Skip to content
XYZ Docs
Esc
navigateopen⌘Jpreview
On this page

NIS-2

NIS-2 - Aufbau

6-Monate-NIS-2-Roadmap (Hosting-Anbieter, kein bestehendes ISMS)

Phase 1 – Scope & Governance (Monat 0–1)

Woche Maßnahme Ergebnis
1 Registrierung im BSI-Portal; Bestätigung der Einstufung als wesentliche Einrichtung BSI-Registrierungsbestätigung
1–2 Vorstandsbeschluss: Benennung CISO/Compliance-Lead, Genehmigung der Cybersicherheitsrichtlinie, Dokumentation der Risikobereitschaft Unterzeichnete Vorstandsprotokolle
2–3 Asset-Inventar: Erfassung aller Rechenzentren, VMs, Container, Kunden-Workloads, Netzsegmente Asset-Register mit Verantwortlichen
3–4 Schnelle Lückenanalyse gegen Art. 21 Abs. 2 lit. a)–j) – was existiert, was fehlt Lückenbericht mit Schweregrad-Bewertung

Phase 2 – Hochwertige Controls (Monat 1–3)

Hier bauen Sie die technische Basis, die ISO 27001 normalerweise „aus der Hand” liefern würde:

  • MFA & IAM: MFA für alle Remote-Interfaces, Admin-Panel und CI/CD erzwingen. RBAC mit Least-Privilege implementieren. Joiner/Mover/Leaver-Prozesse aufsetzen.
  • Zentrale Protokollierung: SIEM deployen (z. B. Wazuh, Graylog oder kommerzielle Lösung). Auditd-, Firewall- und Authentifizierungs-Logs off-Host forwarden.
  • Verschlüsselung: TLS 1.2+ auf allen Edge-Services, verschlüsselte Backups (restic/Veeam), PostgreSQL/Redis TLS für nicht-lokale Verbindungen.
  • Netzsegmentierung: Default-Deny-Firewalls, Segmentierung der Kunden-Workloads von der Management-Ebene, IDS/IPS an kritischen Grenzen.
  • Backups & Recovery: Automatisierte verschlüsselte Backup-Jobs, getestete Restore-Prozedur mit dokumentierten RTO/RPO.
  • Patch-Management: Automatisierte Sicherheitsupdates, dokumentierte Patch-Zyklen, Reboot-Policy für Kernel-Updates.

Phase 3 – Incident Response & Supply Chain (Monat 3–4)

  • Incident-Playbook: Dokumentiertes Reaktionsverfahren (Containment → Forensik → Kundenkommunikation → Root-Cause). Benannte Verantwortliche zuweisen.
  • Melde-Workflow: Die 24 h / 72 h / 1-Monate-Kaskade an den nationalen CSIRT operationalisieren. Testen mit einer Tabletop-Übung.
  • Lieferantenregister: Alle Abhängigkeiten erfassen (CDN, DNS, Upstream-Transit, SaaS-Tools). Nach Kritikalität klassifizieren (SC10/SC20/SC30). Auditrecht und Security-SLAs in Verträge einbetten.
  • Schulungen: Mindestens 4 h Cybersicherheitsschulung für die Leitung (gesetzlich vorgeschrieben), Basis-Sensibilisierung für alle Mitarbeitenden. Teilnahme dokumentieren.

Phase 4 – Evidenz & Validierung (Monat 4–6)

  • Evidenz-Katalog: Vorstandsprotokolle, Risikoregister, SIEM-Dashboards, Backup-Snapshots, Change-Control-Tickets, Pen-Test-Berichte, Incident-Dossiers sammeln.
  • Externe Validierung: Penetrationstest (jährlicher Turnus) und öffentliches Vulnerability-Scan (innerhalb der letzten 90 Tage) beauftragen.
  • Erste interne Audit: Art. 21-Maßnahmen durchgehen, verifizieren, dass Controls tatsächlich operativ sind, Befunde dokumentieren.
  • Management Review: CISO stellt dem Vorstand vor; Genehmigung des Nachbesserungsplans für verbleibende Lücken.

Laufend (Monat 6+)

Frequenz Aktivität
Vierteljährlich Zugriffs-Reviews (Privilegierte Konten), Patch/Vulnerability-Bericht, Restore-Test für einen kritischen Service
Halbjährlich Tabletop-Incident-Übung, Lieferanten-Risiko-Reassessment
Jährlich Pen-Test, vollständige Risikoanalyse aktualisieren, Management Review, Vorstands-Neugenehmigung der Richtlinie
Kontinuierlich 24/7-Monitoring, Incident-Meldung (24 h / 72 h / 1 Monat)

Wesentlicher Unterschied zu ISO 27001: Sie müssen kein vollständiges ISMS mit Erklärung der Angemessenheit, internem Auditprogramm und Management-Review-Zyklus vor der Compliance aufbauen. NIS-2 erlaubt es, mit den gesetzlich vorgeschriebenen Controls und dem Meldeverfahren zu starten und das Managementsystem anschließend darum herum aufzubauen. Der Nachteil: Sie werden irgendwann ohnehin eine ISMS-ähnliche Struktur brauchen, um Evidenz organisiert zu halten und das §39-BSIG-Nachweis-Audit zu bestehen (erstmals fällig Dezember 2028 für besonders wichtige Einrichtungen) – behandeln Sie Phase 4 daher als Keim für dieses System und nicht als einmalige Übung.

Was this page helpful?