
NIS2 gibt Ihnen keine Liste von Dokumenten zum Abheften. Die Richtlinie verlangt geeignete und verhältnismäßige Maßnahmen (Artikel 21) und macht die Leitung dafür verantwortlich (Artikel 20). Wenn eine Behörde, ein Prüfer oder ein Kunde fragt, wie Sie NIS2 erfüllen, sind Nachweise die Antwort: Aufzeichnungen, die zeigen, dass eine Maßnahme existiert und tatsächlich wirkt.
Diese Liste folgt den zehn Bereichen von Artikel 21 Absatz 2. Nutzen Sie sie, um zu sehen, was Sie schon haben und was fehlt. Bleiben Sie verhältnismäßig: Ein Unternehmen mit 60 Beschäftigten braucht nicht den Papieraufwand einer Bank.
(a) Risikoanalyse und Sicherheitskonzepte
- Eine freigegebene Informationssicherheitsrichtlinie mit Datum und wer sie freigegeben hat.
- Ein Risikoregister: Risiken, Verantwortliche, Bewertung und die gewählte Behandlung.
- Nachweis der Überprüfung: wann die Risiken zuletzt angesehen wurden und was sich geändert hat.
(b) Bewältigung von Sicherheitsvorfällen
- Ein Verfahren zur Reaktion auf Vorfälle mit Rollen und Kontakten.
- Ein Vorfallprotokoll mit Zeiten: wann Sie davon erfahren haben, was Sie getan haben, wann Sie gemeldet haben.
- Lehren aus erheblichen Vorfällen.
(c) Aufrechterhaltung des Betriebs und Krisenmanagement
- Notfall- und Wiederherstellungspläne mit Wiederherstellungszielen.
- Aufzeichnungen der Datensicherung und das Ergebnis des letzten Wiederherstellungstests.
- Ergebnisse von Notfallübungen und was Sie verbessert haben.
(d) Sicherheit der Lieferkette
- Eine Liste Ihrer IKT-Lieferanten mit ihrer Kritikalität.
- Sicherheitsfragen oder Bewertungen der kritischen Lieferanten und Ihre Entscheidung.
- Sicherheitsklauseln in Verträgen und das Datum der nächsten Überprüfung.
(e) Sicherheit bei Erwerb, Entwicklung und Wartung
- Umgang mit Schwachstellen: wie Sie Schwächen finden, bewerten und beheben, mit Fristen.
- Aufzeichnungen über Patches und Änderungen an wichtigen Systemen.
(f) Bewertung der Wirksamkeit
- Interne Audits oder Überprüfungen, ihre Feststellungen und Korrekturmaßnahmen.
- Kennzahlen, die Sie verfolgen, auch einfache wie Verzögerungen bei Patches oder offene Feststellungen.
(g) Cyberhygiene und Schulungen
- Schulungspläne und Nachweise, wer welchen Kurs abgeschlossen hat, auch die Leitung.
- Sensibilisierungsmaßnahmen, zum Beispiel Phishing-Übungen.
(h) Kryptografie und Verschlüsselung
- Eine kurze Richtlinie, wo Verschlüsselung eingesetzt wird: Geräte, Sicherungen, Daten bei der Übertragung.
- Zuständigkeiten für die Schlüsselverwaltung.
(i) Personalsicherheit, Zugriffskontrolle und Management von Anlagen
- Ein Inventar der Anlagen mit Verantwortlichen.
- Abläufe für Eintritt, Wechsel und Austritt sowie regelmäßige Zugriffsprüfungen mit Entscheidungen.
(j) Multi-Faktor-Authentifizierung und gesicherte Kommunikation
- Wo Multi-Faktor-Authentifizierung vorgeschrieben ist und Nachweis, dass sie eingeschaltet ist.
- Gesicherte Notfallkommunikation: wie Sie einander erreichen, wenn die normalen Kanäle ausfallen.
Nachweise lebendig halten, nicht archivieren
Die häufigste Lücke sind nicht fehlende, sondern veraltete Dokumente: eine Richtlinie, die niemand überprüft hat, ein Sicherungstest von vor zwei Jahren. Geben Sie jedem Nachweis eine verantwortliche Person und ein Prüf- oder Ablaufdatum, und verknüpfen Sie ihn mit der Maßnahme, die er belegt. Dann zeigt sich eine Lücke, bevor ein Prüfer sie findet.
CloudSignLab führt Nachweise zu jeder Maßnahme, mit Erinnerungen vor dem Ablauf und einem Umsetzungsstand pro NIS2-Maßnahme. Sehen Sie auf der NIS2-Seite, wie es funktioniert, oder starten Sie mit dem kostenlosen NIS2-Check, um herauszufinden, ob NIS2 für Sie gilt.
Kostenlos starten

