Lösung · Nach Ziel

NIS2-Vorbereitung

Meist beginnt es mit einem Fragebogen: Ein Großkunde will wissen, wie Sie Sicherheitsvorfälle behandeln, wer Zugriff auf Ihre Server hat und ob die Geschäftsführung das alles abgesegnet hat. Oder die Frage kommt aus dem eigenen Haus, weil jemand vom österreichischen NIS-Gesetz gelesen hat. Die NIS2-Richtlinie verlangt von wesentlichen und wichtigen Einrichtungen kein Zertifikat, sondern ein nachvollziehbares Risikomanagement, funktionierende Meldewege und eine Geschäftsleitung, die Verantwortung übernimmt. Wir bringen die technische Seite in Ordnung und liefern die Unterlagen dazu, vollständig per Fernwartung. Ob Ihr Unternehmen rechtlich erfasst ist, beurteilt Ihre Rechtsberatung; wir liefern ihr belastbare Fakten.

2
Kategorien: wesentliche und wichtige Einrichtungen, mit unterschiedlich strenger Aufsicht
24 h
für die Frühwarnung nach einem erheblichen Sicherheitsvorfall laut NIS2-Richtlinie
72 h
für die eigentliche Meldung mit einer ersten Bewertung des Vorfalls
100 %
Bestandsaufnahme, Umsetzung und Übungen per Fernwartung und Videotermin

Was wir gemeinsam mit Ihnen aufbauen

NIS2 ist zum größeren Teil Organisation und zum kleineren Teil Technik. Beides muss zusammenpassen: Eine Richtlinie, die niemand lebt, hilft bei einer Prüfung genauso wenig wie eine Firewall, zu der es keine Dokumentation gibt.

Anfrage senden

Betroffenheit und Ausgangslage

Wir sammeln, was Ihre Rechtsberatung für die Einstufung braucht: Branche und Tätigkeiten, Beschäftigtenzahl, Umsatz, Konzernverbund, kritische Dienste. Parallel erfassen wir Systeme, Konten, Schnittstellen und Dienstleister. Am Ende steht eine Lückenliste, abgeglichen mit den Mindestmaßnahmen der Richtlinie, sortiert nach Aufwand und Wirkung.

Risikomanagement mit Substanz

Risikoanalyse, Sicherheitsrichtlinien, Zugriffskonzept, Umgang mit Schwachstellen, Verschlüsselung, Backup und Notfallplanung: jeweils kurz genug, dass sie gelesen werden, und konkret genug, dass man sie prüfen kann. Wir orientieren uns an ISO 27001, am BSI IT-Grundschutz und am Österreichischen Informationssicherheitshandbuch, ohne Ihnen ein Handbuch mit 300 Seiten hinzulegen.

Meldewege, die im Ernstfall halten

Wer erkennt einen Vorfall, wer bewertet ihn, wer unterschreibt die Meldung und an wen geht sie? Wir legen Rollen und Vertretungen fest, bereiten Vorlagen für Frühwarnung, Meldung und Abschlussbericht vor und klären, wie CERT.at und die zuständige Behörde erreicht werden. Dazu gehört die Abstimmung mit der DSGVO-Meldung an die DSB, wenn personenbezogene Daten betroffen sind.

Sicherheit in der Lieferkette

Ihr Lohnverrechnungsanbieter, der Wartungszugang des Maschinenherstellers, das Hosting des Onlineshops: Jeder davon ist ein möglicher Einstiegspunkt. Wir erstellen eine Liste der kritischen Lieferanten, einen kurzen Sicherheitsfragebogen und Vertragsbausteine für Meldepflichten und Zugriffe. Und wenn Sie selbst Zulieferer sind, beantworten wir mit Ihnen die Fragebögen Ihrer Kunden.

Technische Grundlagen

Mehr-Faktor-Authentifizierung für alle Konten, getrennte Administratorkonten, Patch-Management mit Nachweis, EDR auf Clients und Servern, Protokollierung an zentraler Stelle und Backups, die ein Verschlüsselungstrojaner nicht erreicht. In Microsoft 365 setzen wir das mit Entra ID, Intune und Defender um, in anderen Umgebungen mit den Werkzeugen, die Sie bereits lizenziert haben.

Geschäftsleitung und Schulungen

Die Leitungsorgane müssen die Maßnahmen genehmigen, ihre Umsetzung überwachen und selbst geschult werden. Für die Geschäftsführung gibt es einen kompakten Termin per Videocall mit den Entscheidungen, die sie wirklich treffen muss. Für die Belegschaft folgen kurze Einheiten zu Phishing, Passwörtern und dem richtigen Verhalten bei einem Verdacht.

So gehen wir vor

Nicht alles muss gleichzeitig passieren. Wer zuerst die Mehr-Faktor-Anmeldung und die Meldekette sauber hat, ist schon deutlich besser aufgestellt als mit einem perfekten Richtlinienordner und offenen Admin-Zugängen.

01

Bestandsaufnahme

Interviews per Videotermin, Auslesen der Konfigurationen per Fernzugriff, Durchsicht vorhandener Dokumente. Ergebnis: eine Lückenliste und eine grobe Aufwandsschätzung.

02

Fahrplan

Die Geschäftsleitung entscheidet über Prioritäten und Budget. Wir halten fest, was sofort passiert, was im nächsten Quartal kommt und was bewusst als Risiko akzeptiert wird.

03

Umsetzung

Technische Maßnahmen setzen wir remote um, Änderungen an produktiven Systemen in Wartungsfenstern, die wir vorab mit Ihnen vereinbaren. Richtlinien und Vorlagen entstehen parallel und werden mit Ihnen abgestimmt.

04

Üben und nachweisen

Eine Planübung mit einem durchgespielten Vorfall, ein Restore-Test, ein Phishing-Test. Die Ergebnisse fließen in einen jährlichen Überprüfungszyklus, damit die Unterlagen aktuell bleiben.

Auch wer nicht direkt unter NIS2 fällt, spürt die Richtlinie. Angenommen, eine Tischlerei im Mühlviertel mit 30 Beschäftigten liefert Innenausbauten für einen großen Krankenhausträger. Die Tischlerei selbst ist vermutlich keine Einrichtung im Sinne des Gesetzes, ihr Kunde aber schon, und der muss seine Lieferkette absichern. Also kommt ein Fragebogen zu Mehr-Faktor-Anmeldung, Backups und Meldefristen. Wer dann schon eine kurze Sicherheitsrichtlinie und ein getestetes Backup vorweisen kann, hat deutlich bessere Karten.

Häufige Fragen

Entscheidend sind im Wesentlichen zwei Dinge: ob Ihre Tätigkeit in einen der in der Richtlinie genannten Sektoren fällt, etwa Energie, Verkehr, Gesundheit, digitale Infrastruktur, Abfallwirtschaft, Lebensmittel oder bestimmte Bereiche der Produktion, und ob Ihr Unternehmen die Größenschwellen erreicht. Grob gilt: Mittlere und große Unternehmen in diesen Sektoren sind in der Regel erfasst, kleine nur in Sonderfällen. Die rechtliche Einschätzung nach dem NISG nimmt Ihre Rechtsberatung vor. Wir liefern ihr die Fakten zu Tätigkeiten, Systemen und Konzernstruktur.

Die Pflichten beim Risikomanagement und bei der Meldung von Vorfällen sind für beide Gruppen weitgehend dieselben. Unterschiede gibt es vor allem bei der Aufsicht: Wesentliche Einrichtungen können von der zuständigen Behörde auch ohne Anlass geprüft werden, wichtige eher im Nachhinein, wenn es Hinweise auf Mängel gibt. Für die praktische Vorbereitung ändert die Einstufung also wenig.

Die Richtlinie schreibt keine bestimmte Zertifizierung vor. Ein Informationssicherheits-Managementsystem nach ISO 27001 deckt aber einen großen Teil der Anforderungen ab und ist deshalb ein guter Rahmen. Wir arbeiten nach diesen Grundsätzen und unterstützen Sie bei der Vorbereitung, wenn Sie eine Zertifizierung anstreben. Das Audit selbst führt eine akkreditierte Zertifizierungsstelle durch, nicht Apply.

Die Richtlinie nimmt die Leitungsorgane ausdrücklich in die Pflicht: Sie genehmigen die Maßnahmen, überwachen die Umsetzung und können bei Verstößen zur Verantwortung gezogen werden. Wie das im österreichischen Recht im Detail geregelt ist, klärt Ihre Rechtsberatung. Aus unserer Sicht zählt vor allem, dass Beschlüsse, Schulungen und Überprüfungen dokumentiert sind, damit die Geschäftsführung ihre Sorgfalt belegen kann.

Ja. Wir können die gesamte Umsetzung übernehmen oder nur die Bestandsaufnahme, die Dokumentation und die Übungen, während Ihr bisheriger Dienstleister den laufenden Betrieb behält. Dann ist er Teil Ihrer Lieferkette, und wir prüfen mit ihm gemeinsam Zugänge, Protokollierung und Reaktionszeiten. Alles, was vor Ort nötig ist, erledigt Ihr Team oder dieser Dienstleister, wir arbeiten ausschließlich aus der Ferne.

Wo steht Ihr Unternehmen bei NIS2?

Beschreiben Sie kurz Branche, Größe und IT-Umgebung und ob schon Fragebögen von Kunden eingelangt sind. Wir melden uns innerhalb eines Werktags mit einem Vorschlag für die Bestandsaufnahme.

Erreichbarkeit
Montag bis Freitag, 8:00 bis 17:00 Uhr, Antwort innerhalb eines Werktags
Besprechungen
Als Videotermin über Microsoft Teams oder Google Meet

Wir setzen nur technisch notwendige Cookies ein: für den Betrieb der Website und um sich den gewählten Ort zu merken. Werbe- oder Tracking-Cookies gibt es nicht. Mehr dazu in der Datenschutzerklärung.