Schritt 3 · Gap-Analyse

Die zehn Mindestmaßnahmen nach § 30 BSIG Was NIS2 konkret verlangt.

§ 30 BSIG übernimmt die Mindestmaßnahmen aus Art. 21 Abs. 2 der NIS2-Richtlinie. Sie müssen geeignet, verhältnismäßig und wirksam sein und einem gefahrenübergreifenden Ansatz folgen.

Worum es geht

Die Maßnahmen sollen Störungen der Verfügbarkeit, Integrität und Vertraulichkeit der Systeme, Komponenten und Prozesse vermeiden, die Sie für Ihre Dienste nutzen, und die Auswirkungen von Vorfällen möglichst gering halten. Was angemessen ist, richtet sich nach Ihrer Risikoexposition, Ihrer Größe, den Umsetzungskosten sowie Eintrittswahrscheinlichkeit und Schwere möglicher Vorfälle und deren gesellschaftlichen und wirtschaftlichen Auswirkungen.

Schritt 3Gap-Analyse
  • NIS262 %
  • ISO 2700148 %
  • AI Act35 %

Antworten · 120

  • Ja 54
  • Teilweise 31
  • Nein 21
  • Offen 14

Beispielwerte

Die zehn Bereiche

  1. 01

    Risikoanalyse und Sicherheitskonzepte

  2. 02

    Bewältigung von Sicherheitsvorfällen

  3. 03

    Betriebskontinuität, Backup-Management und Krisenmanagement

  4. 04

    Sicherheit der Lieferkette

  5. 05

    Sicherheit bei Erwerb, Entwicklung und Wartung, einschließlich Schwachstellenmanagement

  6. 06

    Bewertung der Wirksamkeit der Maßnahmen

  7. 07

    Grundlegende Schulungen und Sensibilisierung

  8. 08

    Einsatz kryptografischer Verfahren

  9. 09

    Personalsicherheit, Zugriffskontrolle und Verwaltung von IKT-Systemen, -Produkten und -Prozessen

  10. 10

    Multi-Faktor- oder kontinuierliche Authentifizierung, gesicherte Kommunikation und Notfallkommunikation

Typische Fehler

  • Die Risikoanalyse lässt die Lieferkette aus.
  • Es gibt kein Kriterium für „erheblich“ und keinen geübten Meldeweg.
  • Die Wiederherstellung aus dem Backup wurde nie getestet.

Was ein Prüfer sehen will

  • Freigegebene Leitlinie und aktueller Risikobericht
  • Vorfallregister und Meldevorlagen
  • Restore-Testprotokolle und Schulungsnachweise, auch für die Leitung

So hilft UniqSuite

UniqSuite bildet die zehn Bereiche als prüfbare Anforderungen ab und zeigt, wo sie sich mit ISO 27001 decken.

Bezüge

  • BSIG § 30 Abs. 1 und 2
  • Richtlinie (EU) 2022/2555, Art. 21
  • Durchführungsverordnung (EU) 2024/2690 für bestimmte digitale Dienste

Häufige Fragen

Gibt es verbindliche technische Vorgaben?

Für bestimmte digitale Dienste ja, in der Durchführungsverordnung (EU) 2024/2690. Für alle anderen gilt: geeignet, verhältnismäßig und wirksam, gemessen an Ihrem Risiko.

Deckt ISO 27001 alle zehn ab?

Inhaltlich weitgehend. Die Zuordnung ist eine fachliche Einschätzung, keine amtliche Konkordanz.

Welche Meldefristen gelten bei einem erheblichen Sicherheitsvorfall?

Eine frühe Erstmeldung unverzüglich, spätestens innerhalb von 24 Stunden, und eine Meldung unverzüglich, spätestens innerhalb von 72 Stunden, jeweils ab Kenntnis des Vorfalls, und eine Abschlussmeldung spätestens einen Monat nach der Meldung (§ 32 Abs. 1 BSIG).

Wann ist ein Sicherheitsvorfall erheblich?

Wenn er schwerwiegende Betriebsstörungen der Dienste oder finanzielle Verluste für Ihre Einrichtung verursacht oder verursachen kann. Oder wenn er andere durch erhebliche materielle oder immaterielle Schäden beeinträchtigt oder beeinträchtigen kann (§ 2 Nr. 11 BSIG).

Müssen wir die Umsetzung gegenüber dem BSI nachweisen?

Dokumentieren müssen alle Einrichtungen (§ 30 Abs. 1 BSIG). Betreiber kritischer Anlagen weisen die Umsetzung alle drei Jahre durch Audits, Prüfungen oder Zertifizierungen nach (§ 39 BSIG). Bei anderen Einrichtungen kann das BSI Prüfungen anordnen (§§ 61 und 62 BSIG).

Sehen Sie, wie das in UniqSuite aussieht.

In einer halben Stunde zeigen wir Ihnen den Ablauf mit Ihren eigenen Fragen.

→Demo-Anfrage

Zeigen Sie uns Ihre Fragen.

Wir melden uns innerhalb von zwei Werktagen und vereinbaren eine Vorführung von etwa 30 Minuten – mit Ihren eigenen Anforderungen.

Bitte ausfüllen.

Bitte ausfüllen.

Bitte ausfüllen.

Bitte eine gültige E-Mail-Adresse angeben.

Bitte nur Ziffern, Leerzeichen und + ( ) / - verwenden.

Wir verwenden Ihre Angaben ausschließlich, um Ihre Anfrage zu beantworten. Einzelheiten in der Datenschutzerklärung.