Der Einstieg wird leichter, wenn Sie nicht mit einer langen Maßnahmenliste beginnen. Prüfen Sie zuerst nachvollziehbar, ob Ihr Unternehmen erfasst ist. Legen Sie danach fest, wer das Thema steuert und welche bestehenden Strukturen genutzt werden können.
Betrifft NIS2 Ihr Unternehmen?
NIS2 betrifft nicht pauschal jedes Unternehmen ab 50 Beschäftigten in einer genannten Branche. Entscheidend ist, ob Ihr Unternehmen eine konkret erfasste Einrichtungsart oder Dienstleistung anbietet und die maßgeblichen Größenmerkmale oder einen Sondertatbestand erfüllt.
Für die Prüfung sollten Sie die angebotenen Dienste, den Sektor, Beschäftigtenzahl, Umsatz, Bilanzsumme und mögliche Sondertatbestände zusammenführen. Maßgeblich ist die konkrete Einrichtungsart nach den Anlagen des BSI-Gesetzes. Eine allgemeine Branchenbezeichnung reicht für die Einordnung nicht aus.
Halten Sie das Ergebnis und die zugrunde gelegten Angaben fest. Ändern sich Größe, Tätigkeit oder Konzernstruktur, sollte die Prüfung erneut erfolgen.
Auch wenn Sie selbst nicht unmittelbar erfasst sind, können betroffene Kunden Sicherheitsanforderungen und Nachweise an ihre Lieferanten weitergeben. Der Compliance Check gibt dazu eine erste Orientierung. Die abschließende Einordnung erfordert den konkreten gesetzlichen Tatbestand.
Verantwortung und Projektleitung festlegen
NIS2 ist keine reine Aufgabe der IT. Die Geschäftsleitung muss die erforderlichen Risikomanagementmaßnahmen umsetzen und ihre Umsetzung überwachen. Außerdem muss sie regelmäßig an Schulungen teilnehmen.
Für die operative Arbeit braucht es trotzdem eine klar benannte Koordination. Diese Person führt Informationen zusammen, bereitet Entscheidungen vor und verfolgt offene Maßnahmen. IT, Informationssicherheit, Datenschutz, Einkauf, Personal und betroffene Fachbereiche liefern die Informationen aus ihren Verantwortungsbereichen.
Legen Sie zu Beginn fest, wer Entscheidungen trifft, wer Sicherheitsvorfälle bewertet, wer Meldungen vorbereitet und wie die Geschäftsleitung regelmäßig informiert wird. Ein externer Dienstleister kann unterstützen. Die Verantwortung des Unternehmens bleibt bestehen.
Vorhandene Maßnahmen und kritische Systeme aufnehmen
Viele Unternehmen beginnen nicht bei null. Oft bestehen bereits Datensicherungen, Berechtigungskonzepte, Virenschutz, Notfallkontakte, technische Dokumentationen oder Vorgaben für Dienstleister. Diese Bausteine sollten zunächst gesammelt und auf ihren tatsächlichen Stand geprüft werden.
Erfassen Sie außerdem, welche Systeme und Prozesse für die Leistungserbringung besonders wichtig sind. Dazu gehören die verantwortlichen Personen, technische Abhängigkeiten, wichtige Daten, Wiederanlaufanforderungen und eingesetzte Dienstleister.
Das Ergebnis muss keine perfekte Systemlandschaft sein. Entscheidend ist ein belastbarer Überblick, auf dessen Grundlage Risiken und Lücken priorisiert werden können.
Risiken bewerten und Maßnahmen priorisieren
Das BSI-Gesetz verlangt geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen. Dazu gehören unter anderem Risikoanalyse, Bewältigung von Sicherheitsvorfällen, Aufrechterhaltung des Betriebs, Sicherheit der Lieferkette, Schwachstellenmanagement, Wirksamkeitskontrollen, Schulungen, Kryptografie, Zugriffskontrolle und sichere Authentifizierung.
Nicht jede Lücke hat dieselbe Dringlichkeit. Priorisieren Sie danach, wie wahrscheinlich ein Ereignis ist, welche Auswirkungen es auf Ihre Leistungen hätte und welche Abhängigkeiten bestehen. Kritische Zugänge ohne Mehrfaktor-Authentifizierung können zum Beispiel dringlicher sein als eine noch nicht vereinheitlichte Dokumentvorlage.
Jede Maßnahme sollte eine verantwortliche Person, einen Zieltermin und einen überprüfbaren Abschluss erhalten. Dokumentieren Sie auch, welche Risiken vorläufig akzeptiert wurden und wer diese Entscheidung getroffen hat.
Notfall- und Meldewege vorbereiten
Bei einem erheblichen Sicherheitsvorfall bleibt wenig Zeit für die Suche nach Zuständigkeiten. Betroffene Einrichtungen müssen unverzüglich und spätestens innerhalb von 24 Stunden eine frühe Erstmeldung abgeben. Spätestens innerhalb von 72 Stunden folgt eine Meldung mit erster Bewertung. Weitere Berichte können erforderlich sein.
Bereiten Sie deshalb einen internen Meldeweg vor. Beschäftigte müssen wissen, an wen sie Auffälligkeiten melden. Die zuständigen Personen benötigen aktuelle Kontaktdaten, eine Vertretungsregelung und eine Vorlage für die ersten Informationen.
- Zeitpunkt und Art des Vorfalls,
- betroffene Systeme und Leistungen,
- bekannte oder vermutete Ursache,
- mögliche Auswirkungen und betroffene Kunden,
- bereits eingeleitete Sofortmaßnahmen,
- noch fehlende Informationen.
Ein kurzer Probelauf zeigt, ob der Ablauf auch außerhalb der üblichen Arbeitszeiten funktioniert. Prüfen Sie dabei zugleich, welche weiteren Meldepflichten aus Datenschutz, Verträgen oder branchenspezifischen Vorgaben bestehen können.
Lieferanten und Dienstleister einbeziehen
Die Sicherheit der Lieferkette gehört ausdrücklich zu den Risikomanagementmaßnahmen. Beginnen Sie mit den Dienstleistern, deren Ausfall oder Sicherheitsvorfall Ihre wesentlichen Leistungen beeinträchtigen könnte.
Prüfen Sie für diese Anbieter vorhandene Verträge, Sicherheitsnachweise, Meldepflichten, Reaktionszeiten, Unterauftragnehmer, Zugriffsrechte und Regelungen zur Beendigung der Zusammenarbeit. Nicht jede Beziehung benötigt dieselbe Prüftiefe.
Neue Beschaffungen sollten künftig einen festen Sicherheitsschritt enthalten. So werden Anforderungen vor der Beauftragung geklärt und nicht erst nach einem Vorfall nachverhandelt.
Registrierung und Nachweise nicht vergessen
Besonders wichtige und wichtige Einrichtungen müssen sich grundsätzlich spätestens drei Monate, nachdem sie erstmals oder erneut als solche gelten, beim BSI registrieren. Das BSI stellt dafür sein Portal bereit.
Parallel sollten Sie Nachweise so ablegen, dass Entscheidungen und Umsetzungsstände nachvollziehbar bleiben. Dazu gehören die Betroffenheitsprüfung, Verantwortlichkeiten, Risikobewertungen, beschlossene Maßnahmen, Schulungen, Prüfberichte, Vorfälle und offene Aufgaben.
Eine Sammlung von Dokumenten allein genügt nicht. Wichtig ist, dass daraus hervorgeht, was geprüft wurde, wer entschieden hat, was noch offen ist und wann die nächste Kontrolle erfolgt.
NIS2 als laufenden Prozess organisieren
Nach der ersten Bestandsaufnahme beginnt die laufende Arbeit. Risiken verändern sich, Systeme werden ersetzt, Dienstleister wechseln und Sicherheitsvorfälle liefern neue Erkenntnisse.
Planen Sie feste Berichte an die Geschäftsleitung und konkrete Anlässe für eine erneute Prüfung. Dazu zählen größere technische Änderungen, neue kritische Dienstleister, wesentliche Vorfälle und Erkenntnisse aus Tests oder Prüfungen.
WaPo unterstützt dabei, Risiken, Maßnahmen, Verantwortlichkeiten und Nachweise in einem gemeinsamen Arbeitsstand zu führen. Fachliche Entscheidungen bleiben bei den verantwortlichen Personen im Unternehmen.
