NIS2-Maßnahmenpaket
Kompakter, prüfbarer Überblick über umgesetzte und geplante NIS2-Basiskontrollen. Zeigt den aktuellen Maßnahmenstand — ersetzt kein vollständiges Sicherheitskonzept.
Maßnahmenstand auf einen Blick
Rechtsgrundlage: §30 BSIG — Sicherheitsmaßnahmen für Einrichtungen. Die nachfolgenden Maßnahmenfelder decken die häufigsten Prüfpunkte bei wE und bwE ab. Vollständigkeit nach Art. 21 NIS2 ist separat zu evaluieren.
Multi-Faktor-Authentisierung und Berechtigungssteuerung
MFA für privilegierte Zugänge
UmgesetztAlle administrativen und extern erreichbaren Zugänge erfordern Multi-Faktor-Authentisierung. Ausnahmen sind dokumentiert und freigegeben.
Berechtigungskonzept (Least Privilege)
Teilweise umgesetztRollenmodell dokumentiert, Least-Privilege-Prinzip beschrieben. Rezertifizierungszyklus ist definiert, letzte Durchführung liegt über 12 Monate zurück.
Datensicherung und Wiederherstellbarkeit
Regelmäßige Datensicherung
UmgesetztKritische Systeme und Daten sind in das Backup-Konzept eingebunden. Sicherungen erfolgen täglich, Aufbewahrungsdauer ist definiert und dokumentiert.
Restore-Test und Wiederherstellungsnachweis
In PlanungRestore-Tests wurden noch nicht dokumentiert durchgeführt. Testkonzept liegt vor, Durchführung ist für Q3 geplant.
Erkennung, Meldung und Behandlung von Vorfällen
Incident Response Policy
UmgesetztRichtlinie zur Behandlung von Sicherheitsvorfällen liegt vor. Meldewege, Eskalation und Klassifizierung sind definiert. Verknüpfung zu Meldepflicht §32 BSIG vorhanden.
Meldeprotokoll BSI (§32 BSIG)
Teilweise umgesetztIR-01-MELDEPROTOKOLL liegt vor und ist einsatzbereit. 24h/72h/30d-Fristen sind bekannt. Noch kein Praxistest oder Übungsdurchlauf dokumentiert.
Governance und GF-Haftungslinie
Rollen- und Verantwortungsdokumentation
UmgesetztRACI-Struktur für Sicherheitsverantwortlichkeiten ist dokumentiert. ISB-Funktion benannt, Stellvertretung geregelt, Eskalationspfade definiert.
GF-Schulungsnachweis (§38 BSIG)
In PlanungSchulungsnachweis EVID-01-GF-TRAINING liegt noch nicht vor. Planung und Terminierung für nächstes Quartal vorgesehen.
Schwachstellen, Updates und Konfigurationssicherheit
Patch-Policy und Update-Prozess
Teilweise umgesetztPatch-Policy liegt vor, kritische Updates werden zeitnah eingespielt. Operativer Tracker und Fristenlogik sind noch nicht vollständig dokumentiert.
Schwachstellen-Tracking
In PlanungKein strukturierter Schwachstellen-Tracker vorhanden. Einzelne Findings werden ad hoc bearbeitet. Konzept für systematisches Tracking in Vorbereitung.
Priorisierte Lücken mit Owner und Zieltermin
Testprotokoll für Wiederherstellung fehlt. Owner: [IT-Leitung] · Frist: [TT.MM.JJJJ]
EVID-01-GF-TRAINING noch nicht durchgeführt. Owner: [GF] · Frist: [TT.MM.JJJJ]
IAC-02-REVIEW letzte Durchführung >12 Monate. Owner: [ISB] · Frist: [TT.MM.JJJJ]
VULN-01-TRACKER nicht vorhanden. Owner: [IT-Leitung] · Frist: [TT.MM.JJJJ]