secria.eu

Welche Nachweise muss ich für jede Sicherheitsmaßnahme einreichen

Bei jeder Maßnahme gehört ein Dokument, das den Status nachweist

Ein Beweismittel ist etwas, das nachweist, dass eine Maßnahme nicht nur geplant, sondern tatsächlich vorhanden und in Verwendung ist. Bei der Zugriffskontrolle ist das beispielsweise eine Übersicht, wer Zugriff auf welche Ressourcen hat und wie dies nachverfolgbar gemacht wird; bei einer Patch-Richtlinie ein Protokoll oder Bericht, aus dem hervorgeht, dass Updates tatsächlich eingespielt werden; bei einem Incident-Management-Prozess eine Beschreibung der zu befolgenden Schritte, gegebenenfalls ergänzt durch einen Bericht über einen Fall, in dem der Prozess durchlaufen oder getestet wurde. Die Form unterscheidet sich je nach Maßnahme, aber das Prinzip ist immer gleich: eine Behauptung ohne zugrundeliegendes Beweismittel ist schwer von einer Absichtserklärung zu unterscheiden.

Welches Beweismittel genau geeignet ist, hängt damit zusammen, was die Maßnahme selbst beinhaltet — eine organisatorische Maßnahme wie ein Richtliniendokument erfordert eine andere Art von Beweis als eine technische Maßnahme wie Verschlüsselung oder Netzsegmentierung. Auf der organisatorischen Seite geht es oft um dokumentierte Richtlinien; Welche Richtliniendokumente muss ich für die NIS2-Richtlinie haben geht darauf näher ein. Auf der technischen Seite geht es eher um Konfigurationen, Protokolle oder Testergebnisse. In allen Fällen gilt, dass das Beweismittel einen Namen, ein Datum und idealerweise einen Eigentümer hat — jemanden, der erklären kann, warum das Dokument das sagt, was es sagt. Wer das innerhalb der Organisation ist, ist eine separate Frage, die separat behandelt wird bei Wer muss in meinem Unternehmen für eine Maßnahme verantwortlich sein.

Woher diese Unterteilung in zehn Maßnahmen stammt

Artikel 21 Absatz 2 der NIS2-Richtlinie nennt die zehn Kategorien von Maßnahmen, auf denen die Sorgfaltspflicht beruht, von Risikoanalyse bis Zugriffskontrolle und Krisenmanagement; das Gesetz über die Cybersicherheit übernimmt diese Unterteilung in der deutschen Umsetzung. Die Richtlinie selbst schreibt kein festes Nachweisformat vor, aber die bekannten Kontrollmaßnahmen aus ISO/IEC 27001 Annex A werden oft als praktische Umsetzung verwendet, einschließlich der Art von Beweis, der dazu passt. Das BSI gibt Informationen zur Sorgfaltspflicht im allgemeinen Sinne, schreibt aber pro Maßnahme kein verpflichtendes Beweismittel vor.

Was Sie konkret tun müssen

Die Ausarbeitung je Verpflichtung mit den dazugehörigen Fristen und den Vorlagen zur Dokumentation befindet sich im Abonnement.

Schauen Sie sich das Abonnement an Erst die kostenlose NIS2-Prüfung

Dies ist keine Rechtsberatung. Diese Seite bietet allgemeine Informationen zur Cybersicherheit für KMU. Wir kennen Ihren Betrieb nicht und geben keine Nachhaltigkeitsberatung, keine Gewährleistung und keine Zertifizierung. Im Zweifelsfall über Ihren eigenen Fall konsultieren Sie einen Berater oder Ihren Buchhalter.

Geschrieben mit KI auf Grundlage der obigen Quellen, von einem Menschen überprüft am 2026-09-05. Stimmt etwas nicht? Teilen Sie es uns mit – Korrektionen erhalten Vorrang.