secria.eu

Wer muss in meinem Unternehmen für eine Maßnahme verantwortlich sein

Eigentümerschaft ist pro Maßnahme zuweisbar, nicht organisationsweit

Jede Maßnahme aus der Sorgfaltspflicht kann einem Eigentümer innerhalb der Organisation zugewiesen werden, und in der Praxis funktioniert das besser als ein allgemeiner Ansatz von "Cybersicherheit ist die Verantwortung aller". Artikel 21 Absatz 2 der NIS2-Richtlinie nennt zehn Kategorien von Maßnahmen, von Risikoanalyse über Zugriffskontrolle bis hin zur Incident-Behandlung, und diese durchziehen eine Organisation. Wer die IT-Infrastruktur verwaltet, ist ein logischer Eigentümer für Zugriffskontrolle und Netzwerksicherheit; wer HR-Prozesse durchführt, passt zu Screening und Sensibilisierungsschulung; wer Einkauf oder Verträge macht, gehört zur Lieferantensicherheit. Eine Person, die alles trägt, meist der Geschäftsführer oder ein IT-Verantwortlicher in kleineren Organisationen, wird in der Praxis überfordert und verliert den Überblick.

Der zweite Absatz behandelt, was Eigentümerschaft konkret bedeutet: nicht, dass diese Person alles selbst umsetzt, sondern dass diese Person weiß, welcher Status vorliegt, welches Beweismittel dazu gehört und wann eine Anpassung erforderlich ist. Dieser Überblick ist genau das, wofür ein lebendes Register pro Maßnahme hilfreich ist — pro Maßnahme ein Status, ein Beweismittel und daneben ein Name, statt Wissen, das nur im Kopf einer Person sitzt. Für Organisationen, die noch bestimmen müssen, welche Maßnahmen relevant sind und wer dazu passt, ist ein schrittweiser Ansatz ein geeigneter Ausgangspunkt, ebenso wie die Frage was die Sorgfaltspflicht in einfachen Worten bedeutet bevor die Verteilung auf Eigentümer vorgenommen wird.

Woher dies folgt: Artikel 21 Absatz 2 und Annex A der ISO 27001

Artikel 21 Absatz 2 der NIS2-Richtlinie zählt die zehn Maßnahmen auf, aus denen die Sorgfaltspflicht besteht, schreibt aber dabei keine interne Rollenverteilung vor — diese Wahl liegt bei der Organisation selbst. Das Cybersicherheitsgesetz als niederländische Umsetzung dieser Richtlinie wiederholt diese Verpflichtung, ohne eine Organisationsstruktur vorzugeben. ISO/IEC 27001 Annex A bietet mit den Kontrollmaßnahmen eine gängige Klassifikation, die häufig verwendet wird, um diese zehn Kategorien in konkrete, zuweisbare Aufgaben zu übersetzen. Das NCSC betont in seiner Orientierungshilfe zur Sorgfaltspflicht, dass die Verantwortung bei der Organisation als Ganzer liegt, was in der Praxis bedeutet, dass die interne Verteilung eine Wahl ist, die zur bestehenden Struktur dieser Organisation passt.

Was Sie konkret tun müssen

Die Ausarbeitung je Verpflichtung mit den dazugehörigen Fristen und den Vorlagen zur Dokumentation befindet sich im Abonnement.

Schauen Sie sich das Abonnement an Erst die kostenlose NIS2-Prüfung

Dies ist keine Rechtsberatung. Diese Seite bietet allgemeine Informationen zur Cybersicherheit für KMU. Wir kennen Ihren Betrieb nicht und geben keine Nachhaltigkeitsberatung, keine Gewährleistung und keine Zertifizierung. Im Zweifelsfall über Ihren eigenen Fall konsultieren Sie einen Berater oder Ihren Buchhalter.

Geschrieben mit KI auf Grundlage der obigen Quellen, von einem Menschen überprüft am 2026-09-05. Stimmt etwas nicht? Teilen Sie es uns mit – Korrektionen erhalten Vorrang.