WELCHE ANFORDERUNG
WELCHE LEISTUNG DECKT.
NIS2 und DORA verlangen nachweisbare technische Maßnahmen, nicht nur Papier. Diese Seite ordnet die Anforderungen unseren Leistungen zu: konkret, artikelweise und ehrlich auch dort, wo wir nichts beitragen.
WIR SIND KEINE COMPLIANCE-BERATUNG.
Das ist bewusst so. Wir erstellen keine Gap-Analysen nach ISO-Kriterien, führen keine Zertifizierungsaudits durch und ersetzen keine Rechtsberatung. Was wir liefern, sind die technischen Maßnahmen und Nachweise, die beide Regelwerke einfordern: Schwachstellen erkennen und priorisieren, Angriffe simulieren, Vorfälle detektieren und beantworten, Zugriffe kontrollieren. Wer eine formale Compliance-Begleitung braucht, sollte sie separat beauftragen; wir arbeiten dann zu.
Warum das relevant ist: NIS2 Art. 21 Abs. 2 Buchst. f verlangt Konzepte und Verfahren zur Bewertung der Wirksamkeit der eigenen Risikomanagementmaßnahmen. Ein Verfahren schreibt die Richtlinie dafür nicht vor, aber Wirksamkeit lässt sich nicht durch Dokumentation nachweisen. Es braucht Durchführung und Belege, und Penetrationstests sind dafür das etablierte Mittel.
DIE ZEHN MASSNAHMEN.
Artikel 21 der NIS-2-Richtlinie (EU 2022/2555) verpflichtet betroffene Einrichtungen zu zehn Kategorien von Risikomanagementmaßnahmen. So ordnen sich unsere Leistungen ein:
Risikoanalyse & Konzepte für Informationssicherheit
Risiken für Netz- und Informationssysteme systematisch identifizieren, bewerten und behandeln.
Bewältigung von Sicherheitsvorfällen
Vorfälle erkennen, analysieren, eindämmen und beantworten, inklusive Detektion und Response-Prozessen.
Business Continuity, Backup & Krisenmanagement
Aufrechterhaltung des Betriebs, Wiederherstellung nach Ausfällen, Krisenorganisation.
Sicherheit der Lieferkette
Cybersicherheitsrisiken aus Beziehungen zu direkten Lieferanten und Dienstleistern beherrschen.
Sicherheit bei Erwerb, Entwicklung & Wartung
Einschließlich Management und Offenlegung von Schwachstellen über den gesamten Lebenszyklus.
Bewertung der Wirksamkeit der Maßnahmen
Verlangt werden Konzepte und Verfahren zur Bewertung der Wirksamkeit: ohne ein Verfahren vorzuschreiben. Penetrationstests und Red-Team-Übungen sind ein etabliertes Mittel dafür; die Wahl der Methode liegt bei Ihnen.
Cyberhygiene & Schulungen
Grundlegende Praktiken und Sensibilisierung der Mitarbeitenden.
Kryptografie & Verschlüsselung
Konzepte und Verfahren für den Einsatz kryptografischer Maßnahmen.
Personalsicherheit, Zugriffskontrolle & Asset-Management
Wer darf worauf zugreifen und ist der Bestand überhaupt bekannt?
Multi-Faktor-Authentifizierung & gesicherte Kommunikation
MFA oder kontinuierliche Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation.
DIGITALE OPERATIONALE RESILIENZ.
DORA gilt für Finanzunternehmen und deren IKT-Dienstleister. Die Verordnung ist nach Kapiteln strukturiert; unsere Leistungen zahlen vor allem auf drei davon ein:
IKT-Risikomanagement
Identifikation, Schutz, Erkennung: laufende Bewertung der IKT-Risiken und der Angriffsfläche.
Behandlung & Meldung IKT-bezogener Vorfälle
Vorfälle erkennen, klassifizieren und innerhalb enger Fristen melden, das setzt belastbare Detektion voraus.
Testen der digitalen operationalen Resilienz
Regelmäßige Tests, für bestimmte Institute zusätzlich bedrohungsgeleitete Penetrationstests (TLPT) nach Art. 26–27.
Wichtig zu TLPT: Bedrohungsgeleitete Penetrationstests nach DORA Art. 26 unterliegen in Art. 27 besonderen Anforderungen an die Tester. Unsere Red-Team-Methodik ist an TIBER-EU ausgerichtet: ob ein konkretes Vorhaben als formales TLPT im Sinne der Verordnung durchgeführt werden kann, klären wir vorab und offen mit Ihnen und Ihrer Aufsicht.
WELCHE ANFORDERUNG TRIFFT SIE: UND WAS FEHLT NOCH?
Ein kostenloser 30-minütiger Call: Wir gehen durch, welche der oben genannten Maßnahmen bei Ihnen bereits belegbar sind und wo technische Lücken bestehen. Ohne Verkaufsdruck: wenn nichts von uns passt, sagen wir das.