Checklisten zu NIS2 gibt es viele, und die meisten haben denselben Fehler: Sie listen die zehn Bereiche des § 30 auf und nennen das eine Umsetzung. Dabei sind die Bereiche der mittlere Teil. Davor stehen Fragen, deren Antwort darüber entscheidet, ob überhaupt etwas zu tun ist und bis wann; danach steht die Dokumentation, ohne die jede Maßnahme im Sinne des Gesetzes nicht existiert.
Diese Liste ist deshalb in vier Blöcke geteilt, und die Reihenfolge ist Teil der Aussage. Wer bei Block drei beginnt, bevor Block eins beantwortet ist, baut möglicherweise etwas, das er nicht braucht – oder versäumt eine Frist, während er baut.
Block 1: Betroffenheit und Fristen
Fünf Fragen, die vor allem anderen beantwortet gehören. Sie bestimmen, ob und ab wann die übrigen Blöcke gelten.
- Sektor geprüftSteht unsere Haupttätigkeit in Anlage 1 oder 2 des BSI-Gesetzes? Mit Begründung, nicht nur mit Ja oder Nein (§ 28).
- Schwellen geprüftBeschäftigte, Umsatz und Bilanzsumme gegen die Schwellen von 50 und 250 beziehungsweise 10, 50 und 43 Millionen Euro gehalten – und das Datum festgehalten, seit dem sie erreicht sind (§ 28).
- Sonderfälle geprüftBetreiben wir eine kritische Anlage, erbringen wir Vertrauens-, DNS- oder Telekommunikationsdienste? Dann gelten andere oder keine Schwellen (§ 28 Abs. 1 Nr. 1 bis 3).
- Lieferkette geprüftBeliefern wir eine erfasste Einrichtung? Dann kommen Anforderungen über den Vertrag, auch wenn wir selbst nicht erfasst sind (§ 30 Abs. 2 Nr. 4).
- Registrierung terminiertDrei Monate ab Betroffenheit, beim BSI über das gemeinsame Portal mit dem BBK. Termin eingetragen, Angaben zusammengestellt (§ 33).
Block 2: Was im Vorfall den Unterschied macht
Fünf Maßnahmen, die vor allen Konzepten stehen sollten – weil sie bei einem Angriff über Stunden oder Wochen Stillstand entscheiden.
- Sicherungen mit geprobter RückspielungMindestens eine Kopie getrennt vom Netz oder unveränderbar; Rückspielung getestet und protokolliert (§ 30 Abs. 2 Nr. 3).
- Zweiter Faktor für alle Fernzugänge und VerwaltungskontenOhne Ausnahme für Geschäftsführung und Dienstleister (§ 30 Abs. 2 Nr. 10).
- Rufkette und MeldewegWer stuft einen Vorfall ein, wer entscheidet über Eingriffe, wer meldet an das BSI – ausgedruckt, auch bei ausgefallener IT erreichbar (§ 30 Abs. 2 Nr. 2, § 32).
- Erkennung, die auch nachts arbeitetOb eigene Bereitschaft oder überwachte Angriffserkennung: Die Meldefrist läuft ab Kenntnis, und wer nachts nichts bemerkt, erlangt keine Kenntnis (§ 30 Abs. 2 Nr. 2, § 32).
- Zugangsdaten zum MeldeportalVor dem Vorfall beantragt und an sicherer Stelle hinterlegt. Wer sie erst im Ernstfall beantragt, verliert die 24 Stunden (§ 32).
Block 3: Die übrigen Bereiche des § 30
Sechs Punkte, die nach Block 2 kommen – nicht weil sie unwichtig wären, sondern weil sie Zeit brauchen und im akuten Vorfall weniger entscheiden.
- Risikoanalyse schriftlichWelche Systeme tragen den Betrieb, was kann ihnen passieren, was ist dagegen vorgesehen (§ 30 Abs. 2 Nr. 1).
- Dienstleister und Zugänge erfasstWer hat Zugriff auf unsere Systeme, was verlangen wir vertraglich, wie prüfen wir es (§ 30 Abs. 2 Nr. 4).
- Schwachstellen und Wartung geregeltAktualisierungen mit Zuständigkeit und Frist; Fernwartungszugänge nur auf Anforderung (§ 30 Abs. 2 Nr. 5).
- Rechte und Austritte geregeltVerzeichnis der Konten mit Rechten; Entzug beim Austritt am selben Tag; Administratorrechte getrennt vom Alltagskonto (§ 30 Abs. 2 Nr. 9).
- Verschlüsselung festgelegtNotebooks, Datenträger, Sicherungen, Übertragung – wo verschlüsselt wird und wer die Schlüssel verwaltet (§ 30 Abs. 2 Nr. 8).
- Schulung läuftBeschäftigte regelmäßig, Geschäftsleitung gesondert und nachweisbar (§ 30 Abs. 2 Nr. 7, § 38 Abs. 3).
Block 4: Geschäftsleitung und Nachweis
Vier Punkte, die aus allem Vorherigen erst eine Erfüllung des Gesetzes machen.
- Geschäftsleitung befasstDie Leitung hat die Maßnahmen beschlossen und überwacht ihre Umsetzung – mit Protokoll, nicht mit Kenntnisnahme (§ 38 Abs. 1).
- Wirksamkeit wird bewertetEin Verfahren und ein Rhythmus, in dem geprüft wird, ob die Maßnahmen wirken – Rückspieltests, Rechteprüfung, Auswertung der Erkennung (§ 30 Abs. 2 Nr. 6).
- Jede Maßnahme belegbarFür jeden der zehn Bereiche liegt etwas vor, das sich einem Prüfer zeigen lässt – ein Protokoll, eine Liste, ein Vertrag, ein Bericht (§ 30 Abs. 1).
- Änderungen nachgeführtRegistrierungsdaten binnen zwei Wochen, Risikoanalyse bei Änderungen der Umgebung, Rufkette bei Personalwechsel (§ 33 Abs. 5).
Häufige Fragen
- Wie lange dauert es, die Liste abzuarbeiten?
- Block 1 ist eine Sache von Tagen, wenn die Unterlagen vorliegen. Block 2 dauert in einem mittelständischen Haus ohne Vorarbeit einige Wochen – die Rückspielprobe und der zweite Faktor sind die aufwendigsten Punkte. Block 3 ist ein Vorhaben über Monate, Block 4 eine Gewohnheit, die nie fertig wird. Wer alles auf einmal anfängt, wird mit nichts fertig.
- Können wir die Liste von einem Dienstleister abarbeiten lassen?
- Die technischen Punkte ja – Sicherungen, zweiter Faktor, Erkennung, Rechte, Verschlüsselung. Die Punkte, die eine Entscheidung der Leitung sind, nicht: Betroffenheit, Registrierung, Rufkette, Befassung, Bewertung. § 38 BSIG lässt die Verantwortung bei der Geschäftsleitung, gleich wer die Arbeit macht.
- Was ist mit Punkten, die für uns nicht zutreffen?
- Streichen Sie sie nicht, sondern begründen Sie sie: „Keine eigene Softwareentwicklung, Bereich 5 beschränkt auf Erwerb und Wartung.“ Ein begründet nicht zutreffender Punkt ist ein Beleg dafür, dass Sie ihn geprüft haben. Ein gestrichener Punkt sieht aus wie ein übersehener.
- Gibt es die Liste als Datei?
- Diese Seite ist so gebaut, dass sie sich drucken lässt – die vier Blöcke mit ihren Punkten und Fundstellen stehen vollständig im Text. Eine Fassung mit Spalten für Zuständigkeit, Status und Datum erstellen wir im Rahmen einer Bestandsaufnahme gemeinsam mit Ihnen.
Quellen und Nachweise
- § 28 BSIG – Besonders wichtige Einrichtungen und wichtige Einrichtungen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- § 30 BSIG – Risikomanagementmaßnahmen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- § 32 BSIG – Meldepflichten · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- § 33 BSIG – Registrierungspflicht · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- § 38 BSIG – Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich

