Schritt 3 · Gap-Analyse
Die zehn Mindestmaßnahmen nach § 30 BSIG Was NIS2 konkret verlangt.
§ 30 BSIG übernimmt die Mindestmaßnahmen aus Art. 21 Abs. 2 der NIS2-Richtlinie. Sie müssen geeignet, verhältnismäßig und wirksam sein und einem gefahrenübergreifenden Ansatz folgen.
Worum es geht
Die Maßnahmen sollen Störungen der Verfügbarkeit, Integrität und Vertraulichkeit der Systeme, Komponenten und Prozesse vermeiden, die Sie für Ihre Dienste nutzen, und die Auswirkungen von Vorfällen möglichst gering halten. Was angemessen ist, richtet sich nach Ihrer Risikoexposition, Ihrer Größe, den Umsetzungskosten sowie Eintrittswahrscheinlichkeit und Schwere möglicher Vorfälle und deren gesellschaftlichen und wirtschaftlichen Auswirkungen.
Antworten · 120
- Ja 54
- Teilweise 31
- Nein 21
- Offen 14
Beispielwerte
Die zehn Bereiche
- 01
Risikoanalyse und Sicherheitskonzepte
- 02
Bewältigung von Sicherheitsvorfällen
- 03
Betriebskontinuität, Backup-Management und Krisenmanagement
- 04
Sicherheit der Lieferkette
- 05
Sicherheit bei Erwerb, Entwicklung und Wartung, einschließlich Schwachstellenmanagement
- 06
Bewertung der Wirksamkeit der Maßnahmen
- 07
Grundlegende Schulungen und Sensibilisierung
- 08
Einsatz kryptografischer Verfahren
- 09
Personalsicherheit, Zugriffskontrolle und Verwaltung von IKT-Systemen, -Produkten und -Prozessen
- 10
Multi-Faktor- oder kontinuierliche Authentifizierung, gesicherte Kommunikation und Notfallkommunikation
Typische Fehler
- Die Risikoanalyse lässt die Lieferkette aus.
- Es gibt kein Kriterium für „erheblich“ und keinen geübten Meldeweg.
- Die Wiederherstellung aus dem Backup wurde nie getestet.
Was ein Prüfer sehen will
- Freigegebene Leitlinie und aktueller Risikobericht
- Vorfallregister und Meldevorlagen
- Restore-Testprotokolle und Schulungsnachweise, auch für die Leitung
So hilft UniqSuite
UniqSuite bildet die zehn Bereiche als prüfbare Anforderungen ab und zeigt, wo sie sich mit ISO 27001 decken.
Bezüge
- BSIG § 30 Abs. 1 und 2
- Richtlinie (EU) 2022/2555, Art. 21
- Durchführungsverordnung (EU) 2024/2690 für bestimmte digitale Dienste
Häufige Fragen
Gibt es verbindliche technische Vorgaben?
Für bestimmte digitale Dienste ja, in der Durchführungsverordnung (EU) 2024/2690. Für alle anderen gilt: geeignet, verhältnismäßig und wirksam, gemessen an Ihrem Risiko.
Deckt ISO 27001 alle zehn ab?
Inhaltlich weitgehend. Die Zuordnung ist eine fachliche Einschätzung, keine amtliche Konkordanz.
Welche Meldefristen gelten bei einem erheblichen Sicherheitsvorfall?
Eine frühe Erstmeldung unverzüglich, spätestens innerhalb von 24 Stunden, und eine Meldung unverzüglich, spätestens innerhalb von 72 Stunden, jeweils ab Kenntnis des Vorfalls, und eine Abschlussmeldung spätestens einen Monat nach der Meldung (§ 32 Abs. 1 BSIG).
Wann ist ein Sicherheitsvorfall erheblich?
Wenn er schwerwiegende Betriebsstörungen der Dienste oder finanzielle Verluste für Ihre Einrichtung verursacht oder verursachen kann. Oder wenn er andere durch erhebliche materielle oder immaterielle Schäden beeinträchtigt oder beeinträchtigen kann (§ 2 Nr. 11 BSIG).
Müssen wir die Umsetzung gegenüber dem BSI nachweisen?
Dokumentieren müssen alle Einrichtungen (§ 30 Abs. 1 BSIG). Betreiber kritischer Anlagen weisen die Umsetzung alle drei Jahre durch Audits, Prüfungen oder Zertifizierungen nach (§ 39 BSIG). Bei anderen Einrichtungen kann das BSI Prüfungen anordnen (§§ 61 und 62 BSIG).
Sehen Sie, wie das in UniqSuite aussieht.
In einer halben Stunde zeigen wir Ihnen den Ablauf mit Ihren eigenen Fragen.
