Almanya'da Faaliyet Gösteren Şirketler için NIS2 Uyum Kontrol Listesi
NIS2, siber güvenliği AB genelinde 18 düzenlenmiş sektördeki şirketler için iyi bir uygulamadan yasal bir göreve dönüştürür. Almanya'da ulusal siber güvenlik yasası olan BSIG aracılığıyla uygulanır ve BSI tarafından denetlenir. Genel bir kural olarak, kapsanan bir sektörde 50 veya daha fazla çalışanı ya da 10 milyon € ciroya sahip şirketler — uluslararası grupların Alman bağlı kuruluşları dahil — kapsamda olduklarını varsaymalıdır.
Temel yükümlülükler somuttur: belgelenmiş siber risk yönetimi, tedarik zinciri güvenliği dahil teknik ve organizasyonel güvenlik önlemleri, BSI'a kayıt ve 24 saatlik erken uyarı süresini yakalayacak kadar hızlı bir olay bildirim süreci. Üst düzey yönetim bu önlemleri şahsen onaylamalı ve gözetmelidir. Aşağıdaki kontrol listesi programı bugün başlayabileceğiniz pratik adımlara böler.
Ihre Checkliste
- 1Uygulanabilirliği değerlendirin: Alman ve AB kuruluşlarınızı 18 NIS2 sektörü ve büyüklük eşikleri (kabaca 50+ çalışan veya 10 milyon €+ ciro) ile eşleştirin ve kapsam dışı olduğunuza karar verseniz bile sonucu belgeleyin.
- 2Kuruluşunuzu sınıflandırın: BSIG kapsamında 'temel' mi yoksa 'önemli' bir kuruluş mu olduğunuzu belirleyin, çünkü bu, denetimin yoğunluğunu belirler.
- 3BSI'a kaydolun: kapsamdaki kuruluşlar için zorunlu kaydı tamamlayın ve yetkili tarafından ulaşılabilecek bir irtibat noktası belirleyin.
- 4Risk yönetimini oluşturun: BT ve OT genelinde siber riskleri tanımlayın ve değerlendirin ve yönetimin resmen onayladığı bir risk yönetimi konsepti belgeleyin.
- 5Temel güvenlik önlemlerini uygulayın: erişim kontrolleri, şifreleme, yedekleme ve kurtarma, zafiyet yönetimi ve uygun olduğunda çok faktörlü kimlik doğrulama.
- 6Tedarik zincirini güvence altına alın: kilit tedarikçileri ve hizmet sağlayıcıları değerlendirin ve kritik satıcılarla yapılan sözleşmelere siber güvenlik gereksinimleri ekleyin.
- 724 saatlik bir olay bildirim süreci kurun: neyin önemli bir olay sayıldığını, BSI'a kimin bildireceğini tanımlayın ve iş akışını ihtiyaç duymadan önce test edin.
- 8Yönetimi ve personeli eğitin: NIS2, şahsi gözetim sorumluluğu taşıyan üst düzey de dahil olmak üzere düzenli siber güvenlik eğitimi bekler.
- 9Yıllık gözden geçirin: kapsamı, riskleri ve önlemleri en az yılda bir kez ve Almanya'daki satın almalar veya yeni hizmetler gibi büyük değişikliklerden sonra yeniden değerlendirin.
Häufige Fragen
Şirketimin NIS2 kapsamında olup olmadığını nasıl öğrenirim?
Üç şeyi kontrol edin: faaliyetlerinizin 18 düzenlenmiş sektörden birine girip girmediği, büyüklük eşiklerini karşılayıp karşılamadığınız (kabaca 50+ çalışan veya 10 milyon €+ ciro) ve bu hizmetleri AB'de sunup sunmadığınız. BSI, resmi bir öz değerlendirme aracı sunar ve sonuç her durumda belgelenmelidir.
BSI, kapsamdaki şirketlerden hangi belgeleri bekler?
En azından belgelenmiş bir risk yönetimi konsepti, uygulanan teknik ve organizasyonel güvenlik önlemlerine dair kanıt, bir iş sürekliliği planı ve tanımlı bir olay bildirim süreci. Belgeler, üst düzey yönetimin bu önlemleri onayladığını ve izlediğini göstermelidir.
NIS2 kapsamındaki bir şirkete tedarikçiyiz ama kendimiz kapsamda değiliz. Ne yapmalıyız?
Sözleşmesel aktarım bekleyin. NIS2, kapsamdaki kuruluşların tedarik zinciri riskini yönetmesini gerektirir, bu nedenle düzenlenmiş müşteriler tedarikçilerden giderek daha fazla güvenlik önlemleri, denetim hakları ve olay bildirim görevleri talep eder. Aynı kontrol listesini uygulamak, bu sözleşmeleri korumanızı sağlar.