Für die Geschäftsleitung

NIS2-Roadmap für Geschäftsführer

Sieben Schritte, in der Reihenfolge, in der sie anfallen. Zu jedem steht, was zu tun ist, wer es tut und welche Vorschrift es verlangt, und wie derselbe Schritt im geführten Durchgang von nisd2.eu aussieht.

Simon OrzelSimon Orzel·Laufend geprüft
1delegierbar

Prüfen, ob NIS 2 für Sie gilt

Ob Ihr Unternehmen als besonders wichtige oder wichtige Einrichtung gilt, hängt von Sektor, Beschäftigtenzahl und Umsatz ab. In Deutschland führt die Betroffenheitsprüfung des BSI durch die Fragen. Ihr Ergebnis ist nach Angabe des BSI nicht rechtlich bindend; im Zweifel klärt eine rechtliche Prüfung des Einzelfalls.

Rechtsgrundlage
Art. 2, 3 NIS2 · § 28 BSIG (DE)
Wer
Geschäftsleitung oder eine beauftragte Person
Zur Betroffenheitsprüfung des BSI
2delegierbar

Bei Ihrer Behörde registrieren

Spätestens drei Monate, nachdem Ihr Unternehmen als Einrichtung gilt, melden Sie es beim BSI an, über das BSI-Portal mit Ihrem Unternehmenskonto. Ein vorhandenes ELSTER-Organisationszertifikat, etwa aus der Steuer, lässt sich weiterverwenden; ein neues kommt per Aktivierungsbrief, laut BSI regelmäßig nach mindestens fünf Werktagen. Haben Sie Niederlassungen in weiteren EU-Staaten, registrieren Sie sich auch dort.

Rechtsgrundlage
Art. 3 Abs. 4 NIS2 · § 33 BSIG (DE)
Wer
Wer das Unternehmenskonto (ELSTER) führt
Behörden in allen EU-Staaten
Ein Schritt im Durchgang: die Registrierung beim BSI, in einfachen Worten erklärt
Im Durchgang von nisd2.eu: Der Durchgang erklärt die Registrierung in einfachen Worten, und Sie tragen die Bestätigung des BSI ein.
3persönlich

Die Geschäftsleitung schulen

Die Geschäftsleitung muss regelmäßig an Schulungen teilnehmen, um Risiken und Risikomanagementpraktiken in der Informationssicherheit erkennen und bewerten zu können. Eine Frist nennt das Gesetz nicht; die Gesetzesbegründung versteht als regelmäßig Schulungen, die mindestens alle drei Jahre angeboten werden. Eine Zulassung des Anbieters verlangt das Gesetz nicht.

Rechtsgrundlage
Art. 20 Abs. 2 NIS2 · § 38 Abs. 3 BSIG (DE)
Wer
Geschäftsleitung, persönlich
Kostenlose Schulung für die Geschäftsleitung
4delegierbar

Erfassen, was Sie haben, und die Risiken bewerten

Zuerst die Liste: Programme, Geräte, Dienste und Abläufe, von denen Ihr Betrieb abhängt. Dann für jeden Eintrag, was passieren kann und wie schwer es wiegt. Wie gründlich, richtet sich nach Größe und Risiko Ihres Unternehmens (§ 30 Abs. 1 Satz 2 BSIG); was Sie entscheiden, halten Sie fest (Satz 3).

Rechtsgrundlage
Art. 21 Abs. 2 Buchst. a, i NIS2 · § 30 Abs. 2 Nr. 1, 9 BSIG (DE)
Wer
IT-Leitung, mit den Fachabteilungen
So führen Sie die Risikoanalyse durch
Die Risikomatrix eines Beispielunternehmens: wie viele Einträge in jedem Feld liegen
Im Durchgang von nisd2.eu: Sie kreuzen an, was Ihr Betrieb nutzt, und bewerten jeden Eintrag auf der Matrix des BSI-Standards 200-3. Die Übersicht zeigt, was zuerst Schutz braucht.
5delegierbar

Die Lieferanten einbeziehen

Gemeint sind alle unmittelbaren Anbieter und Diensteanbieter, nicht nur die IT. Halten Sie fest, wer für Sie arbeitet, wie sehr Ihr Betrieb von wem abhängt und was Sie mit ihm zur Sicherheit vereinbart haben.

Rechtsgrundlage
Art. 21 Abs. 2 Buchst. d NIS2 · § 30 Abs. 2 Nr. 4 BSIG (DE)
Wer
Einkauf oder IT-Leitung
Die Lieferkette nach NIS 2
Die Zusagen eines Lieferanten, wie ein Kunde sie in seinem Lieferantenregister liest
Im Durchgang von nisd2.eu: Die Lieferantenliste entsteht aus Ihren Assets. Lieferanten auf nisd2.eu beantworten den einheitlichen Sicherheitsfragebogen einmal, und Sie lesen die Antworten in Ihrem Lieferantenregister.
6delegierbar

Die Maßnahmen umsetzen und festhalten

§ 30 Abs. 2 BSIG nennt zehn Bereiche: Konzepte zur Risikoanalyse und Informationssicherheit, Bewältigung von Sicherheitsvorfällen, Aufrechterhaltung des Betriebs, Sicherheit der Lieferkette, Sicherheit bei Erwerb, Entwicklung und Wartung, Bewertung der Wirksamkeit, Schulungen und Sensibilisierung, Kryptografie, Personalsicherheit mit Zugriffskontrolle und Verwaltung der IT, Multi-Faktor-Authentifizierung und gesicherte Kommunikation. Erhebliche Sicherheitsvorfälle melden Sie an die gemeinsame Meldestelle von BSI und BBK: eine frühe Erstmeldung binnen 24 Stunden, eine Meldung binnen 72 Stunden und eine Abschlussmeldung einen Monat nach der Meldung (§ 32 Abs. 1 BSIG).

Rechtsgrundlage
Art. 21, 23 NIS2 · §§ 30, 32 BSIG (DE)
Wer
IT-Leitung oder Informationssicherheitsbeauftragte
Alle Anforderungen im Überblick
Was nach der Freigabe bleibt: was bei einem Vorfall zu tun ist und was sich regelmäßig wiederholt
Im Durchgang von nisd2.eu: Der Durchgang schreibt mit Ihnen die Richtlinie und den Vorfallplan aus Ihren Antworten. Nach der Freigabe steht auf einer Seite, was bei einem Vorfall zu tun ist und was sich regelmäßig wiederholt.
7persönlich

Freigeben und die Umsetzung überwachen

Die Geschäftsleitung ist verpflichtet, die Risikomanagementmaßnahmen umzusetzen und ihre Umsetzung zu überwachen (§ 38 Abs. 1 BSIG). Die Richtlinie verlangt, dass sie die Maßnahmen billigt (Art. 20 Abs. 1 NIS2).

Rechtsgrundlage
Art. 20 Abs. 1 NIS2 · § 38 Abs. 1 BSIG (DE)
Wer
Geschäftsleitung, persönlich
Welche Dokumente NIS 2 verlangt
Die Dokumente des Durchgangs, von der Geschäftsleitung freigegeben, jedes mit Namen und Datum
Im Durchgang von nisd2.eu: Am Ende liest die Geschäftsleitung die Dokumente und gibt sie in der App frei, angemeldet mit ihrem eigenen Zugang. Name und Datum stehen danach auf jedem Dokument.

Sie sollen sich um NIS2 kümmern?

Wir führen Sie Schritt für Schritt. Sie füllen aus, wir erklären jeden Punkt in einfachen Worten, und am Ende unterschreibt die Geschäftsführung.