Reifegrad Cyber-Resilienz öffentlicher Einrichtungen
Die Fähigkeit Ihrer Einrichtung, unter Angriff weiter zu funktionieren, gemessen und in einen Maßnahmenplan überführt.
10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.
Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.
Reifegrad Cyber-Resilienz öffentlicher Einrichtungen
10 Themenfelder, Skala mit 5 Stufen.
Nordhavn Industries
53 / 100
Sie messen ihren Reifegrad mit Datamensio
Ein Beispiel
Diese Situation könnte auch Ihre sein.
Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.
Niemand weiß, wie man konsolidiert.
Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.
Drei Wochen, eine einzige Grundlage.
Eine Rahmenwerk zur Cyber-Resilienz des öffentlichen Sektors (NIS 2, ANSSI-Referenzrahmen, ISO 22301)-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.
Zwei Ausgaben vermieden, bevor sie entstanden.
Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.
Was ihnen dadurch erspart blieb
- 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
- 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
- 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung
Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.
Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.
01
Der Referenzrahmen ist bereits geschrieben
Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.
02
Der Score liegt noch am selben Tag vor
Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.
03
Die Abweichung wird zu einem bezifferten Plan
Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.
04
Der Fortschritt lässt sich belegen
Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.
Die Reifegradskala
Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.
Dieser Mechanismus (ein Niveau, das nächsthöhere Niveau und die Maßnahme, die beide verbindet) macht aus einer Feststellung eine Entwicklung.
Ist die Fähigkeit, wesentliche Dienste aus Backups wiederherzustellen, erprobt?
- N1
Kein dokumentierter Wiederherstellungstest. Die Wiederherstellungsfähigkeit beruht auf der Annahme, dass die Backups funktionieren.
- N2
Wiederherstellungen erfolgen punktuell, anlässlich von Vorfällen oder Einzelanfragen, ohne definierten Umfang oder Bericht.
- N3
Ein Wiederherstellungstest ist für die Anwendungen der wesentlichen Dienste geplant und dokumentiert, mit gemessener Wiederherstellungsfrist.
- N4
Die Tests decken ein vollständiges Wiederaufbauszenario aus isolierten Backups ab, mit den betroffenen Fachbereichen und Fristen im Vergleich zu den festgelegten Zielen.
- N5
Das Dispositiv wird nach jeder Übung und jeder Architekturänderung neu bewertet, Fristabweichungen lösen nachverfolgte, dokumentierte Maßnahmen aus.
Maßnahme für den Übergang von N2 zu N3
Die zwei für die Bürger kritischsten Anwendungen auswählen, eine vollständige Wiederherstellung auf einer Testumgebung für den nächsten Sicherheitsausschuss planen, die erzielte Frist messen und mit dem angegebenen Wiederherstellungsziel vergleichen.
« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »

Direktorin der CCI 94CCI Île-de-France
« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »

Maja SucekChief Operating Officer, Interreg Danube
Selten allein
Ein Referenzrahmen lässt sich kombinieren. Verbinden Sie mehrere, um Ihre Tätigkeit abzudecken, oder lassen Sie Ihren eigenen von der KI schreiben.
Nehmen Sie Ihre erste Messung vor
Worum es in diesem Referenzrahmen geht
Die Cyber-Resilienz des öffentlichen Sektors lässt sich aus mehreren Texten ablesen, die sich überschneiden: die NIS-2-Richtlinie, die öffentliche Verwaltungen zu den betroffenen Einrichtungen zählt, die ANSSI-Referenzrahmen zur Homologierung und Sicherheit der Informationssysteme des Staates, die Grundsätze der Betriebskontinuität nach ISO 22301 sowie die spezifischen Pflichten zu den Daten der Bürger. Gegenstand der Bewertung ist hier nicht allein der technische Schutz: Es ist die Fähigkeit einer Gebietskörperschaft, eines Krankenhauses, eines Ministeriums oder eines öffentlichen Betreibers, seine wesentlichen Dienste während eines Vorfalls aufrechtzuerhalten, ihn fristgerecht zu melden und zu einem kontrollierten Betriebszustand zurückzukehren.
In der Praxis ist diese Steuerung aus strukturellen Gründen schwierig. Das Informationssystem ist oft historisch gewachsen, auf autonome Fachabteilungen und langjährige Dienstleister verteilt. Einige konkrete Fragen: Wissen Sie, welche Bürgerdienste mit welcher Priorität und in welcher Reihenfolge wieder anlaufen müssen? Wurden Ihre Backups tatsächlich anhand eines vollständigen Szenarios wiederhergestellt oder nur einzeln getestet? Wer entscheidet, eine Fachanwendung an einem Sonntag abzuschalten, und war diese Person bei der letzten Übung erreichbar?
Ein Kontextpunkt sei erwähnt: Die Umsetzung von NIS 2 erweitert den Kreis der betroffenen öffentlichen Einrichtungen deutlich und führt eine mehrstufige Kette der Vorfallmeldung mit Verantwortung der Leitungsorgane ein. Viele Einrichtungen haben zunächst ihre Pflichten kartiert, ohne die anschließende operative Frage zu klären: Funktioniert das Krisendispositiv an einem Ferientag, wenn die IT-Abteilung reduziert besetzt ist und die gewählte Führungsperson oder der Generaldirektor kommunizieren muss?
Eine häufige Verwechslung muss ausgeräumt werden: Das Compliance-Audit endet mit konform oder nicht konform, Anforderung für Anforderung. Die Reifegradanalyse beantwortet eine andere Frage: Auf welchem Beherrschungsniveau befindet sich jede Praxis, und welche konkrete Maßnahme führt zum nächsthöheren Niveau? Eine Einrichtung kann auf dem Papier vorschriftsgemäß sein und dennoch unfähig, ihr Personenstandsregister innerhalb von 48 Stunden wiederherzustellen. Die Reifegradskala macht diese Lücke sichtbar und übersetzt sie in einen bezifferten Maßnahmenplan mit Kosten, Frist und erwarteter Wirkung auf den Score.
Bei Datamensio ist der Referenzrahmen einsatzbereit und bleibt zugleich der Ihre. Sie passen Themenfelder, Fragen und Formulierungen der Niveaus an Ihren Status, Ihre Größe und Ihre wesentlichen Dienste an. Die KI verfeinert die Niveaus nach der CMMI-Methode oder erstellt eine Variante auf Basis Ihrer eigenen Dokumente: Business-Continuity-Plan, Risikoanalyse, Übungsberichte.
Referenznorm: Rahmenwerk zur Cyber-Resilienz des öffentlichen Sektors (NIS 2, ANSSI-Referenzrahmen, ISO 22301)
Die bewerteten Themenfelder
Governance und Verantwortung für die Resilienz
Trägerschaft durch die Geschäftsleitung oder die Exekutive, Rollen und Vertretungen, Abstimmung zwischen Fachbereich, IT und Kommunikation, zugewiesene Ressourcen.
Identifikation der wesentlichen Dienste
Inventar der Bürgerdienste, Kritikalität, Wiederherstellungsfristen und zulässige Datenverluste, Anwendungs- und Personalabhängigkeiten.
Risikobeherrschung und technischer Umfang
Kartierung des Informationssystems, Management historischer Bestände, aktuell gehaltene Risikoanalyse, Homologierung sensibler Systeme.
Schutz und digitale Hygiene
Verwaltung privilegierter Zugriffe, Netzwerksegmentierung, Patch-Management, Absicherung von Endgeräten und Fernzugriffen.
Erkennung und Überwachung
Protokollierung, Abdeckung der Überwachung, Erkennungsfähigkeit außerhalb der Geschäftszeiten, Nutzung eines gebündelten oder ausgelagerten Dienstes.
Krisenmanagement und Kontinuität des öffentlichen Dienstes
Aktivierbares Krisendispositiv, degradierte Betriebsmodi, Papierverfahren, Entscheidungskette und Bereitschaftsdienste.
Backups und Wiederaufbaufähigkeit
Isolierung und Unveränderlichkeit der Backups, abgedeckter Umfang, vollständige Wiederherstellungstests, Fähigkeit zum Neuaufbau einer Umgebung von Grund auf.
Vorfallmeldung und Beziehungen zu den Behörden
Ansprechpartner, Fristen und Meldeschritte, Information der Bürger, Koordination mit den zuständigen Behörden und Partnern.
Lieferkette und Beschaffung
Sicherheitsanforderungen in öffentlichen Ausschreibungen, Wiederherstellungszusagen der Dienstleister, Reversibilität, Überwachung von Hostern und Fachanbietern.
Übungen, Erfahrungsauswertung und Fortschritt
Häufigkeit und Realitätsnähe der Übungen, Einbindung von Fachbereichen und gewählten Vertretern, Nachverfolgung der Korrekturmaßnahmen, Vergleich der Bewertungen über die Zeit.
Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.
Häufige Fragen
Liefert diese Analyse eine Zertifizierung oder eine Homologierung?
Nein. Datamensio misst den Reifegrad Ihrer Praktiken und erstellt den zugehörigen Maßnahmenplan. Die Homologierung eines Systems oder die Zertifizierung nach einer Norm obliegt einer Behörde oder einer akkreditierten Stelle. Die Analyse bereitet diese Schritte vor und dokumentiert den Ausgangspunkt.
Worin besteht der Unterschied zu einem NIS-2-Compliance-Audit?
Das Audit prüft das Vorhandensein von Anforderungen und endet mit einer Abweichung oder Konformität. Die Analyse verortet jede Praxis auf einer progressiven Skala und zeigt die Maßnahme, die ein Niveau höher führt. Beide ergänzen sich: Die Analyse baut die Entwicklung, das Audit bestätigt den erreichten Zustand.
Wie lange dauert die Bewertung?
Eine vom Sicherheitsverantwortlichen durchgeführte Selbstbewertung lässt sich in einer Arbeitssitzung erledigen. Im kollaborativen Modus, mit IT, Fachbereichen und Betriebskontinuität, rechnen Sie mit ein bis zwei Wochen, wobei der Großteil der Zeit auf die Erhebung und Abstimmung der Antworten entfällt.
Ist der Referenzrahmen für eine kleine Gebietskörperschaft anpassbar?
Ja. Sie entfernen Themenfelder außerhalb des Anwendungsbereichs, formulieren Fragen um und passen die Niveaus an. Die KI schlägt eine kohärente Variante entsprechend Ihrem Status und Ihrer Mitarbeiterzahl vor oder übernimmt Ihre vorhandenen Dokumente als Grundlage. Der Referenzrahmen bleibt unter Ihrer Kontrolle.
Lassen sich mehrere Einrichtungen miteinander vergleichen?
Ja. Derselbe Referenzrahmen, angewendet auf mehrere Business Units, Einrichtungen oder Gemeinden eines Verbunds, ermöglicht ein internes Benchmarking und einen Vergleich mit früheren Bewertungen. Eine übergreifende Roadmap konsolidiert anschließend die Maßnahmenpläne mehrerer Analysen.
Wie wird der Maßnahmenplan beziffert?
Die Lücke zwischen erzieltem Score und Ziel erzeugt die durchzuführenden Maßnahmen. Der Leistungskatalog ordnet jeder Maßnahme eine Lösung mit Kosten, Frist und erwarteter Wirkung auf den Score zu. Die KI fasst alles in einer priorisierten Roadmap zusammen.
Wo werden die Daten gehostet?
In Frankreich, bei OVH, mit Backup bei Scaleway. Kein Transfer außerhalb der Europäischen Union. Die eingesetzten KI-Modelle können ausgewählt werden, auch aus europäischen Angeboten.





