So setzen Unternehmen NIS-2 zuverlässig um

Bis Oktober 2024 müssen die EU-Mitgliedsstaaten NIS-2 in nationales Recht umsetzen.
Bis Oktober 2024 müssen die EU-Mitgliedsstaaten NIS-2 in nationales Recht umsetzen. – Bild: ©Konsta/stock.adobe.com

Nur wenige Anforderungen von NIS-2 sind grundlegend neu. Zu den Neuerungen gehört vor allem zweierlei: Ab Mitte Oktober 2024 müssen Unternehmen relevante Security-Vorfälle melden. Sind sie dazu nicht in der Lage oder lassen sie die Meldefrist verstreichen, drohen Bußgelder. Davon unberührt werden viele Einzelmaßnahmen zusammengeführt, die Firmen bereits umsetzen. Dennoch ergeben sich für Unternehmen zentrale Aspekte, welche die NIS-2 betont und auf die Unternehmen besonders achten sollten.

1. System-Inventur

Betroffene Unternehmen müssen ihre Systeme vollständig inventarisieren und Assets managen. So können sie Cyber-Risiken verlässlicher handhaben. Doch kennen Firmen ihre Unternehmenswerte? Und sind diese vor Missbrauch oder Diebstahl geschützt? Eine umfassende Bestandsaufnahme ist also der erste Schritt.

2. System-Monitoring

Unternehmen müssen Angriffe erkennen können und ein Vorgehen für die Reaktion auf einen Angriff definieren. Unternehmen werden früher oder später Opfer eines Cyber-Angriffs. Sie benötigen darum Systeme zur Angriffserkennung (SzA). So können sie einen drohenden Angriff frühzeitig erkennen und angemessen darauf reagieren. Zudem braucht es weitere Maßnahmen wie Pentesting, Security Audits, Log Monitoring und Compliance Monitoring.

3. Schadenserkennung

Unternehmen müssen Schwachstellen identifizieren, bewerten, priorisieren und beheben. Darum ist Schwachstellenmanagement ebenso in den Kernprozessen von Unternehmen zu verankern wie das Patch Management. Ein typisches Problem: Ein Unternehmen mit komplexer IT-Systemlandschaft setzt für das Schwachstellenmanagement auf lokale Excel-Listen. Weil es aufgrund der Menge an Schwachstellen den Überblick verliert, dringen Hacker in die Unternehmens-IT ein. Das gilt es zu vermeiden.

4. Sensibilisierung

Unternehmen benötigen zentrale Richtlinien und müssen Mitarbeitende und Geschäftsführung für Cyber-Gefahren sensibilisieren. Zudem ist neben Identity und Access Management auch Incident Management Pflicht. Ungünstige Szenarien wären, wenn Mitarbeitende unsichere Passwörter verwenden und etwa E-Mail-Konten in der Cloud nicht wirklich gesichert sind. Zugleich dürfen sie womöglich auf Geschäfts-Software zugreifen, ohne sich mit einem zweiten Faktor zu authentifizieren. Ein Cyberangreifer dringt dann über gehackte E-Mail-Konten in die Unternehmens-IT ein und breitet sich immer weiter aus. Sensibilisierung ist unverzichtbar, aber Richtlinien verankern diese verbindlich für alle Beteiligten: Mitarbeitende müssen den Umgang mit sensiblen Daten beherrschen. Es braucht Regeln für den Zugriff auf diese Daten. Und es muss überprüfbar sein, ob sie fehlerhaft sind.

5. Transparenz

Unternehmen müssen ihre Systeme mithilfe von Tools für Endpoint Detection and Response (EDR), Network Detection and Response (NDR) sowie Security Information and Event Management (SIEM) überwachen und bezüglich ihrer Sicherheitsrisiken bewerten. Das Problem: Unternehmen wissen häufig nicht, welche Systeme ihre Mitarbeitenden einsetzen. Diese unbekannten oder vergessenen Tools sind im Scope nicht erfasst und werden darum weder auf Schwachstellen gescannt noch gepatcht. Daneben entstehen ungewollte Abhängigkeiten, weil das Personal unautorisierte Systeme nutzt, um wichtige Prozesse zu managen.

6. Notfallpläne

Unternehmen müssen mit vorab definierten Response-Maßnahmen im Angriffsfall unmittelbar reagieren können. Sie sind dazu verpflichtet, sicherheitsrelevante Vorfälle in einem bestimmten Zeitfenster zu melden – einschließlich Zwischen- und Abschlussmeldungen. Diese Meldewege müssen vorbereitet, bekannt und implementiert sein. Sensible Assets gilt es speziell abzusichern. Zudem müssen Unternehmen belastbare Vorkehrungen für Notfälle und bestimmte Szenarien treffen: Notfallplanung, Notfallmanagement und Pläne für die Wiederherstellung des Geschäftsbetriebs sind Pflicht. So ist beispielsweise auszuschließen, dass hochsensible Daten auf mobilen Geräten der Mitarbeitenden existieren, sodass unbefugte Dritte bei Verlust oder Diebstahl bequem Zugang zu den Daten erhalten und das Unternehmen so Opfer von Hackerangriffen oder Erpressungen wird.

7. Kommunikationswege

Es sind Verhaltensanweisungen für das Personal vorzubereiten und zu kommunizieren. Über Änderungen ist jederzeit zu informieren. Interaktive (Online-)Schulungen dienen dem Zweck, die Belegschaft zu trainieren und ihr Wissen regelmäßig aufzufrischen. Es braucht abgestimmte Kommunikations- und Notfallpläne, die allen zugänglich sind. Zudem sind notwendige Änderungen sorgfältig vorzubereiten, zu bewerten, mit risikominimierenden Maßnahmen zu unterlegen und zu dokumentieren. Und natürlich müssen sich im Notfall alle entsprechend verhalten. Hat ein Security-Dienstleister für ein Unternehmen belastbare Notfallpläne ausgearbeitet, doch die Firma bespricht diese Strategien nicht mit dem Personal, kommt es bei einer Cyber-Attacke schnell zu Panik oder unbedachten Handlungen, die das Problem unter Umständen verschärfen.

8. Supply-Chain-Risiken

Es gilt, Supply-Chain-Risiken ganzheitlich abzufragen und wirkungsvoll zu verwalten. Hierfür sollten Unternehmen auf branchenspezifische, bewährte Best Practices setzen. Für Geschäftsgebäude wie für die Unternehmenssysteme gilt: Lieferanten, Partner und andere Betriebsfremde, die Zugang haben oder auf Applikationen zugreifen, sind ins Risikomanagement zu integrieren. Im Bereich IT sind zum einen nur gesicherte IT-Systeme bereitzustellen, zum anderen ist sicherzustellen, dass Externe selbst nicht zum Sicherheitsrisiko werden. Darum sind Zero Trust und Multi-Faktor-Authentifizierung unverzichtbar.

Fazit

Vor dem Hintergrund dieser acht Handlungsfelder müssen Unternehmen

  • rechtssicher beurteilen, inwieweit sie von den NIS-2-Vorgaben betroffen sind,
  • sich einen Überblick verschaffen, welche Maßnahmen bereits umgesetzt sind,
  • die Umsetzung der Maßnahmen konsequent priorisieren,
  • die finanziellen und personellen Aufwendungen bestimmen,
  • die Umsetzbarkeit der Maßnahmen unter Einbeziehung interner und externer Ressourcen sicherstellen,
  • Rollen und Verantwortlichkeiten einschließlich Kommunikation unter Einbeziehung interner und externer Ressourcen definieren und
  • getroffene Maßnahmen und Regelungen ausführlich dokumentieren.

Für einen adäquaten Schutz ist zu erörtern, welche Risiken es gibt, welche Bereiche besonders gefährdet sind und wie diese sich bestmöglich schützen lassen. So setzen Unternehmen die NIS-2 zuverlässig um.



  • BMW und Mercedes-Benz legen Entwicklungskooperation auf Eis

    BMW und Mercedes-Benz legen Entwicklungskooperation auf Eis

    BMW und Mercedes-Benz stoppen ihre Kooperation zur Entwicklung automatisierter Fahrzeuge. Die Entwicklung einer gemeinsamen Technologiebasis wäre zu aufwendig, heißt es in einer gemeinsamen Pressemitteilung. Auch die Konjunktur spiele bei der…

    mehr lesen: BMW und Mercedes-Benz legen Entwicklungskooperation auf Eis

  • Corona bremst Robotik und Automation stärker als erwartet

    Corona bremst Robotik und Automation stärker als erwartet

    VDMA Robotik+Automation rechnet für das laufende Jahr mit einem Umsatzrückgang von mindestens 20 Prozent. Vor Ausbruch der Pandemie ging der Verband von einem Rückgang von 10 Prozent aus.

    mehr lesen: Corona bremst Robotik und Automation stärker als erwartet

  • Schmersal-Gruppe nach Cyberangriff wieder handlungsfähig

    Schmersal-Gruppe nach Cyberangriff wieder handlungsfähig

    Der Anruf kam am 20. Mai um 16.45 Uhr: Die Schmersal-Gruppe wurde von offizieller Seite informiert, dass Cyberkriminelle einen gezielten Angriff auf das Firmennetzwerk planen. Nach einer Verifikation des Anrufs…

    mehr lesen: Schmersal-Gruppe nach Cyberangriff wieder handlungsfähig

  • Gemeinsamer Standard für unterschiedliche Ortungslösungen

    Gemeinsamer Standard für unterschiedliche Ortungslösungen

    Ein Zusammenschluss von rund 60 Unternehmen aus Europa, Amerika und Asien hat mit ‘Omlox‘ einen Ortungsstandard für die Industrie eingeführt. Die weltweie Koordination wird durch die Profibus Nutzerorganisation übernommen.

    mehr lesen: Gemeinsamer Standard für unterschiedliche Ortungslösungen

  • Kleinserienproduktion für die Elektromobilität

    Kleinserienproduktion für die Elektromobilität

    Im Forschungsprojekt ‘ProeK‘ haben die Projektpartner untersucht, wie sich die Produktion von Kleinserien bei Elektrofahrzeugen verbessern lässt. Beteiligt waren u.a. Elektrofahrzeughersteller und Forschungspartner wie das WZL der RWTH Aachen.

    mehr lesen: Kleinserienproduktion für die Elektromobilität

  • Erwartungen an Konjunktur im Juni steigen

    Erwartungen an Konjunktur im Juni steigen

    Insgesamt steigen die Erwartungen an die Konjunktur für den Monat Juni 2020, haben die Volkswirte beim ZEW ermittelt. Viele exportorientierte wie der Maschinen- und Fahrzeugbau teilen diese positive Einschätzung noch…

    mehr lesen: Erwartungen an Konjunktur im Juni steigen

  • PSI übernimmt Prognosesoftwareanbieter Prognos Energy

    PSI übernimmt Prognosesoftwareanbieter Prognos Energy

    Der Softwareanbieter PSI hat Prognos Energy übernommen. Das Unternehmen aus Potsdam ist auf Einspeisungsprognosen aus erneuerbaren Energien spezialisiert.

    mehr lesen: PSI übernimmt Prognosesoftwareanbieter Prognos Energy

  • Maschinenbau will trotz Corona weiter ausbilden

    Maschinenbau will trotz Corona weiter ausbilden

    Laut einer aktuellen Umfrage des VDMA unter 600 Mitgliedsfirmen gehen 68 Prozent davon aus, dass sie künftig genauso viele gewerblich-technische Ausbildungsplätze anbieten können, wie vor der Corona-Pandemie.

    mehr lesen: Maschinenbau will trotz Corona weiter ausbilden

  • Industrie 4.0 im Maschinenbau im Trend

    Industrie 4.0 im Maschinenbau im Trend

    Im Rahmen der Marktstudie ‚Industrielle Kommunikation/Industrie 4.0 2020‘ gaben im Januar/Februar 2020 mehr als 300 Maschinenbauunternehmen Auskunft über das Einsatzverhalten und über zukünftige Entwicklungen in den Bereichen Kommunikationstechnologien und Industrie…

    mehr lesen: Industrie 4.0 im Maschinenbau im Trend

  • Cyberattacken oft zu spät entdeckt

    Cyberattacken oft zu spät entdeckt

    Mangelnde Reaktionsgeschwindigkeit ist für den Mittelstand die größte Herausforderung bei Cyberangriffen. Dabei stehen laut einer Studie von Deloitte Mitarbeiter bei der Abwehr von Risiken im Brennpunkt. Phishing-Mails, Betrugs-Websites und Erpressungssoftware…

    mehr lesen: Cyberattacken oft zu spät entdeckt

  • KI ist wichtig, die Umsetzung läuft noch schleppend

    KI ist wichtig, die Umsetzung läuft noch schleppend

    Die Unternehmen sprechen der künstlichen Intelligenz eine herausragende Bedeutung zu, tun sich aber schwer damit, die Technologie praktisch einzusetzen. Dies geht aus einer branchenübergreifenden Umfrage des Digitalverbands Bitkom unter 603…

    mehr lesen: KI ist wichtig, die Umsetzung läuft noch schleppend

  • Hilpert vertreibt Critical Manufacturing-MES in der Schweiz

    Hilpert vertreibt Critical Manufacturing-MES in der Schweiz

    Das MES von Critical Manufacturing können Schweizer Unternehmen künftig auch von Hilpert Electronic beziehen. Der Spezialist für Applikationen rund um die Mikroelektronikfertigung ist neuer Vertriebspartner des weltweit agierenden MES-Herstellers mit…

    mehr lesen: Hilpert vertreibt Critical Manufacturing-MES in der Schweiz