NIS2 - Network and Information Security Richtlinie

Network and Information Security

WAS IST NIS2?

NIS2 ist die zweite Fassung der „Network and Information Security“ (Netzwerk- und Informationssicherheit) Direktive der Europäischen Union, die an dem 16. Januar
2023 in Kraft trat. Die Hauptziele dieser Richtlinie ist der Schutz der Mitgliedstaaten der EU vor der wachsenden Bedrohung von Angriffen von externen Threat Actors. Dabei wird die Sicherheit unter anderem von Supply-Chains und anderen Unternehmen aus sogenannten „wesentlichen“ (z.B Unternehmen des Bank und Finanzwesens oder der Gesundheit) und „wichtigen“ Einrichtungen (z.B des Digitale Anbieter und Forschungseinrichtungen) neu definiert.

nis2-network-information-security-directive

Welche Ziele werden mithilfe von NIS2 verfolgt?

Ein weiteres Ziel der neuen NIS2 Richtlinie ist der Aufbau von CSIRTs (Security Incident Response Teams), welche auf EU-Ebene zusammenarbeiten und sich mit Cybervorfällen beschäftigen. Deren Hauptaufgaben ist die Überwachung und Reaktion auf Vorfälle, sowie die Bereitstellungen von Warnungen, Ankündigungen für Stakeholder. Dabei werden innerhalb dieser CSIRTs alle wesentlichen Dienste und Anbieter abgedeckt. Weiterhin wird die Meldepflicht verschärft, welche dazu
führen soll, dass schneller relevante Behörden informiert werden, um so besser und strukturierter Maßnahmen ergreifen zu können. Außerdem werden die Sanktionen erhöht, welche verteilt werden, wenn Vorschriften nicht eingehalten
werden.

Welcher Anwendungsbereich wird inkludiert in diese Richtlinie?

Unternehmen aus den folgenden Sektoren inkludiert in die NIS2 Richtlinie:

  • Sektoren mit hoher Kritikalität („essentielle Einrichtungen“)
    Energie (Strom, Öl, Gas, Fernwärme und Wasserstoff)
  • Verkehr (Luft, Schiene, Wasser und Straße)
  • Bankwesen
  • Finanzmarktinfrastrukturen
  • Gesundheitswesen (einschließlich Labors und Forschung zu Arzneimitteln und medizinischen Geräten)
  • Trinkwasser, Abwasser (nur wenn es eine Tätigkeit von Bedeutung für die Firma ist)
  • Digitale Infrastruktur
    (Telekommunikation, DNS, TLD, Rechenzentren, Vertrauensdienste, Cloud-Dienste)
  • Verwaltung von IKT-Diensten
  • Öffentliche Verwaltung
  • Weltraum

Sonstige kritische Sektoren („wichtige Einrichtungen“):

  • Post- und Kurierdienste
  • Abfallbewirtschaftung
  • Produktion, Herstellung und Handel mit chemischen Stoffen (Produktion und Vertrieb)
  • Produktion, Verarbeitung und Vertrieb von Lebensmitteln (Herstellung, Verarbeitung und Vertrieb)
  • Verarbeitendes Gewerbe / Herstellung von Waren (insbesondere, aber nicht ausschließlich, Medizin-, Computer- und
    Transportausrüstung)
  • Anbieter digitaler Dienste (Suchmaschinen, Online-Märkte, soziale Netzwerke)
  • Forschung

Weiterhin wird ein Unternehmen daran bewertet, wie viele Mitarbeiter und welchen Umsatz dieses macht. NIS2-relevant ist man, wenn man ein mittleres Unternehmen (50 bis 249 Mitarbeiter; weniger als 50 Mio Euro Umsatz und/oder weniger als 43 Mio Euro Bilanz) oder ein Großunternehmen (mehr als 250 Mitarbeiter oder min. 50 Mio Umsatz)

Was sind die wichtigsten Änderungen von NIS2 im Gegensatz von NIS?

Im Gegensatz zu der in 2017 verkündeten NIS-Richtline sind nun deutlich mehr Sektoren inkludiert, was zu einer steigenden Anzahl der betroffenen Unternehmen führen wird. Außerdem wird sich erhofft, durch die festgelegten Strafsätze bei Missachtung von Anforderungen an die Sicherheit, dass diese von einer Mehrzahl der Unternehmen umgesetzt werden. Weiterhin werden die Prozesse zum Vorfallmanagement angepasst, statt einer allgemeinen Meldepflicht innerhalb von 72 Stunden, wird jetzt eine erste Benachrichtigung über einen erheblichen Vorfall
nach 24 Stunden benötigt. Außerdem müssen neuerdings auch andere Interessensparteien benachrichtigt werden. Da die Formulierung in der Richtlinie nicht eindeutig ist, muss jeder EU-Staat einen Plan zur Umsetzung vorgeben, ein
entsprechendes bekanntgegebenes Amtsblatt für Deutschland liegt zur Verfassung dieses Texts noch nicht vor.



Sind Sie von NIS2 betroffen?

NIS2 Quick Check der Betroffenheit

Prüfen Sie ob Sie von NIS2 betroffen sind mit nur fünf Fragen.



nis2-quick-check-apollon

NIS2 Analyse

Wir prüfen detailliert, ob und in welchem Umfang Ihr Unternehmen von NIS2 betroffen ist und ermitteln, wo Sie mit einfachen Mitteln und wenig Aufwänden viel für eine NIS2 Compliance erreichen können.

Unsere NIS2 Analyse ist eine High-Level Analyse der NIS2 Compliance inkl. GAP Übersicht zur Verbesserung der NIS2 Compliance.

Eine Ergebnispräsentation mit einer Übersicht der NIS2 Compliance gehört natürlich dazu.

Der Aufwand bewegt sich je nach Größe und Komplexität Ihrer Organisation zwischen 5-15 Personentage (PT).



NIS2 Deep Check

Bei einem NIS2 Deep Check handelt es sich um eine tiefgreifende Prüfung der GAPs zu NIS2 inkl. Abstimmung und Erstellung eines Mitigationsplans bzw. einer Roadmap zur Priorisierung und Behebung der aufgeworfenen GAPs.

Alle Abweichungen zu NIS2 werden einer Risikobewertung sowie einer Aufwandsindikation zur Behebung unterzogen.

Darüberhinausgehend werden Best Practice Maßnahmen in Anlehnung an den Risikoappetit Ihrer Organisation empfohlen

Der Aufwand bewegt sich je nach Größe und Komplexität Ihrer Organisation zwischen 15-80 Personentage (PT).

Rufen Sie uns an

Sie erreichen uns telefonisch von Montags - Freitags von 08:00 - 18:00 Uhr, um über Ihr Anliegen zu einer NIS2 Thematik zu sprechen.

Schreiben Sie uns Ihr NIS2 Anliegen via E-Mail

Schreiben Sie uns gern auch eine E-Mail die wir i.d.R. innerhalb von 24 Stunden beantworten.

kontakt(AT)apollon-security.com

Schicken Sie uns eine Nachricht

This site is protected by hCaptcha and the hCaptcha Privacy Policy and Terms of Service apply.