Zum Inhalt
Otatel Prüfung starten
NIS2 DE · EN Zum CRA
§ 30 Abs. 2 BSIG · Art. 21 Abs. 2 NIS2

Wo stehen wir bei § 30 BSIG – und was zuerst?

Zehn Fragen, eine je Mindestmaßnahme nach § 30 Abs. 2 BSIG. Sie erhalten eine Reihenfolge mit Fundstelle, nächstem Schritt und den Nachweisen, die ein Prüfer typischerweise sehen will. Eine Selbsteinschätzung, keine Prüfung durch Dritte.

Beispiel: ein mittleres Unternehmen, das angefangen hat, aber noch wenig nachweisen kann.

Ergebnis

Reihenfolge für 9 offene Maßnahmen

Zuerst die Grundlage: Konzepte zur Risikoanalyse und Sicherheit sowie Aufrechterhaltung des Betriebs (Backup, Notfall, Krise). Danach „nicht vorhanden“ vor „teilweise“ vor „umgesetzt, aber nicht nachweisbar“; bei gleichem Stand zuerst die Bewältigung von Sicherheitsvorfällen (wegen der Meldefristen), sonst die Reihenfolge des Gesetzes. Keine Gewichtung und keine Prozentzahl.

Priorität Maßnahme Stand Nächster Schritt Was ein Prüfer typischerweise sehen will ISO/IEC 27001 Anhang A
1 Konzepte in Bezug auf die Risikoanalyse und auf die Sicherheit in der Informationstechnik
§ 30 Abs. 2 Nr. 1 BSIG Art. 21 Abs. 2 lit. a NIS2
teilweise oder nicht dokumentiert Kritische Dienste und Systeme auflisten, Risiken je System bewerten und die Sicherheitsleitlinie von der Geschäftsleitung freigeben lassen. Genehmigte Richtlinien mit Verantwortlichem und Überprüfungsdatum; Risikoregister mit Behandlungsentscheidungen; Freigabe der Geschäftsleitung (Art. 20). A.5.1
2 Aufrechterhaltung des Betriebs, wie Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement
§ 30 Abs. 2 Nr. 3 BSIG Art. 21 Abs. 2 lit. c NIS2
umgesetzt · letzte Überprüfung über zwölf Monate her Sicherungen für die kritischen Systeme festlegen, eine Wiederherstellung testen und einen Notfall- und Krisenplan mit Rollen schreiben. BC/DR-Pläne; Sicherungsplan und letzter Wiederherstellungstest mit Ergebnis; Rollen im Krisenmanagement und Übungsprotokolle. A.5.29
3 Bewältigung von Sicherheitsvorfällen
§ 30 Abs. 2 Nr. 2 BSIG Art. 21 Abs. 2 lit. b NIS2
nicht vorhanden Ablauf für Sicherheitsvorfälle festlegen: wer erkennt, wer bewertet, wer meldet – mit den Fristen des § 32 BSIG. Verfahren zur Vorfallbewältigung; Protokoll- und Überwachungsnachweise; Vorfallakten einschließlich der Meldungen nach Art. 23 und der Nachbereitungen. A.5.24
4 Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zu unmittelbaren Anbietern oder Diensteanbietern
§ 30 Abs. 2 Nr. 4 BSIG Art. 21 Abs. 2 lit. d NIS2
nicht vorhanden Lieferanten mit Zugang zu Ihren Systemen oder Daten erfassen und nach Kritikalität einstufen (Lieferanten-Triage). Lieferantenverzeichnis mit Kritikalität; Fragebögen und Nachweise je Lieferant; Vertragsklauseln; Überprüfungstermine. A.5.19, A.5.21
5 Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen im Bereich der Sicherheit in der Informationstechnik
§ 30 Abs. 2 Nr. 6 BSIG Art. 21 Abs. 2 lit. f NIS2
nicht vorhanden Messgrößen und einen jährlichen Prüftermin für die Wirksamkeit der Maßnahmen festlegen. Auditplan und -berichte; Kennzahlen; Protokolle der Managementbewertung; Nachweise zu Korrekturmaßnahmen. A.5.35
6 Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von informationstechnischen Systemen, Komponenten und Prozessen, einschließlich Management und Offenlegung von Schwachstellen
§ 30 Abs. 2 Nr. 5 BSIG Art. 21 Abs. 2 lit. e NIS2
teilweise oder nicht dokumentiert Sicherheitsanforderungen für Beschaffung und Entwicklung festlegen und einen Ablauf für Schwachstellenmeldungen und Updates einrichten. Standard für sichere Entwicklung; Verfahren zur Schwachstellenbehandlung und -offenlegung; Änderungs- und Patch-Nachweise; Testberichte. A.8.25, A.8.8
7 Konzepte und Prozesse für den Einsatz von kryptographischen Verfahren
§ 30 Abs. 2 Nr. 8 BSIG Art. 21 Abs. 2 lit. h NIS2
teilweise oder nicht dokumentiert Festlegen, wo Verschlüsselung eingesetzt wird (Daten, Übertragung, Schlüssel), und eine Kryptoleitlinie schreiben. Kryptografie-Richtlinie; Schlüsselverwaltungsverfahren; Inventar der Algorithmen und Zertifikate. A.8.24
8 Erstellung von Konzepten für die Sicherheit des Personals, die Zugriffskontrolle und für die Verwaltung von IKT-Systemen, -Produkten und -Prozessen
§ 30 Abs. 2 Nr. 9 BSIG Art. 21 Abs. 2 lit. i NIS2
teilweise oder nicht dokumentiert Rollen und Berechtigungen nach dem Prinzip der minimalen Rechte festlegen, Ein- und Austritte regeln und ein Inventar der Systeme führen. Ein-/Umtritts-/Austrittsnachweise; Berechtigungsprüfungen; Anlageninventar mit Verantwortlichen und Klassifizierung. A.5.15, A.5.9
9 Grundlegende Schulungen und Sensibilisierungsmaßnahmen im Bereich der Sicherheit in der Informationstechnik
§ 30 Abs. 2 Nr. 7 BSIG Art. 21 Abs. 2 lit. g NIS2
umgesetzt Grundschulung für alle und eine Schulung für die Geschäftsleitung planen und die Teilnahme dokumentieren. Schulungsplan und Teilnahmen; Sensibilisierungsmaterial; Hygiene-Grundlinie (Patching, MFA, Backups) mit Messwerten. A.6.3
– Verwendung von Lösungen zur Multi-Faktor-Authentifizierung oder kontinuierlichen Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation sowie gegebenenfalls gesicherte Notfallkommunikationssysteme innerhalb der Einrichtung
§ 30 Abs. 2 Nr. 10 BSIG Art. 21 Abs. 2 lit. j NIS2
umgesetzt und nachweisbar Umgesetzt und nachweisbar – Nachweise aktuell halten. Messungen der MFA-Abdeckung; gesicherte Kommunikationskanäle; Zutrittsnachweise und Umgebungskontrollen. A.8.5

Die Geschäftsleitung billigt die Risikomanagementmaßnahmen und überwacht ihre Umsetzung. § 38 Abs. 1 BSIG

Regelwerk: self-assessment-1.0.0 · Zuordnung im Crosswalk

Angaben ändern

Ihr Stand je Maßnahme

Wählen Sie je Maßnahme den Stand, der heute zutrifft. Die Bezeichnungen sind der Wortlaut des § 30 Abs. 2 BSIG.

1. Konzepte in Bezug auf die Risikoanalyse und auf die Sicherheit in der Informationstechnik § 30 Abs. 2 Nr. 1 BSIG
2. Bewältigung von Sicherheitsvorfällen § 30 Abs. 2 Nr. 2 BSIG
3. Aufrechterhaltung des Betriebs, wie Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement § 30 Abs. 2 Nr. 3 BSIG
4. Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zu unmittelbaren Anbietern oder Diensteanbietern § 30 Abs. 2 Nr. 4 BSIG
5. Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von informationstechnischen Systemen, Komponenten und Prozessen, einschließlich Management und Offenlegung von Schwachstellen § 30 Abs. 2 Nr. 5 BSIG
6. Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen im Bereich der Sicherheit in der Informationstechnik § 30 Abs. 2 Nr. 6 BSIG
7. Grundlegende Schulungen und Sensibilisierungsmaßnahmen im Bereich der Sicherheit in der Informationstechnik § 30 Abs. 2 Nr. 7 BSIG
8. Konzepte und Prozesse für den Einsatz von kryptographischen Verfahren § 30 Abs. 2 Nr. 8 BSIG
9. Erstellung von Konzepten für die Sicherheit des Personals, die Zugriffskontrolle und für die Verwaltung von IKT-Systemen, -Produkten und -Prozessen § 30 Abs. 2 Nr. 9 BSIG
10. Verwendung von Lösungen zur Multi-Faktor-Authentifizierung oder kontinuierlichen Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation sowie gegebenenfalls gesicherte Notfallkommunikationssysteme innerhalb der Einrichtung § 30 Abs. 2 Nr. 10 BSIG

Ihre Angaben werden zur Berechnung übertragen und nicht gespeichert.

Ergebnis in der Hand – und jetzt?

Legen Sie den Vermerk ab. Wenn Sie ihn mit jemandem durchgehen wollen, der die Regeln kennt: Termin buchen (30 Minuten, Microsoft Teams) oder per E-Mail – ohne Angebot und ohne Nachfassen.

Termin buchen Ergebnis per E-Mail besprechen

Hintergrund lesen, Fachbeiträge zu NIS2 und CRA: Wissen