Die Sorgfaltspflicht: die zehn Maßnahmen aus Artikel 21
Was konkret von Ihnen erwartet wird, pro Maßnahme — und woran Sie sehen, dass es geregelt ist.
Zehn Themen, keine technische Anforderungsliste
Die Richtlinie schreibt keine Produkte und keine Einrichtungen vor. Sie nennt zehn Themen, für die Sie angemessene und verhältnismäßige Maßnahmen ergreifen müssen, und überlässt die Ausgestaltung Ihnen. Angemessen und verhältnismäßig bedeutet: im Verhältnis zu Ihrem Risiko, Ihrer Größe und dem Stand der Technik. Ein Krankenhaus mit dreitausend Menschen handelt anders als ein Softwareunternehmen mit sechzig.
Das macht es schwieriger als eine Checkliste, aber auch gerechter. Und es erklärt, warum es kein Zertifikat gibt: es gibt keine Norm, gegen die es abgezeichnet werden könnte.
Wo die meisten Organisationen scheitern
Nicht bei der Technik. Nahezu jeder hat Sicherungen, Updates und eine Passwortrichtlinie. Wo es schiefgeht, ist der Nachweis: es ist nirgends dokumentiert, es gibt keinen Verantwortlichen, und niemand kann zeigen, wann es zuletzt getestet wurde.
Die Zorgplicht verlangt nicht nur, dass Sie es tun, sondern dass Sie es nachweisen können. Das ist genau das, was ein Kunde in seiner Frageliste sehen möchte, und was ein Aufsichtsbehörde zuerst anfordert.
Anfangen ohne ein Projekt von einem Jahr
Beginnen Sie mit dem, was Sie bereits haben. Für jedes der zehn Themen: ist es geregelt, teilweise, nicht, oder nicht anwendbar, und wer ist dafür verantwortlich. Das allein schon liefert ein Bild, das Sie einem Kunden zeigen können, und macht deutlich, welche zwei oder drei Dinge wirklich Aufmerksamkeit brauchen.
Was Sie nicht tun sollten, ist mit einer Nullmessung im Wert von zehntausend Euro anfangen. Machen Sie zuerst selbst die Inventarisierung, dann wissen Sie, wo Sie Rat brauchen.
Häufig gestellte Fragen
Gibt es ein NIS2-Zertifikat?
Nein. Es gibt keine Stelle, die bescheinigt, dass Sie NIS2 erfüllen, und wer das anbietet, verkauft etwas, das es nicht gibt. Was aber möglich ist, ist nachvollziehbar dokumentieren, was Sie geregelt haben, mit Datum und Beweismittel.
Hilft ISO 27001 dabei?
Erheblich, denn viele der zehn Themen sind darin enthalten. Aber es ist nicht dasselbe und kein Ersatz: NIS2 kennt eine Meldepflicht und eine Registrierungspflicht, die in der Norm nicht vorkommen.
Wie oft muss ich das aktualisieren?
Die Richtlinie nennt keine Frist, verlangt aber, dass Sie die Wirksamkeit bewerten. Einmal pro Jahr und nach jedem wesentlichen Vorfall ist eine vertretbare Linie.
Dies ist Erläuterung, keine Beratung zu Ihrer eigenen Situation. secria.eu bewertet Ihre Organisation nicht und gibt keine Assurance.