KURZ EINGEORDNET

Die rechtliche Einordnung und das Informationssicherheitsmanagement bestimmen, welche Anforderungen für Ihr Unternehmen gelten. Die IT liefert dafür belastbare Informationen über Systeme, Abhängigkeiten und Schutzmaßnahmen. Ein neues Backup oder ein zweites Rechenzentrum allein belegt keine NIS2-Konformität.

AUF EINEN BLICKSCHEMATISCHE EINORDNUNG
01

Anforderungen

Betroffenheit, Risiken und Verantwortlichkeiten klären

02

Umsetzung

Maßnahmen auf die konkrete Infrastruktur übertragen

03

Nachweise

Konfiguration, Tests und offene Punkte dokumentieren

Rechtliche Prüfung und technische Arbeit verbinden

Lassen Sie Betroffenheit und anwendbare Pflichten durch die zuständigen Fachleute klären. Daraus lassen sich technische Arbeitspakete ableiten. Eine Infrastrukturprüfung ersetzt weder diese Einordnung noch die organisatorischen Aufgaben des Informationssicherheitsmanagements.

Eine brauchbare Systemübersicht schaffen

Die Übersicht sollte zeigen, welche Geschäftsprozesse von welchen Systemen abhängen, wer sie verantwortet und wo Schutzmaßnahmen bestehen. Erfassen Sie auch externe Betreiber und Systeme, deren Support endet. Wichtiger als ein umfangreiches Dokument ist ein Bestand, den Ihr Team verlässlich aktuell halten kann.

  • Identitäten, Berechtigungen, Netzsegmente und administrative Zugänge erfassen.
  • Patchstand, Supportstatus und Zuständigkeit je System nachvollziehbar halten.
  • Sicherungswege, Wiederherstellungsziele und externe Abhängigkeiten dokumentieren.

Nachweise aus dem Betrieb gewinnen

Änderungsprotokolle, dokumentierte Wiederherstellungstests und nachvollziehbar bearbeitete Schwachstellen können die Bewertung von Maßnahmen unterstützen. Halten Sie auch fest, was noch nicht getestet oder umgesetzt wurde. Welche Nachweise ausreichen, ist mit den Verantwortlichen für Informationssicherheit und Prüfung abzustimmen.

FÜR IHRE PLANUNG

Diese Fragen sollten geklärt sein

  1. Sind Geltungsbereich und Verantwortlichkeiten geklärt?
  2. Lassen sich kritische Prozesse ihren technischen Abhängigkeiten zuordnen?
  3. Belegen Tests die definierten Ziele und sind offene Maßnahmen zugewiesen?