NIS-2-Implementierung
Sie sind von NIS-2 betroffen und haben ein Gap Assessment durchgeführt – und nun? Die Herausforderung ist, Lücken strukturiert, risikobasiert und effizient zu schließen. Wir setzen genau dort an: Auf Basis Ihrer Roadmap und ENISA-Empfehlungen priorisieren wir Maßnahmen und verankern sie in einem wirksamen ISMS. Dabei orientieren wir uns an ISO/IEC 27001 (inklusive AnnexAKontrollen) und BSI-IT-Grundschutz (zum Beispiel ORP, CON, DER, OPS, NET, SYS) – für belastbare Governance, klare Verantwortlichkeiten und prüfbare Kontrollen. Wir etablieren Richtlinien und Prozesse, professionalisieren Risiko und Lieferkettenmanagement, richten Monitoring/Logging, Incident Response und Meldewege an Behörden ein und stärken Awareness sowie Business Continuity/Disaster Recovery. Ergebnis: NIS-2-Compliance, erhöhte Resilienz und ein messbar höherer Sicherheitsreifegrad – praxisnah und kosteneffizient.
Dazu gehören unter anderem:
- Governance- und Verantwortlichkeitsstrukturen (RACI, Rollen wie ISB/CISO)
- Policy-Framework und Prozesslandkarte nach ISO/IEC 27001 und BSI IT-Grundschutz
- Technische Maßnahmen: Monitoring, Logging, Schwachstellen- und Patch-Management, Incident Response, Reporting
- Lieferketten- und Dienstleistermanagement inklusive Due Diligence und Vertragsklauseln
- Awareness- und Trainingsprogramm für Mitarbeitende und Management Business Continuity und Disaster Recovery inklusive Übungen und Lessons Learned
- KPI/KRI-gestütztes Reporting an Management, Aufsicht und Behörden
Werkzeuge und Templates:
- NIS-2 ↔ ISO/IEC 27001 ↔ BSI ITG-rundschutz Mapping-Matrix und Kontrollkatalog
- ISMS-Dokumentsatz (Policies, Standards, SOPs, Playbooks) nach ISO/IEC 27001 und BSI 2001/2002
- Risikoanalyse: Methodik und Vorlagen (ISO/IEC 27005, BSI 2003) inkl. Maßnahmen-Backlog und Priorisierung
- Incident und Melde-Playbooks, behördliche Meldetemplates und Kommunikationsleitfäden
- Lieferketten-Assessment-Checklisten (Onboarding, Überwachung, Rezertifizierung)
- KPI/KRI-Dashboard und Audit-Vorbereitungsset
Mehr zum Definieren von Zuständigkeitsbereichen:
NIS-2 verlangt ein verstärktes Risikomanagement und Resilienz. Wir verankern klare Verantwortungen (zum Beispiel Managementpflichten, ISB/CISO, Risikoeigner) und etablieren geeignete Maßnahmen in Bereichen wie Störungs- und Incident Management, Lieferketten-Security, Netzwerksicherheit, Zugriffskontrollen und Verschlüsselung – abgeleitet aus ISO/IEC 27001 Annex A und den BSI-IT-Grundschutz-Bausteinen. So werden Prävention, Detektion und Reaktion ganzheitlich gesteuert und nachweisbar.
Mehr zum Einrichten der Meldepflichten:
Organisationen benötigen Verfahren, die eine frist- und formgerechte Meldung sicherstellen.
Wir richten den mehrstufigen Meldeweg ein:
- Frühwarnung (erste Einschätzung),
- Incident-Benachrichtigung (Details und Auswirkungen),
- Zwischen-/Fortschrittsberichte,
- Abschlussbericht. Kriterien für „erhebliche“ Vorfälle und Rollen (IT/OT, ISB/CISO, Datenschutz, Legal, Kommunikation) werden verbindlich festgelegt.
Für Betreiber kritischer Infrastrukturen können zusätzliche Angaben gefordert sein. Wir helfen bei Schwellenwerten, Triage, behördengerechter Dokumentation und der reibungslosen Einbindung von Datenschutz und Rechtsabteilung – ohne die Fristen zu gefährden.