NIS-2 / BSIG · ISO/IEC 27001 · TISAX®
Informationssicherheit gehört in die Unternehmenssteuerung.
Anforderungen an die Informationssicherheit werden mit bestehenden Managementprozessen, Kundenanforderungen und dem Datenschutz nach der DSGVO abgestimmt.
Das NIS-2-Umsetzungsgesetz ist seit dem 6. Dezember 2025 in Kraft. § 38 BSIG verpflichtet die Geschäftsleitungen wichtiger und besonders wichtiger Einrichtungen, die erforderlichen Risikomanagementmaßnahmen umzusetzen und ihre Umsetzung zu überwachen. Hinzu kommt eine regelmäßige Schulungspflicht.
Sie möchten klären, ob Ihr Unternehmen unter das BSIG fällt, offene Sicherheitsmaßnahmen priorisieren oder Nachweise für Kunden und Geschäftsleitung nachvollziehbar zusammenführen? Dr. Krömer prüft mit Ihren Verantwortlichen die vorhandenen Strukturen und erarbeitet die nächsten Umsetzungsschritte. Sie erhalten eine Übersicht über wesentliche Lücken, erforderliche Maßnahmen, Zuständigkeiten und offene Entscheidungen. Damit kann die Geschäftsleitung Prioritäten setzen und die benötigten Ressourcen bereitstellen.
Jedes Mandat führt Dr. Bernhard Krömer persönlich, von der Einordnung bis zur Umsetzung.
Bild: KI-generiert
3 MONATE
Frist für die Registrierung beim BSI ab erstmaliger oder erneuter Betroffenheit
~29.500
Wichtige und besonders wichtige Einrichtungen nach Schätzung des BSI
§ 38
Letztverantwortung und persönliche Schulungspflicht der Geschäftsleitung
Überblick
NIS‑2 und BSIG auf einen Blick
Das BSIG setzt die europäische NIS 2 Richtlinie in Deutschland um und gilt seit dem 6. Dezember 2025. Die Übersicht zeigt zentrale Eckdaten zum gesetzlichen Anwendungsbereich, zur Registrierung beim BSI, zu den Pflichten der Geschäftsleitung und zu möglichen Sanktionen. Ob ein Unternehmen betroffen ist und als wichtige oder besonders wichtige Einrichtung gilt, hängt von der konkreten Einrichtungsart, den Größenmerkmalen sowie möglichen Sonderregelungen und branchenspezifischen Vorschriften ab.
Rechts- und Datenstand: 06. September 2026
Geltendes Recht seit
6. DEZEMBER 2025
Betroffene Einrichtungen
RUND 29.500
Nach Schätzung des BSI
Regulierte Tätigkeiten
ANLAGEN 1 UND 2 BSIG
Maßgeblich sind die konkrete Einrichtungsart, die Größenmerkmale und mögliche Sonderregelungen.
Registrierung beim BSI
3 MONATE
Ab dem Zeitpunkt, an dem die Einrichtung erstmals oder erneut als wichtig oder besonders wichtig gilt.
Verantwortung der Geschäftsleitung
§ 38 BSIG
Operative Aufgaben sind delegierbar. Letztverantwortung und persönliche Schulungspflicht verbleiben bei der Geschäftsleitung.
Bußgeldrahmen
BIS ZU 10 BZW. 7 MIO. EURO
Bei bestimmten Verstößen bis zu 10 Mio. Euro für besonders wichtige und bis zu 7 Mio. Euro für wichtige Einrichtungen. Umsatzbezogene Obergrenzen gelten nur bei einem weltweiten Gesamtumsatz von mehr als 500 Mio. Euro.
Betroffenheits‑Check
Ist Ihr Unternehmen NIS‑2‑pflichtig?
Ob Ihr Unternehmen unter das BSIG fällt, hängt von seinen konkreten Tätigkeiten, der gesetzlichen Einrichtungsart und den maßgeblichen Größenmerkmalen ab. Hinzu kommen Sonderregelungen und gegebenenfalls Daten von Partnerunternehmen oder verbundenen Unternehmen. Eine Branchenzugehörigkeit allein reicht für die Einordnung nicht aus.
Die folgenden Größenmerkmale zeigen die Regelfälle. Anschließend sind die Sonderfälle und die konkrete Zuordnung zu den Anlagen 1 und 2 des BSIG zu prüfen.
Wichtige Einrichtungen
§ 28 Abs. 2 BSIG
Für sonstige Einrichtungsarten nach den Anlagen 1 und 2 gilt als Regelfall:
Mindestens 50 Beschäftigte
oder
Jahresumsatz und Jahresbilanzsumme von jeweils mehr als 10 Mio. Euro.
Besonders wichtige Einrichtungen
§ 28 Abs. 1 BSIG
Für sonstige Einrichtungsarten nach Anlage 1 gilt als Regelfall:
Mindestens 250 Beschäftigte
oder
Jahresumsatz von mehr als 50 Mio. Euro und Jahresbilanzsumme von mehr als 43 Mio. Euro.
SONDERFÄLLE UND UNTERNEHMENSVERBÜNDE
ANLAGE 1 BSIG
Sektoren besonders wichtiger und wichtiger Einrichtungen
- Energie
- Transport und Verkehr
- Finanzwesen
- Gesundheit
- Wasser
- Digitale Infrastruktur
- Weltraum
ANLAGE 2 BSIG
Sektoren und Tätigkeitsbereiche wichtiger Einrichtungen
- Transport und Verkehr, hier Post und Kurierdienste
- Abfallbewirtschaftung
- Produktion, Herstellung und Handel mit chemischen Stoffen
- Produktion, Verarbeitung und Vertrieb von Lebensmitteln
- Verarbeitendes Gewerbe und Herstellung von Waren
- Anbieter digitaler Dienste
- Forschung
Maßgeblich ist nicht die Sektorüberschrift allein, sondern die konkrete Einrichtungsart innerhalb der jeweiligen gesetzlichen Anlage. Zu den erfassten Branchen gehören unter anderem Maschinenbau, Herstellung von Kraftwagen und Kraftwagenteilen, pharmazeutische Erzeugnisse und bestimmte Medizinprodukte. Im digitalen Bereich können beispielsweise Cloud Computing Dienste, Rechenzentrumsdienste, Managed Services Provider und Managed Security Services Provider erfasst sein. Nicht jedes Unternehmen einer genannten Branche ist jedoch automatisch betroffen.
Geschäftsleitungsverantwortung
Was § 38 BSIG konkret verlangt
§ 38 BSIG richtet sich unmittelbar an die Geschäftsleitung besonders wichtiger und wichtiger Einrichtungen. Operative Aufgaben können an den CISO, die IT Leitung, Informationssicherheitsbeauftragte oder weitere Fachverantwortliche übertragen werden. Die Geschäftsleitung muss die konkreten Risikomanagementmaßnahmen jedoch als geeignet billigen, ihre Umsetzung sicherstellen und fortlaufend überwachen. Die Letztverantwortung verbleibt bei der Geschäftsleitung.
Umsetzung sicherstellen
§ 38 Absatz 1 in Verbindung mit § 30 BSIG
Die Geschäftsleitung muss die konkreten Risikomanagementmaßnahmen als geeignet billigen und sicherstellen, dass geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen umgesetzt werden. Eine bloße Kenntnisnahme oder vollständige Verlagerung der Verantwortung auf den CISO oder die IT genügt nicht.
Für die Wahrnehmung dieser Verantwortung benötigt die Geschäftsleitung eine nachvollziehbare Entscheidungsgrundlage zu Risiken, Maßnahmen, Verantwortlichkeiten, Prioritäten und erforderlichen Ressourcen.
Umsetzung fortlaufend überwachen
§ 38 Abs. 1 BSIG
Die Geschäftsleitung muss die Umsetzung der Risikomanagementmaßnahmen fortlaufend überwachen. Geeignete Steuerungsinstrumente können regelmäßige Reviews, Statusberichte, Kennzahlen und festgelegte Eskalationswege sein. Die konkrete Ausgestaltung richtet sich nach Größe, Risikoexposition und Organisation der Einrichtung.
Die Einrichtung muss dokumentieren, wie sie die Verpflichtung zu den Risikomanagementmaßnahmen nach § 30 Absatz 1 BSIG erfüllt. Die Dokumentation sollte so gestaltet sein, dass Umsetzungsstände, Abweichungen und erforderliche Entscheidungen für die Geschäftsleitung nachvollziehbar werden.
Regelmäßig an Schulungen teilnehmen
§ 38 Abs. 3 BSIG
Die Mitglieder der Geschäftsleitung müssen regelmäßig persönlich an Schulungen teilnehmen. Diese müssen ausreichende Kenntnisse und Fähigkeiten vermitteln, um Risiken und Risikomanagementpraktiken im Bereich der Sicherheit in der Informationstechnik zu erkennen und zu bewerten sowie deren Auswirkungen auf die von der Einrichtung erbrachten Dienste beurteilen zu können.
Eine Teilnahme ausschließlich durch den CISO, die IT Leitung oder andere Beauftragte erfüllt diese persönliche Schulungspflicht nicht.
Haftung bei Pflichtverletzung (§ 38 Abs. 2 BSIG)
Verletzt die Geschäftsleitung ihre Pflichten nach Absatz 1 und verursacht sie dadurch schuldhaft einen Schaden, haftet sie gegenüber der Einrichtung nach den für deren Rechtsform geltenden gesellschaftsrechtlichen Regelungen. Enthalten diese keine entsprechende Haftungsregelung, greift die Auffangregelung des § 38 Absatz 2 Satz 2 BSIG.
Es handelt sich um eine Haftung gegenüber der Einrichtung. Die Vorschrift begründet nicht bei jedem Verstoß automatisch eine persönliche Außenhaftung der Geschäftsleitung.
Von der gesetzlichen Pflicht zur steuerbaren Umsetzung
Dr. Krömer ordnet die Anforderungen der §§ 30 und 38 BSIG in die vorhandenen oder aufzubauenden Strukturen für Informationssicherheit, Risikomanagement, Notfallvorsorge, Datenschutz, Lieferantensteuerung und interne Audits ein. Die Anforderungen werden damit nicht als isolierte Aufgabe der IT behandelt, sondern mit klaren Verantwortlichkeiten, Entscheidungswegen und Nachweisen in der Organisation verankert.
Die Geschäftsleitung erhält eine verdichtete Übersicht über wesentliche Risiken, freigegebene Maßnahmen, Verantwortliche, Umsetzungsstände, Abweichungen und offene Entscheidungen. Sie erkennt, wo Handlungsbedarf oder zusätzlicher Ressourcenbedarf besteht, und kann ihre Umsetzungs- und Überwachungsaufgaben nach § 38 BSIG nachvollziehbar wahrnehmen.
Handlungsbedarf
Was betroffene Einrichtungen jetzt umsetzen müssen
Für betroffene Einrichtungen ergeben sich vier zentrale Handlungsfelder. Sie sollten aufeinander abgestimmt bearbeitet werden, weil Risikomanagement, Vorfallmeldung und Dokumentation auf denselben Verantwortlichkeiten, Informationen und Prozessen aufbauen. Die Geschäftsleitung benötigt Klarheit darüber, was bereits umgesetzt ist, wo Lücken bestehen und welche Entscheidungen oder Ressourcen erforderlich sind.
1
Registrierung beim BSI (§ 33 BSIG)
Wichtige und besonders wichtige Einrichtungen müssen sich spätestens drei Monate, nachdem sie erstmals oder erneut als solche gelten, beim BSI registrieren. Für Einrichtungen, die bereits am 6. Dezember 2025 betroffen waren, endete diese Frist am 6. März 2026.
Eine versäumte Frist beendet die Registrierungspflicht nicht. Die Registrierung sollte unverzüglich nachgeholt werden. Änderungen der übermittelten Angaben sind unverzüglich, spätestens innerhalb von zwei Wochen nach Kenntnis, mitzuteilen.
Eine nicht, nicht richtig, nicht vollständig oder nicht rechtzeitig erfolgte Registrierung kann mit einem Bußgeld von bis zu 500.000 Euro geahndet werden. Das BSI kann die Registrierung im Einvernehmen mit den jeweils zuständigen Aufsichtsbehörden auch selbst vornehmen. Ein bereits eingetretener Verstoß gegen die Registrierungspflicht bleibt davon unberührt.
2
Risikomanagementmaßnahmen umsetzen ( § 30 BSIG)
§ 30 BSIG verlangt geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen. Ihre Ausgestaltung richtet sich unter anderem nach der Risikoexposition, der Größe der Einrichtung, den Umsetzungskosten sowie der Eintrittswahrscheinlichkeit und Schwere möglicher Sicherheitsvorfälle.
Die Maßnahmen sollen den Stand der Technik einhalten und einschlägige europäische und internationale Normen berücksichtigen. Sie müssen auf einem gefahrenübergreifenden Ansatz beruhen, der neben Cyberangriffen auch andere relevante Gefahren für die eingesetzten Systeme und Prozesse einbezieht.
Die Maßnahmen müssen mindestens folgende zehn Bereiche abdecken:
- Risikoanalyse und IT-Sicherheit: Konzepte zur Bewertung von Risiken und zur Sicherheit der Informationstechnik.
- Sicherheitsvorfälle: Vorbereitung und Durchführung der Vorfallbewältigung.
- Betriebskontinuität: Aufrechterhaltung des Betriebs, einschließlich Backup-Management, Wiederherstellung nach Notfällen und Krisenmanagement.
- Lieferkettensicherheit: Sicherheitsbezogene Anforderungen an die Beziehungen zu unmittelbaren Lieferanten und Dienstleistern.
- Sichere Systeme: Sicherheitsmaßnahmen bei Beschaffung, Entwicklung und Wartung, einschließlich des Umgangs mit Schwachstellen und ihrer Offenlegung.
- Wirksamkeitsprüfung: Konzepte und Verfahren zur Bewertung, ob die Risikomanagementmaßnahmen wirken.
- Schulung und Sensibilisierung: Grundlegende Schulungen und Sensibilisierungsmaßnahmen zur IT-Sicherheit.
- Kryptografie: Konzepte und Prozesse für den Einsatz kryptografischer Verfahren.
- Personal, Zugriffe und Systemverwaltung: Personalsicherheit, Zugriffskontrolle sowie Verwaltung von IKT-Systemen, Produkten und Prozessen.
- Authentifizierung und Kommunikation: Mehrfaktor- oder kontinuierliche Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation sowie gegebenenfalls gesicherte Notfallkommunikation innerhalb der Einrichtung.
Für bestimmte Anbieter digitaler Infrastrukturen und Dienste sowie für Vertrauensdiensteanbieter konkretisiert die Durchführungsverordnung (EU) 2024/2690 die technischen und methodischen Anforderungen sowie die Kriterien erheblicher Sicherheitsvorfälle. Für die dort genannten Einrichtungsarten haben diese Vorgaben Vorrang.
3
Meldeprozesse vorbereiten (§ 32 BSIG)
Meldepflichtig sind erhebliche Sicherheitsvorfälle. Ein Sicherheitsvorfall ist erheblich, wenn er schwerwiegende Betriebsstörungen oder finanzielle Verluste für die Einrichtung verursacht hat oder verursachen kann oder wenn er andere natürliche oder juristische Personen erheblich materiell oder immateriell geschädigt hat oder schädigen kann.
Die Meldungen erfolgen an die gemeinsame Meldestelle des BSI und des Bundesamts für Bevölkerungsschutz und Katastrophenhilfe.
FRÜHE ERSTMELDUNG
Unverzüglich, spätestens innerhalb von 24 Stunden nach Kenntnis des erheblichen Sicherheitsvorfalls. Anzugeben ist insbesondere, ob der Verdacht besteht, dass der Vorfall auf rechtswidrige oder böswillige Handlungen zurückzuführen ist oder grenzüberschreitende Auswirkungen haben könnte.
MELDUNG DES SICHERHEITSVORFALLS
Unverzüglich, spätestens innerhalb von 72 Stunden nach Kenntnis. Die frühe Erstmeldung wird bestätigt oder aktualisiert und um eine erste Bewertung des Schweregrads, der Auswirkungen und gegebenenfalls der Kompromittierungsindikatoren ergänzt.
ABSCHLUSSMELDUNG
Spätestens einen Monat nach Übermittlung der 72 Stunden Meldung. Sie enthält insbesondere eine ausführliche Beschreibung des Vorfalls, Angaben zur Art der Bedrohung oder zur wahrscheinlichen Ursache, die getroffenen und laufenden Abhilfemaßnahmen sowie gegebenenfalls grenzüberschreitende Auswirkungen.
Auf Ersuchen des BSI ist zusätzlich eine Zwischenmeldung mit relevanten Statusaktualisierungen zu übermitteln. Dauert der Sicherheitsvorfall zum vorgesehenen Zeitpunkt der Abschlussmeldung noch an, ist zunächst eine Fortschrittsmeldung vorzulegen. Die Abschlussmeldung folgt nach der abschließenden Bearbeitung.
4
DOKUMENTATION UND NACHWEISFÜHRUNG ORGANISIEREN
§ 30 Absatz 1 und § 65 Absatz 2 Nummer 3 BSIG
Die Einrichtung muss dokumentieren, wie sie die Verpflichtung zu den Risikomanagementmaßnahmen nach § 30 Absatz 1 BSIG erfüllt. Wer diese Dokumentationspflicht vorsätzlich oder fahrlässig nicht, nicht richtig oder nicht vollständig erfüllt, handelt ordnungswidrig.
Zuständigkeiten, wesentliche Freigabeentscheidungen, Überwachungsentscheidungen und die Schulungsteilnahmen der Geschäftsleitung sollten ebenfalls nachvollziehbar dokumentiert werden. Diese ergänzende Dokumentation unterstützt die Steuerung und kann dazu beitragen, die ordnungsgemäße Wahrnehmung der Pflichten nachzuweisen. Sie bewirkt jedoch keinen automatischen Haftungsausschluss.
Vier Pflichten, ein steuerbarer Umsetzungsplan
Dr. Krömer betrachtet Registrierung, Risikomanagementmaßnahmen, Meldeprozesse und Dokumentation nicht als voneinander getrennte Aufgaben. Vorhandene Prozesse und Nachweise aus einem bestehenden Informationssicherheitsmanagementsystem, etwa nach ISO/IEC 27001, werden berücksichtigt und den gesetzlichen Anforderungen zugeordnet. Tatsächliche Lücken, Abhängigkeiten und erforderliche Ergänzungen werden sichtbar.
Daraus entsteht ein priorisierter Umsetzungsplan mit Verantwortlichkeiten, Maßnahmen, Fristen und Entscheidungsbedarf. Die Geschäftsleitung erkennt, was bereits vorhanden ist, was unverzüglich umgesetzt werden muss und wo zusätzliche Ressourcen oder Entscheidungen erforderlich sind.
Umsetzung
Vier Phasen für klare Entscheidungen und wirksame Informationssicherheit
Dr. Krömer prüft mit Ihren Verantwortlichen die vorhandenen Sicherheitsmaßnahmen, Zuständigkeiten und Nachweise. Aus erkannten Lücken entwickelt er mit ihnen einen priorisierten Maßnahmenplan. Die Geschäftsleitung kann damit über Budget und Personal entscheiden; die Fachbereiche wissen, welche Aufgaben sie bis wann übernehmen sollen.
Ein Beispiel: Datensicherungen sind eingerichtet, aber Wiederherstellungstests, Zuständigkeiten und die Abstimmung mit den betroffenen Geschäftsbereichen fehlen. Dr. Krömer klärt mit den Beteiligten, wie Tests, Verantwortlichkeiten und die Bewertung der Ergebnisse organisiert werden. Die technische Durchführung übernehmen Ihre IT oder beauftragte Dienstleister. So erhält die Geschäftsleitung eine Grundlage, um den Handlungsbedarf für die Wiederaufnahme des Betriebs zu beurteilen.
Der Auftrag kann einzelne Fragestellungen, die Verbesserung bestehender Prozesse oder eine umfassendere Umsetzung abdecken. Geeignete vorhandene Abläufe werden dabei genutzt und gezielt ergänzt.
1
Ausgangslage und Handlungsbedarf klären
Dr. Krömer prüft mit Ihren Verantwortlichen, welche gesetzlichen, vertraglichen und betrieblichen Anforderungen an die Informationssicherheit bestehen. Die Betroffenheit nach dem BSIG wird anhand der konkreten Tätigkeiten, Unternehmensgröße, Unternehmensverbindungen und möglichen Sonderregelungen eingeordnet.
Für die Bestandsaufnahme nutzt er die Struktur der ISO/IEC 27001. Gemeinsam werden die zu betrachtenden Geschäftsbereiche, Prozesse und Systeme abgegrenzt sowie vorhandene Risikobewertungen, Sicherheitsmaßnahmen, Zuständigkeiten und Nachweise geprüft. Das ist auch möglich, wenn noch kein Informationssicherheitsmanagementsystem besteht.
Beispiel: Ihr Unternehmen hat Zugriffsregeln, Datensicherungen und Vereinbarungen mit IT-Dienstleistern eingerichtet. Offen ist jedoch, ob alle geschäftskritischen Prozesse berücksichtigt sind und welche Nachweise für Kunden oder die Umsetzung des BSIG fehlen. Dr. Krömer gleicht die vorhandenen Grundlagen mit den relevanten Anforderungen ab und zeigt, wo Ergänzungen oder vertiefte Prüfungen erforderlich sind.
Ergebnis: Die Geschäftsleitung erhält eine nachvollziehbare Einordnung der Ausgangslage und Betroffenheit sowie einen Überblick über wesentliche Risiken, vorhandene Grundlagen und offene Fragen. Damit kann sie entscheiden, welche Themen zuerst bearbeitet werden. Die Fachverantwortlichen wissen, welche Informationen und Bewertungen für die weitere Maßnahmenplanung benötigt werden.
Rechts- und Normbezug: § 28 BSIG in Verbindung mit den Anlagen 1 und 2; ISO/IEC 27001:2022, insbesondere Abschnitte 4.1–4.3 und 6.1.2.
2
Maßnahmen und Verantwortlichkeiten planen
Dr. Krömer entwickelt mit Ihren Verantwortlichen aus den festgestellten Risiken und Lücken einen priorisierten Umsetzungsplan. Dabei nutzt er die Struktur der ISO/IEC 27001 für Risikobehandlung, Sicherheitsziele und Verantwortlichkeiten. Geeignete Maßnahmen werden unter Berücksichtigung von Anhang A ausgewählt und mit den für Ihr Unternehmen geltenden Anforderungen des BSIG sowie relevanten Kundenanforderungen abgeglichen.
Für jede Maßnahme werden Zuständigkeit, Zeitrahmen, benötigte Ressourcen und erforderliche Freigaben festgelegt. Dazu gehören je nach Handlungsbedarf auch die Gestaltung der Meldeprozesse und die Planung der Schulung der Geschäftsleitung. Geeignete bestehende Abläufe werden dabei genutzt und ergänzt.
Beispiel: Die IT erkennt Sicherheitsvorfälle, aber es ist unklar, wer deren Auswirkungen auf den Geschäftsbetrieb bewertet und eine erforderliche Meldung veranlasst. Dr. Krömer erarbeitet mit den Beteiligten einen Ablauf mit Meldewegen, Vertretungen und Eskalationsregeln. So wissen IT, Fachbereiche und Geschäftsleitung, wer welche Informationen liefert und welche Entscheidungen übernimmt.
Ergebnis: Die Geschäftsleitung kann den Maßnahmenplan prüfen, Prioritäten und Ressourcen freigeben und die Umsetzung beauftragen. Die Fachverantwortlichen erhalten konkrete Aufgaben und Termine sowie Klarheit darüber, wann sie weitere Entscheidungen einholen müssen.
Rechts- und Normbezug: Je nach Betroffenheit §§ 30 und 32 sowie § 38 Absatz 3 BSIG; ISO/IEC 27001:2022, insbesondere Abschnitte 5.3, 6.1.3, 6.2 und 7.1 sowie Anhang A.
3
Maßnahmen in den Arbeitsalltag überführen
Dr. Krömer begleitet die organisatorische Umsetzung des vereinbarten Maßnahmenplans. Gemeinsam mit Ihren Verantwortlichen überführt er die festgelegten Aufgaben in konkrete Arbeitsabläufe, stimmt Schnittstellen ab und organisiert die erforderlichen Nachweise. Die ISO/IEC 27001 bietet dafür den Rahmen für betriebliche Steuerung, Kompetenz und Dokumentation. Geeignete bestehende Prozesse werden genutzt und gezielt ergänzt.
Beispiel: Beim Ausscheiden eines Mitarbeiters müssen Zugriffsrechte rechtzeitig entzogen werden. Dr. Krömer stimmt mit Personalbereich, Führungskräften und IT ab, wer den Vorgang auslöst, welche Systeme und Dienstleister einzubeziehen sind und wie die Erledigung bestätigt wird. Die technische Änderung der Berechtigungen übernimmt die IT oder der beauftragte Dienstleister.
Im vereinbarten Umfang verfolgt Dr. Krömer den Umsetzungsstand nach und bereitet offene Punkte für die zuständigen Entscheider auf. Die Beteiligten werden mit den neuen Abläufen vertraut gemacht. Erforderliche Registrierungs- und Meldeprozesse nach dem BSIG werden entsprechend der Betroffenheit eingebunden.
Ergebnis: Die Fachbereiche können die vereinbarten Aufgaben anhand klarer Abläufe bearbeiten und deren Erledigung nachvollziehbar dokumentieren. Die Geschäftsleitung erkennt, welche Maßnahmen umgesetzt sind, wo die Umsetzung stockt und welche Entscheidungen oder zusätzlichen Ressourcen benötigt werden.
Rechts- und Normbezug: Je nach Betroffenheit §§ 30, 32 und 33 BSIG; ISO/IEC 27001:2022, insbesondere Abschnitte 7.2–7.5, 8.1 und 8.3 sowie die jeweils ausgewählten Maßnahmen aus Anhang A.
4
Wirksamkeit bewerten und Verbesserungen steuern
Dr. Krömer bewertet im vereinbarten Umfang mit Ihren Verantwortlichen, ob die umgesetzten Maßnahmen im Arbeitsalltag wirken. Dazu werden geeignete Kennzahlen, interne Audits, Ergebnisse technischer Prüfungen und Erfahrungen aus Sicherheitsvorfällen ausgewertet. Die ISO/IEC 27001 bietet den Rahmen für die Bewertung, die Managementbewertung und die weitere Verbesserung.
Bestehende Auditprogramme und Managementbewertungen, beispielsweise aus einem integrierten Managementsystem mit ISO 9001, werden soweit geeignet gemeinsam genutzt. Anforderungen aus der DSGVO und relevante Kundenanforderungen, etwa im Zusammenhang mit TISAX®, werden mit den zuständigen Fachverantwortlichen abgestimmt. Die jeweiligen Prüfkriterien und Nachweise bleiben eindeutig zugeordnet.
Beispiel: Eine Prüfung zeigt, dass ehemalige Beschäftigte trotz festgelegtem Austrittsprozess noch auf einzelne Systeme zugreifen können. Dr. Krömer untersucht mit Personalbereich und IT, an welcher Stelle der Ablauf versagt hat, und stimmt Verbesserungen sowie deren Nachprüfung ab. Dabei können sowohl der Schutz personenbezogener Daten als auch vertragliche Anforderungen zum Schutz vertraulicher Kundeninformationen betroffen sein.
Ergebnis: Die Geschäftsleitung erkennt, welche Maßnahmen wirken, welche Risiken verbleiben und wo nachgesteuert werden muss. Sie kann über zusätzliche Ressourcen und Verbesserungen entscheiden. Die Fachverantwortlichen erhalten konkrete Korrekturaufgaben, Termine und Kriterien für die Überprüfung. Umfang und Rhythmus einer wiederkehrenden Unterstützung werden vereinbart.
Rechts- und Normbezug: Je nach Betroffenheit §§ 30 und 38 Absatz 1 BSIG; ISO/IEC 27001:2022, insbesondere Abschnitte 9.1–9.3 und 10.1–10.2. Ergänzend werden anwendbare Datenschutz- und Kundenanforderungen berücksichtigt.
Welcher nächste Schritt ist für Ihr Unternehmen sinnvoll?
In einem vertraulichen Erstgespräch von etwa 30 Minuten besprechen Sie mit Dr. Bernhard Krömer, was Sie erreichen möchten, welche Grundlagen bereits vorhanden sind und wo Sie Unterstützung benötigen. Dr. Krömer klärt mit Ihnen, ob zunächst eine konkrete Frage, eine Bestandsaufnahme oder die Begleitung der Umsetzung im Vordergrund steht.
Sie erhalten eine erste Orientierung zum passenden Einstieg und zu den dafür benötigten Informationen. Persönlich und unverbindlich.
Ihre Vorteile
Was die Zusammenarbeit mit Dr. Krömer auszeichnet
Sie erhalten nachvollziehbare Nachweise und konkrete Grundlagen für Entscheidungen. Geeignete bestehende Prozesse werden gemeinsam genutzt und gezielt ergänzt. Dr. Krömer führt das Mandat persönlich und stimmt die Zusammenarbeit auf Ihre Organisation und die verfügbaren Ressourcen ab.
Nachweise von Anfang an mitorganisieren
Dr. Krömer verbindet die Planung von Sicherheitsmaßnahmen mit der Frage, wie deren Umsetzung und Wirksamkeit nachvollziehbar belegt werden. Gemeinsam mit Ihren Verantwortlichen legt er fest, welche Informationen benötigt werden, wer sie bereitstellt und wie vorhandene Unterlagen genutzt werden können.
Beispiel: Ein Kunde fordert einen Nachweis zur Wiederherstellbarkeit wichtiger Systeme. Dr. Krömer prüft mit Ihren Verantwortlichen, welche Testergebnisse vorliegen, ob sie die Kundenanforderung beantworten und welche Ergänzungen erforderlich sind. Erkannte Mängel werden mit Verantwortlichen und Folgemaßnahmen verknüpft.
Ihre Fachbereiche können Kunden- und Auditfragen gezielter beantworten und müssen Unterlagen seltener kurzfristig zusammensuchen. Die Geschäftsleitung erkennt, welche Maßnahmen tatsächlich überprüft wurden und wo weitere Entscheidungen nötig sind.
Vorhandene Prozesse gemeinsam nutzen
Dr. Krömer verbindet die Anforderungen an Informationssicherheit mit Ihren bestehenden Abläufen für Qualitätsmanagement, Datenschutz und Kundenanforderungen. Gemeinsam mit den Fachverantwortlichen prüft er, welche Prozesse und Informationen mehrfach genutzt werden können und wo gezielte Ergänzungen erforderlich sind.
Beispiel: Der Einkauf bewertet bereits IT-Dienstleister. Dr. Krömer stimmt mit Einkauf, IT und Datenschutz ab, wie Sicherheitsanforderungen nach ISO/IEC 27001 und relevante Kundenanforderungen in diese Bewertung aufgenommen werden. Zuständigkeiten, Prüfergebnisse und offene Maßnahmen werden in einem gemeinsamen Ablauf zusammengeführt. Die jeweiligen fachlichen Bewertungen bleiben eindeutig zugeordnet.
Ihre Fachbereiche müssen Informationen seltener mehrfach anfordern und pflegen. Die Geschäftsleitung kann auf vorhandenen Strukturen aufbauen und zusätzliche Ressourcen gezielt für die erkannten Lücken einsetzen.
Entscheidungen für die Geschäftsleitung vorbereiten
Dr. Krömer bereitet die Informationen Ihrer Fachverantwortlichen so auf, dass betriebliche Auswirkungen, Handlungsoptionen und Ressourcenbedarf nachvollziehbar werden. Die Geschäftsleitung erhält eine Übersicht über wesentliche Risiken, vorgeschlagene Maßnahmen, offene Entscheidungen und den Umsetzungsstand.
Beispiel: Die IT schlägt mehrere Sicherheitsmaßnahmen vor, doch Budget und Personal reichen nicht für eine gleichzeitige Umsetzung. Dr. Krömer arbeitet mit IT und betroffenen Geschäftsbereichen heraus, welche Risiken die Maßnahmen verringern, welche Abhängigkeiten bestehen und welche Folgen eine Verschiebung hätte. Daraus entsteht ein begründeter Vorschlag für die Reihenfolge.
So kann die Geschäftsleitung Prioritäten und Ressourcen auf nachvollziehbarer Grundlage festlegen. Die Fachverantwortlichen erhalten klare Entscheidungen für ihre Arbeit und wissen, welche Abweichungen oder Verzögerungen sie erneut vorlegen müssen.
Persönlich geführt. Passend zur Organisation.
Dr. Krömer führt Ihr Mandat persönlich und bleibt Ihr Ansprechpartner von der Einordnung bis zur vereinbarten Umsetzung. Er stimmt die Arbeit mit Ihrer Geschäftsleitung und den Fachverantwortlichen ab. Aufgaben, Ergebnisse und benötigte interne Beiträge werden passend zu Ihren Strukturen und verfügbaren Ressourcen vereinbart.
Beispiel: In einer Unternehmensgruppe steuert die zentrale IT die Sicherheitsmaßnahmen, während die Standorte ihre betrieblichen Abläufe verantworten. Dr. Krömer klärt mit den Beteiligten, welche Aufgaben zentral bearbeitet werden und welche Beiträge vor Ort erforderlich sind. Unterschiede zwischen den Standorten werden bei der Umsetzung berücksichtigt.
Sie arbeiten mit einem Ansprechpartner, der Ihre Ausgangslage und die getroffenen Entscheidungen kennt. Ihre Verantwortlichen wissen, welche Unterstützung sie erhalten und was sie selbst beitragen müssen. Leistungen, Zeitrahmen und Vergütung werden vor der Beauftragung abgestimmt.
FAQ
Häufige Fragen zu Informationssicherheit, NIS-2 und ISO/IEC 27001
Welche vorhandenen Maßnahmen können Sie nutzen, was muss ergänzt werden und welche Aufgaben übernimmt die Geschäftsleitung? Wie lassen sich Kundenanforderungen, beispielsweise im Zusammenhang mit TISAX®, berücksichtigen? Die folgenden Antworten geben eine erste Orientierung zur Einordnung, Umsetzung und Planung der Zusammenarbeit.
Wir haben bereits ein ISMS nach ISO 27001. Reicht das für NIS-2?
Ein wirksam betriebenes ISMS nach ISO/IEC 27001 bietet eine gute Grundlage. Vorhandene Risikobewertungen, Sicherheitsmaßnahmen, Verantwortlichkeiten und interne Prüfungen können für die Umsetzung der Anforderungen des BSIG genutzt werden. Eine Zertifizierung bestätigt jedoch nicht automatisch die vollständige Erfüllung dieser gesetzlichen Pflichten.
Entscheidend ist insbesondere, ob der Geltungsbereich Ihres ISMS die regulierten Dienste und die dafür eingesetzten Systeme und Prozesse umfasst. Zusätzlich sind die gesetzlichen Anforderungen an Registrierung, Vorfallmeldungen sowie die Verantwortung und persönliche Schulung der Geschäftsleitung zu berücksichtigen.
Beispiel: Ihr ISMS umfasst die zentrale IT. Produktionssysteme und einzelne Standorte wurden bislang nur teilweise einbezogen. Dr. Krömer prüft mit Ihren Verantwortlichen, ob diese Bereiche für die regulierten Dienste relevant sind und welche Ergänzungen erforderlich werden. Auch vorhandene Meldeabläufe werden daraufhin geprüft, ob sie die gesetzlichen Anforderungen abdecken.
Sie erhalten eine Übersicht darüber, welche bestehenden Prozesse und Nachweise geeignet sind, welche Lücken verbleiben und welche Maßnahmen Vorrang haben. Die Geschäftsleitung kann den zusätzlichen Aufwand gezielt einplanen; Ihre Fachverantwortlichen bauen auf vorhandener Arbeit auf.
Rechts- und Normbezug: Insbesondere §§ 30, 32, 33 und 38 BSIG; ISO/IEC 27001:2022, insbesondere Abschnitte 4.2–4.3, 6.1 und 8–10.
Unser Kunde verlangt TISAX®. Wie lässt sich das mit ISO/IEC 27001 und NIS-2 verbinden?
Ein bestehendes ISMS nach ISO/IEC 27001 bietet Prozesse und Nachweise, auf denen Sie aufbauen können. Für TISAX werden die konkreten Kundenanforderungen, die erforderlichen Prüfziele und die einzubeziehenden Standorte geklärt. Grundlage der Bewertung ist der VDA-ISA-Katalog. Eine ISO/IEC-27001-Zertifizierung ersetzt das TISAX-Assessment nicht.
Beispiel: Ihr Unternehmen verarbeitet vertrauliche Entwicklungsdaten eines Automobilkunden und setzt dafür einen IT-Dienstleister ein. Vorhandene Lieferantenbewertungen und Zugriffsregeln können genutzt werden. Zusätzlich ist zu prüfen, welche Informationen der Dienstleister einsehen darf, welche Sicherheitsanforderungen vereinbart sind und wie deren Einhaltung überprüft wird.
Dr. Krömer gleicht mit Ihren Verantwortlichen die vorhandenen Prozesse und Nachweise mit den relevanten Anforderungen ab. Daraus entsteht ein Maßnahmenplan, der gemeinsame Aufgaben bündelt und zusätzliche Anforderungen eindeutig zuordnet. Gesetzliche Pflichten aus dem BSIG werden entsprechend Ihrer Betroffenheit gesondert berücksichtigt. Das TISAX-Assessment führt ein zugelassener Prüfdienstleister durch.
Die Geschäftsleitung erhält eine Grundlage, um Aufwand, interne Kapazitäten und Termine mit der Kundenanforderung abzustimmen. Ihre Fachbereiche können geeignete Vorarbeiten nutzen und die noch offenen Punkte gezielt bearbeiten.
Fachlicher Bezug: ISO/IEC 27001; Umsetzungshinweise der ISO/IEC 27002, insbesondere zu Lieferantenbeziehungen; VDA ISA und TISAX-Verfahren. Bei BSIG-Betroffenheit insbesondere § 30 Absatz 2 Nummer 4.
Muss die Geschäftsleitung persönlich an Schulungen teilnehmen?
Ja. § 38 Absatz 3 BSIG verpflichtet die Mitglieder der Geschäftsleitung besonders wichtiger und wichtiger Einrichtungen, regelmäßig selbst an Schulungen teilzunehmen. Die Teilnahme des CISO, der IT-Leitung oder anderer Beauftragter allein erfüllt diese Pflicht nicht.
Die Schulung soll die Geschäftsleitung befähigen, Informationssicherheitsrisiken, geeignete Gegenmaßnahmen und deren Auswirkungen auf die erbrachten Dienste zu beurteilen. Inhalte und Beispiele sollten deshalb zu den tatsächlichen Aufgaben, Vorkenntnissen und Risiken des Unternehmens passen.
Beispiel: Ein zentraler IT-Dienstleister fällt aus. An diesem Szenario wird besprochen, welche Geschäftsprozesse betroffen wären, welche Informationen die Geschäftsleitung für ihre Entscheidungen benötigt und wie sie vorgeschlagene Vorsorgemaßnahmen bewertet. So wird der Zusammenhang zwischen technischen Risiken, Betriebsunterbrechungen und Ressourcenentscheidungen verständlich.
Dr. Krömer unterstützt Sie dabei, die Schulung der Geschäftsleitung auf deren Aufgaben, Vorkenntnisse und betriebliche Risiken auszurichten. Vorhandene Risikoanalysen und Notfallregelungen können als Grundlage für praxisnahe Fallbeispiele dienen. Inhalte, Format und Durchführung werden im Rahmen des Auftrags abgestimmt. Auch die Dokumentation der Teilnahme und die Einbindung in die bestehende Schulungsplanung werden berücksichtigt.
Die Geschäftsleitung kann dadurch Sicherheitsberichte gezielter hinterfragen, Maßnahmen beurteilen und fundierter über Prioritäten und Ressourcen entscheiden.
Rechtsgrundlage: § 38 Absatz 3 BSIG.
Ergänzender Normbezug: ISO/IEC 27001:2022, Abschnitt 7.2 zur Kompetenz; ISO/IEC 27002:2022, Abschnitt 6.3 zu Informationssicherheitsbewusstsein, Ausbildung und Schulung. Diese unterstützen die Ausgestaltung der Schulung; die persönliche gesetzliche Schulungspflicht ergibt sich aus dem BSIG.
Was bedeutet es, wenn wir die Registrierungsfrist versäumt haben?
Die Registrierungspflicht besteht weiterhin. Besonders wichtige und wichtige Einrichtungen müssen die erforderlichen Angaben grundsätzlich spätestens drei Monate nach erstmaliger oder erneuter Betroffenheit an das BSI übermitteln. Eine versäumte Registrierung sollte unverzüglich nachgeholt werden.
Eine nicht, nicht richtig, nicht vollständig oder nicht rechtzeitig erfolgte Übermittlung kann mit einem Bußgeld von bis zu 500.000 Euro geahndet werden. Das ist eine gesetzliche Höchstgrenze, kein automatisch verhängtes Bußgeld. Eine nachträgliche Registrierung beseitigt einen bereits eingetretenen Verstoß nicht rückwirkend.
Beispiel: Die Geschäftsleitung ging davon aus, dass der IT-Dienstleister die Registrierung übernimmt. Der Dienstleister hatte dafür jedoch keinen Auftrag. Jetzt müssen die Zuständigkeit geklärt, die erforderlichen Unternehmens- und Kontaktdaten zusammengeführt und die Übermittlung veranlasst werden.
Dr. Krömer unterstützt Ihre Verantwortlichen dabei, die Ausgangslage einzuordnen, fehlende Angaben zu identifizieren und die organisatorischen Schritte zur Registrierung abzustimmen. Zugleich wird festgelegt, wer künftig Änderungen der Angaben überwacht und deren rechtzeitige Übermittlung veranlasst.
Die Geschäftsleitung erhält damit einen Überblick über die offenen Aufgaben und deren Erledigung. Die Registrierung wird als wiederkehrend zu pflegende Aufgabe in der Organisation verankert.
Rechtsgrundlagen: § 33 BSIG sowie § 65 Absatz 2 Nummer 6 und Absatz 5 Satz 1 Nummer 5 BSIG.
Ergänzender Normbezug: ISO/IEC 27001:2022, Abschnitte 5.3 und 7.5 zu Verantwortlichkeiten und dokumentierter Information. Die Registrierungspflicht selbst ergibt sich aus dem BSIG.
Gibt es eine Übergangsfrist für die Umsetzung?
Für die Risikomanagementmaßnahmen nach § 30 BSIG und die Pflichten der Geschäftsleitung nach § 38 BSIG ist keine allgemeine Übergangsfrist vorgesehen. Betroffene Einrichtungen müssen diese Anforderungen erfüllen, ohne zunächst eine Aufforderung des BSI abzuwarten. Die dreimonatige Registrierungsfrist ist keine zusätzliche Vorbereitungszeit für die Sicherheitsmaßnahmen.
Sind noch Lücken vorhanden, müssen die erforderlichen Maßnahmen risikogerecht priorisiert und umgesetzt werden. Ein Maßnahmenplan hilft, Verantwortlichkeiten, Termine und Ressourcen festzulegen; er ersetzt die erforderliche Umsetzung nicht.
Beispiel: Ihr Unternehmen baut gerade ein ISMS auf. Für das System zur Auftragsabwicklung bestehen Datensicherungen, doch bisher wurde nicht getestet, ob es innerhalb der betrieblich benötigten Zeit wiederhergestellt werden kann. Die Geschäftsleitung veranlasst deshalb einen Wiederherstellungstest durch die IT oder den zuständigen Dienstleister und stellt die erforderlichen Ressourcen bereit. Erkannte Lücken werden nach ihrer Dringlichkeit bearbeitet. Der spätere Abschluss des ISMS-Projekts ist kein Grund, diese notwendige Maßnahme aufzuschieben.
Dr. Krömer bewertet mit Ihren Verantwortlichen die vorhandenen Grundlagen und strukturiert den verbleibenden Handlungsbedarf. Für offene Maßnahmen werden Prioritäten, Zuständigkeiten und notwendige Entscheidungen vorbereitet. Die Geschäftsleitung kann dadurch dringende Verbesserungen veranlassen und die weitere Umsetzung mit den verfügbaren Ressourcen steuern.
Rechtsgrundlagen: § 30 BSIG, § 38 BSIG sowie zur gesonderten Registrierungsfrist § 33 Absatz 1 BSIG.
Ergänzender Normbezug: ISO/IEC 27001:2022, Abschnitte 6.1.3 und 8.3 zur Planung und Umsetzung der Risikobehandlung.
Betrifft NIS-2 auch unsere Lieferanten und Dienstleister?
Eine Geschäftsbeziehung mit einem betroffenen Unternehmen macht einen Lieferanten oder Dienstleister nicht automatisch selbst zur betroffenen Einrichtung. Seine eigene Betroffenheit ist gesondert zu prüfen. Allerdings können sich aus der Zusammenarbeit konkrete Sicherheits- und Nachweisanforderungen ergeben.
Betroffene Unternehmen müssen die Sicherheit ihrer Lieferkette berücksichtigen. Dazu gehören insbesondere die Beziehungen zu unmittelbaren Lieferanten und Dienstleistern. Welche Anforderungen, Vereinbarungen und Kontrollen erforderlich sind, richtet sich nach den jeweiligen Risiken. Grundlage ist § 30 Abs. 1 und Abs. 2 Nr. 4 BSIG.
Beispiel: Ein IT-Dienstleister verfügt über Fernzugriff auf Ihre geschäftskritischen Systeme. Gemeinsam mit Ihren Verantwortlichen wird geklärt, welche Zugriffe erforderlich sind, wie sie abgesichert und überprüft werden und wer bei einem Sicherheitsvorfall informiert werden muss. Auch die Sperrung der Zugänge bei einem Personalwechsel oder Vertragsende wird geregelt.
Dr. Krömer unterstützt Sie dabei, sicherheitsrelevante Lieferantenbeziehungen zu bewerten und passende Anforderungen mit Einkauf, IT und den zuständigen Fachbereichen abzustimmen. Vorhandene Lieferantenbewertungen und Nachweise werden genutzt und bei Bedarf ergänzt.
Ihr Nutzen: Sie erkennen, bei welchen Dienstleistern besonderer Handlungsbedarf besteht und welche Nachweise tatsächlich benötigt werden. Dadurch können Sie Prüfaufwand und Ressourcen gezielt einsetzen.
Normbezug: ISO/IEC 27002, Abschnitt 5.19, bietet ergänzende Orientierung zur Informationssicherheit in Lieferantenbeziehungen.
Reicht eine Cyberversicherung aus, um unser Unternehmen abzusichern?
Eine Cyberversicherung kann finanzielle Folgen eines Sicherheitsvorfalls im vereinbarten Umfang abdecken. Sie ersetzt jedoch weder wirksame Sicherheitsmaßnahmen noch die gesetzlichen Pflichten betroffener Unternehmen. Die Anforderungen an das Risikomanagement nach § 30 BSIG und die Verantwortung der Geschäftsleitung nach § 38 BSIG bleiben bestehen.
Beispiel: Nach einem Cyberangriff steht Ihre Auftragsabwicklung still. Eine Cyberversicherung kann vereinbarte Kosten übernehmen. Für die Wiederaufnahme des Betriebs braucht Ihr Unternehmen jedoch funktionierende Wiederherstellungsverfahren, klare Zuständigkeiten und erreichbare Ansprechpartner. Diese Grundlagen sollten vor einem Vorfall festgelegt und erprobt sein.
Dr. Krömer klärt mit Ihren Verantwortlichen, welche organisatorischen Vorkehrungen und Nachweise vorhanden sind und wo Handlungsbedarf besteht. Dazu gehören beispielsweise die Abstimmung mit IT-Dienstleistern, Entscheidungswege im Notfall und die Planung von Wiederherstellungstests. Technische Prüfungen und die Wiederherstellung übernehmen Ihre IT oder die beauftragten Dienstleister. Fragen zum Versicherungsumfang werden mit Ihrem Versicherer oder Versicherungsmakler geklärt.
Ihr Nutzen: Die Geschäftsleitung erkennt, welche Verbesserungen für die Handlungsfähigkeit des Unternehmens erforderlich sind, wer sie umsetzt und welche Ressourcen benötigt werden. Der Versicherungsschutz ergänzt diese Vorsorge.
Normbezug: ISO/IEC 27001, Abschnitt 6.1.3, zur Behandlung von Informationssicherheitsrisiken. Zum Beispiel passen ISO/IEC 27002, Abschnitt 5.30, zur IKT-Bereitschaft für die Geschäftskontinuität und Abschnitt 8.13 zur Sicherung von Informationen.
Können wir auch mit weniger als 50 Beschäftigten von NIS-2 betroffen sein?
Ja. Die Beschäftigtenzahl allein reicht für die Einordnung nicht aus. Bei den erfassten Einrichtungsarten kann eine Betroffenheit auch bestehen, wenn Jahresumsatz und Jahresbilanzsumme jeweils über 10 Millionen Euro liegen. Bestimmte Einrichtungen, beispielsweise DNS-Diensteanbieter oder Betreiber kritischer Anlagen, werden unabhängig von diesen Größenwerten erfasst.
Bei Partnerunternehmen oder verbundenen Unternehmen ist außerdem zu prüfen, welche Unternehmensdaten hinzugerechnet werden müssen. Das BSIG sieht hierfür eine Ausnahme bei entsprechender Unabhängigkeit der informationstechnischen Systeme und Prozesse vor. Maßgeblich sind die konkreten Verhältnisse nach § 28 BSIG.
Beispiel: Ihr Unternehmen beschäftigt 35 Personen und gehört zu einer Unternehmensgruppe. Eine Einordnung allein anhand dieser 35 Beschäftigten greift zu kurz. Zunächst werden die angebotenen Leistungen einer gesetzlichen Einrichtungsart zugeordnet. Anschließend wird geprüft, welche Beschäftigten- und Finanzdaten der Gruppe zu berücksichtigen sind und ob die gesetzliche Ausnahme für unabhängige Unternehmen greift.
Dr. Krömer unterstützt Ihre Verantwortlichen dabei, Geschäftstätigkeit, Unternehmensstruktur und die erforderlichen Daten für diese Einordnung zusammenzuführen. Das Ergebnis und noch offene Fragen werden nachvollziehbar dokumentiert.
Ihr Nutzen: Die Geschäftsleitung erhält eine begründete Grundlage dafür, ob weitere Umsetzungsschritte erforderlich sind. Ihre Verantwortlichen wissen, welche Angaben noch benötigt werden.
Normbezug: ISO/IEC 27001, Abschnitte 4.1 und 4.2, unterstützt die strukturierte Erfassung des Unternehmenskontexts und relevanter Anforderungen. Die gesetzliche Betroffenheit bestimmt sich nach dem BSIG.
Wir haben bereits eine IT-Abteilung oder einen IT-Dienstleister. Wobei unterstützt uns Dr. Krömer zusätzlich?
Dr. Krömer unterstützt Geschäftsleitung, IT und Fachverantwortliche dabei, Sicherheitsrisiken für den Geschäftsbetrieb zu bewerten und die erforderlichen Maßnahmen abzustimmen. Gemeinsam wird geklärt, welche Maßnahmen Vorrang haben, wer sie umsetzt und welche Entscheidungen und Ressourcen dafür benötigt werden.
Ihre IT und die beauftragten Dienstleister bringen ihre technischen Kenntnisse ein und übernehmen die vereinbarten technischen Aufgaben. Dr. Krömer führt die Ergebnisse mit den betrieblichen Anforderungen zusammen und unterstützt bei Verantwortlichkeiten, Maßnahmenplanung und nachvollziehbaren Berichten für die Geschäftsleitung.
Beispiel: Ihre IT empfiehlt mehrere Sicherheitsmaßnahmen. Das verfügbare Budget reicht zunächst nur für einen Teil davon. Dr. Krömer bewertet mit IT und Fachbereichen, welche Geschäftsprozesse betroffen sind, welche Folgen eine Verzögerung hätte und welche Abhängigkeiten bestehen. Die Geschäftsleitung erhält eine begründete Vorlage für die Priorisierung und Ressourcenfreigabe.
Der Auftrag kann sich auf einzelne Fragen, den Aufbau oder die Weiterentwicklung eines ISMS nach ISO/IEC 27001 oder eine begleitende Steuerung der Umsetzung beziehen. Aufgaben und Schnittstellen werden zu Beginn gemeinsam festgelegt.
Ihr Nutzen:Die Geschäftsleitung kann beurteilen, welche Sicherheitsmaßnahmen zuerst finanziert und umgesetzt werden sollten und welche Risiken bei einer Verschiebung bestehen bleiben. IT und Fachbereiche erhalten abgestimmte Prioritäten und klare Zuständigkeiten. So lassen sich Budget und Arbeitszeit gezielt einsetzen und offene Entscheidungen schneller klären.
Mit welchem Aufwand und welchen Kosten müssen wir rechnen?
Der Aufwand richtet sich nach Ihrer Ausgangslage und dem vereinbarten Ziel. Entscheidend sind die geltenden Anforderungen, die betroffenen Dienste und Geschäftsprozesse, die Anzahl der Standorte sowie die Komplexität Ihrer IT und Produktionssysteme. Vorhandene Managementsysteme, Sicherheitsmaßnahmen und Nachweise werden ebenso berücksichtigt wie die verfügbaren internen Kapazitäten.
Dr. Krömer klärt mit Ihren Verantwortlichen, welche Grundlagen bereits genutzt werden können und wo Handlungsbedarf besteht. Daraus werden klar abgegrenzte Arbeitspakete mit vereinbarten Ergebnissen, Zuständigkeiten und Zeitrahmen entwickelt. Diese können beispielsweise die Betroffenheitsprüfung, eine Bestandsaufnahme, die Maßnahmenplanung, Meldeprozesse oder den Aufbau beziehungsweise die Weiterentwicklung eines ISMS nach ISO/IEC 27001 umfassen.
Beispiel: Eine Lieferantenbewertung ist bereits im Qualitätsmanagement vorhanden. Für die Informationssicherheit fehlen jedoch Kriterien zu Datenzugriffen und zur Abhängigkeit von IT-Dienstleistern. Ein Arbeitspaket kann darin bestehen, diese Kriterien mit Einkauf und IT zu ergänzen und in den bestehenden Bewertungsablauf einzubinden.
Auf Grundlage des abgestimmten Leistungsumfangs erhalten Sie ein Angebot. Beratungsleistungen, erforderliche interne Mitarbeit und absehbare zusätzliche Kosten, etwa für technische Prüfungen oder ein Zertifizierungsaudit, werden getrennt ausgewiesen beziehungsweise eingeordnet. Erweiterungen des Auftrags werden vorab mit Ihnen abgestimmt.
Ihr Nutzen: Die Geschäftsleitung kann Prioritäten, Budget und interne Ressourcen auf einer nachvollziehbaren Grundlage planen. Je nach Ausgangslage können Sie einzelne Arbeitspakete oder eine durchgängige Umsetzungsbegleitung beauftragen.
NÄCHSTER SCHRITT
Was ist für Ihre Informationssicherheit jetzt zu klären?
Sie möchten Ihre NIS-2-Betroffenheit einordnen, Sicherheitsmaßnahmen priorisieren oder Ihr ISMS nach ISO/IEC 27001 weiterentwickeln? Ein Kunde verlangt TISAX® oder Sie möchten Informationssicherheit und Datenschutz nach der DSGVO besser aufeinander abstimmen?
In einem unverbindlichen Erstgespräch besprechen Sie mit Dr. Krömer Ihre Ausgangslage und Ihr Ziel. Gemeinsam klären Sie, welche vorhandenen Strukturen genutzt werden können, welche Fragen offen sind und welcher nächste Arbeitsschritt sinnvoll ist.