NIS 2 & DORA

Stärkung der Cyber Sicherheit von Unternehmen und staatlichen Einrichtungen mit ISMS-Tools

 

Cyber-Residenz by MSC

Was ist NIS 2 und was bedeutet diese EU-Richtlinie für Unternehmen?

Die NIS-2-Richtlinie (Network and Information Security Directive ist ein zentrales EU-Gesetz zur Stärkung der Cybersicherheit von Unternehmen und staatlichen Einrichtungen. Sie hat die ältere NIS-1-Richtlinie abgelöst und verfolgt das Ziel, die Cyberresilienz im europäischen Binnenmarkt zu vereinheitlichen – damit Angreifer keine Schwachstellen in vernetzten Lieferketten ausnutzen können.

 

1_ Strenge Risikomanagement-Maßnahmen: 

Betroffene Betriebe müssen IT-Sicherheitskonzepte vorweisen. Dazu gehören verpflichtende Multi-Faktor-Authentifizierung (MFA), Verschlüsselung, Backup-Konzepte für den Notfall sowie die Absicherung der eigenen Zuliefererkette. 

 

2_Strikte Meldepflichten: 

Bei erheblichen Cyber-Vorfällen greift ein mehrstufiges Meldesystem. Unternehmen müssen eine erste Frühwarnung innerhalb von 24 Stunden an das Bundesamt für Sicherheit in der Informationstechnik (BSI) übermitteln. 

 

3_Persönliche Haftung der Chefetage: Cybersicherheit wird zur Pflichtaufgabe der Geschäftsführung. Geschäftsführer haften bei Pflichtverstößen unter Umständen mit ihrem Privatvermögen und müssen verpflichtende Schulungen zum Thema Cyberrisiken absolvieren

 

4_Welche Unternehmen sind davon betroffen und werden streng kontrolliert?

Grundsätzlich betroffen sind Firmen mit mindestens 50 Mitarbeitern oder ab 10 Millionen Euro Jahresumsatz, sofern sie in einem dieser Sektoren arbeiten:

 

> Energie

> Transport & Verkehr

> Banken und Finanzen

> Gesundheitssektor (Krankenhäuser & Pharma)

> Trink- und Abwasserwirtschaft

> Digitale Infrastruktur (Rechenzentren, Cloud, Provider)

> Öffentliche Verwaltung

DORA (Digital Operation Resilience Act) statt NIS 2 für die Finanzbranche

Für fast alle klassischen Finanzunternehmen (Banken, Versicherungen, Fondshäuser, Kreditinstitute) ersetzt DORA die IT-Sicherheitsregeln von NIS-2 komplett. Während NIS-2 als grober Rahmen für die gesamte Wirtschaft dient, geht DORA im Finanzsektor viel tiefer ins Detail.

Der Fokus: NIS-2 konzentriert sich stark auf klassische Informationssicherheit und Meldewege. DORA verlangt digitale operationelle Resilienz – das bedeutet, die Bank muss auch unter härtesten Cyber-Angriffen funktionsfähig bleiben.Strenge Tests: 

Unter DORA müssen große Banken regelmäßig sogenannte TLPTs (Threat Intelligence-Led Penetration Testing) durchführen. Dabei simulieren Profi-Hacker echte, hochentwickelte Angriffe auf die Live-Systeme der Bank.Drittanbieter-Überwachung: Finanzdienstleister hängen extrem von Cloud-Anbietern oder Software-Riesen ab. DORA nimmt diese IT-Dienstleister direkt an die Kandare. Die europäische Finanzaufsicht kann kritische IT-Dienstleister direkt prüfen und bei Mängeln bestrafen.

Die Lösung von MSC: ISMS-Tools (Informationssicherheits-Managementsysteme)

MSC kann in 4 Schritten helfen , damit Sie und Ihr Unternehmen die geforderte Datensicherheit und -resilienz nachweisen und dokumentieren können:

ONE: Betroffenheitsanalyse

TWO: Gap- und Risikobewertung

THREE: Aufbau und Umsetzung des ISMS

FOUR: laufender Betrieb als Managed Service