Anleitungen
NIS2 mit KaitoSec bearbeiten
Bearbeite Betroffenheit, Risikomanagement, Meldewege und Lieferkettensicherheit strukturiert.
NIS2 wird auditfähig, wenn Betroffenheit, kritische Dienste, Sicherheitsmaßnahmen, Meldewege und Lieferantenkontrolle miteinander verbunden sind. KaitoSec übersetzt diese Pflichten in ISMS-Arbeit.
| Baustein | Inhalt |
|---|
| Normziel | NIS2 Artikel 20, 21 und 23. Leitungsorgane, Risikomanagementmaßnahmen, Lieferkette und Meldepflichten müssen nachvollziehbar gesteuert werden. |
| Funktion | KaitoSec übersetzt Betroffenheit, kritische Dienste, Risiken, Maßnahmen, Lieferanten, Vorfälle und Managemententscheidungen in verbundene Arbeitsobjekte. |
| Ergebnis | Eine prüfbare NIS2-Arbeitssicht mit Betroffenheit, Risikobehandlung, Meldeweg, Lieferantenbewertung und Managementnachweis. |
| Schritt | Arbeit in KaitoSec | Ergebnis |
|---|
| 1 | Sektor, Größe, Dienste und kritische Prozesse bewerten. | Dokumentierte Einordnung. |
| 2 | Betroffene Netz- und Informationssysteme, Prozesse und Dienstleister erfassen. | NIS2-relevanter Geltungsbereich. |
| 3 | Pflichten in Anforderungen und Maßnahmen überführen. | Compliance-Übersicht. |
| 4 | Risiken für kritische Dienste bewerten und Maßnahmen planen. | Risikoregister mit Behandlung. |
| 5 | Sicherheitsvorfälle, Fristen, Rollen und Eskalation dokumentieren. | Vorfallprozess mit Verantwortlichen. |
| 6 | Kritische Lieferanten bewerten und Nachweise einholen. | Lieferantenrisikoübersicht. |
| 7 | Entscheidungen und Ressourcen in der Managementbewertung festhalten. | Managementnachweis. |
| Feld | Beispiel |
|---|
| Betroffener Dienst | Cloud-Dienst für Geschäftskunden. |
| Kritisches Asset | Identitätsdienst. |
| Pflicht | Risikomanagementmaßnahmen und Vorfallmeldung. |
| Risiko | Ausfall des Identitätsdienstes verhindert Kundenzugang. |
| Maßnahme | Notfallprozess, Überwachung und Prüfung der Lieferanten-Zusagen. |
| Nachweis | Vorfall-Runbook, Bericht zur Dienstverfügbarkeit und Managemententscheidung. |
Das ist ausreichend, wenn Betroffenheit, kritische Dienste, Risiken, Meldewege, Lieferanten und Managemententscheidungen in KaitoSec nachvollziehbar verbunden sind.
| Fehler | Beraterhinweis |
|---|
| NIS2 nur rechtlich bewerten | Übersetze Pflichten in Risiken, Maßnahmen, Nachweise und Verantwortlichkeiten. |
| Meldefristen nicht vorbereiten | Rollen, Eskalation und Entscheidungspunkte müssen vor dem Vorfall klar sein. |
| Lieferanten zu spät einbeziehen | Kritische Dienstleister sind Teil der Risikolage. |
| Situation | Nächster Schritt |
|---|
| Betroffenheit ist unklar | Sektor, Dienst und kritische Prozesse dokumentieren. |
| Meldeweg fehlt | Vorfallprozess mit Rollen und Fristen anlegen. |
| Lieferkette ist kritisch | Lieferantenbewertung und Vertragsnachweise priorisieren. |