|
| 1 | +--- |
| 2 | +title: NIS2-Richtlinie |
| 3 | +description: Umsetzung der EU NIS2-Anforderungen und Controls in Kopexa |
| 4 | +--- |
| 5 | + |
| 6 | +Die **NIS2-Richtlinie (EU 2022/2555)** verschärft die Anforderungen an Cybersicherheit für Unternehmen aus kritischen und wichtigen Sektoren in der EU. |
| 7 | +Sie löst NIS1 ab und muss bis Oktober 2024 in nationales Recht umgesetzt werden. |
| 8 | + |
| 9 | +## Wer ist betroffen? |
| 10 | + |
| 11 | +- **Betroffene Sektoren:** Energie, Transport, Gesundheit, Digitalanbieter, öffentliche Verwaltung, u.v.m. |
| 12 | +- **Kategorien:** |
| 13 | + - *Essential Entities* (kritisch, >250 MA oder Umsatz >50 Mio €) |
| 14 | + - *Important Entities* (wichtig, KMU bestimmter Sektoren) |
| 15 | +- **Pflichten:** Risiko-Management, technische/organisatorische Sicherheitsmaßnahmen, Meldepflichten. |
| 16 | +- **Fristen:** |
| 17 | + - Umsetzung in nationales Recht: [17.10.2024](https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html) |
| 18 | + - Erstes Compliance-Audit: je nach Land 2025/26 |
| 19 | + |
| 20 | +## Kernanforderungen von NIS2 |
| 21 | + |
| 22 | +NIS2 definiert 10 Themenfelder (Art. 21 NIS2). Die wichtigsten: |
| 23 | + |
| 24 | +1. **Governance & Policies** |
| 25 | +2. **Risikomanagement & Security Measures** |
| 26 | +3. **Incident Response & Reporting** (Meldung binnen 24h/72h) |
| 27 | +4. **Business Continuity & DRP** |
| 28 | +5. **Supply-Chain Security** |
| 29 | +6. **Zugriffsmanagement & MFA** |
| 30 | +7. **Schulung & Awareness** |
| 31 | +8. **Logging, Monitoring & Audits** |
| 32 | +9. **Kryptografie & Verschlüsselung** |
| 33 | +10. **Kontinuierliche Verbesserung (PDCA)** |
| 34 | + |
| 35 | +--- |
| 36 | + |
| 37 | +## Mapping NIS2 → Kopexa |
| 38 | + |
| 39 | +| NIS2-Anforderung | Kopexa-Modul/Funktion | |
| 40 | +|------------------|-----------------------| |
| 41 | +| Sicherheitsrichtlinien & Management-Zuständigkeit | Dokumente (Policies) + Review-Zyklus + Owner | |
| 42 | +| Risikoanalyse & Behandlung | Risiko-Modul + Risiko-Matrix + Controls + Work Items | |
| 43 | +| Incident Handling (24h/72h Meldung) | Incident-Module + Vorfallsregister (Work Items) | |
| 44 | +| BC/DR-Plan & Backup | Dokument + Work Items + Controls (Backup-Test) | |
| 45 | +| Lieferkettensicherheit | Vendor-Assets + Risikobewertung + Nachweise | |
| 46 | +| Zugriffsmanagement & MFA | Asset-Modul + Access-Policy + MFA-Control | |
| 47 | +| Awareness & Schulungen | Dokument (Policy) + Trainings-Modul + Evidenz | |
| 48 | +| Kontinuierliche Überwachung | Audit-Work Items + Control-Reviews + Reports | |
| 49 | + |
| 50 | +--- |
| 51 | + |
| 52 | +## Policy-Lifecycle (Mermaid Diagramm) |
| 53 | + |
| 54 | +<Mermaid chart={` |
| 55 | +graph TD |
| 56 | + A[Bedarf identifizieren] --> B[Policy Entwurf] |
| 57 | + B --> C[Stakeholder Review & Genehmigung] |
| 58 | + C --> D[Veröffentlichung & Schulung] |
| 59 | + D --> E[Implementierung & Monitoring] |
| 60 | + E --> F[Review & Verbesserung] |
| 61 | + F -->|Veraltet| B |
| 62 | + style A fill:#f1f5f9,stroke:#94a3b8 |
| 63 | + style B fill:#eef2ff,stroke:#6366f1 |
| 64 | + style C fill:#fff7ed,stroke:#fb923c |
| 65 | + style D fill:#ecfdf5,stroke:#34d399 |
| 66 | + style E fill:#e0f2fe,stroke:#38bdf8 |
| 67 | + style F fill:#f5f3ff,stroke:#a78bfa |
| 68 | +`} /> |
| 69 | + |
| 70 | +--- |
| 71 | + |
| 72 | +## PDCA-Zyklus für NIS2 |
| 73 | + |
| 74 | +<Mermaid chart={` |
| 75 | +graph LR |
| 76 | + P[Plan] --> D[Do] |
| 77 | + D --> C[Check] |
| 78 | + C --> A[Act] |
| 79 | + A --> P |
| 80 | + style P fill:#eef2ff,stroke:#6366f1 |
| 81 | + style D fill:#ecfdf5,stroke:#34d399 |
| 82 | + style C fill:#fff7ed,stroke:#fb923c |
| 83 | + style A fill:#f5f3ff,stroke:#a78bfa |
| 84 | +`} /> |
| 85 | + |
| 86 | +- **Plan:** Policies, Risikoanalyse, Controls planen |
| 87 | +- **Do:** Maßnahmen implementieren |
| 88 | +- **Check:** Monitoring, Audits, Tests |
| 89 | +- **Act:** Anpassung & Verbesserung |
| 90 | + |
| 91 | +--- |
| 92 | + |
| 93 | +## Praktische Umsetzung mit Kopexa (Beispiele) |
| 94 | + |
| 95 | +### Sicherheitsrichtlinien |
| 96 | +- Erfasse **InfoSec-Policy** als Dokument |
| 97 | +- Owner: CISO, Review jährlich |
| 98 | +- Verknüpfe mit Assets (z. B. Cloud-Plattform) und Controls (z. B. Zugriffskontrolle) |
| 99 | + |
| 100 | +### Risikomanagement |
| 101 | +- Risiken ins Modul eintragen |
| 102 | +- Bewertungs-Skalen (Impact × Likelihood) |
| 103 | +- Maßnahmen als Work Items, z. B. „MFA einführen“ |
| 104 | + |
| 105 | +### Incident Response |
| 106 | +- IR-Plan als Dokument |
| 107 | +- Meldungspflicht 24h: Work Item „Incident gemeldet“ |
| 108 | +- Evidenz: Incident-Report PDF |
| 109 | + |
| 110 | +### Lieferkettensicherheit |
| 111 | +- Vendor Assets anlegen (AWS, MS Azure) |
| 112 | +- Nachweise (ISO-Zertifikat) hochladen |
| 113 | +- Jährliche Vendor-Review Work Items |
| 114 | + |
| 115 | +--- |
| 116 | + |
| 117 | +## Checkliste: NIS2-Pflichtdokumente |
| 118 | + |
| 119 | +- Informationssicherheitsleitlinie |
| 120 | +- Risikoanalyse-Prozess |
| 121 | +- Incident-Response-Plan |
| 122 | +- BC/DR-Plan |
| 123 | +- Awareness- & Schulungsrichtlinie |
| 124 | +- Access-Control-Policy |
| 125 | +- Vendor-Security-Policy |
| 126 | +- Audit-/Review-Protokolle |
| 127 | + |
| 128 | +> Alle als Dokumente + verknüpfte Evidenzen in Kopexa abbilden. |
| 129 | +
|
| 130 | +--- |
| 131 | + |
| 132 | +## Audit & Nachweispflichten |
| 133 | + |
| 134 | +- **Meldepflicht:** 24h Frühwarnung, 72h Meldung mit Details |
| 135 | +- **Dokumentation:** alle Policies, Tests, Incidents |
| 136 | +- **Aufbewahrung:** Audit-Logs & Nachweise revisionssicher |
| 137 | + |
| 138 | +Kopexa bietet hierfür: |
| 139 | +- Versionierung aller Dokumente |
| 140 | +- Audit-Trail (Wer hat was wann geändert) |
| 141 | +- Reports für Audits (Export als PDF) |
| 142 | + |
| 143 | +--- |
| 144 | + |
| 145 | +## Weiterführende Links |
| 146 | + |
| 147 | +- [EU NIS2 Richtlinientext](https://eur-lex.europa.eu/eli/dir/2022/2555) |
| 148 | +- [ENISA NIS2 Leitfäden](https://www.enisa.europa.eu/topics/nis-directive) |
| 149 | +- [BSI NIS2 Infos](https://www.bsi.bund.de/NIS2) |
| 150 | +- [Kopexa Plattform](https://kopexa.com/platform/overview) |
| 151 | + |
| 152 | +--- |
| 153 | + |
| 154 | +> **Hinweis:** NIS2-Controls sind in Kopexa bereits als Framework verfügbar. |
| 155 | +> Du kannst sie aktivieren und mit bestehenden Prozessen mappen. |
0 commit comments