Mit der neuen EU-Direktive NIS2 stehen Unternehmen vor der Herausforderung, ihre Cybersecurity-Strategie zu überarbeiten. Um den Anforderungen der Richtlinie gerecht zu werden, ist es entscheidend, ein Kernteam für Sicherheitsbelange zusammenzustellen.
Wie Unternehmen dabei vorgehen sollten, erklärt Dirk Wocke, IT Compliance Manager und Datenschutzbeauftragter bei indevis.
Die neue NIS2-Direktive stellt konkrete Anforderungen an die technischen Maßnahmen, Richtlinien und Prozessbeschreibungen der Sicherheitsvorkehrungen in Unternehmen. Betriebe müssen sicherstellen, dass sie dafür über die notwendige Expertise verfügen – entweder aus den eigenen Reihen heraus oder durch externe Berater.
Kickdown-Start mit Top-down-Ansatz
Vor allem kleine und mittlere Unternehmen – die nach den Neuerungen nun auch in den Geltungsbereich von NIS fallen – sollten für die Einführung eines Information Security Management Systems (ISMS) oder dessen Erweiterung einen Top-down-Ansatz fahren. Die Geschäftsführung sollte sich zunächst eingehend mit ihren Pflichten und möglichen Sanktionen auseinandersetzen und sich schulen lassen. Mit diesem Wissen ausgestattet, kann sie dann entscheiden, welche Maßnahmen zur Umsetzung der Anforderungen notwendig sind und wie die Verantwortlichkeiten und Prozesse innerhalb des Unternehmens verteilt werden.
Die Verantwortung für NIS2 in erfahrene Hände legen
Im nächsten Schritt geht es darum, ein Kernteam aufzustellen, das in Zusammenarbeit mit der Geschäftsführung die vielfältigen Sicherheitsanforderungen im Blick behält. Die Rolle des Informationssicherheitsbeauftragten (ISB) und damit die Leitung sollte eine außerhalb der eigenen IT-Abteilung stehende Person mit IT-Hintergrund übernehmen, um im Ernstfall Interessenskonflikte zu vermeiden. Ist eine Person mit dieser Qualifikation nicht im Unternehmen zu finden, können Unternehmen auf externe Expertise zurückgreifen. Vor allem kleinere Betriebe profitieren vom Einsatz eines externen ISB. Dieser kann beispielsweise die Kommunikation mit den Aufsichtsbehörden übernehmen oder bei der Auswahl von Sicherheitstools wie auch bei Zertifizierungen unterstützen. Sein Einsatz erfolgt flexibel im Rahmen einer Beratungspauschale und die Organisation profitiert von der Erfahrung eines professionellen Experten.
Per Gap-Analyse den Bedarf klären
Um neben dem ISB weitere passende Mitglieder für das IT-Sicherheitskernteam aufzustellen, sollten Unternehmen ihren aktuellen Stand in Sachen Sicherheit erfassen: Mittels einer Gap-Analyse, für die sich Unternehmen ebenfalls Hilfe von externen Experten holen können, lassen sich bestehende Lücken im Security-Konzept oder in der IT-Security-Infrastruktur identifizieren. Diese umfassende Untersuchung gibt zusätzlich Hinweise darauf, wo und in welcher Reihenfolge noch fehlende Maßnahmen umgesetzt werden sollten. Die Umsetzung und Dokumentation dieser Maßnahmen erfolgt dabei am besten innerhalb eines kontinuierlichen Verbesserungsprozesses.
Die Gap-Analyse hilft ebenfalls zu erkennen, wer zu den verschiedenen Fragestellungen fachlich beitragen kann. Meist sind dies gleich mehrere Personen im Unternehmen, etwa der Facility-Manager, der sich um die physische Sicherheit kümmert, der Einkauf, der die Lieferanten im Blick hat, die Personalabteilung, wenn es um die Personalsicherheit geht oder die Marketingabteilung, falls Krisenkommunikation notwendig wird. Ist im Unternehmen ein Qualitätsmanagement-Beauftragter (QMB) vorhanden, kann dieser bei entsprechender Qualifikation im IT-Umfeld auch die Funktion des ISB übernehmen. Die Aufgabe, die Belegschaft über die geplanten Maßnahmen zu informieren und die Sicherheitsorganisation zu unterstützen, fällt der Geschäftsführung zu.
Ablaufplan für den Ernstfall
Die NIS2-Richtlinie schreibt unter anderem vor, dass ein Sicherheitsvorfall innerhalb von 72 Stunden zu melden ist und eine Evaluation nachgereicht werden muss. Unternehmen müssen daher sicherstellen, dass sie in der Lage sind, sicherheitsrelevante Vorfälle zu erkennen und zu verfolgen. Es gilt also, entsprechende Verantwortlichkeiten und Informationsketten festzulegen. Das macht eine interne Prozessbeschreibung notwendig, die das Prozedere im Ernstfall detailliert aufführt – und alle Mitglieder des Kernteams ausgedruckt in der Schreibtischschublade haben, falls ein Cybervorfall die IT lahmlegt. Wie Vorfälle einzustufen sind, beurteilt federführend der ISB. Regelmäßige Notfallübungen und Planspiele halten das Kernteam fit für den Ernstfall und helfen, immer wieder die eigene Sicherheitsstrategie mit möglichen künftigen Szenarien abzugleichen.
Geordnet gegen Chaos beim Cyberangriff
Die von NIS2 geforderten Maßnahmen umzusetzen, stellt viele Unternehmen erst einmal vor Herausforderungen. Dabei sollten sie sich aber vor Augen halten: Bei einem Cybervorfall entsteht erst einmal Chaos. Wer bereits vorher Verantwortlichkeiten und Abläufe geklärt und ein Team aufgestellt hat, kann schnell und geordnet definierten Prozessen folgen. So lassen sich die Folgen eines Angriffs auf ein Minimum reduzieren – und die neuen NIS2-Standards erfüllen.
74 Artikel zu „NIS2“
NEWS | IT-SECURITY | SERVICES | TIPPS
Die Hausordnung für IT-Systeme: NIS2

NIS2 sorgt in vielen Köpfen für Unsicherheit. Dabei lässt sie sich gut mit der Hausordnung, wie sie in Mehrfamilienhäusern oder Firmengebäuden existiert, vergleichen: Die europaweite Direktive ist das Regelwerk (Hausordnung), deren Einhaltung Dienstleister (analog zum Hausmeister) für Unternehmen (quasi die Bewohner) sicherstellen. Doch was ist neu an NIS2? Welche Maßnahmen müssen Firmen implementieren? Die nachfolgende…
NEWS | FAVORITEN DER REDAKTION | INFRASTRUKTUR | IT-SECURITY | TIPPS
NIS2: Das kommt im 2. Halbjahr 2024 auf Unternehmen zu

Umsetzung der EU-Richtlinie zum Schutz vor Cyberbedrohungen. Auf viele Unternehmen kommen in puncto Cybersicherheit ab 2024 neue Herausforderungen zu. Die sogenannte Network and Information Security Directive 2, kurz NIS2, ist eine EU-Richtlinie zur Stärkung der Cybersicherheit, die bis spätestens Oktober 2024 von den EU-Mitgliedsstaaten in nationales Recht umgesetzt sein muss. Damit soll der Gesetzgeber…
TRENDS 2024 | NEWS | TRENDS SECURITY | IT-SECURITY | WHITEPAPER
NIS2: Jedes dritte Unternehmen setzt die Richtlinie bereits um

Bei einem weiteren Drittel der Befragten ist die Umsetzung noch in Planung. 38 Prozent der deutschen Unternehmen haben noch nicht mit der Umsetzung der NIS2-Richtlinie begonnen. Dabei ist es höchste Zeit: Mit dem Gesetzentwurf (NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz) hat das Bundesministerium des Innern und für Heimat die Weichen gestellt. Bis zum 17. Oktober 2024 soll…
NEWS | IT-SECURITY | LÖSUNGEN | TIPPS
Welche Erkenntnisse sich aus der DSGVO für DORA und NIS2 einsetzen lassen

Was mit der DSGVO begann, setzt die EU mit NIS2 und DORA konsequent fort. Sie reglementiert die Datenindustrie und die digitalen Prozesse vieler Firmen, um Daten und Netze robuster zu machen gegen Angriffe. Gleichzeitig lassen sich aus der Einführung der DSGVO einige wichtige Schlüsse zum Umgang mit den neuen Regeln für Unternehmen ziehen. Welche das…
NEWS | IT-SECURITY | RECHENZENTRUM | STRATEGIEN
Countdown zur NIS2-Richtlinie: So können IT-Teams Blind Spots im eigenen Netzwerk fristgerecht eliminieren

NIS2 soll die Cyber- und Informationssicherheit EU-weit maßgeblich stärken. Zum Stichtag am 17. Oktober 2024 muss die Direktive in nationales Recht umgewandelt werden. Angesichts der sich zuspitzenden Cyber-Security-Lage ist das auch absolut notwendig, weiß Ali Moniri, Senior Sales Engineer bei Gigamon. Für Unternehmen bedeutet das: ranklotzen! Denn es bleibt nur noch wenig Zeit für die…
NEWS | IT-SECURITY | STRATEGIEN | TIPPS
Sich effektiv auf die NIS2-Richtlinie vorbereiten

Wie Prozessmonitoring Organisationen und Unternehmen unterstützt bei dynamischen Risikomanagement und zeitnahem Geschäftsprozess-Reporting. Um ein höheres Maß an Cybersicherheit für Netz- und Informationssysteme in Organisationen zu erreichen, erließ das Europäische Parlament im Juli 2016 die Richtlinie über Netz- und Informationssysteme (NIS). Sie schuf einen Rahmen für Cybersicherheitskapazitäten in allen Mitgliedstaaten und baute wichtige Sicherheitsvorkehrungen in…
NEWS | DIGITALISIERUNG | FAVORITEN DER REDAKTION | IT-SECURITY | STRATEGIEN | TIPPS
IT-Compliance: NIS2 – Vorbereitung ist alles!

Mit der Richtlinie über Netz- und Informationssicherheit (NIS2) tritt in diesem Jahr eine neue Richtlinie in Kraft, die sich erheblich auf Organisationen auswirkt. NIS2 legt detaillierte Cybersicherheitsvorschriften fest, deren Nichteinhaltung die EU mit hohen Geldstrafen sanktionieren wird. Im Herbst läuft die Vorbereitungsfrist ab — auf folgende Punkte müssen IT-Verantwortliche besonders achten. Gesetzliche Regularien sind…
NEWS | INFRASTRUKTUR | IT-SECURITY | STRATEGIEN | TIPPS
Die Auswirkungen der NIS2-Richtlinie auf die Container-Sicherheit verstehen

Die digitale Landschaft in Europa steht mit der Veröffentlichung der NIS2-Richtlinie vor einem bedeutenden Wandel. Die Umsetzung dieser digitalen Transformation ist eng mit der Entwicklung der Cyber Security verbunden. Regierungen auf der ganzen Welt ergreifen jetzt Maßnahmen, um kritische Infrastrukturen intensiver vor Cyberbedrohungen zu schützen. Diese Richtlinie, die darauf abzielt, die Sicherheit und Widerstandsfähigkeit im…
NEWS | IT-SECURITY | AUSGABE 11-12-2023 | SECURITY SPEZIAL 11-12-2023
Cybersecurity – NIS2 fordert mehr Sicherheit, Transparenz und Kontrolle
NEWS | FAVORITEN DER REDAKTION | IT-SECURITY | STRATEGIEN | TIPPS
NIS2 – Mehr Cybersicherheit für Europa

Die neue EU-Richtlinie »Netzwerk- und Informationssysteme 2« (NIS2) soll für mehr Cybersicherheit in Unternehmen, Behörden und Privathaushalten sorgen. Das Ziel ist es, insbesondere kritische Infrastrukturen in Zukunft besser vor Cyberattacken zu schützen. Mitgliedsstaaten müssen die Richtlinie bis Oktober 2024 in nationale Gesetze gießen. Dabei ist zu erwarten, dass in einigen Ländern die Richtlinien strenger umgesetzt…
NEWS | IT-SECURITY
NIS2-Richtlinie stärkt europäische Cybersicherheit – was das für Unternehmen bedeutet

Die überarbeitete NIS2-Richtlinie zur Netz- und Informationssicherheit weitet den Kreis der betroffenen Unternehmen deutlich aus und bezieht auch Zulieferer und Dienstleister für kritische Sektoren mit ein. Bei Nichteinhaltung sind nicht nur die Cybersicherheit des eigenen Unternehmens und die Reputation bei Partnern und Kunden in Gefahr – es drohen auch empfindliche Geldbußen. Die digitale Transformation…
TRENDS 2024 | NEWS | TRENDS SECURITY | IT-SECURITY
Cyberangriffe mit neuartiger Malware pro Minute nehmen um 40 Prozent zu

Zwischen Januar und März 2024 wurden pro Minute 5,2 solcher Angriffe registriert. BlackBerry hat seinen neuesten Global Threat Intelligence Report veröffentlicht [1]. Er zeigt auf, dass die Cybersecurity-Lösungen von Blackberry im ersten Quartal 2024 rund 3,1 Millionen Cyberangriffe (37.000 pro Tag) erkannt und abgewehrt haben. Zwischen Januar und März 2024 entdeckte BlackBerry 630.000 Malware-Hashes, eine…
NEWS | BUSINESS | DIGITALE TRANSFORMATION | DIGITALISIERUNG | FAVORITEN DER REDAKTION | INFRASTRUKTUR | KÜNSTLICHE INTELLIGENZ | LÖSUNGEN | STRATEGIEN
Moderne öffentliche Verwaltung: Schwer zu realisieren, aber nicht unmöglich

Die Digitalisierung der öffentlichen Verwaltung macht Fortschritte, aber nach wie vor gibt es deutlichen Nachholbedarf bei den digitalen Dienstleistungen für Bürger und Unternehmen. Knapp 160 Leistungen sind derzeit online verfügbar, womit man noch ein ganzes Stück von dem im Onlinezugangsgesetz (OZG) ausgegebenen Ziel entfernt ist [1]. Welche Maßnahmen nötig sind, um dies zu ändern, und…
VERTIKAL 5-6-2024 | HEALTHCARE | AUSGABE 5-6-2024 | NEWS | HEALTHCARE IT | IT-SECURITY
Achtung Gesundheitswesen: Cyberangriffe im Anflug

Cyberattacken machen vermehrt Schlagzeilen im Gesundheitswesen, immer häufiger sind Krankenhäuser und Kliniken das Ziel von Angriffen. 2022 waren drei Viertel der deutschen Gesundheitseinrichtungen Opfer von Cyberangriffen, so das Ergebnis der Global Healthcare Cybersecurity Study 2023. Gergely Lesku, CEO der SOCWISE International GmbH, gibt einen Einblick in die Sicherheit des deutschen Gesundheitswesens.
VERTIKAL 5-6-2024 | HEALTHCARE | AUSGABE 5-6-2024 | NEWS | FAVORITEN DER REDAKTION | HEALTHCARE IT
Longevity – Der neue Trend der jungen Alten
TRENDS 2024 | NEWS | TRENDS SECURITY | EFFIZIENZ | IT-SECURITY | RECHENZENTRUM
Sicherheit ist das Hauptproblem bei der Umsetzung von Container- und Kubernetes-Strategien

Die Nutzung von Kubernetes nimmt auf breiter Front zu. Als größte Herausforderung sehen Unternehmen dabei die Sicherheit. So lautet ein zentrales Ergebnis der Untersuchung »The State of Kubernetes Security 2024«, die Red Hat durchgeführt hat [1]. Befragt wurden mehr als 600 DevOps-Experten, Entwickler und Sicherheitsverantwortliche. Für 42 % der Befragten ist die Sicherheit das Hauptproblem…
TRENDS 2024 | NEWS | KÜNSTLICHE INTELLIGENZ | STRATEGIEN
Kleine und mittlere Unternehmen zurückhaltend beim KI-Einsatz

50 Prozent der Kleinunternehmen setzt künstliche Intelligenz (KI) nicht ein, und plant dies auch nicht. Mittelstand verspricht sich vom KI-Einsatz insbesondere mehr Innovationstärke (26 Prozent) sowie zufriedenere Kunden (23 Prozent). KI Future Tech Projekt von eco Verband und Microsoft zeigt KI in der Praxis. Künstliche Intelligenz (KI) ist eine der wichtigsten Schlüsseltechnologien für die…
NEWS | IT-SECURITY | KOMMUNIKATION | TIPPS
5 Schwachstellen beim Datentransfer im Gesundheitswesen

Der sichere Datentransfer im Gesundheitswesen ist von entscheidender Bedeutung, um sensible Patienteninformationen zu schützen und gesetzliche Vorschriften einzuhalten. Angesichts der steigenden Zahl von Cyberangriffen auf Krankenhäuser und Gesundheitseinrichtungen in Deutschland wird die Bedeutung von Datensicherheit immer deutlicher. Cyberangriffe auf Krankenhäuser haben in der Vergangenheit zu erheblichen Störungen und Datenverlusten geführt. Hinzu kommt, dass auch…
NEWS
Vertrieb 2.0: Digitales Vertragsmanagement macht den Unterschied

Produktbeschreibungen, Preistabellen, Lieferzeitpläne, produktspezifische Klauseln – das sind nur einige Beispiele für wichtige Bestandteile von Kundenverträgen. Inhalte, mit denen Mitarbeiter in Vertriebsabteilungen in der IT-Branche täglich arbeiten. Das händische Aufsetzen und Warten solcher Vertragsdokumente stellt eine administrative Herausforderung dar – vor allem aufgrund des hohen Zeitaufwands. Abhilfe schafft eine digitale Vertragsverwaltung. In einem digitalen,…
NEWS | BUSINESS PROCESS MANAGEMENT | CLOUD COMPUTING | LÖSUNGEN | SERVICES
Unified Observability: Konsolidierung von Monitoring-Tools und Beseitigung von Datensilos

Heutige Unternehmen stehen einer stetig wachsenden Datenflut gegenüber. Darüber hinaus kämpfen viele mit einer großen Anzahl unterschiedlicher Monitoring-Tools, um dieser Datenmengen Herr zu werden und für fundierte Entscheidungen aufzubereiten. Die Überwachung dieser Tools und die damit einhergehenden Datensilos machen es für Unternehmen jedoch immer schwieriger, die Leistung und Verfügbarkeit ihrer Anwendungen zu optimieren. Das…