Organisationen müssen nicht nur technische, sondern auch organisatorische Maßnahmen ergreifen, um Sicherheitsrisiken zu managen. Die neue Richtlinie zielt auch darauf ab, die Fähigkeit von Organisationen, auf Cyber-Vorfälle und -Krisen zu reagieren, erheblich zu stärken. Die NIS2-Richtlinie tritt im Januar 2023 für die EU-Mitgliedstaaten in Kraft.
Warum sollten Sie sich auf Sicherheit konzentrieren?
- Finanzieller Schutz – Prävention ist billiger als die Folgen eines Angriffs.
- Kundenvertrauen – Datenschutz stärkt den Ruf eines Unternehmens.
- Minimieren Sie Ausfallzeiten – Stabilität ist der Schlüssel zur Wettbewerbsfähigkeit.
- Gesetzliche Haftung – Die Nichteinhaltung von NIS2 kann zu hohen Geldstrafen führen.
Von wem handelt er?
In der Tschechischen Republik wird sie ab 2025 gelten und etwa 6.000 Unternehmen betreffen, darunter auch einige:
- Organisationen, die wichtige Dienstleistungen erbringen (Gesundheit, Verkehr, Finanzen, Energie usw.) sowie mittlere und große Unternehmen (mehr als 50 Mitarbeiter oder 250 Millionen CZK Umsatz).
- Die Lieferketten dieser Unternehmen.
Hauptaufgaben gemäß NIS2:
- Benachrichtigung über einen regulierten Dienst – Innerhalb von 60 Tagen über das NUCIB-Portal.
- Meldung der Kontaktdaten – Innerhalb von 30 Tagen nach Erhalt der Registrierungsentscheidung.
- Bestimmung des Umfangs der Cybersicherheits-Governance – Definition des Umfangs der Regulierung in einer Organisation.
- Umsetzung von Sicherheitsmaßnahmen – Innerhalb von 1 Jahr nach Erhalt der Registrierungsentscheidung.
- Meldung von Cybervorfällen – Innerhalb von 1 Jahr nach Erhalt der Registrierungsentscheidung.
- Information der Kunden über Vorfälle – Innerhalb von 1 Jahr nach Erhalt der Registrierungsentscheidung.
- Umsetzung der von der NUCIB ergriffenen Gegenmaßnahmen – Unverzüglich gemäß der in der Gegenmaßnahme festgelegten Frist.
- Einhaltung der Verpflichtungen zum Schutz der Lieferkette – Innerhalb von 1 Jahr nach der Registrierung.
- Gewährleistung der Verfügbarkeit strategischer Dienstleistungen aus der Tschechischen Republik – Innerhalb von 1 Jahr nach der Registrierung.
Wie bereite ich mich auf die NIS2 vor?
1. Analyse der aktuellen Situation
Zunächst müssen Sie eine gründliche Bewertung des Zustands der IT-Infrastruktur durchführen und sie mit den Anforderungen der NIS2-Richtlinie vergleichen. Identifizieren Sie Schwachstellen bei den technischen Sicherheitsmaßnahmen und bewerten Sie das Prozessmanagement des Unternehmens. Setzen Sie sich realistische Ziele für die Umsetzung der Maßnahmen, einschließlich der technischen Lösungen und der notwendigen Dokumentation.
2. Umsetzungsplan
- Benennung einer verantwortlichen Person und eines Sicherheitsteams
- Festlegung der umzusetzenden Maßnahmen, Priorisierung und Überwachung des Projektzeitplans
- Zuweisung von Ressourcen und Kapazitäten
3. Einführung von Maßnahmen
Die Implementierung besteht aus technischen, organisatorischen und prozessualen Schritten, darunter:
Technische Maßnahmen:
- Zero Trust Architektur
- Identität: Authentifizieren Sie die Identität von Benutzern, Geräten und Diensten mit Hilfe von starker Authentifizierung und dem Prinzip der geringsten Privilegien.
- Geräte: moderne Verwaltung und Sicherheit aller mit dem Netzwerk verbundenen Geräte, einschließlich mobiler Geräte.
- Netzwerke: Netzwerksegmentierung und Zugriffskontrolle auf der Grundlage von Kontext und Risiko.
- Daten: Schutz der Daten durch Klassifizierung, Verschlüsselung und Zugriffsbeschränkung auf der Grundlage von Datenattributen. Erstellung und Wiederherstellung von Backups.
- Sichtbarkeit und Analyse: Erlangung von Sichtbarkeit bei Sicherheitsvorfällen und Nutzung von Analysen zur Erkennung von Bedrohungen und zur Verbesserung des Schutzes.
Organisatorische Vorkehrungen:
- Risikomanagement: Durchführung einer umfassenden Bewertung von Cyber-Risiken, von der Identifizierung und Priorisierung bis hin zur Verwaltung von Maßnahmen zu deren Bewältigung
- Verantwortung des Managements: Das Management der Organisation muss die Cybersicherheit überwachen, Maßnahmen genehmigen und in Bezug auf Cyberrisiken geschult werden.
- Meldung von Vorfällen: Die Organisation muss über Verfahren für die unverzügliche Meldung von Sicherheitsvorfällen verfügen, die erhebliche Auswirkungen auf die Erbringung von Dienstleistungen haben. Die NIS2 legt bestimmte Zeitrahmen für die Meldung fest, wie z.B. eine 24-stündige “Frühwarnung”.
- Geschäftskontinuität: Planung der Geschäftskontinuität im Falle eines Cybervorfalls, einschließlich Systemwiederherstellung, Notfallverfahren und Einrichtung eines Krisenteams.
4. kontinuierliche Überwachung
Regelmäßige Audits und Tests der Wirksamkeit der Maßnahmen tragen dazu bei, die kontinuierliche Einhaltung der NIS2 zu gewährleisten, z. B. durch Penetrationstests, Scannen von Systemen und Anwendungen auf bekannte Schwachstellen oder die Überprüfung von Anwendungen auf Schwachstellen im Code, die von Angreifern ausgenutzt werden könnten. Diese Bereiche tragen dazu bei, sicherzustellen, dass die Sicherheitsmaßnahmen weiterhin wirksam sind und die Organisation auf die Abwehr von Cyber-Bedrohungen vorbereitet ist.
Was kommt als Nächstes?
Die Einhaltung der NIS2 erfordert einen systematischen Ansatz. Je früher die Unternehmen mit den Vorbereitungen beginnen, desto besser können sie die mit der Umsetzung der neuen Vorschriften verbundenen Risiken und Kosten minimieren.
Brauchen Sie einen Rat? Wir begleiten Sie durch den gesamten Prozess!