Anzeige - Sämtliche Inhalte dieser Seite sind ein Angebot des Anzeigenpartners. Für den Inhalt ist der Anzeigenpartner verantwortlich.
NIS-2

NIS-2 im Mittelstand: Es fehlt selten Sicherheit, sondern Struktur

Warum die Umsetzung meist an Klarheit scheitert und nicht am Budget

MANAGE NOW - NIS-2 im Mittelstand

Bei der NIS-2-Registrierung zeichnet sich ein auffälliges Muster ab: Ein erheblicher Teil der rund 29.500 betroffenen Einrichtungen tut sich schwer, sich fristgerecht beim BSI zu melden – selbst nach großzügig bemessenen Nachfristen. Man kann das als Nachlässigkeit lesen. Nach Erfahrung aus Projekten im gehobenen Mittelstand ist es etwas anderes: Viele dieser Unternehmen wissen schlicht nicht sicher, ob und für welche Teile ihres Konzerns das Gesetz gilt. Und solange das offen ist, lässt sich weder registrieren noch sinnvoll investieren.

Das ist der Befund, über den in der Debatte wenig gesprochen wird. Öffentlich geht es um Bußgelder, Meldefristen und Geschäftsführerhaftung. Der Engpass liegt woanders.

Die meisten sind besser aufgestellt, als sie glauben

In Unternehmensgruppen des gehobenen Mittelstands findet sich selten ein Sicherheitsvakuum. Vorhanden sind meist Backups, Zugriffskonzepte, Notfallpläne, oft eine Zertifizierung. Das tatsächliche Sicherheitsniveau ist meist besser als das Gefühl im Haus. Hinzu kommt: In vielen Lizenzbündeln liegen zusätzliche Sicherheitsfunktionen brach, die zur Hälfte ungenutzt sind, stilles Potenzial, das niemand strukturiert erschließt.

Was fehlt, ist etwas anderes: eine belastbare Übersicht darüber, was vorhanden ist, wer es verantwortet und wie sich seine Wirksamkeit belegen lässt. Genau das verlangt das Gesetz aber, es fordert nicht nur Maßnahmen, sondern Konzepte und Verfahren zur Bewertung ihrer Wirksamkeit.

Der Unterschied ist wirtschaftlich erheblich. Ein fehlendes Sicherheitsniveau kostet Investitionen. Eine fehlende Struktur kostet Ordnungsarbeit. Das eine bindet Budget, das andere bindet Aufmerksamkeit. Wer beides verwechselt, kauft Technik und Beratung für ein Problem, das er nicht hat.

Der teuerste Fehler passiert ganz am Anfang

MANAGE NOW - SAP-BTP-Partner - SAP-HANA-Partner - SAP-GOLD-Partner

Die erste Frage ist keine IT-Frage, sondern eine Zuordnungsfrage: Für welche Gesellschaft im Konzern gilt das Gesetz eigentlich?

Der lehrreichste Fall ist die eigene IT. Viele Gruppen haben ihre IT vor Jahren in eine eigene Gesellschaft ausgegründet, sie betreibt Netze, Rechenzentrum, ERP und Arbeitsplätze für die Schwestergesellschaften. Geschäftlich ist das ein interner Dienstleister. Regulatorisch ist es etwas anderes: Nach Einschätzung des BSI sind Tochterunternehmen, in denen der zentrale IT-Betrieb eines Verbunds organisiert ist, in der Regel als Managed Service Provider oder Managed Security Service Provider anzusehen und damit reguliert, wobei stets eine Einzelfallprüfung erforderlich ist.

Das ist für viele Häuser die eigentliche Überraschung: Die IT-Tochter kann selbst unter das Gesetz fallen, auch wenn die Muttergesellschaft in keinem regulierten Sektor tätig ist.

Die Abgrenzung ist dabei erfreulich konkret. Nicht erfasst sind nach den BSI-FAQ etwa Gesellschaften, die einen Dienst gegenüber Kunden zwar geschäftlich anbieten, den technischen Betrieb aber vollständig durch ein anderes Konzernunternehmen oder einen Dritten erbringen lassen, ebenso Einheiten, die lediglich Anwendersupport ohne technischen Zugriff auf System- oder Anwendungsebene leisten. Entscheidend ist also, wer tatsächlich betreibt, nicht wer auf dem Vertrag steht.

Wer diese Zuordnung sauber vornimmt, spart den größten Einzelposten: Maßnahmen, die für Bereiche eingekauft werden, die gar nicht erfasst sind.

Konzernweit denken, gesellschaftsweise nachweisen

MANAGE NOW - Luenendonk TOP und SAP-Gold-Partner

Der zweite verbreitete Irrtum: Man könne die Pflicht auf Konzernebene erledigen. Einheitliche Sicherheitskonzepte und zentrale Incident-Response-Strukturen sind zulässig und sinnvoll, rechtlich bleibt jedoch jede verpflichtete Gesellschaft eigenständig verantwortlich und muss nachweisen können, dass die zentralen Maßnahmen die Anforderungen für ihre eigene Organisation erfüllen. Eine Konzernprivilegierung sieht das Gesetz nicht vor, und meldepflichtig ist stets die konkret betroffene Einrichtung.

Praktisch heißt das: zentral bauen, dezentral belegen. Wer das früh so anlegt, spart sich später ein Nachdokumentieren je Gesellschaft und genau dieses Nachdokumentieren ist erfahrungsgemäß der Posten, der Projekte teuer macht.

Struktur ist billiger als Budget

Kaum ein mittelständisches Haus hält für jede Disziplin ein eigenes Team vor. Der Betrieb ist auf mehrere Partner verteilt, historisch gewachsen, vertraglich unterschiedlich alt. Das ist wirtschaftlich vernünftig.

Die Lücke entsteht dann selten innerhalb eines Vertrags, sondern zwischen den Verträgen. Im Ernstfall zählt nicht, wer welche Leistung schuldet, sondern wer einen Vorfall bemerkt, wer entscheidet und wer innerhalb von 24 Stunden meldet. Diese Kette einmal eindeutig zu schneiden, kostet Abstimmungszeit, aber kaum Investitionsmittel. Der Wirksamkeitsgewinn übertrifft den der meisten technischen Nachrüstungen.

„Wer im Ernstfall zuerst klären muss, wer zuständig ist, hat einzelne Bausteine, aber kein Sicherheitskonzept. Die Verantwortungskette selbst ist die wirksamste Sicherheitsmaßnahme.“
Jan Rosaleck, verantwortlich für Managed Security bei Manage Now

Hinzu kommt ein Effekt, der viele Häuser unabhängig von der eigenen Betroffenheit erreicht: Betroffene Unternehmen sind verpflichtet, die Sicherheit ihrer Lieferkette zu gewährleisten und ihren Lieferanten konkrete Cybersicherheitsanforderungen vertraglich aufzuerlegen. Für viele Zulieferer kommt die Regulierung deshalb nicht über das Bundesgesetzblatt, sondern über den nächsten Rahmenvertrag.

Ein gangbarer Weg ohne Programmorganisation

  • Zuordnung klären. Welche Gesellschaften sind erfasst, inklusive der eigenen IT-Gesellschaft? Rechtlich bewerten, nicht technisch schätzen.
  • Bestand aufnehmen. Was existiert bereits an Prozessen, Nachweisen und ungenutzten Lizenzfunktionen? Das ist Inventurarbeit und lässt sich intern erledigen.
  • Verantwortung zuordnen. Wer betreibt, wer überwacht, wer meldet, über alle Dienstleister hinweg, schriftlich.
  • Priorisieren. Identitäten und privilegierte Zugänge, die Fähigkeit, einen Vorfall überhaupt zu bemerken, geübter Wiederanlauf. Härtung in der Breite folgt später.
  • Wirksamkeit belegen. Wenige verständliche Kennzahlen, ein fester Berichtsweg an die Geschäftsleitung und der Nachweis je verpflichteter Gesellschaft.

Erst nach Schritt zwei lässt sich seriös sagen, wofür Geld nötig ist. In begleiteten Häusern war der Betrag am Ende regelmäßig kleiner als die Zahl, mit der die Diskussion begonnen hatte.

Was das für die Geschäftsleitung bedeutet

§ 38 BSIG verpflichtet die Geschäftsleitung, die Maßnahmen umzusetzen, ihre Umsetzung zu überwachen und sich regelmäßig schulen zu lassen; Umsetzungs-, Überwachungs- und Schulungspflicht bilden mit der Haftungsregelung eine geschlossene Kette. Delegieren lässt sich das nicht, erfüllen aber sehr wohl, ohne ein Großprojekt aufzusetzen.
Die nützlichere Frage im Führungskreis lautet deshalb nicht: Sind wir compliant? Sondern: Wissen wir, welche unserer Gesellschaften erfasst sind und wer in den ersten 24 Stunden nach einem erheblichen Vorfall was tut? Wer beides beantworten kann, hat den Kern erfüllt. Wer es nicht kann, wird es auch mit größerem Budget nicht können. Nur teurer.

Über Manage Now

Manage Now ist ein auf den deutschen Mittelstand sowie öffentliche Institutionen spezialisierter Anbieter von Managed IT-Services mit Sitz in München. Das Leistungsportfolio umfasst SAP-Betrieb und -Modernisierung, souveräne Cloud- und Hybrid-Infrastrukturen in deutschen Rechenzentren sowie Managed Security und SOC-Services. Das Unternehmen beschäftigt mehr als 1.000 IT-Spezialisten mit zusammen über 50 Jahren kombinierter Projekterfahrung.

 

Impressum:

Manage Now GmbH
Gabrielenstraße 9
80636 München

T: +49 89 307 631 0
@: info@manage-now.de 
www.manage-now.de

Geschäftsführer
Josko Jeraj
Robert Roiger

Handelsregister
Eingetragener Sitz: München, Deutschland
Registergericht: Amtsgericht München
Reg.- Nr. HRB 219577

Artikel teilen