So setzen Unternehmen NIS-2 zuverlässig um

Bis Oktober 2024 müssen die EU-Mitgliedsstaaten NIS-2 in nationales Recht umsetzen.
Bis Oktober 2024 müssen die EU-Mitgliedsstaaten NIS-2 in nationales Recht umsetzen. – Bild: ©Konsta/stock.adobe.com

Nur wenige Anforderungen von NIS-2 sind grundlegend neu. Zu den Neuerungen gehört vor allem zweierlei: Ab Mitte Oktober 2024 müssen Unternehmen relevante Security-Vorfälle melden. Sind sie dazu nicht in der Lage oder lassen sie die Meldefrist verstreichen, drohen Bußgelder. Davon unberührt werden viele Einzelmaßnahmen zusammengeführt, die Firmen bereits umsetzen. Dennoch ergeben sich für Unternehmen zentrale Aspekte, welche die NIS-2 betont und auf die Unternehmen besonders achten sollten.

1. System-Inventur

Betroffene Unternehmen müssen ihre Systeme vollständig inventarisieren und Assets managen. So können sie Cyber-Risiken verlässlicher handhaben. Doch kennen Firmen ihre Unternehmenswerte? Und sind diese vor Missbrauch oder Diebstahl geschützt? Eine umfassende Bestandsaufnahme ist also der erste Schritt.

2. System-Monitoring

Unternehmen müssen Angriffe erkennen können und ein Vorgehen für die Reaktion auf einen Angriff definieren. Unternehmen werden früher oder später Opfer eines Cyber-Angriffs. Sie benötigen darum Systeme zur Angriffserkennung (SzA). So können sie einen drohenden Angriff frühzeitig erkennen und angemessen darauf reagieren. Zudem braucht es weitere Maßnahmen wie Pentesting, Security Audits, Log Monitoring und Compliance Monitoring.

3. Schadenserkennung

Unternehmen müssen Schwachstellen identifizieren, bewerten, priorisieren und beheben. Darum ist Schwachstellenmanagement ebenso in den Kernprozessen von Unternehmen zu verankern wie das Patch Management. Ein typisches Problem: Ein Unternehmen mit komplexer IT-Systemlandschaft setzt für das Schwachstellenmanagement auf lokale Excel-Listen. Weil es aufgrund der Menge an Schwachstellen den Überblick verliert, dringen Hacker in die Unternehmens-IT ein. Das gilt es zu vermeiden.

4. Sensibilisierung

Unternehmen benötigen zentrale Richtlinien und müssen Mitarbeitende und Geschäftsführung für Cyber-Gefahren sensibilisieren. Zudem ist neben Identity und Access Management auch Incident Management Pflicht. Ungünstige Szenarien wären, wenn Mitarbeitende unsichere Passwörter verwenden und etwa E-Mail-Konten in der Cloud nicht wirklich gesichert sind. Zugleich dürfen sie womöglich auf Geschäfts-Software zugreifen, ohne sich mit einem zweiten Faktor zu authentifizieren. Ein Cyberangreifer dringt dann über gehackte E-Mail-Konten in die Unternehmens-IT ein und breitet sich immer weiter aus. Sensibilisierung ist unverzichtbar, aber Richtlinien verankern diese verbindlich für alle Beteiligten: Mitarbeitende müssen den Umgang mit sensiblen Daten beherrschen. Es braucht Regeln für den Zugriff auf diese Daten. Und es muss überprüfbar sein, ob sie fehlerhaft sind.

5. Transparenz

Unternehmen müssen ihre Systeme mithilfe von Tools für Endpoint Detection and Response (EDR), Network Detection and Response (NDR) sowie Security Information and Event Management (SIEM) überwachen und bezüglich ihrer Sicherheitsrisiken bewerten. Das Problem: Unternehmen wissen häufig nicht, welche Systeme ihre Mitarbeitenden einsetzen. Diese unbekannten oder vergessenen Tools sind im Scope nicht erfasst und werden darum weder auf Schwachstellen gescannt noch gepatcht. Daneben entstehen ungewollte Abhängigkeiten, weil das Personal unautorisierte Systeme nutzt, um wichtige Prozesse zu managen.

6. Notfallpläne

Unternehmen müssen mit vorab definierten Response-Maßnahmen im Angriffsfall unmittelbar reagieren können. Sie sind dazu verpflichtet, sicherheitsrelevante Vorfälle in einem bestimmten Zeitfenster zu melden – einschließlich Zwischen- und Abschlussmeldungen. Diese Meldewege müssen vorbereitet, bekannt und implementiert sein. Sensible Assets gilt es speziell abzusichern. Zudem müssen Unternehmen belastbare Vorkehrungen für Notfälle und bestimmte Szenarien treffen: Notfallplanung, Notfallmanagement und Pläne für die Wiederherstellung des Geschäftsbetriebs sind Pflicht. So ist beispielsweise auszuschließen, dass hochsensible Daten auf mobilen Geräten der Mitarbeitenden existieren, sodass unbefugte Dritte bei Verlust oder Diebstahl bequem Zugang zu den Daten erhalten und das Unternehmen so Opfer von Hackerangriffen oder Erpressungen wird.

7. Kommunikationswege

Es sind Verhaltensanweisungen für das Personal vorzubereiten und zu kommunizieren. Über Änderungen ist jederzeit zu informieren. Interaktive (Online-)Schulungen dienen dem Zweck, die Belegschaft zu trainieren und ihr Wissen regelmäßig aufzufrischen. Es braucht abgestimmte Kommunikations- und Notfallpläne, die allen zugänglich sind. Zudem sind notwendige Änderungen sorgfältig vorzubereiten, zu bewerten, mit risikominimierenden Maßnahmen zu unterlegen und zu dokumentieren. Und natürlich müssen sich im Notfall alle entsprechend verhalten. Hat ein Security-Dienstleister für ein Unternehmen belastbare Notfallpläne ausgearbeitet, doch die Firma bespricht diese Strategien nicht mit dem Personal, kommt es bei einer Cyber-Attacke schnell zu Panik oder unbedachten Handlungen, die das Problem unter Umständen verschärfen.

8. Supply-Chain-Risiken

Es gilt, Supply-Chain-Risiken ganzheitlich abzufragen und wirkungsvoll zu verwalten. Hierfür sollten Unternehmen auf branchenspezifische, bewährte Best Practices setzen. Für Geschäftsgebäude wie für die Unternehmenssysteme gilt: Lieferanten, Partner und andere Betriebsfremde, die Zugang haben oder auf Applikationen zugreifen, sind ins Risikomanagement zu integrieren. Im Bereich IT sind zum einen nur gesicherte IT-Systeme bereitzustellen, zum anderen ist sicherzustellen, dass Externe selbst nicht zum Sicherheitsrisiko werden. Darum sind Zero Trust und Multi-Faktor-Authentifizierung unverzichtbar.

Fazit

Vor dem Hintergrund dieser acht Handlungsfelder müssen Unternehmen

  • rechtssicher beurteilen, inwieweit sie von den NIS-2-Vorgaben betroffen sind,
  • sich einen Überblick verschaffen, welche Maßnahmen bereits umgesetzt sind,
  • die Umsetzung der Maßnahmen konsequent priorisieren,
  • die finanziellen und personellen Aufwendungen bestimmen,
  • die Umsetzbarkeit der Maßnahmen unter Einbeziehung interner und externer Ressourcen sicherstellen,
  • Rollen und Verantwortlichkeiten einschließlich Kommunikation unter Einbeziehung interner und externer Ressourcen definieren und
  • getroffene Maßnahmen und Regelungen ausführlich dokumentieren.

Für einen adäquaten Schutz ist zu erörtern, welche Risiken es gibt, welche Bereiche besonders gefährdet sind und wie diese sich bestmöglich schützen lassen. So setzen Unternehmen die NIS-2 zuverlässig um.



  • Kein Unternehmen kommt ohne IoT-Sicherheit aus

    Kein Unternehmen kommt ohne IoT-Sicherheit aus

    Das Internet der Dinge setzt sich in großem Stil durch, weil die potenziellen Vorteile immens sind. Ob es sich um Gebäude- und Straßenlichtsensoren, Überwachungskameras, IP-Telefone, Point-of-Sale-Systeme, Konferenzraumtechnik und vieles mehr…

    mehr lesen: Kein Unternehmen kommt ohne IoT-Sicherheit aus

  • Unternehmen sollten mehr auf Sicherheitsexperten setzen

    Unternehmen sollten mehr auf Sicherheitsexperten setzen

    In jedem dritten Unternehmen (28 Prozent) gab es im letzten Jahr mindestens einen gravierenden Sicherheitsvorfall. Das sind 2 Prozent mehr als noch ein Jahr zuvor. Meist handelte es sich dabei…

    mehr lesen: Unternehmen sollten mehr auf Sicherheitsexperten setzen

  • Schwachstellen priorisieren und beheben

    Schwachstellen priorisieren und beheben

    Mit der Vulnerability Mitigation App (VMA) stellt Tufin eine Applikation zur Verfügung, die es Unternehmen ermöglicht, Bedrohungen zu priorisieren und auf diese Weise eine effektive Fehlerbehebung und automatisierte Risikominderung zu…

    mehr lesen: Schwachstellen priorisieren und beheben

  • Emotet ist zurück

    Emotet ist zurück

    Bereits im Februar 2020 berichteten wir von einem Cyberangriff mit dem Trojaner Emotet auf das Berliner Kammergericht. Mehr als 160 Tage nach der letzten bekannten Verbreitung der Schadsoftware konnten Sicherheitsforscher…

    mehr lesen: Emotet ist zurück

  • Simulation Day in München

    Simulation Day in München

    Welche Am 24. September 2020 lädt Machineering Interessenten zum 4. Simulation Day nach München ein. Vor Ort lernen die Teilnehmer die Vorteile und Einsatzmöglichkeiten der Simulationssoftware industrialPhysics kennen.

    mehr lesen: Simulation Day in München

  • Mait übernimmt IT-On.Net Süd

    Mait übernimmt IT-On.Net Süd

    Die Mait-Gruppe übernimmt das baden-württembergische IT-Systemhaus IT-On.NET Süd. Mit dem Erwerb will die Unternehmensgruppe ihr IT-Geschäftsfeld ausbauen.

    mehr lesen: Mait übernimmt IT-On.Net Süd

  • IAB-Arbeistmarktbarometer legt weiter zu

    IAB-Arbeistmarktbarometer legt weiter zu

    Nach dem durch die Corona-Krise verursachten Rückgang im April, entwickelt sich das IAB-Arbeitsmarktbarometer weiterhin positiv. Im Juli legte der Frühindikator 3,1 Punkte zu.

    mehr lesen: IAB-Arbeistmarktbarometer legt weiter zu

  • EDAG baut Standort in Ingolstadt aus

    EDAG baut Standort in Ingolstadt aus

    Software- und Digitalisierungs-Hub EDAG baut Standort in Ingolstadt aus Der EDAG-Standort Ingolstadt soll zum ganzheitlichen Entwicklungszentrum und zu einem Software- und Digitalisierungs-Hub ausgebaut werden. Dazu wird der Standort auf über…

    mehr lesen: EDAG baut Standort in Ingolstadt aus

  • Die Stimmung bessert sich

    Die Stimmung bessert sich

    Zum dritten Mal in Folge ist der Ifo-Geschäftsklimaindex gestiegen: Nach 86,3 Punkten im Juni auf 90,5 Punkte im Juli.

    mehr lesen: Die Stimmung bessert sich

  • Energieeffizient lernen

    Energieeffizient lernen

    Ein Forschungsteam an der Technischen Universität Graz hat die KI-Lernmethode E-prop entwickelt, mit der Hardware-Implementierungen von künstlicher Intelligenz energieeffizienter gestaltet werden können.

    mehr lesen: Energieeffizient lernen

  • Positive Aussichten für die SPS 2020

    Positive Aussichten für die SPS 2020

    Die Bayerische Staatsregierung hat das Schutz- und Hygienekonzept für Messen in Bayern verabschiedet. Somit soll die SPS 2020 zum geplanten Zeitpunkt vom 24. bis 26. Oktober in Nürnberg stattfinden, wie…

    mehr lesen: Positive Aussichten für die SPS 2020

  • Erfolgsfaktor Künstliche Intelligenz

    Erfolgsfaktor Künstliche Intelligenz

    Laut einer Studie von Deloitte, sieht die große Mehrheit der in Deutschland befragten KI-Experten, die Technologie als einen wesentlichen Erfolgsfaktor für das eigene Unternehmen.

    mehr lesen: Erfolgsfaktor Künstliche Intelligenz