NIS-2 verpflichtet: Vorfallmanagement
Unternehmen müssen geeignete Maßnahmen ergreifen, um Sicherheitsvorfälle zu erkennen, zu bewältigen und Auswirkungen zu begrenzen sowie den Betrieb im Krisenfall aufrechtzuerhalten oder schnell wiederherzustellen.
Diese Anforderungen sind explizit Teil der Mindestmaßnahmen nach § 30 Abs. 2 BSIG.
Mindestbestandteile
Vorfallbewältigung
Unternehmen müssen Prozesse etablieren, um Sicherheitsvorfälle frühzeitig zu erkennen, strukturiert zu analysieren und wirksam darauf zu reagieren. Dazu gehören definierte Reaktionsmaßnahmen (z. B. Incident‑Playbooks) sowie klare Melde- und Eskalationswege, um Vorfälle schnell einordnen und begrenzen zu können.
Ziel: Schäden minimieren und schnell reagieren
Business Continuity & Wiederherstellung
Unternehmen müssen sicherstellen, dass kritische Geschäftsprozesse auch bei Störungen weiterlaufen oder zeitnah wiederhergestellt werden können. Dazu gehören insbesondere belastbare Backup‑Strategien, Notfallpläne und regelmäßig geprüfte Wiederanlaufverfahren.
Ziel: Betriebsfähigkeit trotz Störung sichern (z.B. Versorgungsauftrag sichern)
Krisenmanagement
Für den Ernstfall müssen klare Rollen, Verantwortlichkeiten und Entscheidungswege festgelegt sein. Ergänzend sind strukturierte Kommunikationsprozesse erforderlich, um in Krisensituationen abgestimmt und handlungsfähig zu bleiben.
Ziel: geordnete Steuerung im Ernstfall
Dokumentation & Nachweisfähigkeit
Alle Maßnahmen und Prozesse müssen nachvollziehbar dokumentiert und regelmäßig auf ihre Wirksamkeit überprüft werden. Die Dokumentation ist Voraussetzung für Compliance, Auditfähigkeit und den Nachweis gegenüber Aufsichtsbehörden.
Fehlende Dokumentation = Pflichtverstoß
Praxisbeispiel
- Einführung eines Incident-Response-Prozesses mit Eskalationsstufen
- Aufbau eines 24/7 Monitorings für kritische Systeme
- Definition eines Notfallplans für Ausfall der IT-Infrastruktur
- Regelmäßige Backup-Wiederherstellungstests
- Durchführung von Simulationen (z. B. Ransomware-Fall)
Typische Fehlerbilder
- Kein definierter Incident-Prozess („wir reagieren ad hoc“)
- Backups vorhanden, aber nie getestet
- Notfallpläne existieren nur „auf dem Papier“
- Keine klaren Entscheidungsstrukturen im Krisenfall
- Fehlende Abstimmung zwischen IT, Management und Kommunikation