DB Podcast

Cybersecurity Nur wenige Unternehmen sind auf NIS2 vorbereitet

Quelle: Pressemitteilung 3 min Lesedauer

Anbieter zum Thema

Der Großteil der Unternehmen in Deutschland hat sich noch nicht auf die künftigen Anforderungen der NIS2-Richtlinie vorbereitet. Wie eine neue Umfrage des eco zeigt, haben 40 Prozent der befragten IT-Verantwortlichen die gesetzliche Neuregelung nicht auf dem Schirm. 33 Prozent haben aber noch keine Maßnahmen für die Umsetzung der höheren IT-Sicherheitsanforderungen getroffen.

(Bild:  Xilon/Adobe Stock)
(Bild: Xilon/Adobe Stock)

Viele Unternehmen in Deutschland haben sich noch nicht auf die künftigen Anforderungen der NIS2-Richtlinie vorbereitet. Die europäische Cybersicherheitsrichtlinie legt Kriterien fest, um Betreiber kritischer Anlagen und andere regulierte Einrichtungen zu identifizieren und nennt Mindeststandards für deren Informationssicherheit. Bis zum 17. Oktober 2024 soll sie, nach aktuellem Stand, in deutsches Recht umgesetzt werden. Der Umfang betroffener Unternehmen erweitert sich deutlich, nämlich von 2.000 auf über 30.000, zeigt ein aktueller Entwurf des NIS2-Umsetzungsgesetzes (NIS2UmsuCG). 

NIS2 verlangt Einhaltung von zehn Maßnahmen

Maßnahmen, die Unternehmen zur Vorbereitung auf NIS2 getroffen haben.(Bild:  eco)
Maßnahmen, die Unternehmen zur Vorbereitung auf NIS2 getroffen haben.
(Bild: eco)

Die NIS2-Richtlinie verlangt explizit die Einhaltung von zehn Risikomanagement-Maßnahmen im Bereich der Cybersicherheit. Doch erst 13,2 Prozent der Unternehmen in Deutschland haben ihr Risikomanagement entsprechend verbessert. Das zeigt eine Befragung von 250 IT-Entscheiderinnen und -Entscheidern durch das Marktforschungsinstitut Civey im Auftrag des eco – Verband der Internetwirtschaft e.V.

 Nur 14,6 Prozent haben bereits Mitarbeitende sensibilisiert. 14,5 Prozent sagen, sie halten Sicherheitsanforderungen ein. 12,1 Prozent haben ein Notfall- und Krisenmanagement implementiert. Die Industriestandards ISO 27001 beziehungsweise BSI IT-Grundschutz haben erst 7,1 Prozent eingeführt. Ein Drittel der IT-Entscheider in Deutschland gibt an, noch keine der genannten Maßnahmen umgesetzt zu haben. Als nicht auskunftsfähig bezeichnen sich 40,6 Prozent der Befragten und antworten mit weiß nicht.

Zehntausende Unternehmen fallen erstmals unter die Regulierung

Ulrich Plate ist Leiter der eco-Kompetenzgruppe KRITIS.(Bild:  eco)
Ulrich Plate ist Leiter der eco-Kompetenzgruppe KRITIS.
(Bild: eco)

Ulrich Plate, Leiter der eco-Kompetenzgruppe KRITIS, erklärt: „Es ist beunruhigend, wie viele der IT-Verantwortlichen die kommenden gesetzlichen Anforderungen an ihre IT-Sicherheit offenbar noch nicht auf dem Schirm haben. Dabei werden durch die NIS2 zehntausende Unternehmen allein in Deutschland erstmals unter die europaweite Regulierung der Cybersicherheit fallen.“ Angesichts doppelt so vieler betroffener Sektoren wie bisher, erheblich verschärften Bußgeldern und einer persönlichen Haftung der Leitungsorgane bei Verstößen, könne man erwarten, dass sich viel mehr Entscheidungsträger ihrer Verantwortung bewusst seien. 

„Die NIS2 kommt auf jeden Fall, und Compliance mit gesetzlichen Vorgaben ist kein Opt-in-Verfahren“, sagt Plate. „Bei der Einführung der Datenschutzgrundverordnung vor sechs Jahren war die Kenntnis weiterverbreitet, dass es sich hier nicht um freiwillige Mehrleistung handelt.“ Ulrich Plate rät IT-Verantwortlichen dringend, sich jetzt schon auf die voraussichtlich ab Herbst geltenden, strengeren Anforderungen vorzubereiten. Dafür gibt er fünf wichtige Tipps:

  • Implementieren Sie, falls noch nicht geschehen, ein Business Continuity Management (BCM): Investieren Sie jetzt in technische und organisatorische Werkzeuge, mit denen Sie den Betrieb vor Krisen und bedrohlichen Ausfällen schützen – und wenn doch etwas passiert, schnell und kontrolliert wiederherstellen. 

  • Managen Sie Ihre Cybersecurity-Risiken professionell und transparent: Analysieren Sie Ihre IT-Struktur – intern und bei Dienstleistern – und leiten Sie Schutzmaßnahmen ab, die dem Stand der Technik entsprechen. Das reicht von Systemen zur Angriffserkennung bis zur Cyberhygiene, die beispielsweise ausreichende Längen der Passwörter meint und sicher getrennte Netzwerksegmente.

  • Prüfen Sie Ihre Lieferkettensicherheit: Wenn Sie Betreiber kritischer Anlagen sind, ist es Ihre Pflicht, die Compliance Ihrer Zulieferer, inklusive Softwarehersteller und Infrastruktur-Provider sicherzustellen. Und das nicht nur bei Cloud- und Service-Anbietern, sondern schon bei der Beschaffung, Entwicklung und Wartung Ihrer informationstechnischen Systeme.

  • Installieren Sie einen ganzheitlichen IT-Grundschutz: Neben technischen Aspekten werden auch infrastrukturelle, organisatorische und personelle Themen betrachtet. Dazu zählen Verfahren für den Einsatz von Kryptographie und alle Maßnahmen, die IT-Sicherheitsrisiken durch den Faktor Mensch reduzieren. Nutzen Sie Multifaktor-Authentisierung und gesicherte Kommunikationssysteme, auch für den Notfall: ausgedruckte Notfallhandbücher und klassische Funkgeräte sind ein Segen, wenn Ihre IT komplett ausfällt.

    Jetzt Newsletter abonnieren

    Verpassen Sie nicht unsere besten Inhalte

    Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

    Aufklappen für Details zu Ihrer Einwilligung
  • Training, Schulung und Sensibilisierung: Befähigen Sie Ihre Belegschaft und die Leitungsorgane, stärken Sie das Bewusstsein für Sicherheitsrisiken. Besonders gefährdete Zielgruppen sollten mit Social Engineering und anderen, nicht immer IT-bezogenen Gemeinheiten vertraut gemacht werden, bevor sich zum Beispiel eine KI-verfremdete Stimme am Telefon erfolgreich als CEO ausgeben kann.

Mit rund 1.000 Mitgliedsunternehmen gestaltet der eco – Verband der Internetwirtschaft e.V. seit 1995 maßgeblich das Internet, fördert neue Technologien, schafft Rahmenbedingungen und vertritt die Interessen seiner Mitglieder gegenüber der Politik und in Gremien. eco hat Standorte in Köln, Berlin und Brüssel.