Zehn Schritte, um Ihre Organisation NIS2-konform aufzustellen — und wo digitales Vertrauen die Hauptarbeit leistet.
NIS2 ist die bislang weitreichendste Cybersicherheitsrichtlinie der EU und längst gelebte Realität. In Österreich und Deutschland bringt die nationale Umsetzung zehntausende Organisationen in den Anwendungsbereich, darunter viele, die sich bisher nicht als “kritisch” verstanden haben. Bei 18 erfassten Sektoren und geschätzten 30.000 zusätzlich betroffenen Unternehmen in Österreich und Deutschland lautet die praktische Frage für die meisten Sicherheitsverantwortlichen schlicht: Wo fangen wir an?
NIS2 unterscheidet zwischen besonders wichtigen und wichtigen Einrichtungen in Sektoren wie Energie, Transport und Verkehr, Bankwesen, Gesundheitswesen, digitale Infrastruktur, öffentliche Verwaltung, Wasserversorgung und verarbeitendes Gewerbe. Viele mittelständische Unternehmen fallen erstmals in den Anwendungsbereich. Wenn Ihre Organisation in einem regulierten Sektor tätig ist und die Größenschwellen überschreitet, sollten Sie davon ausgehen, dass NIS2 gilt und die Details prüfen, anstatt abzuwarten. Sie könnten aber auch betroffen sein, weil Sie als Zuliefer eines NIS2 betroffenen Unternehmens im Rahmen der Überprüfung der Lieferkette entsprechende Nachweise erbringen müssen.
Mehrere Punkte der Checkliste, starke Authentifizierung, Verschlüsselung, Schlüsselmanagement und Nachweisbarkeit, gehören unmittelbar in den Bereich des digitalen Vertrauens. Public-Key-Infrastruktur bildet die Grundlage für sichere Maschinen- und Nutzeridentitäten, phishing-resistente MFA schützt den Zugang, Verschlüsselung und umfassendes Schlüsselmanagement schützen die Daten. Wer diese Grundlagen richtig beachtet, kann einen erheblichen Teil der NIS2 Anforderungen erfüllen.
Nachweisbarkeit ist eine grundlegende Anforderung von NIS2. Hier können qualifizierte elektronische Signaturen (QES) nach eIDAS einen entscheidenden Mehrwert bieten. Unternehmen müssen belegen können, dass sicherheitskritische Entscheidungen ordnungsgemäß und im Rahmen einer verantwortlichen Entscheidungsfindung getroffen wurden, etwa in Form von dokumentierten Freigaben der Geschäftsleitung zu Risikomanagement-Maßnahmen. Mit QES signierte Dokumente liefern dafür die belastbarste Beweiskraft (hohe Rechtsverbindlichkeit, Nichtabstreitbarkeit), was bei Audits oder im Streitfall vor der Aufsichtsbehörde oder im schlimmsten Fall vor Gericht den Unterschied macht.
CRYPTAS vereint starke Authentifizierung, Enterprise-PKI, Certificate Lifecycle Management sowie Verschlüsselung und Schlüsselmanagement zu einer Gesamtlösung. Genau jene Maßnahmen, die NIS2 erwartet. Wir helfen Ihnen, aus der Checkliste ein operatives Programm zu machen und Maßnahmen für Phishing-resistente Authentifizierung für Nutzer und Administratoren, vertrauenswürdige Identitäten für User, Maschinen und Services sowie Verschlüsselung zur Erfüllung der NIS2 Vorgaben umzusetzen. Wo NIS2 nachvollziehbare, belegbare Entscheidungen verlangt, ergänzen primesign qualifizierte elektronische Signaturen (QES) nach eIDAS die rechstssicher Dokumentation und Nachweisbarkeit mit signierten Dokumenten.
Wo stehen Sie bei der NIS2 Umsetzung? Sprechen Sie mit CRYPTAS und primesign um mehr zu erfahren, wie wir Sie unterstützen können.