So setzen Unternehmen NIS-2 zuverlässig um

Bis Oktober 2024 müssen die EU-Mitgliedsstaaten NIS-2 in nationales Recht umsetzen.
Bis Oktober 2024 müssen die EU-Mitgliedsstaaten NIS-2 in nationales Recht umsetzen. – Bild: ©Konsta/stock.adobe.com

Nur wenige Anforderungen von NIS-2 sind grundlegend neu. Zu den Neuerungen gehört vor allem zweierlei: Ab Mitte Oktober 2024 müssen Unternehmen relevante Security-Vorfälle melden. Sind sie dazu nicht in der Lage oder lassen sie die Meldefrist verstreichen, drohen Bußgelder. Davon unberührt werden viele Einzelmaßnahmen zusammengeführt, die Firmen bereits umsetzen. Dennoch ergeben sich für Unternehmen zentrale Aspekte, welche die NIS-2 betont und auf die Unternehmen besonders achten sollten.

1. System-Inventur

Betroffene Unternehmen müssen ihre Systeme vollständig inventarisieren und Assets managen. So können sie Cyber-Risiken verlässlicher handhaben. Doch kennen Firmen ihre Unternehmenswerte? Und sind diese vor Missbrauch oder Diebstahl geschützt? Eine umfassende Bestandsaufnahme ist also der erste Schritt.

2. System-Monitoring

Unternehmen müssen Angriffe erkennen können und ein Vorgehen für die Reaktion auf einen Angriff definieren. Unternehmen werden früher oder später Opfer eines Cyber-Angriffs. Sie benötigen darum Systeme zur Angriffserkennung (SzA). So können sie einen drohenden Angriff frühzeitig erkennen und angemessen darauf reagieren. Zudem braucht es weitere Maßnahmen wie Pentesting, Security Audits, Log Monitoring und Compliance Monitoring.

3. Schadenserkennung

Unternehmen müssen Schwachstellen identifizieren, bewerten, priorisieren und beheben. Darum ist Schwachstellenmanagement ebenso in den Kernprozessen von Unternehmen zu verankern wie das Patch Management. Ein typisches Problem: Ein Unternehmen mit komplexer IT-Systemlandschaft setzt für das Schwachstellenmanagement auf lokale Excel-Listen. Weil es aufgrund der Menge an Schwachstellen den Überblick verliert, dringen Hacker in die Unternehmens-IT ein. Das gilt es zu vermeiden.

4. Sensibilisierung

Unternehmen benötigen zentrale Richtlinien und müssen Mitarbeitende und Geschäftsführung für Cyber-Gefahren sensibilisieren. Zudem ist neben Identity und Access Management auch Incident Management Pflicht. Ungünstige Szenarien wären, wenn Mitarbeitende unsichere Passwörter verwenden und etwa E-Mail-Konten in der Cloud nicht wirklich gesichert sind. Zugleich dürfen sie womöglich auf Geschäfts-Software zugreifen, ohne sich mit einem zweiten Faktor zu authentifizieren. Ein Cyberangreifer dringt dann über gehackte E-Mail-Konten in die Unternehmens-IT ein und breitet sich immer weiter aus. Sensibilisierung ist unverzichtbar, aber Richtlinien verankern diese verbindlich für alle Beteiligten: Mitarbeitende müssen den Umgang mit sensiblen Daten beherrschen. Es braucht Regeln für den Zugriff auf diese Daten. Und es muss überprüfbar sein, ob sie fehlerhaft sind.

5. Transparenz

Unternehmen müssen ihre Systeme mithilfe von Tools für Endpoint Detection and Response (EDR), Network Detection and Response (NDR) sowie Security Information and Event Management (SIEM) überwachen und bezüglich ihrer Sicherheitsrisiken bewerten. Das Problem: Unternehmen wissen häufig nicht, welche Systeme ihre Mitarbeitenden einsetzen. Diese unbekannten oder vergessenen Tools sind im Scope nicht erfasst und werden darum weder auf Schwachstellen gescannt noch gepatcht. Daneben entstehen ungewollte Abhängigkeiten, weil das Personal unautorisierte Systeme nutzt, um wichtige Prozesse zu managen.

6. Notfallpläne

Unternehmen müssen mit vorab definierten Response-Maßnahmen im Angriffsfall unmittelbar reagieren können. Sie sind dazu verpflichtet, sicherheitsrelevante Vorfälle in einem bestimmten Zeitfenster zu melden – einschließlich Zwischen- und Abschlussmeldungen. Diese Meldewege müssen vorbereitet, bekannt und implementiert sein. Sensible Assets gilt es speziell abzusichern. Zudem müssen Unternehmen belastbare Vorkehrungen für Notfälle und bestimmte Szenarien treffen: Notfallplanung, Notfallmanagement und Pläne für die Wiederherstellung des Geschäftsbetriebs sind Pflicht. So ist beispielsweise auszuschließen, dass hochsensible Daten auf mobilen Geräten der Mitarbeitenden existieren, sodass unbefugte Dritte bei Verlust oder Diebstahl bequem Zugang zu den Daten erhalten und das Unternehmen so Opfer von Hackerangriffen oder Erpressungen wird.

7. Kommunikationswege

Es sind Verhaltensanweisungen für das Personal vorzubereiten und zu kommunizieren. Über Änderungen ist jederzeit zu informieren. Interaktive (Online-)Schulungen dienen dem Zweck, die Belegschaft zu trainieren und ihr Wissen regelmäßig aufzufrischen. Es braucht abgestimmte Kommunikations- und Notfallpläne, die allen zugänglich sind. Zudem sind notwendige Änderungen sorgfältig vorzubereiten, zu bewerten, mit risikominimierenden Maßnahmen zu unterlegen und zu dokumentieren. Und natürlich müssen sich im Notfall alle entsprechend verhalten. Hat ein Security-Dienstleister für ein Unternehmen belastbare Notfallpläne ausgearbeitet, doch die Firma bespricht diese Strategien nicht mit dem Personal, kommt es bei einer Cyber-Attacke schnell zu Panik oder unbedachten Handlungen, die das Problem unter Umständen verschärfen.

8. Supply-Chain-Risiken

Es gilt, Supply-Chain-Risiken ganzheitlich abzufragen und wirkungsvoll zu verwalten. Hierfür sollten Unternehmen auf branchenspezifische, bewährte Best Practices setzen. Für Geschäftsgebäude wie für die Unternehmenssysteme gilt: Lieferanten, Partner und andere Betriebsfremde, die Zugang haben oder auf Applikationen zugreifen, sind ins Risikomanagement zu integrieren. Im Bereich IT sind zum einen nur gesicherte IT-Systeme bereitzustellen, zum anderen ist sicherzustellen, dass Externe selbst nicht zum Sicherheitsrisiko werden. Darum sind Zero Trust und Multi-Faktor-Authentifizierung unverzichtbar.

Fazit

Vor dem Hintergrund dieser acht Handlungsfelder müssen Unternehmen

  • rechtssicher beurteilen, inwieweit sie von den NIS-2-Vorgaben betroffen sind,
  • sich einen Überblick verschaffen, welche Maßnahmen bereits umgesetzt sind,
  • die Umsetzung der Maßnahmen konsequent priorisieren,
  • die finanziellen und personellen Aufwendungen bestimmen,
  • die Umsetzbarkeit der Maßnahmen unter Einbeziehung interner und externer Ressourcen sicherstellen,
  • Rollen und Verantwortlichkeiten einschließlich Kommunikation unter Einbeziehung interner und externer Ressourcen definieren und
  • getroffene Maßnahmen und Regelungen ausführlich dokumentieren.

Für einen adäquaten Schutz ist zu erörtern, welche Risiken es gibt, welche Bereiche besonders gefährdet sind und wie diese sich bestmöglich schützen lassen. So setzen Unternehmen die NIS-2 zuverlässig um.



  • ZVEI-Umfrage

    ZVEI-Umfrage

    Die Elektroindustrie bekommt die Auswirkungen der Corona-Pandemie zunehmend zu spüren. Das ergab eine Umfrage des ZVEI unter seinen Mitgliedsunternehmen.

    mehr lesen: ZVEI-Umfrage

  • Nvidia wird Gesellschafter beim DFKI

    Nvidia wird Gesellschafter beim DFKI

    Das Deutsche Forschungszentrum für Künstliche Intelligenz (DFKI) hat mit Nvidia einen neuen Gesellschafter. Beide Unternehmen forschen gemeinsam in den Bereichen Machine Learning und Deep Learning.

    mehr lesen: Nvidia wird Gesellschafter beim DFKI

  • CDOs vor allem in großen Unternehmen etabliert

    CDOs vor allem in großen Unternehmen etabliert

    Bezogen auf die Gesamtwirtschaft haben 19 Prozent der Unternehmen die Position eines Chief Digital Officers bzw. eines Leiters Digitalisierung geschaffen. Das geht aus einer Befragung des Digitalverbands Bitkom hervor.

    mehr lesen: CDOs vor allem in großen Unternehmen etabliert

  • Corona und die Folgen für die Wirtschaft in Deutschland

    Corona und die Folgen für die Wirtschaft in Deutschland

    Die Auswirkungen von COVID-19 auf unsere Gesellschaft und die Wirtschaft sind enorm und betreffen uns alle.

    mehr lesen: Corona und die Folgen für die Wirtschaft in Deutschland

  • AI-fähige Microlearning-Lösung für die Industrie 4.0

    AI-fähige Microlearning-Lösung für die Industrie 4.0

    Aveva und Axonify wollen gemeinsam eine KI-Microlearning-Lösung für die Industrie anbieten. Beide Unternehmen haben sich diesbezüglich auf eine strategische Partnerschaft geeinigt.

    mehr lesen: AI-fähige Microlearning-Lösung für die Industrie 4.0

  • Industry Show: Virtuelle Messe für alle Bereiche der Industrie

    Industry Show: Virtuelle Messe für alle Bereiche der Industrie

    Der TeDo Verlag veranstaltet ab dem 4. Mai eine virtuelle Messe rund um unsere Themen Automatisierung, Robotik und Energieverteilung, Schaltschrankbau, Industrielle IT, IIoT usw. Wir wollen so eine Lösung finden,…

    mehr lesen: Industry Show: Virtuelle Messe für alle Bereiche der Industrie

  • IoT-Geräte als Köder für Cyberangreifer

    IoT-Geräte als Köder für Cyberangreifer

    Attivo Networks hat seine auf der Deception-Technologie basierende ThreatDefend-Plattform in das Microsoft Azure Security Center integriert. Dadurch wird die Erkennungsrate und Reaktionszeit bei Angriffen auf den Microsoft-Dienst Azure IoT Edge…

    mehr lesen: IoT-Geräte als Köder für Cyberangreifer

  • Zoom-Nutzer verstärkt im Visier

    Zoom-Nutzer verstärkt im Visier

    Die Corona-Pandemie stellt uns alle vor große Herausforderungen – nicht nur im privaten Bereich, sondern auch beruflich. Unzählige Menschen weltweit arbeiten derzeit erstmals im Homeoffice.

    mehr lesen: Zoom-Nutzer verstärkt im Visier

  • Auftragseingang im Maschinenbau im Februar 2020

    Auftragseingang im Maschinenbau im Februar 2020

    Im Februar verfehlten die Auftragseingänge im deutschen Maschinenbau ihr Vorjahresniveau real um 4 Prozent. Während die Bestellungen der inländischen Kunden um 6 Prozent sanken, lagen die Auslandsorders um 3 Prozent…

    mehr lesen: Auftragseingang im Maschinenbau im Februar 2020

  • Neuer Vice President Americas bei Leuze

    Neuer Vice President Americas bei Leuze

    Sergio Resendiz (Bild) ist neuer Leuze-Vice President Americas und berichtet direkt an den CEO Ulrich Balbach.

    mehr lesen: Neuer Vice President Americas bei Leuze

  • Wenn der Roboter beim Prüfen hilft

    Wenn der Roboter beim Prüfen hilft

    Eine zentrale Anwendung beim Roboter-Einsatz ist die Kollaboration zwischen Mensch und Maschine – beispielsweise die Unterstützung bei für den Menschen belastenden Aufgaben. Welche Vorteile eine produktive Mensch-Roboter-Kooperation (MRK) haben kann,…

    mehr lesen: Wenn der Roboter beim Prüfen hilft

  • Körperschall im Edge analysieren

    Körperschall im Edge analysieren

    Der Condition-Monitoring-Workshop ‚Smart Monitoring – Körperschallanalyse im Edge‘ (max. 20 Teilnehmer) von Systec Electronic zeigt, wie sich mit unterschiedlichen Technologien physikalische Eigenschaften von Maschinen und Anlagen erfassen und zusammenführen lassen.

    mehr lesen: Körperschall im Edge analysieren