Wo stehen wir bei § 30 BSIG – und was zuerst?
Zehn Fragen, eine je Mindestmaßnahme nach § 30 Abs. 2 BSIG. Sie erhalten eine Reihenfolge mit Fundstelle, nächstem Schritt und den Nachweisen, die ein Prüfer typischerweise sehen will. Eine Selbsteinschätzung, keine Prüfung durch Dritte.
Beispiel: ein mittleres Unternehmen, das angefangen hat, aber noch wenig nachweisen kann.
Reihenfolge für 9 offene Maßnahmen
Zuerst die Grundlage: Konzepte zur Risikoanalyse und Sicherheit sowie Aufrechterhaltung des Betriebs (Backup, Notfall, Krise). Danach „nicht vorhanden“ vor „teilweise“ vor „umgesetzt, aber nicht nachweisbar“; bei gleichem Stand zuerst die Bewältigung von Sicherheitsvorfällen (wegen der Meldefristen), sonst die Reihenfolge des Gesetzes. Keine Gewichtung und keine Prozentzahl.
| Priorität | Maßnahme | Stand | Nächster Schritt | Was ein Prüfer typischerweise sehen will | ISO/IEC 27001 Anhang A |
|---|---|---|---|---|---|
| 1 | Konzepte in Bezug auf die Risikoanalyse und auf die Sicherheit in der Informationstechnik § 30 Abs. 2 Nr. 1 BSIG Art. 21 Abs. 2 lit. a NIS2 |
teilweise oder nicht dokumentiert | Kritische Dienste und Systeme auflisten, Risiken je System bewerten und die Sicherheitsleitlinie von der Geschäftsleitung freigeben lassen. | Genehmigte Richtlinien mit Verantwortlichem und Überprüfungsdatum; Risikoregister mit Behandlungsentscheidungen; Freigabe der Geschäftsleitung (Art. 20). | A.5.1 |
| 2 | Aufrechterhaltung des Betriebs, wie Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement § 30 Abs. 2 Nr. 3 BSIG Art. 21 Abs. 2 lit. c NIS2 |
umgesetzt · letzte Überprüfung über zwölf Monate her | Sicherungen für die kritischen Systeme festlegen, eine Wiederherstellung testen und einen Notfall- und Krisenplan mit Rollen schreiben. | BC/DR-Pläne; Sicherungsplan und letzter Wiederherstellungstest mit Ergebnis; Rollen im Krisenmanagement und Übungsprotokolle. | A.5.29 |
| 3 | Bewältigung von Sicherheitsvorfällen § 30 Abs. 2 Nr. 2 BSIG Art. 21 Abs. 2 lit. b NIS2 |
nicht vorhanden | Ablauf für Sicherheitsvorfälle festlegen: wer erkennt, wer bewertet, wer meldet – mit den Fristen des § 32 BSIG. | Verfahren zur Vorfallbewältigung; Protokoll- und Überwachungsnachweise; Vorfallakten einschließlich der Meldungen nach Art. 23 und der Nachbereitungen. | A.5.24 |
| 4 | Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zu unmittelbaren Anbietern oder Diensteanbietern § 30 Abs. 2 Nr. 4 BSIG Art. 21 Abs. 2 lit. d NIS2 |
nicht vorhanden | Lieferanten mit Zugang zu Ihren Systemen oder Daten erfassen und nach Kritikalität einstufen (Lieferanten-Triage). | Lieferantenverzeichnis mit Kritikalität; Fragebögen und Nachweise je Lieferant; Vertragsklauseln; Überprüfungstermine. | A.5.19, A.5.21 |
| 5 | Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen im Bereich der Sicherheit in der Informationstechnik § 30 Abs. 2 Nr. 6 BSIG Art. 21 Abs. 2 lit. f NIS2 |
nicht vorhanden | Messgrößen und einen jährlichen Prüftermin für die Wirksamkeit der Maßnahmen festlegen. | Auditplan und -berichte; Kennzahlen; Protokolle der Managementbewertung; Nachweise zu Korrekturmaßnahmen. | A.5.35 |
| 6 | Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von informationstechnischen Systemen, Komponenten und Prozessen, einschließlich Management und Offenlegung von Schwachstellen § 30 Abs. 2 Nr. 5 BSIG Art. 21 Abs. 2 lit. e NIS2 |
teilweise oder nicht dokumentiert | Sicherheitsanforderungen für Beschaffung und Entwicklung festlegen und einen Ablauf für Schwachstellenmeldungen und Updates einrichten. | Standard für sichere Entwicklung; Verfahren zur Schwachstellenbehandlung und -offenlegung; Änderungs- und Patch-Nachweise; Testberichte. | A.8.25, A.8.8 |
| 7 | Konzepte und Prozesse für den Einsatz von kryptographischen Verfahren § 30 Abs. 2 Nr. 8 BSIG Art. 21 Abs. 2 lit. h NIS2 |
teilweise oder nicht dokumentiert | Festlegen, wo Verschlüsselung eingesetzt wird (Daten, Übertragung, Schlüssel), und eine Kryptoleitlinie schreiben. | Kryptografie-Richtlinie; Schlüsselverwaltungsverfahren; Inventar der Algorithmen und Zertifikate. | A.8.24 |
| 8 | Erstellung von Konzepten für die Sicherheit des Personals, die Zugriffskontrolle und für die Verwaltung von IKT-Systemen, -Produkten und -Prozessen § 30 Abs. 2 Nr. 9 BSIG Art. 21 Abs. 2 lit. i NIS2 |
teilweise oder nicht dokumentiert | Rollen und Berechtigungen nach dem Prinzip der minimalen Rechte festlegen, Ein- und Austritte regeln und ein Inventar der Systeme führen. | Ein-/Umtritts-/Austrittsnachweise; Berechtigungsprüfungen; Anlageninventar mit Verantwortlichen und Klassifizierung. | A.5.15, A.5.9 |
| 9 | Grundlegende Schulungen und Sensibilisierungsmaßnahmen im Bereich der Sicherheit in der Informationstechnik § 30 Abs. 2 Nr. 7 BSIG Art. 21 Abs. 2 lit. g NIS2 |
umgesetzt | Grundschulung für alle und eine Schulung für die Geschäftsleitung planen und die Teilnahme dokumentieren. | Schulungsplan und Teilnahmen; Sensibilisierungsmaterial; Hygiene-Grundlinie (Patching, MFA, Backups) mit Messwerten. | A.6.3 |
| – | Verwendung von Lösungen zur Multi-Faktor-Authentifizierung oder kontinuierlichen Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation sowie gegebenenfalls gesicherte Notfallkommunikationssysteme innerhalb der Einrichtung § 30 Abs. 2 Nr. 10 BSIG Art. 21 Abs. 2 lit. j NIS2 |
umgesetzt und nachweisbar | Umgesetzt und nachweisbar – Nachweise aktuell halten. | Messungen der MFA-Abdeckung; gesicherte Kommunikationskanäle; Zutrittsnachweise und Umgebungskontrollen. | A.8.5 |
Die Geschäftsleitung billigt die Risikomanagementmaßnahmen und überwacht ihre Umsetzung. § 38 Abs. 1 BSIG
Regelwerk: self-assessment-1.0.0 · Zuordnung im Crosswalk
Der Link enthält Ihre Antworten. Wer ihn hat, sieht sie. Otatel speichert nichts.
Ergebnis in der Hand – und jetzt?
Legen Sie den Vermerk ab. Wenn Sie ihn mit jemandem durchgehen wollen, der die Regeln kennt: Termin buchen (30 Minuten, Microsoft Teams) oder per E-Mail – ohne Angebot und ohne Nachfassen.
Termin buchen Ergebnis per E-Mail besprechenHintergrund lesen, Fachbeiträge zu NIS2 und CRA: Wissen