So setzen Unternehmen NIS-2 zuverlässig um

Bis Oktober 2024 müssen die EU-Mitgliedsstaaten NIS-2 in nationales Recht umsetzen.
Bis Oktober 2024 müssen die EU-Mitgliedsstaaten NIS-2 in nationales Recht umsetzen. – Bild: ©Konsta/stock.adobe.com

Nur wenige Anforderungen von NIS-2 sind grundlegend neu. Zu den Neuerungen gehört vor allem zweierlei: Ab Mitte Oktober 2024 müssen Unternehmen relevante Security-Vorfälle melden. Sind sie dazu nicht in der Lage oder lassen sie die Meldefrist verstreichen, drohen Bußgelder. Davon unberührt werden viele Einzelmaßnahmen zusammengeführt, die Firmen bereits umsetzen. Dennoch ergeben sich für Unternehmen zentrale Aspekte, welche die NIS-2 betont und auf die Unternehmen besonders achten sollten.

1. System-Inventur

Betroffene Unternehmen müssen ihre Systeme vollständig inventarisieren und Assets managen. So können sie Cyber-Risiken verlässlicher handhaben. Doch kennen Firmen ihre Unternehmenswerte? Und sind diese vor Missbrauch oder Diebstahl geschützt? Eine umfassende Bestandsaufnahme ist also der erste Schritt.

2. System-Monitoring

Unternehmen müssen Angriffe erkennen können und ein Vorgehen für die Reaktion auf einen Angriff definieren. Unternehmen werden früher oder später Opfer eines Cyber-Angriffs. Sie benötigen darum Systeme zur Angriffserkennung (SzA). So können sie einen drohenden Angriff frühzeitig erkennen und angemessen darauf reagieren. Zudem braucht es weitere Maßnahmen wie Pentesting, Security Audits, Log Monitoring und Compliance Monitoring.

3. Schadenserkennung

Unternehmen müssen Schwachstellen identifizieren, bewerten, priorisieren und beheben. Darum ist Schwachstellenmanagement ebenso in den Kernprozessen von Unternehmen zu verankern wie das Patch Management. Ein typisches Problem: Ein Unternehmen mit komplexer IT-Systemlandschaft setzt für das Schwachstellenmanagement auf lokale Excel-Listen. Weil es aufgrund der Menge an Schwachstellen den Überblick verliert, dringen Hacker in die Unternehmens-IT ein. Das gilt es zu vermeiden.

4. Sensibilisierung

Unternehmen benötigen zentrale Richtlinien und müssen Mitarbeitende und Geschäftsführung für Cyber-Gefahren sensibilisieren. Zudem ist neben Identity und Access Management auch Incident Management Pflicht. Ungünstige Szenarien wären, wenn Mitarbeitende unsichere Passwörter verwenden und etwa E-Mail-Konten in der Cloud nicht wirklich gesichert sind. Zugleich dürfen sie womöglich auf Geschäfts-Software zugreifen, ohne sich mit einem zweiten Faktor zu authentifizieren. Ein Cyberangreifer dringt dann über gehackte E-Mail-Konten in die Unternehmens-IT ein und breitet sich immer weiter aus. Sensibilisierung ist unverzichtbar, aber Richtlinien verankern diese verbindlich für alle Beteiligten: Mitarbeitende müssen den Umgang mit sensiblen Daten beherrschen. Es braucht Regeln für den Zugriff auf diese Daten. Und es muss überprüfbar sein, ob sie fehlerhaft sind.

5. Transparenz

Unternehmen müssen ihre Systeme mithilfe von Tools für Endpoint Detection and Response (EDR), Network Detection and Response (NDR) sowie Security Information and Event Management (SIEM) überwachen und bezüglich ihrer Sicherheitsrisiken bewerten. Das Problem: Unternehmen wissen häufig nicht, welche Systeme ihre Mitarbeitenden einsetzen. Diese unbekannten oder vergessenen Tools sind im Scope nicht erfasst und werden darum weder auf Schwachstellen gescannt noch gepatcht. Daneben entstehen ungewollte Abhängigkeiten, weil das Personal unautorisierte Systeme nutzt, um wichtige Prozesse zu managen.

6. Notfallpläne

Unternehmen müssen mit vorab definierten Response-Maßnahmen im Angriffsfall unmittelbar reagieren können. Sie sind dazu verpflichtet, sicherheitsrelevante Vorfälle in einem bestimmten Zeitfenster zu melden – einschließlich Zwischen- und Abschlussmeldungen. Diese Meldewege müssen vorbereitet, bekannt und implementiert sein. Sensible Assets gilt es speziell abzusichern. Zudem müssen Unternehmen belastbare Vorkehrungen für Notfälle und bestimmte Szenarien treffen: Notfallplanung, Notfallmanagement und Pläne für die Wiederherstellung des Geschäftsbetriebs sind Pflicht. So ist beispielsweise auszuschließen, dass hochsensible Daten auf mobilen Geräten der Mitarbeitenden existieren, sodass unbefugte Dritte bei Verlust oder Diebstahl bequem Zugang zu den Daten erhalten und das Unternehmen so Opfer von Hackerangriffen oder Erpressungen wird.

7. Kommunikationswege

Es sind Verhaltensanweisungen für das Personal vorzubereiten und zu kommunizieren. Über Änderungen ist jederzeit zu informieren. Interaktive (Online-)Schulungen dienen dem Zweck, die Belegschaft zu trainieren und ihr Wissen regelmäßig aufzufrischen. Es braucht abgestimmte Kommunikations- und Notfallpläne, die allen zugänglich sind. Zudem sind notwendige Änderungen sorgfältig vorzubereiten, zu bewerten, mit risikominimierenden Maßnahmen zu unterlegen und zu dokumentieren. Und natürlich müssen sich im Notfall alle entsprechend verhalten. Hat ein Security-Dienstleister für ein Unternehmen belastbare Notfallpläne ausgearbeitet, doch die Firma bespricht diese Strategien nicht mit dem Personal, kommt es bei einer Cyber-Attacke schnell zu Panik oder unbedachten Handlungen, die das Problem unter Umständen verschärfen.

8. Supply-Chain-Risiken

Es gilt, Supply-Chain-Risiken ganzheitlich abzufragen und wirkungsvoll zu verwalten. Hierfür sollten Unternehmen auf branchenspezifische, bewährte Best Practices setzen. Für Geschäftsgebäude wie für die Unternehmenssysteme gilt: Lieferanten, Partner und andere Betriebsfremde, die Zugang haben oder auf Applikationen zugreifen, sind ins Risikomanagement zu integrieren. Im Bereich IT sind zum einen nur gesicherte IT-Systeme bereitzustellen, zum anderen ist sicherzustellen, dass Externe selbst nicht zum Sicherheitsrisiko werden. Darum sind Zero Trust und Multi-Faktor-Authentifizierung unverzichtbar.

Fazit

Vor dem Hintergrund dieser acht Handlungsfelder müssen Unternehmen

  • rechtssicher beurteilen, inwieweit sie von den NIS-2-Vorgaben betroffen sind,
  • sich einen Überblick verschaffen, welche Maßnahmen bereits umgesetzt sind,
  • die Umsetzung der Maßnahmen konsequent priorisieren,
  • die finanziellen und personellen Aufwendungen bestimmen,
  • die Umsetzbarkeit der Maßnahmen unter Einbeziehung interner und externer Ressourcen sicherstellen,
  • Rollen und Verantwortlichkeiten einschließlich Kommunikation unter Einbeziehung interner und externer Ressourcen definieren und
  • getroffene Maßnahmen und Regelungen ausführlich dokumentieren.

Für einen adäquaten Schutz ist zu erörtern, welche Risiken es gibt, welche Bereiche besonders gefährdet sind und wie diese sich bestmöglich schützen lassen. So setzen Unternehmen die NIS-2 zuverlässig um.



  • Proalpha ernennt Chief Revenue Officer

    Proalpha ernennt Chief Revenue Officer

    Die Proalpha Group, ein Anbieter von ERP- und Business Software, beruft Michael Wüstemeier (Bild) für die neugeschaffene Position des Chief Revenue Officers (CRO).

    mehr lesen: Proalpha ernennt Chief Revenue Officer

  • Die Ära der kostenlosen KI ist vorbei

    Die Ära der kostenlosen KI ist vorbei

    Die Wirtschaftlichkeit großer Sprachmodelle steht kurz davor, mit der Unternehmensrealität zu kollidieren, schreibt Pegasystems-CEO Alan Trefler (Bild).

    mehr lesen: Die Ära der kostenlosen KI ist vorbei

  • Geschäftsführerwechsel bei der SimPlan Integrations

    Geschäftsführerwechsel bei der SimPlan Integrations

    Im Zuge des 25-jährigen Bestehens der SimPlan Integrations hat die SimPlan Group angekündigt, dass im Jahr 2028 ein geplanter Geschäftsführerwechsel beim Tochterunternehmen stattfinden wird.

    mehr lesen: Geschäftsführerwechsel bei der SimPlan Integrations

  • Was Ausbilder im Maschinen- und Anlagenbau beschäftigt

    Was Ausbilder im Maschinen- und Anlagenbau beschäftigt

    Laut VDMA-Ausbildungsumfrage steht die duale Ausbildung im Maschinen- und Anlagenbau auf einem stabilen Fundament und punktet mit hochmotivierten und zufriedenen Ausbilderinnen und Ausbildern.

    mehr lesen: Was Ausbilder im Maschinen- und Anlagenbau beschäftigt

  • Forterro übernimmt 3E Datentechnik

    Forterro übernimmt 3E Datentechnik

    Forterro, ein europäischer Anbieter von Industriesoftware, hat die geplante Übernahme des Software-Spezialisten 3E Datentechnik bekannt gegeben, dessen Software bei der Konstruktion und Herstellung von Fenstern und Türen zum Einsatz kommt.

    mehr lesen: Forterro übernimmt 3E Datentechnik

  • AutoSim automatisiert die Erstellung digitaler Simulationsmodelle

    AutoSim automatisiert die Erstellung digitaler Simulationsmodelle

    Das Forschungsprojekt AutoSim vereinfacht die Erstellung von Simulationsmodellen für die Produktion. Es kombiniert intelligente Datenverarbeitung mit interoperablen Informationsmodellen.

    mehr lesen: AutoSim automatisiert die Erstellung digitaler Simulationsmodelle

  • SAP investiert in KI-Unternehmen n8n

    SAP investiert in KI-Unternehmen n8n

    SAP investiert in die KI-Automatisierungsplattform n8n, wodurch sich die Bewertung des in Berlin ansässigen Startups auf 5,2Mrd.US$ erhöht und somit mehr als verdoppelt.

    mehr lesen: SAP investiert in KI-Unternehmen n8n

  • BSI veröffentlicht G7-Richtlinie zu SBOM for AI

    BSI veröffentlicht G7-Richtlinie zu SBOM for AI

    Unter der Federführung des BSI und der italienischen Cybersicherheitsbehörde ACN haben die Cybersicherheitsbehörden der G7-Staaten unter Mitwirkung der EU Kommission eine Richtlinie zur Software Bill of Materials (SBOM) for AI…

    mehr lesen: BSI veröffentlicht G7-Richtlinie zu SBOM for AI

  • Was passiert mit dem Menschen, wenn die Roboter kommen?

    Was passiert mit dem Menschen, wenn die Roboter kommen?

    Künstliche Intelligenz automatisiert längst digitale Prozesse. Jetzt übernehmen Roboter auch physische Routinen. Was das für die Menschen bedeutet, beleuchtet Sören Michl, Vice President AI Adoption bei IFS.

    mehr lesen: Was passiert mit dem Menschen, wenn die Roboter kommen?

  • Ein Schritt auf dem Weg zum Quanteninternet?

    Ein Schritt auf dem Weg zum Quanteninternet?

    Seit mehr als 60 Jahren gilt das ‚Bellsche Theorem‘ als Goldstandard, um zu zeigen, dass die Quantenmechanik den Regeln der klassischen Physik widerspricht.

    mehr lesen: Ein Schritt auf dem Weg zum Quanteninternet?

  • Der VDI feiert 170-jähriges Bestehen

    Der VDI feiert 170-jähriges Bestehen

    Vor 170 Jahren, am 12. Mai 1856, wurde der VDI in Alexisbad gegründet. Aus diesem Anlass blickt der Verein zurück und gibt zugleich die Gründung eines neuen Gremiums bekannt.

    mehr lesen: Der VDI feiert 170-jähriges Bestehen

  • Cobot vs. stationär: Wie Roboter in der Fabrik eingesetzt werden

    Cobot vs. stationär: Wie Roboter in der Fabrik eingesetzt werden

    Eine aktuelle Robotik-Studie von Reichelt Elektronik, durchgeführt durch das unabhängige Institut OnePoll, untersucht, welche Arten von Robotern in deutschen Produktionsstätten eingesetzt werden und welche Arbeiten sie übernehmen.

    mehr lesen: Cobot vs. stationär: Wie Roboter in der Fabrik eingesetzt werden