So setzen Unternehmen NIS-2 zuverlässig um

Bis Oktober 2024 müssen die EU-Mitgliedsstaaten NIS-2 in nationales Recht umsetzen.
Bis Oktober 2024 müssen die EU-Mitgliedsstaaten NIS-2 in nationales Recht umsetzen.Bild: ©Konsta/stock.adobe.com

Nur wenige Anforderungen von NIS-2 sind grundlegend neu. Zu den Neuerungen gehört vor allem zweierlei: Ab Mitte Oktober 2024 müssen Unternehmen relevante Security-Vorfälle melden. Sind sie dazu nicht in der Lage oder lassen sie die Meldefrist verstreichen, drohen Bußgelder. Davon unberührt werden viele Einzelmaßnahmen zusammengeführt, die Firmen bereits umsetzen. Dennoch ergeben sich für Unternehmen zentrale Aspekte, welche die NIS-2 betont und auf die Unternehmen besonders achten sollten.

1. System-Inventur

Betroffene Unternehmen müssen ihre Systeme vollständig inventarisieren und Assets managen. So können sie Cyber-Risiken verlässlicher handhaben. Doch kennen Firmen ihre Unternehmenswerte? Und sind diese vor Missbrauch oder Diebstahl geschützt? Eine umfassende Bestandsaufnahme ist also der erste Schritt.

2. System-Monitoring

Unternehmen müssen Angriffe erkennen können und ein Vorgehen für die Reaktion auf einen Angriff definieren. Unternehmen werden früher oder später Opfer eines Cyber-Angriffs. Sie benötigen darum Systeme zur Angriffserkennung (SzA). So können sie einen drohenden Angriff frühzeitig erkennen und angemessen darauf reagieren. Zudem braucht es weitere Maßnahmen wie Pentesting, Security Audits, Log Monitoring und Compliance Monitoring.

3. Schadenserkennung

Unternehmen müssen Schwachstellen identifizieren, bewerten, priorisieren und beheben. Darum ist Schwachstellenmanagement ebenso in den Kernprozessen von Unternehmen zu verankern wie das Patch Management. Ein typisches Problem: Ein Unternehmen mit komplexer IT-Systemlandschaft setzt für das Schwachstellenmanagement auf lokale Excel-Listen. Weil es aufgrund der Menge an Schwachstellen den Überblick verliert, dringen Hacker in die Unternehmens-IT ein. Das gilt es zu vermeiden.

4. Sensibilisierung

Unternehmen benötigen zentrale Richtlinien und müssen Mitarbeitende und Geschäftsführung für Cyber-Gefahren sensibilisieren. Zudem ist neben Identity und Access Management auch Incident Management Pflicht. Ungünstige Szenarien wären, wenn Mitarbeitende unsichere Passwörter verwenden und etwa E-Mail-Konten in der Cloud nicht wirklich gesichert sind. Zugleich dürfen sie womöglich auf Geschäfts-Software zugreifen, ohne sich mit einem zweiten Faktor zu authentifizieren. Ein Cyberangreifer dringt dann über gehackte E-Mail-Konten in die Unternehmens-IT ein und breitet sich immer weiter aus. Sensibilisierung ist unverzichtbar, aber Richtlinien verankern diese verbindlich für alle Beteiligten: Mitarbeitende müssen den Umgang mit sensiblen Daten beherrschen. Es braucht Regeln für den Zugriff auf diese Daten. Und es muss überprüfbar sein, ob sie fehlerhaft sind.

5. Transparenz

Unternehmen müssen ihre Systeme mithilfe von Tools für Endpoint Detection and Response (EDR), Network Detection and Response (NDR) sowie Security Information and Event Management (SIEM) überwachen und bezüglich ihrer Sicherheitsrisiken bewerten. Das Problem: Unternehmen wissen häufig nicht, welche Systeme ihre Mitarbeitenden einsetzen. Diese unbekannten oder vergessenen Tools sind im Scope nicht erfasst und werden darum weder auf Schwachstellen gescannt noch gepatcht. Daneben entstehen ungewollte Abhängigkeiten, weil das Personal unautorisierte Systeme nutzt, um wichtige Prozesse zu managen.

6. Notfallpläne

Unternehmen müssen mit vorab definierten Response-Maßnahmen im Angriffsfall unmittelbar reagieren können. Sie sind dazu verpflichtet, sicherheitsrelevante Vorfälle in einem bestimmten Zeitfenster zu melden – einschließlich Zwischen- und Abschlussmeldungen. Diese Meldewege müssen vorbereitet, bekannt und implementiert sein. Sensible Assets gilt es speziell abzusichern. Zudem müssen Unternehmen belastbare Vorkehrungen für Notfälle und bestimmte Szenarien treffen: Notfallplanung, Notfallmanagement und Pläne für die Wiederherstellung des Geschäftsbetriebs sind Pflicht. So ist beispielsweise auszuschließen, dass hochsensible Daten auf mobilen Geräten der Mitarbeitenden existieren, sodass unbefugte Dritte bei Verlust oder Diebstahl bequem Zugang zu den Daten erhalten und das Unternehmen so Opfer von Hackerangriffen oder Erpressungen wird.

7. Kommunikationswege

Es sind Verhaltensanweisungen für das Personal vorzubereiten und zu kommunizieren. Über Änderungen ist jederzeit zu informieren. Interaktive (Online-)Schulungen dienen dem Zweck, die Belegschaft zu trainieren und ihr Wissen regelmäßig aufzufrischen. Es braucht abgestimmte Kommunikations- und Notfallpläne, die allen zugänglich sind. Zudem sind notwendige Änderungen sorgfältig vorzubereiten, zu bewerten, mit risikominimierenden Maßnahmen zu unterlegen und zu dokumentieren. Und natürlich müssen sich im Notfall alle entsprechend verhalten. Hat ein Security-Dienstleister für ein Unternehmen belastbare Notfallpläne ausgearbeitet, doch die Firma bespricht diese Strategien nicht mit dem Personal, kommt es bei einer Cyber-Attacke schnell zu Panik oder unbedachten Handlungen, die das Problem unter Umständen verschärfen.

8. Supply-Chain-Risiken

Es gilt, Supply-Chain-Risiken ganzheitlich abzufragen und wirkungsvoll zu verwalten. Hierfür sollten Unternehmen auf branchenspezifische, bewährte Best Practices setzen. Für Geschäftsgebäude wie für die Unternehmenssysteme gilt: Lieferanten, Partner und andere Betriebsfremde, die Zugang haben oder auf Applikationen zugreifen, sind ins Risikomanagement zu integrieren. Im Bereich IT sind zum einen nur gesicherte IT-Systeme bereitzustellen, zum anderen ist sicherzustellen, dass Externe selbst nicht zum Sicherheitsrisiko werden. Darum sind Zero Trust und Multi-Faktor-Authentifizierung unverzichtbar.

Fazit

Vor dem Hintergrund dieser acht Handlungsfelder müssen Unternehmen

  • rechtssicher beurteilen, inwieweit sie von den NIS-2-Vorgaben betroffen sind,
  • sich einen Überblick verschaffen, welche Maßnahmen bereits umgesetzt sind,
  • die Umsetzung der Maßnahmen konsequent priorisieren,
  • die finanziellen und personellen Aufwendungen bestimmen,
  • die Umsetzbarkeit der Maßnahmen unter Einbeziehung interner und externer Ressourcen sicherstellen,
  • Rollen und Verantwortlichkeiten einschließlich Kommunikation unter Einbeziehung interner und externer Ressourcen definieren und
  • getroffene Maßnahmen und Regelungen ausführlich dokumentieren.

Für einen adäquaten Schutz ist zu erörtern, welche Risiken es gibt, welche Bereiche besonders gefährdet sind und wie diese sich bestmöglich schützen lassen. So setzen Unternehmen die NIS-2 zuverlässig um.



  • IFS stellt DACHI-Region unter neue Leitung

    IFS stellt DACHI-Region unter neue Leitung

    IFS hat Marcus Pannier zum Geschäftsführer für die DACHI-Region ernannt.

    mehr lesen: IFS stellt DACHI-Region unter neue Leitung

  • Im Zeichen der Kreislaufwirtschaft

    Im Zeichen der Kreislaufwirtschaft

    Alle drei Jahre wird Düsseldorf zum internationalen Branchentreffpunkt der Kunststoff- und Kautschuk-Industrie. Vom 16. bis zum 23. Oktober findet auf dem Messgelände der nordrhein-westfälischen Landeshauptstadt die K statt.

    mehr lesen: Im Zeichen der Kreislaufwirtschaft

  • DMG Mori investiert in Up2Parts

    DMG Mori investiert in Up2Parts

    Der Werkzeugmaschinenhersteller DMG Mori beteiligt sich am Softwareunternehmen Up2Parts. Ziel der Investition ist es, zusätzliches Digitalisierungs-Knowhow zu erschließen.

    mehr lesen: DMG Mori investiert in Up2Parts

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • Ein Blick in die Zukunft

    Ein Blick in die Zukunft

    Im aktuellen Future Readiness Index der Managementberatung KPMG zeigen sich die deutschen Unternehmen mit Blick auf die nächsten fünf Jahre positiv gestimmt. Im Vergleich zum vergangenen Jahr ist dieser Wert…

    mehr lesen: Ein Blick in die Zukunft

  • Funktionale Sicherheit in der Prozessindustrie

    Funktionale Sicherheit in der Prozessindustrie

    Bei der Verhinderung von sicherheitsrelevanten Ereignissen, und insbesondere von Störfällen, wird die Prozessleittechnik (PLT) immer wichtiger. Die Richtlinienreihe VDI/VDE 2180 beschäftigt sich mit diesem Thema, wurde grundlegend überarbeitet und neu…

    mehr lesen: Funktionale Sicherheit in der Prozessindustrie

  • Grunwitz wird NTT Deutschland-Chef

    Grunwitz wird NTT Deutschland-Chef

    Nach dem Start von NTT Ltd. Anfang Juli hat der IT-Dienstleister Kai Grunwitz zum Chef des Deutschland-Geschäfts ernannt.

    mehr lesen: Grunwitz wird NTT Deutschland-Chef

  • 5G in Industrie und Wirtschaft

    5G in Industrie und Wirtschaft

    Mit der 5G CMM — Connected Mobile Machines will die Deutsche Messe dem neuen Mobilfunkstandard in den Fokus rücken. Rund 100 Teilnehmer werden dabei vom 8. bis zum 10. Oktober…

    mehr lesen: 5G in Industrie und Wirtschaft

  • Kollaborative Roboter und ihre Interaktion mit Menschen

    Kollaborative Roboter und ihre Interaktion mit Menschen

    Im SIBB Forum ‚Cobot Love‘, das am 30. Oktober im MotionLab.Berlin stattfindet, beleuchten Experten aus Praxis und Forschung technologische Möglichkeiten, Anwendungspotentiale und Marktaussichten intelligenter Robotiksysteme anhand konkreter Use Cases.

    mehr lesen: Kollaborative Roboter und ihre Interaktion mit Menschen

  • Keine ausreichende Datengrundlage für Smart Maintenance

    Keine ausreichende Datengrundlage für Smart Maintenance

    Eine Studie von Acatech – Deutsche Akademie der Technikwissenschaften und dem Fraunhofer-Institut für Materialfluss und Logistik IML zeigt, wie weit deutsche Unternehmen bei der Umsetzung einer ‘intelligenten Instandhaltung‘ sind –…

    mehr lesen: Keine ausreichende Datengrundlage für Smart Maintenance

  • Aus G Data Software wird G Data CyberDefense

    Aus G Data Software wird G Data CyberDefense

    G Data Software tritt künftig unter dem Namen G Data CyberDefense auf. Dies gab das Unternehmen am Montag in einer Pressemitteilung bekannt.

    mehr lesen: Aus G Data Software wird G Data CyberDefense

  • Zühlke leitet SmartFactory-EU

    Zühlke leitet SmartFactory-EU

    Brainport Industries (Niederlande), Flanders Make (Belgien) und die SmartFactory-KL habe sich zusammengetan und die Vereinigung SmartFactory-EU gegründet.

    mehr lesen: Zühlke leitet SmartFactory-EU