NIS2 und Compliance
Die NIS2-Richtlinie und das slowenische Informationssicherheitsgesetz (ZInfV-1) verpflichten wesentliche und wichtige Einrichtungen zum Management von Cyberrisiken, zur fristgerechten Meldung von Vorfällen und zur persönlichen Verantwortung der Geschäftsleitung. Betroffen sind Energie, Verkehr, Gesundheit, Wasser, digitale Infrastruktur, Produktion, Lebensmittel, Abfallwirtschaft und alle in der Lieferkette solcher Organisationen. Wir helfen Ihnen festzustellen, ob Sie betroffen sind, wo die Lücken liegen und wie Sie sie ohne unnötige Projekte schließen. Wir selbst arbeiten nach ISO 27001 und ISO 22301 und wissen daher, welche Nachweise ein Auditor oder die Aufsichtsbehörde wirklich erwartet.
Was NIS2 von Ihnen verlangt
Der Weg zur Konformität in vier Schritten
- 01
Sind Sie betroffen
Wir prüfen Sektor, Größe und Rolle in der Lieferkette und stellen fest, ob Sie eine wesentliche, wichtige oder indirekt betroffene Einrichtung sind.
- 02
Gap-Analyse
Wir vergleichen Ihren Stand mit den Anforderungen von NIS2 und ZInfV-1 und erstellen eine priorisierte Lückenliste mit Risikobewertung.
- 03
Plan und Umsetzung
Richtlinien und Verfahren, technische Maßnahmen (MFA, Segmentierung, Backups, SOC) und Schulung der Geschäftsleitung; wir setzen sie selbst oder mit Ihrem Team um.
- 04
Nachweise und Pflege
Register der Assets, Vorfälle und Maßnahmen, regelmäßige Berichte und jährliche Überprüfung, damit Sie jederzeit für die Aufsicht bereit sind.
Häufige Fragen
Gilt NIS2 auch für kleinere Unternehmen?
Direkt in der Regel für mittlere und große Unternehmen in den erfassten Sektoren, mit Ausnahmen für kritische Dienste unabhängig von der Größe. Indirekt betrifft sie jeden Lieferanten einer verpflichteten Einrichtung, da diese ihre Lieferkette bewerten und vertraglich binden muss.
Welche Fristen gelten für die Vorfallmeldung?
Frühwarnung innerhalb von 24 Stunden nach Kenntnis eines erheblichen Vorfalls, Meldung mit Erstbewertung innerhalb von 72 Stunden und Abschlussbericht innerhalb eines Monats. Die Fristen lassen sich nur einhalten, wenn der Vorfall überhaupt erkannt wird; deshalb ist 24/7-Überwachung Voraussetzung, nicht Zusatz.
Bedeutet ISO 27001, dass wir NIS2-konform sind?
Nicht automatisch, aber zu einem großen Teil. ISO 27001 liefert das Managementsystem und die meisten technischen Maßnahmen; NIS2 ergänzt Meldefristen, Pflichten der Geschäftsleitung, die Lieferkette und die Registrierung bei der Aufsichtsbehörde. Eine Gap-Analyse zeigt, was fehlt.
Wer ist die Aufsichtsbehörde in Slowenien?
Das Amt der Regierung für Informationssicherheit (URSIV); Vorfälle werden dem nationalen Reaktionszentrum SI-CERT gemeldet. Das Meldeverfahren nehmen wir in Ihren Reaktionsplan auf, damit es im Ernstfall nicht gesucht werden muss.
Wie lange dauert der Weg zur Konformität?
Die Gap-Analyse dauert zwei bis vier Wochen. Das Schließen der Lücken hängt vom Ausgangspunkt ab: ein Unternehmen mit geordneter IT und Wartung braucht drei bis sechs Monate, eines ohne Richtlinien und Überwachung in der Regel ein Jahr.
Welche Ihrer Leistungen decken die Anforderungen ab?
SOC und NOC 24/7 zur Erkennung und Meldung von Vorfällen, Penetrationstests zur Prüfung der Maßnahmen, IT-Wartung für Backups und Patches sowie Schulung von Mitarbeitern und Geschäftsleitung. Richtlinien und Nachweise erstellen wir im Beratungsteil.