NIS 2 praktisch umsetzen: Von der Risikoanalyse zum funktionierenden Sicherheitsmanagement
Ob ein Unternehmen unter NIS 2 fällt, ist oft schnell geklärt. Schwieriger ist die Frage, wie aus den Anforderungen des BSI-Gesetzes (BSIG) funktionierende Prozesse werden. Die Antwort liegt in einem risikobasierten Sicherheitsmanagement.
Am Anfang steht das Risiko, nicht die Produktliste
§ 30 BSIG verlangt geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen für die IT-Systeme und Prozesse, die das Unternehmen für seine Dienste nutzt.
Die richtige Einstiegsfrage lautet daher nicht „Welche Sicherheitsprodukte brauchen wir?“, sondern: „Welche Prozesse und Informationen sind für uns wesentlich, welchen Risiken sind sie ausgesetzt, und welche Maßnahmen sind angemessen?“
Schritt 1: Wissen, was geschützt werden muss
Eine belastbare Risikoanalyse setzt voraus, dass Prozesse, Anwendungen, Systeme und ihre Abhängigkeiten bekannt sind.
Bewährt hat sich die Strukturanalyse nach dem IT-Grundschutz des BSI: von den Geschäftsprozessen über die Anwendungen bis zu den IT-Systemen und ihrer Infrastruktur.
So wird sichtbar, dass auch ein unscheinbares System für einen wesentlichen Prozess kritisch sein kann.
Schritt 2: Risiken nachvollziehbar bewerten
Eintrittswahrscheinlichkeiten und Schadenshöhen lassen sich selten exakt beziffern.
Wichtiger als eine scheinbar präzise Zahl ist eine nachvollziehbare, konsistente und dokumentierte Bewertungsmethodik.
Schritt 3: Die Mindestbereiche vollständig abdecken
§ 30 Abs. 2 BSIG nennt zehn Bereiche, die die Maßnahmen zumindest umfassen müssen:
- Risikoanalyse und IT-Sicherheitskonzepte
- Bewältigung von Sicherheitsvorfällen
- Betriebskontinuität mit Backup, Notfallwiederherstellung und Krisenmanagement
- Lieferkettensicherheit
- Sicherheit bei Erwerb, Entwicklung und Wartung einschließlich Schwachstellenmanagement
- Verfahren zur Wirksamkeitsbewertung
- Schulungen und Sensibilisierung
- Kryptografie
- Personalsicherheit, Zugriffskontrolle und Verwaltung von IKT-Systemen
- Multi-Faktor-Authentifizierung und gesicherte Kommunikation
Eine Gap-Analyse zeigt, was bereits abgedeckt ist, wo nur informelle Abläufe bestehen und wo Maßnahmen fehlen. Daraus entsteht ein priorisierter Maßnahmenplan.
Schritt 4: Wirksamkeit prüfen
Eine eingeführte Maßnahme ist noch keine wirksame. Das Gesetz verlangt ausdrücklich Verfahren zur Bewertung der Wirksamkeit.
Ob ein Incident-Response-Plan funktioniert, zeigt sich erst im Test. Je nach Kontext können etwa Übungen, Tests, interne Kontrollen oder Audits geeignete Instrumente sein.
Schritt 5: Sicherheitsvorfälle von Anfang an einplanen
§ 32 BSIG verlangt bei erheblichen Sicherheitsvorfällen ein gestuftes Meldeverfahren. Die erste Meldung muss spätestens 24 Stunden nach Kenntniserlangung erfolgen.
Das gelingt nur, wenn Erkennung, Eskalation, Bewertung und Meldung vorher geregelt und mit dem technischen Incident Management verzahnt sind.
Wie sich das organisieren lässt, zeigt unser nächster Newsletter.
ISO/IEC 27001: hilfreich, aber nicht vorgeschrieben
Ein Informationssicherheitsmanagementsystem, etwa nach ISO/IEC 27001, bietet einen bewährten Rahmen für den Kreislauf aus Planen, Umsetzen, Prüfen und Verbessern.
Eine Zertifizierung verlangt das BSIG jedoch nicht generell. Umgekehrt belegt ein Zertifikat nach Auffassung des BSI nicht automatisch die Erfüllung des BSIG, denn Meldepflichten, Registrierung und Geschäftsleitungspflichten sind nicht Gegenstand der Norm.
Ein bestehendes ISMS ist deshalb eine gute Basis, die gezielt um die Anforderungen des BSIG ergänzt werden sollte.
Dokumentation: Pflicht ja, Formvorgabe nein
Das BSIG verlangt, die Einhaltung der Risikomanagementpflichten zu dokumentieren (§ 30 Abs. 1 Satz 3 BSIG). Bestimmte Dokumentnamen schreibt es nicht vor.
Entscheidend ist nicht die Zahl der Richtlinien, sondern ob Risiken erkannt, Maßnahmen gesteuert und ihre Wirksamkeit dauerhaft überprüft werden.
Wie Bitkom Consult unterstützen kann
Wir unterstützen bei der Analyse des bestehenden Sicherheitsniveaus, bei Gap-Analysen, beim Aufbau des Risikomanagements und bei der Priorisierung geeigneter Maßnahmen.
Vorhandene Prozesse und Managementsysteme beziehen wir ein und ergänzen sie gezielt um die Anforderungen des BSIG.
Sie benötigen Unterstützung bei der NIS-2-Gap-Analyse oder der Umsetzung? Sprechen Sie uns an.
Rechtsgrundlagen und Quellen: §§ 30, 32, 38 BSIG; Art. 21, 23 Richtlinie (EU) 2022/2555; BSI-Infopaket „ISO/IEC 27001 im Kontext NIS-2/BSIG“.