© FM Forum Business Solutions GmbH
A-1200 Wien, Dresdner Straße 45
E-Mail: kundenservice@forum-media.at
12.1.7 Anforderungen aus der NIS-2-Richtlinie
Rechtsgrundlage | Anforderung | Anmerkungen |
Art 20 | Selbsteinstufung durch Unternehmen, um festzustellen, ob bzw dass sie in den Anwendungsbereich der NIS-2-Richtlinie Fallen | Unternehmen mit mindestens 50 Mitarbeitern und einen Jahresumsatz von mindestens zehn Millionen Euro haben eine Selbsteinstufung durchzuführen. |
| Wesentliche oder wichtige Einrichtungen registrieren sich bei der nationalen Behörde | Die in Österreich zuständige Behörde ist das Bundesministerium für Inneres (BMI), die Registrierung hat unter https://nis.cert.at/ zu erfolgen. |
Art 20 Abs 2 | Leitungsorgane von wesentlichen oder wichtigen Einrichtungen haben an Schulungen teilzunehmen und allen Mitarbeitern regelmäßig Schulungen anbieten, um ausreichende Kenntnisse und Fähigkeiten zur Erkennung und Bewertung von Risiken sowie Managementpraktiken im Bereich der Cybersicherheit und deren Auswirkungen auf die von der Einrichtung erbrachten Dienste zu erwerben. |
|
Art 21 Abs 1 | Wesentliche oder wichtige Einrichtungen haben eine Risikoanalyse hinsichtlich potenzieller Bedrohungen und Schwachstellen in ihren Netz- und Informationssystemen durchzuführen und regelmäßig zu aktualisieren | Die Analyse identifiziert jene Netz- und Informationssysteme, die der Betreiber für die Bereitstellung des/der Dienst(e) nutzt, sowie die dazugehörigen Risiken. Die Risikoanalyse bildet die Basis für die Festlegung von Sicherheitsmaßnahmen. |
Art 21 Abs 2 lit a | Wesentliche oder wichtige Einrichtungen haben eine Sicherheitsrichtlinie in Bezug auf die Risikoanalyse und Sicherheit für Informationssysteme zu erstellen und regelmäßig zu aktualisieren | Diese beschreibt die strategischen Sicherheitsziele der Einrichtung und das Risikomanagement. Auf weitere relevante Sicherheitsvorgaben kann verwiesen werden. |
Art 21 Abs 2 lit b | Wesentliche oder wichtige Einrichtungen haben ein System zu Erkennung, Bewertung und zum Management von Sicherheitsvorfällen einzurichten und zu betreiben |
|
Art 21 Abs 2 lit c | Wesentliche oder wichtige Einrichtungen haben ein Betriebskontinuitätsmanagement zu gewährleisten | Dazu gehört ein aktives Backup-Management, ein Konzept zur Wiederherstellung nach einem Notfall und Krisenmanagement. |
Art 21 Abs 2 lit d | Wesentliche oder wichtige Einrichtungen haben die Sicherheit der Lieferkette zu gewährleisten | Einrichtungen haben die spezifischen Schwachstellen der einzelnen unmittelbaren Anbieter und Dienstanbieter sowie die Gesamtqualität der Produkte und der Cybersicherheitspraxis ihrer Anbieter und Diensteanbieter, einschließlich der Sicherheit ihrer Entwicklungsprozesse, berücksichtigen |
Art 21 Abs 2 lit e | Wesentliche oder wichtige Einrichtungen haben Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von Netz- und Informationssystemen zu gewährleisten | Dazu gehört auch ein funktionierendes Schwachstellenmanagement |
Art 21 Abs 2 lit f | Wesentliche oder wichtige Einrichtungen gewährleisten Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen im Bereich der Cybersicherheit | Im Rahmen eines Überprüfungsplans wird die Anwendung, Wirksamkeit und Angemessenheit der definierten Sicherheitsmaßnahmen validiert. Überprüfungen sind zu dokumentieren. |
Art 21 Abs 2 lit g | Wesentliche oder wichtige Einrichtungen gewährleisten grundlegende Verfahren im Bereich der Cyberhygiene | Cyberhygiene umfasst grundlegende Maßnahmen und Praktiken, die dazu beitragen, häufige Sicherheitsrisiken zu minimieren und eine solide Grundlage für die allgemeine Sicherheit zu schaffen, zB
|
| Art 21 Abs 2 lit g | Wesentliche oder wichtige Einrichtungen führen Schulungen im Bereich der Cybersicherheit durch bzw lassen diese durchführen |
|
| Art 21 Abs 2 lit h | Wesentliche oder wichtige Einrichtungen setzen Kryptografie und gegebenenfalls Verschlüsselung ein | Einrichtungen haben kryptografischen Methoden, wie beispielsweise AES (Advanced Encryption Standard) oder TLS (Transport Layer Security) einzusetzen, die helfen die Vertraulichkeit, Integrität und Authentizität von Daten zu gewährleisten |
| Art 21 Abs 2 lit i | Wesentliche oder wichtige Einrichtungen berücksichtigen sicherheitsrelevante Aspekte in den Prozessen des Personalwesens |
|
| Art 21 Abs 2 lit i | Konzepte für die Zugriffskontrolle und Management von Anlagen |
|
| Art 21 Abs 2 lit j | Verwendung von Lösungen zur Multi-Faktor-Authentifizierung oder kontinuierlichen Authentifizierung |
|
| Art 21 Abs 2 lit j | Gesicherte Sprach-, Video- und Textkommunikation und gegebenenfalls gesicherte Notfallkommunikationssysteme innerhalb der Einrichtung |
|
| Art 23 | Wesentliche oder wichtige Einrichtungen stellen sicher, dass die CSIRT unverzüglich über erhebliche Sicherheitsvorfälle informiert wird. | Die Berichtspflichten umfassen Frühwarnung binnen 24 Stunden ab Kenntnis, Meldung binnen 72 Stunden ab Kenntnis und Berichtslegung innerhalb von einem Monat ab Meldung von (Beinahe-) Sicherheitsvorfällen. |