Zum Inhalt springen

Wissen / NIS2 Compliance

NIS2 Compliance: Anforderungen, Nachweise und Umsetzung.

NIS2 verlagert IT-Sicherheit von der Technikabteilung in die Verantwortung der Leitung. Dieser Bereich ordnet ein, welche Arbeit dabei tatsächlich entsteht und wie sie sich strukturieren lässt.

Einordnung dieser Seite

Dieser Text ist eine technische und organisatorische Einordnung, keine Rechtsberatung. Ob und in welchem Umfang eine Organisation betroffen ist, hängt von Sektor, Größe und nationaler Umsetzung ab und ist im Einzelfall rechtlich zu bewerten. intelliMSystems gibt keine Zusicherung, dass der Einsatz bestimmter Software eine Organisation NIS2-konform macht.

Grundlage

Von punktueller Absicherung zu nachweisbarer Organisation.

Der praktische Kern von NIS2 ist weniger eine Liste vorgeschriebener Produkte als die Erwartung, dass eine Organisation ihre Risiken kennt, angemessene Maßnahmen ergreift, deren Wirksamkeit überprüft und all das belegen kann. Sicherheit wird damit zu einem laufenden Prozess mit Dokumentationspflicht.

Für Unternehmen bedeutet das vor allem organisatorische Arbeit: Zuständigkeiten benennen, Risiken bewerten, Maßnahmen nachhalten, Vorfälle erfassen, Lieferanten einbeziehen, Schulungen belegen. Diese Arbeit entsteht unabhängig davon, welche Software eingesetzt wird.

Arbeitsbereiche

Wo die Dokumentationslast konkret entsteht.

Risiken

Systematische Erfassung und Bewertung von Risiken mit nachvollziehbarer Begründung statt Bauchgefühl.

Maßnahmen

Zu jedem Risiko eine Maßnahme mit Zuständigkeit, Termin und erkennbarem Bearbeitungsstand.

Nachweise

Belege, aus denen hervorgeht, dass eine Maßnahme nicht nur beschlossen, sondern umgesetzt wurde.

Vorfälle

Erfassung sicherheitsrelevanter Vorfälle mit Zeitpunkt, Verlauf und Reaktion.

Lieferanten

Einbezug von Dienstleistern und Zulieferern, deren Sicherheitsniveau auf die eigene Lage wirkt.

Schulungen

Nachweisbare Sensibilisierung der Beteiligten, insbesondere auf Leitungsebene.

Werkzeug

Software macht die Arbeit sichtbar, nicht überflüssig.

Der typische Ausgangszustand sind verteilte Tabellen, in denen niemand sicher sagen kann, welcher Stand aktuell ist. Ein strukturiertes System hilft, weil Risiken, Maßnahmen, Nachweise und Fristen zusammenhängen und der Bearbeitungsstand jederzeit ablesbar bleibt.

Es ersetzt aber weder die inhaltliche Bewertung noch die Entscheidung der Leitung. Ein Werkzeug kann zeigen, dass etwas offen ist — schließen muss es die Organisation.

Die NIS2 Workbench von intelliMSystems verfolgt genau diesen Zweck und befindet sich in Entwicklung. Für die verwandte Datenschutzarbeit steht die Datenschutzmanagement-Software zur Verfügung.

NIS2-Arbeit strukturieren?

Wie sich Risiken, Maßnahmen und Nachweise ordnen lassen, besprechen wir am konkreten Fall.