Schlagwort: Business Continuity IT

  • NIS2 im Mittelstand

    NIS2 im Mittelstand

    Warum Informationssicherheit zur Führungsaufgabe wird

    Informationssicherheit betrifft heute das gesamte Unternehmen

    Cybersecurity wurde in vielen Unternehmen lange hauptsächlich als Aufgabe der IT betrachtet. Firewalls, Updates, Virenschutz, Backup und Zugriffsrechte wurden technisch organisiert und damit schien das Thema zunächst abgedeckt.

    Diese Betrachtung reicht heute kaum noch aus.

    Unternehmen sind in nahezu allen Bereichen von funktionierender IT abhängig. Vertrieb, Einkauf, Produktion, Logistik, Finanzbuchhaltung und Kommunikation greifen täglich auf digitale Systeme und Daten zu. Ein Sicherheitsvorfall kann deshalb innerhalb kurzer Zeit große Teile des Unternehmens betreffen.

    Mit NIS2 bekommt diese Entwicklung zusätzlich einen regulatorischen Rahmen. Das deutsche NIS2-Umsetzungsgesetz ist am 6. Dezember 2025 in Kraft getreten. Für die betroffenen Einrichtungen gelten unter anderem Registrierungs- und Meldepflichten.

    Für Geschäftsführungen entsteht daraus eine wichtige Frage:

    Wie stellen wir sicher, dass Informationssicherheit in unserem Unternehmen dauerhaft funktioniert?

    Warum NIS2 mehr als ein IT-Projekt ist

    Wer sich erstmals mit NIS2 beschäftigt, stößt schnell auf technische Themen.

    Netzwerksicherheit, Backup, Zugriffsschutz, Monitoring oder Incident Management gehören selbstverständlich dazu. Informationssicherheit entsteht allerdings erst durch das Zusammenspiel aus Technik, Organisation, Verantwortlichkeiten und kontinuierlichen Prozessen.

    Eine Firewall allein schafft noch kein funktionierendes Informationssicherheitsmanagement.

    Ebenso wenig reicht ein einmal erstelltes Sicherheitskonzept aus, wenn anschließend niemand überprüft, ob die definierten Prozesse im Alltag eingehalten werden.

    Unternehmen müssen deshalb unter anderem wissen:

    • Welche Systeme und Prozesse sind geschäftskritisch?
    • Welche Risiken bestehen?
    • Welche Schutzmaßnahmen sind eingerichtet?
    • Wer trägt welche Verantwortung?
    • Wie werden Sicherheitsvorfälle erkannt?
    • Was passiert bei einem Sicherheitsvorfall?
    • Wie werden Maßnahmen dokumentiert und überprüft?
    • Wie wird die Geschäftsführung informiert?

    Damit wird Informationssicherheit zu einer organisatorischen Aufgabe.

    Warum die Geschäftsführung das Thema verstehen muss

    Die Geschäftsführung muss nicht selbst Firewalls konfigurieren oder Sicherheitsupdates installieren.

    Sie braucht jedoch genügend Transparenz, um beurteilen zu können, wie gut das Unternehmen vorbereitet ist.

    Das beginnt bereits mit einfachen Fragen:

    Wann wurde unser Wiederherstellungsprozess zuletzt getestet?

    Welche kritischen Sicherheitsereignisse gab es in den vergangenen Monaten?

    Welche Systeme besitzen bekannte Risiken?

    Wer entscheidet bei einem Sicherheitsvorfall?

    Wie schnell können wir reagieren?

    Wenn diese Fragen im Unternehmen nur schwer beantwortet werden können, fehlt häufig eine übergreifende Struktur.

    Informationssicherheit benötigt deshalb ein klares Zusammenspiel zwischen Geschäftsführung, IT, Informationssicherheitsverantwortlichen, Datenschutz und externen Partnern.

    Was ein Informationssicherheitsbeauftragter leisten kann

    Eine Möglichkeit, Informationssicherheit strukturiert zu organisieren, ist die Benennung eines Informationssicherheitsbeauftragten.

    Diese Rolle kann dabei unterstützen, Anforderungen zu koordinieren, Risiken sichtbar zu machen, Maßnahmen nachzuverfolgen und Informationssicherheit kontinuierlich weiterzuentwickeln.

    Zu den möglichen Aufgaben gehören beispielsweise:

    • Koordination der Informationssicherheit
    • Unterstützung bei Risikoanalysen
    • Aufbau und Pflege von Richtlinien
    • Dokumentation von Maßnahmen
    • Begleitung von Sicherheitsvorfällen
    • Sensibilisierung der Mitarbeitenden
    • regelmäßiges Reporting
    • Abstimmung mit Geschäftsführung und IT

    Dabei ist eine klare Abgrenzung zu anderen Funktionen wichtig. Datenschutz und Informationssicherheit überschneiden sich an verschiedenen Stellen, verfolgen jedoch unterschiedliche Aufgaben und Zielsetzungen.

    Was Unternehmen durch eine strukturierte Informationssicherheit gewinnen

    NIS2 sollte nicht ausschließlich als zusätzliche regulatorische Verpflichtung betrachtet werden.

    Viele der geforderten Strukturen schaffen gleichzeitig einen konkreten betrieblichen Nutzen.

    Mehr Sicherheit

    Risiken werden systematischer erkannt und Maßnahmen nachvollziehbar umgesetzt.

    Mehr Kontrolle

    Die Geschäftsführung erhält einen besseren Überblick über den Sicherheitsstatus des Unternehmens.

    Mehr Verlässlichkeit

    Verantwortlichkeiten und Prozesse werden definiert.

    Mehr Ruhe

    Im Ernstfall steht bereits fest, wer welche Aufgabe übernimmt.

    Mehr Transparenz

    Sicherheitsmaßnahmen werden dokumentiert und überprüfbar.

    Mehr Zukunftsfähigkeit

    Eine strukturierte Sicherheitsorganisation schafft eine Grundlage für weitere regulatorische und technologische Anforderungen.

    Warum Informationssicherheit im laufenden Betrieb entsteht

    Eine der wichtigsten Erkenntnisse rund um NIS2 lautet deshalb:

    Informationssicherheit ist kein einmaliges Projekt.

    Unternehmen verändern sich kontinuierlich. Neue Mitarbeitende kommen hinzu, Anwendungen werden eingeführt, Systeme werden aktualisiert, Schnittstellen entstehen und neue Bedrohungen treten auf.

    Damit verändern sich auch die Risiken.

    Informationssicherheit muss deshalb Teil des laufenden IT-Betriebs werden.

    Dazu gehören unter anderem:

    1. regelmäßige Sicherheitsupdates
    2. Patchmanagement
    3. Monitoring
    4. Backup und Recovery
    5. Berechtigungsmanagement
    6. Netzwerk- und Firewallmanagement
    7. Schwachstellenmanagement
    8. Dokumentation
    9. Incident-Prozesse
    10. regelmäßige Überprüfung der Sicherheitsmaßnahmen

    Damit verbindet sich die organisatorische Informationssicherheit unmittelbar mit dem operativen IT-Betrieb.