EDIH, EEN, Interreg: die Plattform der europäischen Programme.Mehr erfahren

NIS 2 Reifegrad · Verbindliche EU-Richtlinie

Ihre NIS 2 Pflichten, Themenfeld für Themenfeld gemessen und in einen bezifferten Maßnahmenplan übersetzt.

10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.

Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.

NIS 2 Reifegrad · Verbindliche EU-Richtlinie

Anwendungsbereich und GovernanceN1 → N5
Risikoanalyse und SicherheitsrichtlinieN1 → N5
VorfallsmanagementN1 → N5
Meldung an die BehördenN1 → N5

10 Themenfelder, Skala mit 5 Stufen.

Nordhavn Industries

53 / 100

Anwendungsbereich und Governance6484
Risikoanalyse und Sicherheitsrichtlinie5379
Vorfallsmanagement6182
Meldung an die Behörden3773
IAIndustrialisiert: Ihre Gesprächsnotizen genügen, die KI füllt das Audit aus.

Sie messen ihren Reifegrad mit Datamensio

  • CNES
  • Docaposte
  • Cetim
  • Aerospace Valley
  • Pôle SCS
  • Cap'Tronic

Ein Beispiel

Diese Situation könnte auch Ihre sein.

Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.

01

Niemand weiß, wie man konsolidiert.

Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.

02

Drei Wochen, eine einzige Grundlage.

Eine Richtlinie (EU) 2022/2555, genannt NIS 2-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.

03

Zwei Ausgaben vermieden, bevor sie entstanden.

Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.

Was ihnen dadurch erspart blieb

  • 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
  • 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
  • 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung

Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.

Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.

01

Der Referenzrahmen ist bereits geschrieben

Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.

02

Der Score liegt noch am selben Tag vor

Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.

03

Die Abweichung wird zu einem bezifferten Plan

Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.

04

Der Fortschritt lässt sich belegen

Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.

Die Reifegradskala

Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.

Genau dieser Mechanismus, ein Niveau, ein höheres Niveau und die Maßnahme, die beide verbindet, verwandelt eine Feststellung in eine Entwicklung.

Ermöglicht das Meldesystem für Vorfälle die Einhaltung der 24-Stunden-Frist für die Frühwarnung an die zuständige Behörde?

  1. N1

    Kein Meldeverfahren vorhanden. Der Meldekanal an die Behörde und der erwartete Inhalt sind nicht festgelegt.

  2. N2

    Ein Verfahren existiert auf dem Papier. Die Auslösekriterien bleiben unklar und niemand wurde benannt, um die Meldung außerhalb der Geschäftszeiten abzugeben.

  3. N3

    Die Einstufungskriterien sind festgelegt, eine Meldungsrolle ist mit Vertretung benannt, und der Kanal zur Behörde wurde mindestens einmal getestet.

  4. N4

    Die Meldung ist in die Bereitschaftskette integriert, die Fristen von 24 Stunden, 72 Stunden und einem Monat werden als Kennzahlen verfolgt, jede Meldung wird mit Zeitstempeln nachverfolgt.

  5. N5

    Das System ist durch Übungen mit Nacht- und Wochenendszenarien erprobt und wird nach jeder Übung oder jedem tatsächlichen Vorfall überarbeitet, mit dokumentierter Nachverfolgung der Überarbeitungen.

Maßnahme für den Übergang von N2 zu N3

Die Einstufungskriterien für einen signifikanten Vorfall schriftlich festlegen, einen Meldeverantwortlichen und dessen Vertretung im Bereitschaftsplan benennen, und beim nächsten Krisenübung einen Test des Meldekanals an die Behörde durchführen.

« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »
Chambre de commerce et d'industrie

Direktorin der CCI 94CCI Île-de-France

« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Nehmen Sie Ihre erste Messung vorauf NIS 2.

Worum es in diesem Referenzrahmen geht

Die Richtlinie (EU) 2022/2555, genannt NIS 2, ersetzt die NIS-Richtlinie von 2016 und erweitert den Kreis der betroffenen Einrichtungen erheblich. Sie unterscheidet zwischen wesentlichen und wichtigen Einrichtungen in 18 Sektoren, von Energie bis Gesundheitswesen, von Verkehr bis Digitalwirtschaft, über Abfallwirtschaft und die Herstellung kritischer Produkte. Artikel 21 zählt 10 Kategorien von Risikomanagementmaßnahmen auf: Risikoanalyse, Vorfallsbewältigung, Aufrechterhaltung des Betriebs, Sicherheit der Lieferkette, Sicherheit bei Erwerb und Wartung von Systemen, Bewertung der Wirksamkeit, Cyberhygiene und Schulung, Kryptografie, Zugriffskontrolle und Bestandsverwaltung, Multi-Faktor-Authentifizierung. Artikel 20 begründet die Verantwortung der Leitungsorgane, die die Maßnahmen billigen und eine Schulung absolvieren müssen.

Die Schwierigkeit liegt nicht im Lesen des Textes, sondern im Erkennen des eigenen Standes. Die Richtlinie legt Ziele fest, keine detaillierten technischen Anforderungen, und überlässt die Präzisierung den nationalen Umsetzungen. Die konkreten Fragen wiederholen sich überall: Ist die Lieferkette tatsächlich abgedeckt, oder nur die bereits vertraglich gebundenen IT-Lieferanten? Hält das Meldesystem die 24-Stunden-Frist für die Frühwarnung ein, auch am Wochenende? Hat das Leitungsorgan die Maßnahmen formell gebilligt, mit einem nachvollziehbaren Nachweis? Diese Antworten lassen sich nicht aus einer Bestandsaufnahme von Werkzeugen ableiten.

Ein häufiges Missverständnis sollte ausgeräumt werden: NIS 2 wird nicht zertifiziert. Keine Stelle stellt ein NIS 2 Zertifikat aus. Die Kontrolle obliegt den zuständigen nationalen Behörden, in Frankreich der ANSSI, mit einem strengeren Aufsichtsregime für wesentliche als für wichtige Einrichtungen. Ein weiterer oft missverstandener Punkt: Der Anwendungsbereich hängt nicht nur von der Größe ab, manche Einrichtungen werden unabhängig von ihrer Mitarbeiterzahl benannt. Schließlich wurden die nationalen Umsetzungen nicht überall im selben Tempo verabschiedet, was die Vorbereitungspflicht für Konzerne mit Präsenz in mehreren Mitgliedstaaten nicht aufhebt.

Die Reifegrad-Analyse beantwortet eine andere Frage als die Konformitätsprüfung. Die Prüfung endet mit konform oder nicht konform, zu einem gegebenen Zeitpunkt. Die Analyse verortet jede Praxis auf einer stufenweisen Skala und zeigt, welche konkrete Maßnahme zum nächsten Niveau führt. Bei einem Text, der den Behörden einen Ermessensspielraum lässt, ist diese Betrachtung nach Stufen nützlicher als ein binäres Urteil: sie erlaubt es, eine Entwicklung nachzuweisen, Investitionen abzuwägen und Einrichtungen desselben Konzerns zu vergleichen.

In Datamensio steht der Referenzrahmen NIS 2 einsatzbereit zur Verfügung. Sie können ihn auch an Ihren Kontext anpassen: Die KI passt Themenfelder, Fragen und Niveaus nach der CMMI-Methode an oder erstellt eine sektorspezifische Variante auf Basis Ihrer eigenen Dokumente, Sicherheitsrichtlinie, Business Continuity Plan oder Anforderungen Ihrer nationalen Umsetzung.

Referenznorm: Richtlinie (EU) 2022/2555, genannt NIS 2

Die bewerteten Themenfelder

  • Anwendungsbereich und Governance

    Einstufung als wesentliche oder wichtige Einrichtung, Registrierung bei der nationalen Behörde, Rollen und Verantwortlichkeiten, Billigung der Maßnahmen durch das Leitungsorgan, Schulung der Führungskräfte.

  • Risikoanalyse und Sicherheitsrichtlinie

    Formalisierte und gebilligte Richtlinie, Methode zur Risikobewertung, abgedeckter Umfang, Akzeptanzkriterien, Häufigkeit der Neubewertungen.

  • Vorfallsmanagement

    Erkennung und Einstufung, Bearbeitungsverfahren, Protokollierung, Erfahrungsauswertung, Abstimmung mit den operativen Teams.

  • Meldung an die Behörden

    Frühwarnsystem innerhalb von 24 Stunden, Meldung innerhalb von 72 Stunden, Abschlussbericht innerhalb eines Monats, Information der Dienstleistungsempfänger, Bereitschaft und Entscheidungskette.

  • Betriebskontinuität und Krisenmanagement

    Sicherungen und getestete Wiederherstellung, Business Continuity und Wiederanlaufpläne, Krisenmanagement, Übungen und Ransomware-Szenarien.

  • Sicherheit der Lieferkette

    Kartierung kritischer Lieferanten und Dienstleister, vertragliche Sicherheitsklauseln, Bewertung von Dritten, Umgang mit über die Kette übermittelten Schwachstellen.

  • Erwerb, Entwicklung und Wartung

    Sicherheit im Lebenszyklus der Systeme, Patch-Management, Offenlegung und Behandlung von Schwachstellen, Abnahme und Inbetriebnahme.

  • Zugriffskontrolle und Bestandsverwaltung

    Bestandsverzeichnis, Verwaltung privilegierter Konten, Berechtigungsüberprüfungen, Multi-Faktor-Authentifizierung, sichere Notfallkommunikation.

  • Kryptografie und Datenschutz

    Verschlüsselungsrichtlinie, Schlüsselverwaltung, Verschlüsselung ruhender und übertragener Daten, Protokollnutzung.

  • Cyberhygiene, Schulung und Bewertung der Wirksamkeit

    Sensibilisierungsprogramm, grundlegende Hygienepraktiken, Kennzahlen, interne Audits, Messung der Wirksamkeit der Risikomanagementmaßnahmen.

Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.

Häufige Fragen

Ist NIS 2 zertifizierbar?

Nein. Keine Stelle stellt ein NIS 2 Zertifikat aus. Die Kontrolle obliegt den zuständigen nationalen Behörden, mit einem differenzierten Aufsichtsregime je nachdem, ob die Einrichtung wesentlich oder wichtig ist. Die Reifegrad-Analyse dient dem Nachweis einer dokumentierten Entwicklung, nicht dem Erhalt eines Labels.

Was unterscheidet diese Analyse von einer NIS 2 Konformitätsprüfung?

Die Prüfung stellt das Vorhandensein von Anforderungen zu einem gegebenen Zeitpunkt fest und endet mit einer Abweichungsfeststellung. Die Analyse verortet jede Praxis auf fünf Niveaus und zeigt die Maßnahme, die zum nächsten Niveau führt. Beide ergänzen sich: die Analyse bereitet vor und priorisiert, die Prüfung bestätigt.

Wie viel Zeit nimmt die Bewertung in Anspruch?

Die Kurzversion wird in 20 bis 30 Minuten ausgefüllt. Die Vollversion, im kollaborativen Modus mit mehreren Beitragenden, erstreckt sich in der Regel über ein bis zwei Wochen, wobei die meiste Zeit auf das Einholen von Informationen bei den Teams für Sicherheit, Einkauf und Kontinuität entfällt.

Wir sind bereits nach ISO 27001 zertifiziert, muss die Analyse trotzdem durchgeführt werden?

ISO 27001 deckt einen großen Teil der Maßnahmen aus Artikel 21 ab, aber nicht alle. Die fristgerechte Meldung an die Behörden, die Verantwortung des Leitungsorgans und das Anforderungsniveau an die Lieferkette erfordern eine spezifische Prüfung. Die Analyse identifiziert dieses Delta, statt alles neu zu bewerten.

Kann der Referenzrahmen an unseren Sektor oder unsere nationale Umsetzung angepasst werden?

Ja. Sie können Fragen und Niveaus ändern, eigene Themenfelder hinzufügen oder von einer leeren Basis starten. Die KI erstellt zudem eine Variante auf Basis Ihrer Dokumente, zum Beispiel der von Ihrer nationalen Behörde präzisierten Anforderungen. Die Hoheit über den Referenzrahmen liegt bei Ihnen.

Wie lassen sich mehrere Einrichtungen desselben Konzerns vergleichen?

Jede Business Unit führt ihre Bewertung anhand desselben Referenzrahmens durch, wodurch die Scores je Themenfeld vergleichbar werden. Eine übergreifende Roadmap konsolidiert die Maßnahmenpläne und fasst redundante Maßnahmen zusammen, statt sie einrichtungsweise zu behandeln.

Ist der Maßnahmenplan beziffert?

Jede Lücke zwischen Score und Zielwert erzeugt eine Maßnahme. Der Leistungskatalog stellt jeder Maßnahme eine Lösung gegenüber, mit Kosten, Frist und erwarteter Auswirkung auf den Score. Die KI fasst diese Maßnahmen anschließend zu einer priorisierten Roadmap zusammen.

Wo werden die Daten gehostet?

In Frankreich, bei OVH, mit Sicherung bei Scaleway. Kein Transfer außerhalb der Europäischen Union. Die eingesetzten KI-Modelle können ausgewählt werden, auch unter europäischen Lösungen.

Nehmen Sie Ihre erste Messung vorauf NIS 2.