NIS-2
NIS-2 - Aufbau
6-Monate-NIS-2-Roadmap (Hosting-Anbieter, kein bestehendes ISMS)
Phase 1 – Scope & Governance (Monat 0–1)
| Woche | Maßnahme | Ergebnis |
|---|---|---|
| 1 | Registrierung im BSI-Portal; Bestätigung der Einstufung als wesentliche Einrichtung | BSI-Registrierungsbestätigung |
| 1–2 | Vorstandsbeschluss: Benennung CISO/Compliance-Lead, Genehmigung der Cybersicherheitsrichtlinie, Dokumentation der Risikobereitschaft | Unterzeichnete Vorstandsprotokolle |
| 2–3 | Asset-Inventar: Erfassung aller Rechenzentren, VMs, Container, Kunden-Workloads, Netzsegmente | Asset-Register mit Verantwortlichen |
| 3–4 | Schnelle Lückenanalyse gegen Art. 21 Abs. 2 lit. a)–j) – was existiert, was fehlt | Lückenbericht mit Schweregrad-Bewertung |
Phase 2 – Hochwertige Controls (Monat 1–3)
Hier bauen Sie die technische Basis, die ISO 27001 normalerweise „aus der Hand” liefern würde:
- MFA & IAM: MFA für alle Remote-Interfaces, Admin-Panel und CI/CD erzwingen. RBAC mit Least-Privilege implementieren. Joiner/Mover/Leaver-Prozesse aufsetzen.
- Zentrale Protokollierung: SIEM deployen (z. B. Wazuh, Graylog oder kommerzielle Lösung). Auditd-, Firewall- und Authentifizierungs-Logs off-Host forwarden.
- Verschlüsselung: TLS 1.2+ auf allen Edge-Services, verschlüsselte Backups (restic/Veeam), PostgreSQL/Redis TLS für nicht-lokale Verbindungen.
- Netzsegmentierung: Default-Deny-Firewalls, Segmentierung der Kunden-Workloads von der Management-Ebene, IDS/IPS an kritischen Grenzen.
- Backups & Recovery: Automatisierte verschlüsselte Backup-Jobs, getestete Restore-Prozedur mit dokumentierten RTO/RPO.
- Patch-Management: Automatisierte Sicherheitsupdates, dokumentierte Patch-Zyklen, Reboot-Policy für Kernel-Updates.
Phase 3 – Incident Response & Supply Chain (Monat 3–4)
- Incident-Playbook: Dokumentiertes Reaktionsverfahren (Containment → Forensik → Kundenkommunikation → Root-Cause). Benannte Verantwortliche zuweisen.
- Melde-Workflow: Die 24 h / 72 h / 1-Monate-Kaskade an den nationalen CSIRT operationalisieren. Testen mit einer Tabletop-Übung.
- Lieferantenregister: Alle Abhängigkeiten erfassen (CDN, DNS, Upstream-Transit, SaaS-Tools). Nach Kritikalität klassifizieren (SC10/SC20/SC30). Auditrecht und Security-SLAs in Verträge einbetten.
- Schulungen: Mindestens 4 h Cybersicherheitsschulung für die Leitung (gesetzlich vorgeschrieben), Basis-Sensibilisierung für alle Mitarbeitenden. Teilnahme dokumentieren.
Phase 4 – Evidenz & Validierung (Monat 4–6)
- Evidenz-Katalog: Vorstandsprotokolle, Risikoregister, SIEM-Dashboards, Backup-Snapshots, Change-Control-Tickets, Pen-Test-Berichte, Incident-Dossiers sammeln.
- Externe Validierung: Penetrationstest (jährlicher Turnus) und öffentliches Vulnerability-Scan (innerhalb der letzten 90 Tage) beauftragen.
- Erste interne Audit: Art. 21-Maßnahmen durchgehen, verifizieren, dass Controls tatsächlich operativ sind, Befunde dokumentieren.
- Management Review: CISO stellt dem Vorstand vor; Genehmigung des Nachbesserungsplans für verbleibende Lücken.
Laufend (Monat 6+)
| Frequenz | Aktivität |
|---|---|
| Vierteljährlich | Zugriffs-Reviews (Privilegierte Konten), Patch/Vulnerability-Bericht, Restore-Test für einen kritischen Service |
| Halbjährlich | Tabletop-Incident-Übung, Lieferanten-Risiko-Reassessment |
| Jährlich | Pen-Test, vollständige Risikoanalyse aktualisieren, Management Review, Vorstands-Neugenehmigung der Richtlinie |
| Kontinuierlich | 24/7-Monitoring, Incident-Meldung (24 h / 72 h / 1 Monat) |
Wesentlicher Unterschied zu ISO 27001: Sie müssen kein vollständiges ISMS mit Erklärung der Angemessenheit, internem Auditprogramm und Management-Review-Zyklus vor der Compliance aufbauen. NIS-2 erlaubt es, mit den gesetzlich vorgeschriebenen Controls und dem Meldeverfahren zu starten und das Managementsystem anschließend darum herum aufzubauen. Der Nachteil: Sie werden irgendwann ohnehin eine ISMS-ähnliche Struktur brauchen, um Evidenz organisiert zu halten und das §39-BSIG-Nachweis-Audit zu bestehen (erstmals fällig Dezember 2028 für besonders wichtige Einrichtungen) – behandeln Sie Phase 4 daher als Keim für dieses System und nicht als einmalige Übung.