Die rechtliche Einordnung und das Informationssicherheitsmanagement bestimmen, welche Anforderungen für Ihr Unternehmen gelten. Die IT liefert dafür belastbare Informationen über Systeme, Abhängigkeiten und Schutzmaßnahmen. Ein neues Backup oder ein zweites Rechenzentrum allein belegt keine NIS2-Konformität.
Anforderungen
Betroffenheit, Risiken und Verantwortlichkeiten klären
Umsetzung
Maßnahmen auf die konkrete Infrastruktur übertragen
Nachweise
Konfiguration, Tests und offene Punkte dokumentieren
Rechtliche Prüfung und technische Arbeit verbinden
Lassen Sie Betroffenheit und anwendbare Pflichten durch die zuständigen Fachleute klären. Daraus lassen sich technische Arbeitspakete ableiten. Eine Infrastrukturprüfung ersetzt weder diese Einordnung noch die organisatorischen Aufgaben des Informationssicherheitsmanagements.
Eine brauchbare Systemübersicht schaffen
Die Übersicht sollte zeigen, welche Geschäftsprozesse von welchen Systemen abhängen, wer sie verantwortet und wo Schutzmaßnahmen bestehen. Erfassen Sie auch externe Betreiber und Systeme, deren Support endet. Wichtiger als ein umfangreiches Dokument ist ein Bestand, den Ihr Team verlässlich aktuell halten kann.
- Identitäten, Berechtigungen, Netzsegmente und administrative Zugänge erfassen.
- Patchstand, Supportstatus und Zuständigkeit je System nachvollziehbar halten.
- Sicherungswege, Wiederherstellungsziele und externe Abhängigkeiten dokumentieren.
Nachweise aus dem Betrieb gewinnen
Änderungsprotokolle, dokumentierte Wiederherstellungstests und nachvollziehbar bearbeitete Schwachstellen können die Bewertung von Maßnahmen unterstützen. Halten Sie auch fest, was noch nicht getestet oder umgesetzt wurde. Welche Nachweise ausreichen, ist mit den Verantwortlichen für Informationssicherheit und Prüfung abzustimmen.
Diese Fragen sollten geklärt sein
- Sind Geltungsbereich und Verantwortlichkeiten geklärt?
- Lassen sich kritische Prozesse ihren technischen Abhängigkeiten zuordnen?
- Belegen Tests die definierten Ziele und sind offene Maßnahmen zugewiesen?