REALTECH SmartCMDB
Bestens ausgerüstet für NIS2
Die Netz- und Informationssicherheitsrichtlinie 2 (NIS2) zielt mit ihren strikten Anforderungen darauf ab, die Cybersicherheit kritischer Infrastrukturen zu stärken und einheitliches Cybersicherheitsniveau in der EU sicherstellen. Die Frist rückt näher, doch viele Unternehmen sind noch nicht vorbereitet. Erfahren Sie das Wichtigste über NIS2 und entdecken Sie, wie eine CMDB Sie bei der NIS2-Compliance unterstützen kann.
Was ist NIS2?
NIS2, kurz für Netz- und Informationssicherheitsrichtlinie 2, ist eine europäische Gesetzgebung, die darauf abzielt, die Sicherheit von Netzwerken und Informationssystemen in kritischen Infrastrukturen zu erhöhen. Die NIS2-Richtlinie baut auf den Grundlagen der bereits bestehenden NIS-Richtlinie aus dem Jahr 2016 auf.
Sie legt spezifische Anforderungen an Unternehmen fest, die Dienste erbringen, die für das Funktionieren der Gesellschaft von wesentlicher Bedeutung sind. Die EU strebt mit der NIS2 an, Angriffe auf kritische Infrastruktur zu verhindern und somit schwerwiegende Folgen zu vermeiden. Unternehmen im Geltungsbereich sind verpflichtet, geeignete Sicherheitsmaßnahmen zu treffen.
Wann tritt die NIS2-Richtlinie in Kraft?
NIS2 gilt schon seit 2023 auf EU-Ebene. Die EU-Mitgliedstaaten haben jedoch bis zum 17. Oktober 2024 Zeit, um die NIS2-Richtlinie in nationales Recht umzusetzen. Ab diesem Zeitpunkt müssen betroffene Unternehmen NIS2-konform sein. In Deutschland liegt seit Juli 2023 ein Referentenentwurf für das NIS2-Umsetzungsgesetz (NIS-2-Umsetzungs- und Cybersicherheitsstärkungsgesetz – NIS2UmsuCG) und ein Diskussionspapier vor.
Welche Änderungen bringt NIS2?
NIS2 bringt bedeutende Änderungen im Bereich der Cybersicherheit für Unternehmen mit sich:
- Erweiterung des Geltungsbereichs: Eine größere Anzahl von Unternehmen wird von den Bestimmungen der NIS2-Richtlinie betroffen sein.
- Höhere Sanktionen: Verstöße gegen die Sicherheitsbestimmungen ziehen nun drastischere Strafen nach sich.
- Haftung der Geschäftsführung: Die Geschäftsführung kann mit ihrem Privatvermögen haften, falls Sicherheitsbestimmungen verletzt werden.
- Verschärfung der Schutzmaßnahmen: Organisationen sind verpflichtet, ihre Schutzmaßnahmen zu verschärfen, darunter Cyber-Risikomanagement, Kontrolle und Überwachung, Umgang mit Zwischenfällen und Aufrechterhaltung der Geschäftskontinuität.
- Strengere Meldepflichten: Bedeutende Sicherheitsvorfälle müssen innerhalb von 24 Stunden dem Bundesamt für Sicherheit in der Informationstechnik gemeldet werden, gefolgt von einer ersten Bewertung innerhalb von 72 Stunden und einem detaillierten Abschlussbericht innerhalb eines Monats.
Welche Unternehmen sind von NIS2 betroffen?
NIS2 unterscheidet zwischen „wesentlichen Einrichtungen“ und „wichtigen Einrichtungen“. Die Zuordnung erfolgt anhand des Grades der Kritikalität in dem entsprechenden Sektor sowie der Unternehmensgröße. Die Zugehörigkeit bestimmt das Ausmaß der behördlichen Aufsicht (proaktiv bei wesentlichen Einrichtungen und reaktiv bei wichtigen Einrichtungen) und die Höhe der möglichen Geldstrafen.
Hinweis: Unternehmen sind selbst dafür verantwortlich zu ermitteln, ob die NIS2-Richtlinie auf sie zutrifft. Behörden teilen ihnen nicht aktiv mit, dass sie den Vorgaben der NIS2 unterliegen.
Wesentliche Einrichtungen
Sektoren mit hoher Kritikalität
- Energie
- Verkehr
- Bankwesen
- Finanzmarktinfrastrukturen
- Gesundheit
- Trinkwasser
- Abwasser
- Digitale Infrastruktur
- Verwaltung von IKT-Diensten
- Öffentliche Verwaltung
- Weltraum
Wichtige Einrichtungen
Sonstige kritische Sektoren
- Post- und Kurierdienste
- Abfallwirtschaft
- Chemie
- Lebensmittel
- Verarbeitendes Gewerbe
- Anbieter digitaler Dienste
- Forschung
So werden Ihre IT- und OT-Prozesse NIS2-ready
Webinar on-demand
Was müssen betroffene Unternehmen beachten?
Mit NIS2 gelten für viele Organisationen strenge Sicherheitsmaßnahmen und Meldepflichten. Betroffene Unternehmen müssen hohe Anforderungen an ihr Risikomanagement, Vorfallmanagement, die Geschäftskontinuität und das Reporting erfüllen.
Eine entscheidende Anforderung von NIS2 ist die strukturierte Analyse und Dokumentation von Vermögenswerten, die im Zusammenhang mit Netz- und Informationssystemen stehen. Das Ziel dieser Anforderung ist, eine Inventarisierung und Klassifizierung der Vermögenswerte durchzuführen, die für den Betrieb dieser kritischen Systeme wichtig sind.
NIS2 mit SmartITSM von REALTECH
SmartITSM (mit der integrierten SmartCMDB) unterstützt Sie bei der Umsetzung der NIS2-Richtlinie, indem es eine präzise Inventarisierung Ihrer IT-/OT-Infrastruktur ermöglicht. Die intelligente Configuration Management Database von REALTECH bietet eine zuverlässige und automatisierte Erfassung, Dokumentation sowie Überwachung Ihrer kritischen IT-/OT-Umgebung. Die so gewonnenen Daten können nahtlos Sie in Ihre Geschäftsprozesse integrieren. SmartITSM leistet dadurch einen entscheidenden Beitrag zur Nachvollziehbarkeit und Sicherheit im KRITIS- und NIS2-Umfeld.
Asset-Verwaltung in der Energiebranche
Volle Transparenz für Ihre IT- und OT-Landschaft
FAQs: NIS2-Richtlinie
NIS2 differenziert zwischen wesentlichen Einrichtungen (Sektoren mit hoher Kritikalität) und wichtigen Einrichtungen (sonstige kritische Sektoren). Dazu zählen beispielsweise Unternehmen aus den Bereichen Energie, Gesundheitswesen, Finanzen und Verkehr. Ebenso betroffen sind Unternehmen mit über 50 Angestellten und einem Jahresumsatz von mehr als 10 Millionen Euro.
Für Unternehmen bedeutet NIS2, dass sie strenge Sicherheitsvorkehrungen einhalten müssen. Dies umfasst besonders strenge Anforderungen an das Risikomanagement, Vorfallmanagement, die Geschäftskontinuität und das Reporting. Unternehmen müssen unter anderem ihre IT-Infrastruktur gründlich analysieren und geeignete Sicherheitsmaßnahmen implementieren.
Das NIS2-Umsetzungsgesetz in Deutschland wird voraussichtlich ab Oktober 2024 in Kraft treten.
Ein häufiges Problem ist die Herstellung der Transparenz über alle Assets eines Unternehmens. Dies manuell zu bewerkstelligen wäre äußerst aufwendig und wirtschaftlich ineffizient. Daher ist eine technische NIS2-Lösung notwendig. Eine CMDB bietet hierfür einen geeigneten Ansatz.
Um kontinuierliche Aktualität aller Assets sicherzustellen, ist eine technische Lösung mit einem hohen Automatisierungsgrad unabdingbar. Idealerweise sollte die Lösung über Features wie Auto-Discovery, Baselining und Alerting verfügen. Die SmartCMDB bietet hierfür alle erforderlichen Optionen.