© FM Forum Business Solutions GmbH
A-1200 Wien, Dresdner Straße 45
E-Mail: kundenservice@forum-media.at

Neu Dokument-ID: 1199013

Yvonne Ghali | Praxiswissen | Fachbeitrag

12.1.7 Anforderungen aus der NIS-2-Richtlinie

Rechtsgrundlage

Anforderung

Anmerkungen

Art 20

Selbsteinstufung durch Unternehmen, um festzustellen, ob bzw dass sie in den Anwendungsbereich der NIS-2-Richtlinie Fallen 

Unternehmen mit mindestens 50 Mitarbeitern und einen Jahresumsatz von mindestens zehn Millionen Euro haben eine Selbsteinstufung durchzuführen.

 

Wesentliche oder wichtige Einrichtungen registrieren sich bei der nationalen Behörde 

Die in Österreich zuständige Behörde ist das Bundesministerium für Inneres (BMI), die Registrierung hat unter https://nis.cert.at/ zu erfolgen.

Art 20 Abs 2

Leitungsorgane von wesentlichen oder wichtigen Einrichtungen haben an Schulungen teilzunehmen und allen Mitarbeitern regelmäßig Schulungen anbieten, um ausreichende Kenntnisse und Fähigkeiten zur Erkennung und Bewertung von Risiken sowie Managementpraktiken im Bereich der Cybersicherheit und deren Auswirkungen auf die von der Einrichtung erbrachten Dienste zu erwerben.

 

Art 21 Abs 1

Wesentliche oder wichtige Einrichtungen haben eine Risikoanalyse hinsichtlich potenzieller Bedrohungen und Schwachstellen in ihren Netz- und Informationssystemen durchzuführen und regelmäßig zu aktualisieren

Die Analyse identifiziert jene Netz- und Informationssysteme, die der Betreiber für die Bereitstellung des/der Dienst(e) nutzt, sowie die dazugehörigen Risiken. Die Risikoanalyse bildet die Basis für die Festlegung von Sicherheitsmaßnahmen.

Art 21 Abs 2 lit a

Wesentliche oder wichtige Einrichtungen haben eine Sicherheitsrichtlinie in Bezug auf die Risikoanalyse und Sicherheit für Informationssysteme zu erstellen und regelmäßig zu aktualisieren

Diese beschreibt die strategischen Sicherheitsziele der Einrichtung und das Risikomanagement. Auf weitere relevante Sicherheitsvorgaben kann verwiesen werden.

Art 21 Abs 2 lit b

Wesentliche oder wichtige Einrichtungen haben ein System zu Erkennung, Bewertung und zum Management von Sicherheitsvorfällen einzurichten und zu betreiben

 

Art 21 Abs 2 lit c

Wesentliche oder wichtige Einrichtungen haben ein Betriebskontinuitätsmanagement zu gewährleisten

Dazu gehört ein aktives Backup-Management, ein Konzept zur Wiederherstellung nach einem Notfall und Krisenmanagement.

Art 21 Abs 2 lit d

Wesentliche oder wichtige Einrichtungen haben die Sicherheit der Lieferkette zu gewährleisten

Einrichtungen haben die spezifischen Schwachstellen der einzelnen unmittelbaren Anbieter und Dienstanbieter sowie die Gesamtqualität der Produkte und der Cybersicherheitspraxis ihrer Anbieter und Diensteanbieter, einschließlich der Sicherheit ihrer Entwicklungsprozesse, berücksichtigen

Art 21 Abs 2 lit e

Wesentliche oder wichtige Einrichtungen haben Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von Netz- und Informationssystemen zu gewährleisten

Dazu gehört auch ein funktionierendes Schwachstellenmanagement

Art 21 Abs 2 lit f

Wesentliche oder wichtige Einrichtungen gewährleisten Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen im Bereich der Cybersicherheit

Im Rahmen eines Überprüfungsplans wird die Anwendung, Wirksamkeit und Angemessenheit der definierten Sicherheitsmaßnahmen validiert. Überprüfungen sind zu dokumentieren.

Art 21 Abs 2 lit g

Wesentliche oder wichtige Einrichtungen gewährleisten grundlegende Verfahren im Bereich der Cyberhygiene

Cyberhygiene umfasst grundlegende Maßnahmen und Praktiken, die dazu beitragen, häufige Sicherheitsrisiken zu minimieren und eine solide Grundlage für die allgemeine Sicherheit zu schaffen, zB

  • regelmäßige Software-Updates und Patches,
  • starke Passwörter und Authentifizierung,
  • Netzwerksegmentierung,
  • regelmäßige Backups,
  • Antiviren- und Anti-Malware-Programme,
  • Intrusion Detection Systemen
  • Zugriffs- und Zutrittskontrollen,
  • etc.
Art 21 Abs 2 lit gWesentliche oder wichtige Einrichtungen führen Schulungen im Bereich der Cybersicherheit durch bzw lassen diese durchführen

 

Art 21 Abs 2 lit hWesentliche oder wichtige Einrichtungen setzen Kryptografie und gegebenenfalls Verschlüsselung einEinrichtungen haben kryptografischen Methoden, wie beispielsweise AES (Advanced Encryption Standard) oder TLS (Transport Layer Security) einzusetzen, die helfen die Vertraulichkeit, Integrität und Authentizität von Daten zu gewährleisten
Art 21 Abs 2 lit iWesentliche oder wichtige Einrichtungen berücksichtigen sicherheitsrelevante Aspekte in den Prozessen des Personalwesens

 

Art 21 Abs 2 lit iKonzepte für die Zugriffskontrolle und Management von Anlagen

 

Art 21 Abs 2 lit jVerwendung von Lösungen zur Multi-Faktor-Authentifizierung oder kontinuierlichen Authentifizierung

 

Art 21 Abs 2 lit jGesicherte Sprach-, Video- und Textkommunikation und gegebenenfalls gesicherte Notfallkommunikationssysteme innerhalb der Einrichtung

 

Art 23Wesentliche oder wichtige Einrichtungen stellen sicher, dass die CSIRT unverzüglich über erhebliche Sicherheitsvorfälle informiert wird.Die Berichtspflichten umfassen Frühwarnung binnen 24 Stunden ab Kenntnis, Meldung binnen 72 Stunden ab Kenntnis und Berichtslegung innerhalb von einem Monat ab Meldung von (Beinahe-) Sicherheitsvorfällen.

Maßgeschneidert für Ihren Erfolg: Profitieren Sie von der FORUM Media Online-Welt mit fundiertem Fachwissen, Top Suchergebnissen und vielen aktuellen Themenschwerpunkten.

Als Abonnent melden Sie sich bitte mit Ihren Zugangsdaten an, um auf den Inhalt zuzugreifen.
Oder bestellen Sie jetzt das OnlineBuch Compliance in unserem Shop! Zum Shop