§ 30 Abs. 1 BSIG verlangt „geeignete, verhältnismäßige und wirksame technische und organisatorische Maßnahmen“. Welche das sind, sagt das Gesetz nicht im Einzelnen – es nennt den Maßstab: Risikoexposition, Größe der Einrichtung, Umsetzungskosten sowie Eintrittswahrscheinlichkeit und Schwere möglicher Vorfälle. Ein Maschinenbauer mit 60 Beschäftigten schuldet andere Maßnahmen als ein Energieversorger; beide schulden Maßnahmen.
Absatz 2 wird dann konkret. Er zählt zehn Bereiche auf, die die Maßnahmen „mindestens“ umfassen müssen. Das Wort „mindestens“ ist wichtig: Die Liste ist keine Obergrenze, sondern ein Boden. Und für jeden Bereich gilt, dass die Einhaltung zu dokumentieren ist – wer eine Maßnahme hat, aber nicht belegen kann, hat sie im Sinne des Gesetzes nicht.
Die zehn Bereiche nach § 30 Abs. 2 BSIG
Die Überschrift je Punkt gibt den Gesetzestext sinngemäß wieder; der Text darunter sagt, was ein mittelständisches Haus dafür in der Hand haben muss.
- 1. Konzepte zur Risikoanalyse und SicherheitEin schriftliches Bild davon, welche Systeme den Betrieb tragen, was ihnen drohen kann und was dagegen vorgesehen ist. Nicht hundert Seiten – aber mehr als „wir haben Virenschutz“.
- 2. Bewältigung von SicherheitsvorfällenWer erkennt einen Vorfall, wer entscheidet, wer meldet, wer stellt wieder her – festgelegt, bevor es passiert. Hier setzt eine überwachte Angriffserkennung an; sie liefert Erkennung und Zeitachse.
- 3. Betriebsaufrechterhaltung, Backup, KrisenmanagementSicherungen, deren Rückspielung geprobt ist; eine Reihenfolge für den Wiederanlauf; eine Rufkette, die auch bei ausgefallener IT funktioniert.
- 4. Sicherheit der LieferketteWelche Dienstleister Zugang zu Ihren Systemen haben, was von ihnen verlangt wird und wie das geprüft wird. Dieser Punkt ist der Grund, warum NIS2 auch Zulieferer erreicht, die selbst nicht erfasst sind.
- 5. Sicherheit bei Erwerb, Entwicklung und WartungNeue Systeme werden vor dem Einsatz geprüft, Schwachstellen werden behandelt, Wartungszugänge sind geregelt – einschließlich der Fernwartung durch Dritte.
- 6. Bewertung der WirksamkeitEin Verfahren, mit dem regelmäßig geprüft wird, ob die Maßnahmen das tun, was sie sollen – Rückspieltests, Prüfung der Zugriffsrechte, Auswertung der Erkennung.
- 7. Schulung und SensibilisierungGrundlegende Verfahren der Cyberhygiene für alle Beschäftigten; für die Geschäftsleitung schreibt § 38 die Schulung gesondert vor.
- 8. Kryptografie und VerschlüsselungEin Konzept, wo verschlüsselt wird – Datenträger, Übertragung, Sicherungen – und wie Schlüssel verwaltet werden.
- 9. Personalsicherheit, Zugriffskontrolle, Verwaltung der AnlagenWer darf was, wer hat Administratorrechte, was passiert mit Zugängen beim Austritt, und gibt es ein Verzeichnis der Systeme.
- 10. Mehrfaktor-Authentifizierung, sichere Kommunikation, NotfallsystemeZweiter Faktor für Fernzugänge und Verwaltungskonten, gesicherte Kommunikationswege und ein Weg, im Notfall erreichbar zu bleiben, wenn die eigene Telefonanlage ausfällt.
Welche Bereiche eine überwachte Angriffserkennung berührt
Eine ehrliche Zuordnung. Ein Dienst deckt Teile von drei Bereichen ab; die übrigen sieben bleiben Aufgabe des Hauses.
| Bereich | Beitrag einer überwachten Angriffserkennung | Was bleibt |
|---|---|---|
| 2. Vorfallbewältigung | Erkennung, Bewertung, Eindämmung im vereinbarten Rahmen, Zeitachse für die Meldung | Einstufung als erheblich, Meldung, Entscheidung über Eingriffe in den Betrieb |
| 6. Wirksamkeitsbewertung | Berichte darüber, was erkannt und veranlasst wurde | Die Bewertung selbst und die Ableitung von Konsequenzen |
| 9. Zugriffskontrolle und Verwaltung | Sichtbarkeit: welche Konten und Prozesse auf welchen Geräten aktiv sind | Rechtekonzept, Austrittsprozess, Verzeichnis der Systeme |
| 1, 3, 4, 5, 7, 8, 10 | Kein unmittelbarer Beitrag | Vollständig beim Haus – Konzepte, Sicherungen, Verträge, Schulungen, Verschlüsselung, Mehrfaktor |
Dokumentieren heißt nicht Papier produzieren
Das Gesetz verlangt, dass die Einhaltung der Maßnahmen dokumentiert wird. Viele Häuser verstehen das als Aufforderung, Handbücher zu schreiben. Gemeint ist etwas Einfacheres und zugleich Schwierigeres: Für jeden der zehn Bereiche muss sich zeigen lassen, was getan wurde – ein Rückspielprotokoll, eine Rechteliste mit Datum, ein Schulungsnachweis, ein Vertrag mit dem Dienstleister, ein Bericht der Angriffserkennung.
Die Dokumentation ist damit kein eigener Bereich, sondern das Nebenprodukt jeder Maßnahme, die sauber ausgeführt wird. Wer eine Sicherung zurückspielt und das Ergebnis festhält, hat Bereich 3 und Bereich 6 zugleich belegt. Wer die Angriffserkennung mit Vorfallberichten betreibt, hat Bereich 2 belegt. Schwierig wird es nur dort, wo Maßnahmen im Kopf einer Person existieren und nirgends sonst.
Für die Reihenfolge der Umsetzung gibt es keine gesetzliche Vorgabe. In der Praxis hat sich bewährt, mit den Bereichen zu beginnen, die bei einem Vorfall den größten Unterschied machen – Sicherungen mit geprobter Rückspielung, Mehrfaktor für alle Fernzugänge, eine Rufkette – und erst danach die Konzepte zu schreiben, die beschreiben, was dann ohnehin schon läuft.
Häufige Fragen
- Müssen wir alle zehn Bereiche gleichzeitig umsetzen?
- Das Gesetz kennt keine Reihenfolge und keine Übergangsfrist; die Pflicht besteht ab dem Tag, an dem Sie als Einrichtung gelten. In der Umsetzung ist eine Reihenfolge dennoch unvermeidlich. Beginnen Sie mit dem, was bei einem Vorfall den größten Unterschied macht, und dokumentieren Sie den Plan für den Rest – auch ein dokumentierter Plan ist ein Beleg dafür, dass Sie die Pflicht ernst nehmen.
- Reicht eine ISO-27001-Zertifizierung als Nachweis?
- Sie deckt die zehn Bereiche weitgehend ab und ist der verbreitetste Weg, die Angemessenheit zu belegen. Das Gesetz schreibt sie aber nicht vor, und sie ersetzt weder die Registrierung noch die Meldepflichten noch die Schulung der Geschäftsleitung. Für den Mittelstand ist der IT-Grundschutz des BSI oft der gangbarere Weg zum selben Ziel.
- Was ist, wenn ein Bereich bei uns keine Rolle spielt – etwa Entwicklung?
- Dann dokumentieren Sie genau das: dass keine eigene Softwareentwicklung stattfindet und der Bereich auf Erwerb und Wartung beschränkt ist. Ein Bereich, der begründet nicht zutrifft, ist kein Verstoß. Ein Bereich, über den nichts gesagt wird, ist eine Lücke.
- Wie oft muss die Wirksamkeit geprüft werden?
- Das Gesetz nennt keine Frequenz, sondern verlangt Konzepte und Verfahren zur Bewertung. Üblich ist ein Jahresrhythmus für die Gesamtschau und engere Takte für einzelne Maßnahmen: Rückspieltests mehrmals im Jahr, Prüfung der Administratorrechte vierteljährlich, Auswertung der Angriffserkennung laufend.
- Wer im Unternehmen ist für die Umsetzung verantwortlich?
- Nach § 38 BSIG die Geschäftsleitung – sie muss die Maßnahmen umsetzen und ihre Umsetzung überwachen. Die Arbeit kann sie an die IT, einen Beauftragten oder einen Dienstleister geben; die Verantwortung bleibt. Deshalb sollten Berichte so geschrieben sein, dass eine Geschäftsführung ohne IT-Hintergrund daraus eine Bewertung ableiten kann.
Quellen und Nachweise
- § 30 BSIG – Risikomanagementmaßnahmen besonders wichtiger Einrichtungen und wichtiger Einrichtungen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- § 38 BSIG – Umsetzungs-, Überwachungs- und Schulungspflicht für Geschäftsleitungen · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich
- IT-Grundschutz-Kompendium · Bundesamt für Sicherheit in der Informationstechnikamtlich

