NIS2 & DORA // MAPPING

WELCHE ANFORDERUNG
WELCHE LEISTUNG DECKT.

NIS2 und DORA verlangen nachweisbare technische Maßnahmen, nicht nur Papier. Diese Seite ordnet die Anforderungen unseren Leistungen zu: konkret, artikelweise und ehrlich auch dort, wo wir nichts beitragen.

01 EINORDNUNG

WIR SIND KEINE COMPLIANCE-BERATUNG.

Das ist bewusst so. Wir erstellen keine Gap-Analysen nach ISO-Kriterien, führen keine Zertifizierungsaudits durch und ersetzen keine Rechtsberatung. Was wir liefern, sind die technischen Maßnahmen und Nachweise, die beide Regelwerke einfordern: Schwachstellen erkennen und priorisieren, Angriffe simulieren, Vorfälle detektieren und beantworten, Zugriffe kontrollieren. Wer eine formale Compliance-Begleitung braucht, sollte sie separat beauftragen; wir arbeiten dann zu.

Warum das relevant ist: NIS2 Art. 21 Abs. 2 Buchst. f verlangt Konzepte und Verfahren zur Bewertung der Wirksamkeit der eigenen Risikomanagementmaßnahmen. Ein Verfahren schreibt die Richtlinie dafür nicht vor, aber Wirksamkeit lässt sich nicht durch Dokumentation nachweisen. Es braucht Durchführung und Belege, und Penetrationstests sind dafür das etablierte Mittel.

02 NIS2: ARTIKEL 21 ABS. 2

DIE ZEHN MASSNAHMEN.

Artikel 21 der NIS-2-Richtlinie (EU 2022/2555) verpflichtet betroffene Einrichtungen zu zehn Kategorien von Risikomanagementmaßnahmen. So ordnen sich unsere Leistungen ein:

ART. 21 (2) A

Risikoanalyse & Konzepte für Informationssicherheit

Risiken für Netz- und Informationssysteme systematisch identifizieren, bewerten und behandeln.

ART. 21 (2) B

Bewältigung von Sicherheitsvorfällen

Vorfälle erkennen, analysieren, eindämmen und beantworten, inklusive Detektion und Response-Prozessen.

ART. 21 (2) C

Business Continuity, Backup & Krisenmanagement

Aufrechterhaltung des Betriebs, Wiederherstellung nach Ausfällen, Krisenorganisation.

ART. 21 (2) D

Sicherheit der Lieferkette

Cybersicherheitsrisiken aus Beziehungen zu direkten Lieferanten und Dienstleistern beherrschen.

ART. 21 (2) E

Sicherheit bei Erwerb, Entwicklung & Wartung

Einschließlich Management und Offenlegung von Schwachstellen über den gesamten Lebenszyklus.

ART. 21 (2) F

Bewertung der Wirksamkeit der Maßnahmen

Verlangt werden Konzepte und Verfahren zur Bewertung der Wirksamkeit: ohne ein Verfahren vorzuschreiben. Penetrationstests und Red-Team-Übungen sind ein etabliertes Mittel dafür; die Wahl der Methode liegt bei Ihnen.

ART. 21 (2) G

Cyberhygiene & Schulungen

Grundlegende Praktiken und Sensibilisierung der Mitarbeitenden.

Phishing-Simulation Schulungen: nicht im Portfolio
ART. 21 (2) H

Kryptografie & Verschlüsselung

Konzepte und Verfahren für den Einsatz kryptografischer Maßnahmen.

Nicht als eigene Leistung
ART. 21 (2) I

Personalsicherheit, Zugriffskontrolle & Asset-Management

Wer darf worauf zugreifen und ist der Bestand überhaupt bekannt?

ART. 21 (2) J

Multi-Faktor-Authentifizierung & gesicherte Kommunikation

MFA oder kontinuierliche Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation.

03 DORA: VERORDNUNG (EU) 2022/2554

DIGITALE OPERATIONALE RESILIENZ.

DORA gilt für Finanzunternehmen und deren IKT-Dienstleister. Die Verordnung ist nach Kapiteln strukturiert; unsere Leistungen zahlen vor allem auf drei davon ein:

KAPITEL II · ART. 5–16

IKT-Risikomanagement

Identifikation, Schutz, Erkennung: laufende Bewertung der IKT-Risiken und der Angriffsfläche.

KAPITEL III · ART. 17–23

Behandlung & Meldung IKT-bezogener Vorfälle

Vorfälle erkennen, klassifizieren und innerhalb enger Fristen melden, das setzt belastbare Detektion voraus.

KAPITEL IV · ART. 24–27

Testen der digitalen operationalen Resilienz

Regelmäßige Tests, für bestimmte Institute zusätzlich bedrohungsgeleitete Penetrationstests (TLPT) nach Art. 26–27.

KAPITEL V · ART. 28–44

Management des IKT-Drittparteienrisikos

Risiken aus Auslagerungen und Dienstleisterbeziehungen steuern und überwachen.

Wichtig zu TLPT: Bedrohungsgeleitete Penetrationstests nach DORA Art. 26 unterliegen in Art. 27 besonderen Anforderungen an die Tester. Unsere Red-Team-Methodik ist an TIBER-EU ausgerichtet: ob ein konkretes Vorhaben als formales TLPT im Sinne der Verordnung durchgeführt werden kann, klären wir vorab und offen mit Ihnen und Ihrer Aufsicht.

● NIS2 · DORA · KRITIS

WELCHE ANFORDERUNG TRIFFT SIE: UND WAS FEHLT NOCH?

Ein kostenloser 30-minütiger Call: Wir gehen durch, welche der oben genannten Maßnahmen bei Ihnen bereits belegbar sind und wo technische Lücken bestehen. Ohne Verkaufsdruck: wenn nichts von uns passt, sagen wir das.