NIS2-Anforderungen
Die NIS2-Richtlinie verpflichtet betroffene Unternehmen zu einem angemessenen und risikobasierten Cybersicherheitsniveau. In Deutschland sind die Anforderungen inzwischen im neuen BSI-Gesetz (BSIG) verankert. Welche Pflichten konkret gelten, hängt unter anderem von Branche, Unternehmensgröße und Einstufung als „besonders wichtige“ oder „wichtige“ Einrichtung ab.
Die wichtigsten Anforderungen im Überblick
1. Risikoanalyse und Sicherheitskonzept
Unternehmen müssen Cyberrisiken systematisch analysieren und geeignete Sicherheitsmaßnahmen etablieren.
2. Sicherheitsvorfälle
Es müssen Prozesse vorhanden sein, um Cyberangriffe und andere Sicherheitsvorfälle zu erkennen, zu bewerten, zu bearbeiten und entsprechende Meldungen vorzunehmen.
3. Backup & Notfallmanagement
Erforderlich sind unter anderem Maßnahmen zur Aufrechterhaltung des Betriebs, Backup-Strategien, Wiederherstellung nach Ausfällen und Krisenmanagement.
4. Lieferkettensicherheit
Auch die Cybersecurity von unmittelbaren Dienstleistern und Lieferanten muss berücksichtigt werden.
5. Sichere IT-Systeme
Sicherheitsmaßnahmen müssen bereits bei Beschaffung, Entwicklung, Betrieb und Wartung von IT-Systemen berücksichtigt werden.
6. Schwachstellenmanagement
Schwachstellen sollen erkannt, bewertet, behandelt und – soweit erforderlich – offengelegt werden.
7. Cyberhygiene & Schulungen
Mitarbeitende müssen für Cyberrisiken sensibilisiert und entsprechend geschult werden.
8. Verschlüsselung & Kryptografie
Geeignete Konzepte und Verfahren für Kryptografie und gegebenenfalls Verschlüsselung sind vorzusehen.
9. Zugriffskontrolle
Berechtigungen, Benutzerkonten und Zugriffe auf IT-Systeme müssen angemessen abgesichert und verwaltet werden.
10. Mehr-Faktor-Authentifizierung
NIS2 nennt ausdrücklich den Einsatz von Multi-Faktor-Authentifizierung (MFA) bzw. kontinuierlicher Authentifizierung als Sicherheitsmaßnahme.
11. Geschäftsleitung
Die Leitungsorgane müssen die Cybersecurity-Risikomanagementmaßnahmen billigen und deren Umsetzung überwachen. Außerdem sind entsprechende Schulungen für die Leitung vorgesehen.
NIS2-Check durch HRC
HRC kann Unternehmen bei der praktischen Umsetzung unterstützen:
NIS2-Betroffenheit prüfen → IT-Sicherheitsanalyse → Risikoanalyse → Maßnahmenplan → Umsetzung → Dokumentation → regelmäßige Überprüfung
Dabei können beispielsweise IT-Dokumentation, Risikoanalyse, Notfallmanagement, Backup-Konzept, Lieferantenprüfung, Mitarbeiterschulungen und IT-Sicherheitsrichtlinien miteinander verbunden werden.
Wichtig: NIS2 ist kein einzelner „Zertifizierungscheck“. Entscheidend ist ein angemessenes, risikobasiertes und dokumentiertes Sicherheitsniveau.
Datenschutz | AGBs | Impressum
