WAS IST NIS2?
NIS2 ist die zweite Fassung der „Network and Information Security“ (Netzwerk- und Informationssicherheit) Direktive der Europäischen Union, die an dem 16. Januar
2023 in Kraft trat. Die Hauptziele dieser Richtlinie ist der Schutz der Mitgliedstaaten der EU vor der wachsenden Bedrohung von Angriffen von externen Threat Actors. Dabei wird die Sicherheit unter anderem von Supply-Chains und anderen Unternehmen aus sogenannten „wesentlichen“ (z.B Unternehmen des Bank und Finanzwesens oder der Gesundheit) und „wichtigen“ Einrichtungen (z.B des Digitale Anbieter und Forschungseinrichtungen) neu definiert.
Welche Ziele werden mithilfe von NIS2 verfolgt?
Ein weiteres Ziel der neuen NIS2 Richtlinie ist der Aufbau von CSIRTs (Security Incident Response Teams), welche auf EU-Ebene zusammenarbeiten und sich mit Cybervorfällen beschäftigen. Deren Hauptaufgaben ist die Überwachung und Reaktion auf Vorfälle, sowie die Bereitstellungen von Warnungen, Ankündigungen für Stakeholder. Dabei werden innerhalb dieser CSIRTs alle wesentlichen Dienste und Anbieter abgedeckt. Weiterhin wird die Meldepflicht verschärft, welche dazu
führen soll, dass schneller relevante Behörden informiert werden, um so besser und strukturierter Maßnahmen ergreifen zu können. Außerdem werden die Sanktionen erhöht, welche verteilt werden, wenn Vorschriften nicht eingehalten
werden.
Welcher Anwendungsbereich wird inkludiert in diese Richtlinie?
Unternehmen aus den folgenden Sektoren inkludiert in die NIS2 Richtlinie:
- Sektoren mit hoher Kritikalität („essentielle Einrichtungen“)
Energie (Strom, Öl, Gas, Fernwärme und Wasserstoff) - Verkehr (Luft, Schiene, Wasser und Straße)
- Bankwesen
- Finanzmarktinfrastrukturen
- Gesundheitswesen (einschließlich Labors und Forschung zu Arzneimitteln und medizinischen Geräten)
- Trinkwasser, Abwasser (nur wenn es eine Tätigkeit von Bedeutung für die Firma ist)
- Digitale Infrastruktur
(Telekommunikation, DNS, TLD, Rechenzentren, Vertrauensdienste, Cloud-Dienste) - Verwaltung von IKT-Diensten
- Öffentliche Verwaltung
- Weltraum
Sonstige kritische Sektoren („wichtige Einrichtungen“):
- Post- und Kurierdienste
- Abfallbewirtschaftung
- Produktion, Herstellung und Handel mit chemischen Stoffen (Produktion und Vertrieb)
- Produktion, Verarbeitung und Vertrieb von Lebensmitteln (Herstellung, Verarbeitung und Vertrieb)
- Verarbeitendes Gewerbe / Herstellung von Waren (insbesondere, aber nicht ausschließlich, Medizin-, Computer- und
Transportausrüstung) - Anbieter digitaler Dienste (Suchmaschinen, Online-Märkte, soziale Netzwerke)
- Forschung
Weiterhin wird ein Unternehmen daran bewertet, wie viele Mitarbeiter und welchen Umsatz dieses macht. NIS2-relevant ist man, wenn man ein mittleres Unternehmen (50 bis 249 Mitarbeiter; weniger als 50 Mio Euro Umsatz und/oder weniger als 43 Mio Euro Bilanz) oder ein Großunternehmen (mehr als 250 Mitarbeiter oder min. 50 Mio Umsatz)
Was sind die wichtigsten Änderungen von NIS2 im Gegensatz von NIS?
Im Gegensatz zu der in 2017 verkündeten NIS-Richtline sind nun deutlich mehr Sektoren inkludiert, was zu einer steigenden Anzahl der betroffenen Unternehmen führen wird. Außerdem wird sich erhofft, durch die festgelegten Strafsätze bei Missachtung von Anforderungen an die Sicherheit, dass diese von einer Mehrzahl der Unternehmen umgesetzt werden. Weiterhin werden die Prozesse zum Vorfallmanagement angepasst, statt einer allgemeinen Meldepflicht innerhalb von 72 Stunden, wird jetzt eine erste Benachrichtigung über einen erheblichen Vorfall
nach 24 Stunden benötigt. Außerdem müssen neuerdings auch andere Interessensparteien benachrichtigt werden. Da die Formulierung in der Richtlinie nicht eindeutig ist, muss jeder EU-Staat einen Plan zur Umsetzung vorgeben, ein
entsprechendes bekanntgegebenes Amtsblatt für Deutschland liegt zur Verfassung dieses Texts noch nicht vor.
NIS2 Quick Check der Betroffenheit
Prüfen Sie ob Sie von NIS2 betroffen sind mit nur fünf Fragen.
NIS2 Analyse
Wir prüfen detailliert, ob und in welchem Umfang Ihr Unternehmen von NIS2 betroffen ist und ermitteln, wo Sie mit einfachen Mitteln und wenig Aufwänden viel für eine NIS2 Compliance erreichen können.
Unsere NIS2 Analyse ist eine High-Level Analyse der NIS2 Compliance inkl. GAP Übersicht zur Verbesserung der NIS2 Compliance.
Eine Ergebnispräsentation mit einer Übersicht der NIS2 Compliance gehört natürlich dazu.
Der Aufwand bewegt sich je nach Größe und Komplexität Ihrer Organisation zwischen 5-15 Personentage (PT).
NIS2 Deep Check
Bei einem NIS2 Deep Check handelt es sich um eine tiefgreifende Prüfung der GAPs zu NIS2 inkl. Abstimmung und Erstellung eines Mitigationsplans bzw. einer Roadmap zur Priorisierung und Behebung der aufgeworfenen GAPs.
Alle Abweichungen zu NIS2 werden einer Risikobewertung sowie einer Aufwandsindikation zur Behebung unterzogen.
Darüberhinausgehend werden Best Practice Maßnahmen in Anlehnung an den Risikoappetit Ihrer Organisation empfohlen
Der Aufwand bewegt sich je nach Größe und Komplexität Ihrer Organisation zwischen 15-80 Personentage (PT).