Was verlangt NIS2 von Ihrer Organisation?
Erklärt für diejenigen, die zum ersten Mal damit zu tun bekommen. Jedes Kürzel wird an der Stelle erläutert, an der es vorkommt.
Wissen Sie nicht, ob Sie darunter fallen?
Beginnen Sie dort. Drei Fragen, kein Konto, und Sie wissen, ob Sie eine wesentliche Einheit sind, eine wichtige, oder ob Sie die Anforderungen über Ihre Kunden erhalten.
Machen Sie die kostenlose NIS2-Überprüfung- Fällt mein Unternehmen unter NIS2? — Zwei Dinge bestimmen dies: Ihr Sektor und Ihre Größe. Aber es gibt eine dritte Gruppe, die außen vor fällt und die Anforderungen dennoch erhält.
- Ihr Kunde sendet einen Sicherheitsfragebogen — was nun? — Sie fallen selbst nicht darunter, erhalten aber die Anforderungen dennoch. Warum das geschieht und was eine gute Antwort ist.
- Die Sorgfaltspflicht: die zehn Maßnahmen aus Artikel 21 — Was konkret von Ihnen erwartet wird, pro Maßnahme — und woran Sie sehen, dass es geregelt ist.
- Die Meldepflicht: 24 Stunden, 72 Stunden und ein Monat — Drei Zeitpunkte, und keiner davon ist die Meldepflicht innerhalb von 24 Stunden, auf die normalerweise verwiesen wird.
- Das Gesetz zur Cybersicherheit: was in den Niederlanden gilt — Die niederländische Umsetzung von NIS2 und warum es keine Übergangsfrist gibt.
- NIS2 und ISO 27001: Was ist der Unterschied? — Der Standard hilft, deckt es aber nicht ab. Wo sie sich überschneiden und wo nicht.
Die zehn Maßnahmen aus der Sorgfaltspflicht
Artikel 21 Absatz 2 der Richtlinie listet sie als a bis j auf. Aus diesen besteht ein Dossier, und darauf basiert der Sicherheitsfragebogen Ihres Kunden.
-
Risikoanalyse und Informationssicherheitspolitik (Abs. a)
Eine dokumentierte Bewertung dessen, was schiefgehen kann, und die Politik, die darauf antwortet. Dies ist die Grundlage, auf der die anderen neun aufbauen. -
Behandlung von Zwischenfällen (Abs. b)
Wie Sie bemerken, dass etwas schiefgeht, wer dann was tut und wie Sie es dokumentieren. Auch die Frage, wer entscheidet, ob eine Meldung erforderlich ist. -
Geschäftskontinuität und Krisenmanagement (Abs. c)
Sicherungen, Wiederherstellung nach einem Ausfall und was geschieht, wenn Ihr wichtigstes System eine Woche lang ausfällt. Einschließlich der getesteten Wiederherstellung, nicht nur beschrieben. -
Sicherheit in der Lieferkette (Abs. d)
Die Sicherheit Ihrer Lieferanten und Dienstleister, soweit sie Ihre eigenen Systeme betreffen. Dies ist die Regelung, durch die Ihre eigenen Kunden Ihnen einen Fragebogen senden. -
Sicherheit bei Beschaffung, Entwicklung und Wartung (Abs. e)
Wie Sie Sicherheit beim Kauf oder bei der Erstellung von Systemen berücksichtigen und wie Schwachstellen behoben werden, sobald sie bekannt sind. -
Bewertung der Wirksamkeit (Abs. f)
Messung, ob das, was Sie geregelt haben, auch funktioniert. Ohne dies bleibt eine Maßnahmenliste eine Absicht. -
Grundlegende Hygiene und Bewusstsein (Abs. g)
Updates, Passwortrichtlinie, Rechte, die nicht breiter sind als nötig — und Menschen, die wissen, worauf sie achten müssen. Die Schulung hängt hier dran. -
Kryptografie und Verschlüsselung (Abs. h)
Wann Daten verschlüsselt werden, unterwegs und im Speicher, und mit welchen Vereinbarungen. -
Personalsicherheit, Zugangsrichtlinie und Verwaltung von Unternehmensressourcen (sub i)
Wer bei wem Zugang hat, was geschieht, wenn jemand aus dem Dienst ausscheidet, und welche Geräte und Systeme es überhaupt gibt. -
Mehrfaktorauthentifizierung und sichere Kommunikation (sub j)
Zweistufige Verifizierung, wo sie zählt, und sichere Sprach-, Video- und Textkommunikation. Auch Notfallkommunikation, falls die üblichen Kanäle ausfallen.
Wann müssen Sie melden?
Drei Zeitpunkte, und keiner davon ist "die Meldepflicht innerhalb von 24 Stunden", auf die oft verwiesen wird. Dies gilt nur, wenn Sie selbst unter das Gesetz fallen.
| Schritt | Frist | Inhalt |
|---|---|---|
| Frühwarnung | 24 Stunden | Ein erstes Signal: Es ist etwas Ernstes im Gange, möglicherweise böswillig, möglicherweise grenzüberschreitend. Es muss noch nicht mehr enthalten sein. |
| Vorfallmeldung | 72 Stunden | Die erste Bewertung: Schweregrad, Auswirkungen und, falls vorhanden, die Anhaltspunkte dafür, wie es geschehen ist. |
| Abschlussbericht | 1 Monat | Was es war, welche Ursache es hatte, welche Maßnahmen ergriffen wurden und welche grenzüberschreitenden Auswirkungen es hatte. |
Die Fristen beginnen ab dem Moment, in dem Sie sich des Vorfalls bewusst werden. Wir bereiten die Texte vor; einreichen müssen Sie diese selbst über das Portal Ihrer zuständigen Behörde.