Die zehn NIS2-Maßnahmen aus Artikel 21(2), erklärt
NIS2 Artikel 21(2) nennt zehn Maßnahmen, die jede betroffene Einrichtung umsetzen muss. Was jede bedeutet, wie sie ins deutsche Recht abbildet und wo du anfängst.
Zyberum Security Team · Veröffentlicht am · 8 Min. Lesezeit
NIS2 lässt die Sicherheitsmaßnahmen nicht offen. Artikel 21(2) der NIS2-Richtlinie nennt zehn Bereiche, die jede wesentliche und wichtige Einrichtung abdecken muss, und das deutsche Recht setzt sie eins zu eins in § 30 BSIG um. Die Maßnahmen müssen zu Risiko, Größe und Exposition passen, ein Hersteller mit 60 Leuten fährt also nicht das Programm einer Bank, aber keine betroffene Einrichtung darf einen der zehn Bereiche auslassen. Dieser Artikel erklärt jeden in klaren Worten und sagt, wo du deinen Aufwand zuerst hinlegst.
Die zehn Bereiche
Artikel 21(2) führt sie wie folgt auf. Der Wortlaut unten ist eine praktische Lesart, kein Zitat.
- Risikoanalyse und Sicherheitsrichtlinien für Informationssysteme. Ein dokumentierter Weg, Risiken zu finden, zu bewerten und zu behandeln, und die Richtlinien, die daraus folgen. Das ist das Fundament, auf dem die anderen neun aufbauen.
- Bewältigung von Sicherheitsvorfällen. Erkennen, reagieren und wiederherstellen, mit klaren Rollen. Das hängt direkt an den Meldefristen (24 Stunden, 72 Stunden, ein Monat).
- Aufrechterhaltung des Betriebs. Backup-Management, Notfallwiederherstellung und Krisenmanagement, damit du weiterarbeiten oder schnell zurückkommen kannst. Backups, die nie zurückgespielt wurden, zählen nicht.
- Sicherheit der Lieferkette. Die Sicherheit der Beziehungen zu deinen Lieferanten und Dienstleistern, einschließlich ihrer sicheren Entwicklungspraktiken. Dein Risiko schließt ihr Risiko ein.
- Sicherheit bei Beschaffung, Entwicklung und Wartung. Sichere Entwicklung und Beschaffung, einschließlich Umgang mit Schwachstellen und Offenlegung. Für alle, die Software oder Geräte bauen, lebt hier der Schwachstellenprozess.
- Wirksamkeitsbewertung. Konzepte und Verfahren, um zu beurteilen, ob die Maßnahmen wirklich wirken. Das ist die Klausel, die Tests und Nachweise verlangt, nicht nur Dokumente.
- Cyberhygiene und Schulung. Grundlegende Praktiken und Sicherheitsbewusstsein für das Personal, auch für die Geschäftsleitung. Die alltäglichen Gewohnheiten, die die häufigen Angriffe stoppen.
- Kryptografie. Konzepte zum Einsatz von Kryptografie und, wo angemessen, Verschlüsselung. Verschlüssle, was zählt, und verwalte die Schlüssel.
- Personalsicherheit, Zugriffskontrolle und Asset-Management. Wer darf worauf zugreifen, auf welchen Systemen, und ein Inventar der zu schützenden Werte.
- Multi-Faktor-Authentifizierung, gesicherte Kommunikation und Notfallkommunikation. Starke Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation und ein Weg zu kommunizieren, wenn die normalen Systeme ausfallen.
Wo das in der Praxis klemmt
Drei der zehn bereiten in den ersten Projekten, die wir sehen, die meiste Mühe.
- Wirksamkeitsbewertung (6). Viele Organisationen haben Richtlinien, aber keinen Nachweis, dass sie wirken. Hier verdient sich ein Penetrationstest seinen Platz: Er zeigt schnell, wo die Maßnahmen versagen, und liefert den Nachweis, den NIS2 verlangt. Testen und Beraten ist genau das, was wir tun; wir sind kein Prüfer und keine Zertifizierungsstelle.
- Sicherheit der Lieferkette (4). Lieferanten als außerhalb des Umfangs zu behandeln, ist der häufige Fehler. NIS2 macht ihre Schwächen zu deinem Problem, also musst du wissen, wie deine kritischen Lieferanten entwickeln und absichern, was sie dir verkaufen.
- Bewältigung von Vorfällen (2) und die Melde-Uhr. Die Maßnahmen sind nur echt, wenn jemand den Vorfall bemerkt. Ohne Monitoring und einen klaren Eskalationsweg ist die 24-Stunden-Frist nicht erreichbar.
Wie tief müssen die Maßnahmen gehen?
Angemessen zu Risiko und Größe. Das Gesetz erwartet, dass du deine Entscheidungen erklären kannst: warum eine bestimmte Maßnahme für dein Risiko ausreicht oder warum eine stärkere nicht nötig war. Das unterscheidet sich stark davon, ein maximales Richtlinienpaket zu kopieren, das du nicht tragen kannst. Kurz und wahr schlägt lang und kopiert. Die Geschäftsleitung muss die Maßnahmen billigen und überwachen und kann haften, also muss die Begründung aufgeschrieben sein.
Eine sinnvolle Reihenfolge
- Risikoanalyse (1) zuerst, denn sie entscheidet, wie weit der Rest geht.
- Bewältigung und Erkennung von Vorfällen (2) als Nächstes, damit du die Meldepflicht erfüllst und Schaden begrenzt.
- Backups, Zugriffskontrolle und MFA (3, 9, 10), die Maßnahmen, die die meisten realen Angriffe stoppen.
- Umgang mit Schwachstellen und sichere Entwicklung (5), wenn du Produkte baust.
- Wirksamkeitstests (6), um zu belegen, dass das Obige wirkt, und Lieferkette (4) sowie Schulung (7) parallel.
- Kryptografie (8) durchgezogen, nicht angeschraubt.
Zyberum hilft bei der Betroffenheitsprüfung, der Gap-Analyse gegen diese zehn Bereiche, der Umsetzung und den Tests, die den Wirksamkeitsnachweis liefern. Mehr dazu unter NIS2-Compliance, oder buch einen kostenlosen NIS2-Check.
FAQ
Häufig gestellte Fragen
Sind die zehn NIS2-Maßnahmen für alle Betroffenen Pflicht?
Ja. Artikel 21(2) der NIS2-Richtlinie nennt zehn Bereiche, die jede wesentliche und wichtige Einrichtung abdecken muss. Die Maßnahmen müssen zu Risiko und Größe der Einrichtung passen, die Tiefe unterscheidet sich also, aber keiner der zehn Bereiche lässt sich einfach überspringen.
Wie hängt Artikel 21 mit dem deutschen Recht zusammen?
Artikel 21 der Richtlinie ist im deutschen Recht in § 30 BSIG umgesetzt. Das deutsche Gesetz nennt dieselben zehn Bereiche. Wer in Deutschland tätig ist, setzt sie nach dem BSIG um; die Richtlinie ist die Quelle dahinter.
Deckt ein ISO-27001-ISMS die zehn Maßnahmen ab?
Weitgehend, aber nicht automatisch. Ein bestehendes ISMS deckt viel ab, besonders Risikomanagement, Zugriffskontrolle und Kryptografie. Die NIS2-spezifischen Teile, vor allem die Meldefristen und die Sicherheit der Lieferkette, brauchen meist zusätzliche, ausdrückliche Arbeit.