie feststellen, ob Sie die Kriterien eines DCS erfüllen, und sich auf die Einhaltung der Vorschriften vorbereiten.  

Auch wenn Ihr Unternehmen wahrscheinlich kein DCS ist, kann es von Vorteil sein, die Vorschriften Ihres Unternehmens soweit wie möglich einzuhalten. Die Gesetzgebung bietet einen Rahmen für Cybersicherheitsbereitschaft und verbesserte Widerstandsfähigkeit, was Kunden Vertrauen vermittelt und einen Wettbewerbsvorteil verschafft. Außerdem verbessert sie Ihre Bereitschaft zur Zusammenarbeit mit einer regulierten Branche. 

Es wird erwartet, dass der Geltungsbereich der Rechtsvorschriften im Laufe der Zeit ausgeweitet wird. Durch die Ausweitung der NIS-Richtlinie sowohl in der EU als auch im Vereinigten Königreich ist die Zahl der Unternehmen, die in den Geltungsbereich fallen, bereits gestiegen.  

Tatsächlich wird eine weitere Änderung im Rahmen des CSRB künftige Erweiterungen erleichtern. Der Staatssekretär wird in der Lage sein, den Rechtsrahmen unter Einhaltung bestimmter Schutzvorkehrungen anzupassen, ohne dass hierfür ein Gesetz des Parlaments erforderlich ist. Die Regierung erklärt ausdrücklich, dass ein Beispiel für diese Befugnisse die Möglichkeit ist, neue Sektoren und Teilsektoren in den Geltungsbereich der Vorschriften aufzunehmen. 

CSRB bietet Vorteile für den Wettbewerb 

Unabhängig davon, ob es gesetzliche Vorschriften gibt oder nicht: Jetzt ist der richtige Zeitpunkt, um mögliche Lücken in Ihrer Sicherheitsstrategie zu schließen, damit Sie auf die gesetzlichen Vorschriften vorbereitet sind und sich in einer besseren Wettbewerbsposition befinden. 

Die Regierung geht davon aus, dass sich der Gesetzentwurf „positiv auf den Wettbewerb auswirken wird, indem sichergestellt wird, dass alle Unternehmen, unabhängig von ihrer Größe oder Branche, einheitliche Mindeststandards für die Cybersicherheit einhalten.“ 

Außerdem hofft man, dass der Gesetzentwurf die Möglichkeiten von Unternehmen einschränkt, die zu wenig in Resilienz investieren, sicherere und kompetentere MSPs preislich zu unterbieten, und so für einen faireren Wettbewerb auf dem Markt sorgt. 

Vorbereitung auf die CSRB — Sie müssen nicht warten 

Es gibt noch viele Dinge, die mit dem CSRB zu klären und endgültig festzulegen sind. Der Zeitraum zwischen der königlichen Zustimmung und der Umsetzung dürfte jedoch ein bis zwei Jahre betragen. 

Wir können mit Sicherheit davon ausgehen, dass es Folgendes geben wird:  

  • Ein Plädoyer für angemessene Backups mit unveränderlichen Kopien 
  • Ein klarer Notfallplan 
  • Proaktive Sicherheitsüberwachung mit Tools wie SIEM 
  • Ein klares Verständnis der Risiken, denen Ihr Unternehmen ausgesetzt ist 
  • Die Fähigkeit, Sicherheitsprobleme mithilfe von Tools wie Penetrationstests proaktiv zu erkennen und zu beheben 
  • Eine vollständige Dokumentation Ihrer Prozesse und Ihrer Vorgehensweise im Notfall 
  • Konzentrieren Sie sich darauf, die richtigen Teammitglieder an Bord zu haben, ergänzt durch externe Tools und Dienste, um Ihre Cybersicherheit zu stärken 

Sie müssen nicht warten. Jetzt ist der beste Zeitpunkt, um mögliche Lücken in Ihrer Sicherheitslage zu schließen, damit Sie für gesetzliche Vorschriften wie das CSRB gerüstet sind. 

Mit CaaS Wettbewerbsvorteile sichern 

MSPs, die Sicherheitslücken mit den richtigen Tools beheben, sind bestens aufgestellt, um ihren Kunden „Compliance as a Service“ (CaaS) anzubieten. 

Viele kleine und mittlere Unternehmen sehen sich denselben Sicherheitsherausforderungen gegenüber wie größere Unternehmen, verfügen jedoch nicht über die entsprechenden Kapazitäten, um darauf zu reagieren. Die meisten MSPs hingegen haben aufgrund der Art ihrer Geschäftstätigkeit viele dieser Sicherheitssysteme intern bereits eingerichtet.  

MSPs, die diese als Dienstleistung für ihre Kunden bündeln können, haben die Möglichkeit, ihre Margen zu steigern, die Kundenbindung zu stärken und – was am wichtigsten ist – zur Sicherheit ihrer Kunden beizutragen.  

ErfahrenSie mehr über Kaseya CaaS

Eine umfassende Plattform für IT- und Security

Kaseya 365 die Komplettlösung für die Verwaltung, Absicherung und Automatisierung der IT. Durch die nahtlose Integration wichtiger IT-Funktionen vereinfacht sie den Betrieb, erhöht die Sicherheit und steigert die Effizienz.

Eine Plattform. Alles IT.

Kaseya 365 profitieren von den Vorteilen der besten IT-Management- und Sicherheitstools in einer einzigen Lösung.

Entdecken Sie Kaseya 365

Ihr Erfolg ist unsere Priorität Nr. 1

„Partner First“ steht für flexible Konditionen, Risikoteilung und engagierte Unterstützung für Ihr Unternehmen.

Entdecken Sie Partner First Pledge

Kaseya State of the MSP Report 2026

Kaseya – Bericht zur Lage der MSPs 2026 – Webgrafik – 1200×800 – AKTUALISIERT

Erhalten Sie MSP-Einblicke für 2026 von über 1.000 Anbietern und erfahren Sie, wie Sie Ihren Umsatz steigern, sich an den Marktdruck anpassen und wettbewerbsfähig bleiben können.

Jetzt herunterladen

Was ist NIST-Konformität? Ein praktischer Leitfaden für IT-Teams und MSPs

Der Begriff „NIST“ wird für verschiedene Dinge verwendet, oft synonym und nicht immer ganz zutreffend. Die Behörde. Das Cybersicherheits-Rahmenwerk.

Blogbeitrag lesen

IT-Compliance für MSPs: Wie man ein skalierbares Geschäftsmodell aufbaut

Compliance hat sich still und leise zu einer der wirtschaftlich wichtigsten Kompetenzen entwickelt, die ein MSP aufbauen kann. Die Kombination aus zunehmenden regulatorischen

Blogbeitrag lesen

ISO 27001: Was es ist, welche Anforderungen die Zertifizierung stellt und ob Ihr Unternehmen sie benötigt

ISO 27001 ist die internationale Norm für Managementsysteme zur Informationssicherheit. Sie ist weltweit die anerkannteste Sicherheitszertifizierung,

Blogbeitrag lesen