Was gehört zu einem NIS2-konformen Risikomanagement?

Alexander Brütsch ·
Cybersecurity-Fachkraft analysiert Risikobewertungsdokument auf Laptop, daneben Ordner und Risikomatrix im modernen Büro.

Seit NIS2 in deutsches Recht überführt wurde, stehen viele Unternehmen vor einer konkreten Frage: Was genau muss ein Risikomanagement leisten, um die gesetzlichen Anforderungen zu erfüllen? Die Richtlinie benennt Risikomanagement als eine der zentralen Pflichten betroffener Einrichtungen, lässt aber Spielraum bei der Ausgestaltung. Dieser Spielraum ist kein Freifahrtschein, sondern eine Verantwortung, die strukturiert angegangen werden muss.

Ein NIS2-konformes Risikomanagement ist kein einmaliges Projekt, sondern ein dauerhafter Prozess, der technische, organisatorische und dokumentarische Elemente verbindet. Wer die Anforderungen kennt und systematisch umsetzt, schafft nicht nur Compliance, sondern eine belastbare Grundlage für die Informationssicherheit des gesamten Unternehmens.

Gesetzliche Anforderungen an das NIS2-Risikomanagement

NIS2 verpflichtet betroffene Einrichtungen dazu, geeignete und verhältnismäßige technische sowie organisatorische Maßnahmen zu ergreifen, um Risiken für die Sicherheit von Netz- und Informationssystemen zu beherrschen. Artikel 21 der Richtlinie listet konkrete Mindestanforderungen auf, darunter Risikoanalyse, Incident-Management, Business Continuity, Lieferkettensicherheit und Kryptografie.

Wichtig ist das Verhältnismäßigkeitsprinzip: Die Maßnahmen müssen dem tatsächlichen Risiko angemessen sein, also unter Berücksichtigung der Unternehmensgröße, der Exposition und des Schadenspotenzials. Das bedeutet nicht, dass kleinere Einrichtungen weniger sorgfältig vorgehen dürfen, sondern dass der Aufwand dem realen Bedrohungsbild entsprechen muss. NIS2-Betroffenheit prüfen ist deshalb der logische erste Schritt, bevor Maßnahmen geplant werden.

Kernbestandteile eines NIS2-konformen Risikomanagementprozesses

Ein funktionsfähiger Risikomanagementprozess beginnt mit der systematischen Identifikation von Risiken: Welche Assets sind schützenswert, welche Bedrohungen existieren, und welche Schwachstellen könnten ausgenutzt werden? Auf dieser Basis folgt die Bewertung, bei der Eintrittswahrscheinlichkeit und potenzielle Auswirkungen gegeneinander abgewogen werden.

Aus der Bewertung leiten sich Maßnahmen ab, die priorisiert und umgesetzt werden. Entscheidend ist, dass dieser Prozess nicht statisch bleibt: Risiken verändern sich, neue Bedrohungen entstehen, und die Unternehmensinfrastruktur entwickelt sich weiter. NIS2 erwartet deshalb eine regelmäßige Überprüfung und Aktualisierung des Risikobildes, nicht nur eine einmalige Bestandsaufnahme.

Technische Maßnahmen als Teil des Risikomanagements

Technische Schutzmaßnahmen sind kein separates Thema neben dem Risikomanagement, sondern dessen direkte Umsetzung. NIS2 nennt explizit Bereiche wie Zugangskontrolle, Verschlüsselung, Netzwerksicherheit und Schwachstellenmanagement. Diese Maßnahmen müssen aus dem Risikoprozess heraus begründet und dokumentiert sein.

In der Praxis bedeutet das: Ein SIEM-System, das Logs auswertet und Anomalien erkennt, ist nur dann NIS2-wirksam, wenn es im Kontext einer Risikoanalyse steht, die genau diese Bedrohungsszenarien adressiert. Patchmanagement, Endpoint-Schutz und 24/7-Monitoring sind keine optionalen Extras, sondern direkte Antworten auf identifizierte Risiken. Die Verbindung zwischen Risikobewertung und technischer Maßnahme muss nachvollziehbar sein.

Lieferkettensicherheit und Drittparteienrisiken unter NIS2

NIS2 erweitert den Blickwinkel über die eigene Organisation hinaus. Betroffene Einrichtungen müssen auch Risiken berücksichtigen, die durch Lieferanten, Dienstleister und andere Drittparteien entstehen. Das betrifft sowohl IT-Dienstleister als auch Softwareanbieter und andere kritische Zulieferer.

Konkret heißt das: Verträge mit relevanten Dienstleistern sollten Sicherheitsanforderungen enthalten, und deren Einhaltung muss überprüfbar sein. Vendor-Assessments, Sicherheitsklauseln in SLAs und regelmäßige Reviews sind typische Instrumente. Wer hier keine Prozesse etabliert hat, trägt Risiken, die außerhalb der eigenen Kontrolle liegen, aber rechtlich trotzdem in die eigene Verantwortung fallen.

Dokumentation, Nachweispflichten und Meldeprozesse

NIS2 ist nicht nur eine Frage der technischen Umsetzung, sondern auch der Nachweisbarkeit. Risikoanalysen, Maßnahmenentscheidungen und deren Begründungen müssen dokumentiert sein. Im Fall einer Prüfung durch Aufsichtsbehörden muss ein Unternehmen zeigen können, wie es Risiken bewertet und welche Schritte es daraufhin eingeleitet hat.

Dazu kommen Meldepflichten bei Sicherheitsvorfällen: Erhebliche Vorfälle müssen innerhalb definierter Fristen an die zuständige Behörde gemeldet werden. Für Deutschland ist das in der Regel das BSI. Ein funktionierender Meldeprozess setzt voraus, dass intern klar ist, wer Vorfälle erkennt, bewertet und meldet, und dass diese Abläufe vorab definiert und geübt wurden.

Typische Lücken beim Aufbau eines NIS2-Risikomanagements

In der Praxis zeigen sich immer wieder ähnliche Schwachstellen. Eine häufige Lücke ist das Fehlen einer strukturierten Asset-Inventarisierung: Ohne vollständigen Überblick über die eigene IT-Landschaft lässt sich kein belastbares Risikobild erstellen. Viele Unternehmen unterschätzen auch den Umfang der Dokumentationspflichten und behandeln Risikomanagement als einmaliges Projekt statt als kontinuierlichen Prozess.

Ein weiteres Problem ist die fehlende Einbindung der Geschäftsführung. NIS2 adressiert Leitungsorgane direkt und macht sie für die Umsetzung verantwortlich. Wenn Risikomanagement ausschließlich in der IT-Abteilung verankert ist, ohne strategische Steuerung von oben, entstehen Governance-Lücken, die bei einer Prüfung auffallen. Lieferkettensicherheit wird ebenfalls häufig vernachlässigt, weil der Fokus auf der eigenen Infrastruktur liegt.

Wie UBESAFE beim NIS2-Risikomanagement unterstützt

UBESAFE begleitet Unternehmen bei der vollständigen Umsetzung der NIS2-Anforderungen, von der ersten Betroffenheitsprüfung bis zum dauerhaft betriebenen Risikomanagement. Das Leistungsangebot deckt alle relevanten Bausteine ab:

  • NIS2-Audit mit Betroffenheitsanalyse, Reifegradbewertung und strukturierter GAP-Analyse
  • Aufbau von Governance-Strukturen, Meldeprozessen und Dokumentation nach gesetzlichen Vorgaben
  • Technische Umsetzung: 24/7-Monitoring, Schwachstellen-Scans, SIEM, Patchmanagement und Endpoint-Schutz
  • Lieferkettenbewertung und Einbindung von Drittparteien in das Risikomanagement
  • Managed Service für kontinuierliche Überwachung, regelmäßige Reviews und nachhaltige Compliance

Die Leistungen lassen sich als vollumfängliches Paket oder als einzelne Komponenten abrufen, je nachdem, wo der größte Handlungsbedarf besteht. Wer wissen möchte, wo das eigene Unternehmen aktuell steht, kann mit einem kostenlosen Erstaudit starten und bekommt eine klare Einschätzung ohne Verpflichtung.

Ähnliche Artikel