Lista kontrolna zgodności z NIS2 dla firm działających w Niemczech

NIS2 przekształca cyberbezpieczeństwo z dobrej praktyki w obowiązek prawny dla firm w 18 regulowanych sektorach w całej UE. W Niemczech jest wdrażana poprzez BSIG, krajową ustawę o cyberbezpieczeństwie, i nadzorowana przez BSI. Zgodnie z zasadą ogólną firmy zatrudniające 50 lub więcej pracowników albo osiągające 10 mln € obrotu w objętym sektorze powinny zakładać, że są w zakresie regulacji — w tym niemieckie spółki zależne grup międzynarodowych.

Podstawowe obowiązki są konkretne: udokumentowane zarządzanie ryzykiem cybernetycznym, techniczne i organizacyjne środki bezpieczeństwa, w tym bezpieczeństwo łańcucha dostaw, rejestracja w BSI oraz proces zgłaszania incydentów wystarczająco szybki, by dotrzymać 24-godzinnego terminu wczesnego ostrzeżenia. Kierownictwo musi osobiście zatwierdzać i nadzorować te środki. Poniższa lista kontrolna dzieli program na praktyczne kroki, które możesz zacząć już dziś.

Ihre Checkliste

  1. 1Oceń stosowalność: przyporządkuj swoje niemieckie i unijne podmioty do 18 sektorów NIS2 oraz progów wielkości (mniej więcej 50+ pracowników lub 10 mln €+ obrotu) i udokumentuj wynik, nawet jeśli wnioskujesz, że jesteś poza zakresem.
  2. 2Zaklasyfikuj swój podmiot: ustal, czy kwalifikujesz się jako podmiot „kluczowy” czy „ważny” na podstawie BSIG, ponieważ to decyduje o intensywności nadzoru.
  3. 3Zarejestruj się w BSI: dokonaj obowiązkowej rejestracji dla objętych podmiotów i wyznacz punkt kontaktowy dostępny dla organu.
  4. 4Ustanów zarządzanie ryzykiem: zidentyfikuj i oceń ryzyka cybernetyczne w IT i OT oraz udokumentuj koncepcję zarządzania ryzykiem, którą kierownictwo formalnie zatwierdza.
  5. 5Wdróż podstawowe środki bezpieczeństwa: kontrolę dostępu, szyfrowanie, kopie zapasowe i odtwarzanie, obsługę podatności oraz uwierzytelnianie wieloskładnikowe tam, gdzie to właściwe.
  6. 6Zabezpiecz łańcuch dostaw: oceń kluczowych dostawców i usługodawców oraz dodaj wymogi cyberbezpieczeństwa do umów z krytycznymi kontrahentami.
  7. 7Zbuduj proces zgłaszania incydentów w ciągu 24 godzin: określ, co liczy się jako istotny incydent, kto zgłasza do BSI, i przetestuj przepływ, zanim będzie potrzebny.
  8. 8Szkol kierownictwo i personel: NIS2 oczekuje regularnych szkoleń z cyberbezpieczeństwa, w tym dla kadry kierowniczej ponoszącej osobistą odpowiedzialność za nadzór.
  9. 9Przeglądaj corocznie: co najmniej raz w roku oraz po istotnych zmianach, takich jak przejęcia czy nowe usługi w Niemczech, ponownie oceniaj zakres, ryzyka i środki.

Passendes Tool

Spełnij wymogi NIS2, zanim zapuka BSI.

NIS2 Shield → Jetzt kostenlos prüfen

Häufige Fragen

Jak dowiedzieć się, czy moja firma jest objęta NIS2?

Sprawdź trzy rzeczy: czy Twoja działalność mieści się w jednym z 18 regulowanych sektorów, czy spełniasz progi wielkości (mniej więcej 50+ pracowników lub 10 mln €+ obrotu) oraz czy świadczysz te usługi w UE. BSI oferuje oficjalne narzędzie do samooceny, a wynik należy udokumentować tak czy inaczej.

Jakiej dokumentacji oczekuje BSI od objętych firm?

Co najmniej udokumentowanej koncepcji zarządzania ryzykiem, dowodów wdrożonych technicznych i organizacyjnych środków bezpieczeństwa, planu ciągłości działania oraz zdefiniowanego procesu zgłaszania incydentów. Dokumentacja musi wykazywać, że kierownictwo zatwierdziło i monitoruje te środki.

Jesteśmy dostawcą firmy regulowanej przez NIS2, ale sami nie jesteśmy w zakresie. Co powinniśmy zrobić?

Spodziewaj się przeniesienia obowiązków przez umowę. NIS2 wymaga od objętych podmiotów zarządzania ryzykiem łańcucha dostaw, więc regulowani klienci coraz częściej żądają od dostawców środków bezpieczeństwa, praw do audytu i obowiązków zgłaszania incydentów. Przejście tej samej listy kontrolnej pozwoli Ci utrzymać te kontrakty.

Mehr über NIS2 Shield →