NIS2 ist die überarbeitete europäische Richtlinie für Netz- und Informationssicherheit. Die Niederlande setzen sie im Cybersicherheitsgesetz um. Die Regeln betreffen weit mehr Organisationen als die frühere NIS-Gesetzgebung, auch im Mittelstand, und bringen eine Sorgfaltspflicht, eine Meldepflicht und eine Geschäftsleitungshaftung mit sich.
Schritt 1: Fallen Sie in den Anwendungsbereich?
NIS2 betrachtet Branche und Größe. Sie fallen wahrscheinlich unter das Gesetz, wenn Sie beides erfüllen:
- Ihre Organisation ist in einer benannten Branche tätig (wie Energie, Wasser, Verkehr, Gesundheitswesen, digitale Infrastruktur, IKT-Dienstleistungen, Abfallwirtschaft, Lebensmittel, Chemie, Post oder öffentliche Verwaltung);
- und Sie haben in der Regel 50+ Mitarbeitende oder mehr als 10 Millionen Euro Jahresumsatz.
Große Organisationen in "wesentlichen" Branchen fallen in die schwerste Kategorie; mittelgroße in "wichtigen" Branchen in eine leichtere. Auch kleinere Organisationen können unter das Gesetz fallen, wenn sie eine entscheidende Rolle spielen. Achtung: Auch wenn Sie selbst nicht direkt unter NIS2 fallen, können Ihre Kunden verlangen, dass Sie nachweislich sicher arbeiten (Verantwortung in der Lieferkette).
Schritt 2: Kennen Sie Ihre drei Kernpflichten
- Sorgfaltspflicht: angemessene technische und organisatorische Maßnahmen ergreifen (Risikomanagement, Zugriffsverwaltung, Backups, Vorfallbehandlung, Sicherheit der Lieferkette).
- Meldepflicht: erhebliche Vorfälle melden, mit einer ersten Meldung in der Regel innerhalb von 24 Stunden.
- Geschäftsleitungshaftung: die Geschäftsleitung ist verantwortlich, muss die Aufsicht wahrnehmen und Kenntnis von Cyberrisiken nachweisen.
Schritt 3: Machen Sie den schnellen Selbsttest
- Haben Sie ein aktuelles Bild Ihrer größten Cyberrisiken?
- Sind Backups eingerichtet, getestet und vom Netzwerk getrennt?
- Können Sie einen Vorfall innerhalb von 24 Stunden erkennen und melden?
- Haben Sie Vereinbarungen über Sicherheit mit Ihren Lieferanten?
- Weiß Ihre Geschäftsleitung, was NIS2 für sie bedeutet?
Beantworten Sie eine oder mehrere Fragen mit "nein", dann gibt es Arbeit zu erledigen.
Schritt 4: Die ersten konkreten Schritte
- Führen Sie eine Gap-Analyse durch: Wo stehen Sie im Verhältnis zu den NIS2-Anforderungen?
- Erstellen Sie ein Risikobild und einen Verbesserungsplan mit Prioritäten.
- Richten Sie Erkennung und Reaktion ein, damit Sie Vorfälle rechtzeitig sehen und melden können.
- Legen Sie Richtlinien, Rollen und Lieferantenvereinbarungen fest.
- Beziehen Sie die Geschäftsleitung ein und informieren Sie sie.
Möchten Sie wissen, wo Ihre Organisation im Verhältnis zu NIS2 steht?
Entdecken Sie unsere NIS2-Begleitung