Wissen / NIS2 Compliance
NIS2 Compliance: Anforderungen, Nachweise und Umsetzung.
NIS2 verlagert IT-Sicherheit von der Technikabteilung in die Verantwortung der Leitung. Dieser Bereich ordnet ein, welche Arbeit dabei tatsächlich entsteht und wie sie sich strukturieren lässt.
Einordnung dieser Seite
Dieser Text ist eine technische und organisatorische Einordnung, keine Rechtsberatung. Ob und in welchem Umfang eine Organisation betroffen ist, hängt von Sektor, Größe und nationaler Umsetzung ab und ist im Einzelfall rechtlich zu bewerten. intelliMSystems gibt keine Zusicherung, dass der Einsatz bestimmter Software eine Organisation NIS2-konform macht.
Grundlage
Von punktueller Absicherung zu nachweisbarer Organisation.
Der praktische Kern von NIS2 ist weniger eine Liste vorgeschriebener Produkte als die Erwartung, dass eine Organisation ihre Risiken kennt, angemessene Maßnahmen ergreift, deren Wirksamkeit überprüft und all das belegen kann. Sicherheit wird damit zu einem laufenden Prozess mit Dokumentationspflicht.
Für Unternehmen bedeutet das vor allem organisatorische Arbeit: Zuständigkeiten benennen, Risiken bewerten, Maßnahmen nachhalten, Vorfälle erfassen, Lieferanten einbeziehen, Schulungen belegen. Diese Arbeit entsteht unabhängig davon, welche Software eingesetzt wird.
Arbeitsbereiche
Wo die Dokumentationslast konkret entsteht.
Risiken
Systematische Erfassung und Bewertung von Risiken mit nachvollziehbarer Begründung statt Bauchgefühl.
Maßnahmen
Zu jedem Risiko eine Maßnahme mit Zuständigkeit, Termin und erkennbarem Bearbeitungsstand.
Nachweise
Belege, aus denen hervorgeht, dass eine Maßnahme nicht nur beschlossen, sondern umgesetzt wurde.
Vorfälle
Erfassung sicherheitsrelevanter Vorfälle mit Zeitpunkt, Verlauf und Reaktion.
Lieferanten
Einbezug von Dienstleistern und Zulieferern, deren Sicherheitsniveau auf die eigene Lage wirkt.
Schulungen
Nachweisbare Sensibilisierung der Beteiligten, insbesondere auf Leitungsebene.
Werkzeug
Software macht die Arbeit sichtbar, nicht überflüssig.
Der typische Ausgangszustand sind verteilte Tabellen, in denen niemand sicher sagen kann, welcher Stand aktuell ist. Ein strukturiertes System hilft, weil Risiken, Maßnahmen, Nachweise und Fristen zusammenhängen und der Bearbeitungsstand jederzeit ablesbar bleibt.
Es ersetzt aber weder die inhaltliche Bewertung noch die Entscheidung der Leitung. Ein Werkzeug kann zeigen, dass etwas offen ist — schließen muss es die Organisation.
Die NIS2 Workbench von intelliMSystems verfolgt genau diesen Zweck und befindet sich in Entwicklung. Für die verwandte Datenschutzarbeit steht die Datenschutzmanagement-Software zur Verfügung.
NIS2-Arbeit strukturieren?
Wie sich Risiken, Maßnahmen und Nachweise ordnen lassen, besprechen wir am konkreten Fall.