Zum Inhalt springen

EU AI Act Readiness, NIS2 und ISO 42001 in einem Governance-System.

Vorgehen ansehen

NIS2 · KRITIS

Risiken, Maßnahmen und Meldewege — in einem Register statt in vier Tabellen.

Compliance Hub führt die Risikomanagementmaßnahmen nach Art. 21, die Meldepflichten nach Art. 23 und die Verantwortung der Leitungsebene nach Art. 20 mit Ihrem bestehenden ISMS zusammen.

Ob und in welchem Umfang Ihre Organisation in den Anwendungsbereich fällt, ist rechtlich zu prüfen. Die Plattform unterstützt die Umsetzung, nicht die rechtliche Bewertung.

  • Ein Risikoregister für IT und OT

    Fertigung, Fernwartung und Verwaltung werden nach denselben Kriterien bewertet — mit Owner, Behandlung und Frist.

  • Meldeketten, die geprobt sind

    Die Fristen aus Art. 23 sind hinterlegt, die Verantwortlichkeiten benannt und der Ablauf dokumentiert.

  • Nachweise für die Leitungsebene

    Art. 20 nimmt die Geschäftsleitung in die Pflicht. Schulungsnachweis, Freigaben und Kenntnisnahme bleiben belegbar.

Art. 21

Zehn Maßnahmenbereiche, geführt wie Controls.

Jeder Bereich wird als Control geführt: mit Status, Owner, Nachweis und Bezug zu ISO 27001, damit ein bestehendes ISMS nicht doppelt gepflegt wird.

ReferenzMaßnahmenbereichWas dafür geführt wird
Art. 21 Abs. 2 aRisikoanalyse und SicherheitskonzepteGemeinsames Register mit ISO 27001 6.1.2
Art. 21 Abs. 2 bBewältigung von SicherheitsvorfällenIncident-Prozess, Protokollierung, Nachbereitung
Art. 21 Abs. 2 cBetriebskontinuität und KrisenmanagementBackup, Wiederanlauf, getestete Verfahren
Art. 21 Abs. 2 dSicherheit der LieferketteLieferantenbewertung, Vertragsklauseln, Abhängigkeiten
Art. 21 Abs. 2 eSicherheit bei Beschaffung und EntwicklungSchwachstellenmanagement, Änderungsprozesse
Art. 21 Abs. 2 fBewertung der WirksamkeitKennzahlen, interne Prüfungen, Korrekturmaßnahmen
Art. 21 Abs. 2 gCyberhygiene und SchulungenAwareness, Nachweise, Wiederholungszyklen
Art. 21 Abs. 2 hKryptografie und VerschlüsselungRichtlinie, Geltungsbereich, Ausnahmen
Art. 21 Abs. 2 iPersonalsicherheit und ZugriffskontrolleRezertifizierung, Rollen, Berechtigungskonzept
Art. 21 Abs. 2 jMulti-Faktor-AuthentifizierungAbdeckung je Zugang, inklusive Fernwartung

NIS2-Risikoregister · Art. 21

7 bewertete Risiken

Risiko-Heatmap: Auswirkung nach Eintrittswahrscheinlichkeit, Anzahl der Risiken je Feld
Auswirkungsehr seltenseltenmöglichwahrscheinlichhäufig
existenzkritisch
–
–
1
1
–
schwerwiegend
–
–
–
3
–
spürbar
–
1
1
–
–
gering
–
–
–
–
–
unwesentlich
–
–
–
–
–
Eintrittswahrscheinlichkeit →
  • gering
  • mittel
  • erhöht
  • hoch / kritisch

Höchstbewertete Risiken

  • R-07Fernwartungszugang OT ohne MFANIS2 Art. 21 Abs. 2 j · Owner M. Brandt · Reduzieren20
  • R-03Einzelabhängigkeit SteuerungssoftwareNIS2 Art. 21 Abs. 2 d · Owner A. Lindner · Reduzieren16
  • R-15Meldekette Erstmeldung über 24 hNIS2 Art. 23 Abs. 4 · Owner M. Brandt · Reduzieren16
  • R-09Schwachstellenmanagement OT-SegmentNIS2 Art. 21 Abs. 2 e · Owner M. Brandt · Reduzieren16

Risikoregister

Bewertet, priorisiert, mit Verantwortung versehen.

Die Heatmap ist kein Selbstzweck: Jede Zelle führt zu Risiken, jedes Risiko zu einer Behandlung und einer benannten Person.

Register-Auszug

IDRisikoOwnerBehandlung
R-07Fernwartungszugang OT ohne MFAArt. 21 Abs. 2 jM. BrandtReduzieren
R-12Wiederanlaufverfahren MES ungetestetArt. 21 Abs. 2 cT. WeißReduzieren
R-03Einzelabhängigkeit SteuerungssoftwareArt. 21 Abs. 2 dA. LindnerReduzieren
R-15Meldekette Erstmeldung über 24 hArt. 23 Abs. 4M. BrandtReduzieren
R-09Schwachstellenmanagement OT-SegmentArt. 21 Abs. 2 eM. BrandtReduzieren

Art. 23

Meldefristen, die im Ernstfall tragen.

Die Fristen sind bekannt. Entscheidend ist, dass Zuständigkeit, Inhalt und Weg vorher feststehen und mindestens einmal geprobt wurden.

  1. 1unverzüglich, spätestens 24 h

    Frühwarnung

    Erste Meldung an die zuständige Stelle mit ersten Anhaltspunkten

  2. 2spätestens 72 h

    Meldung des Vorfalls

    Bewertung, Schweregrad, Auswirkungen und bekannte Indikatoren

  3. 3auf Anforderung

    Zwischenbericht

    Aktualisierter Stand während der Bearbeitung

  4. 4spätestens 1 Monat

    Abschlussbericht

    Ursache, ergriffene Maßnahmen, grenzüberschreitende Auswirkungen

Fristen und Adressaten richten sich nach der nationalen Umsetzung. Die konkrete Ausgestaltung ist mit Ihrer Rechtsberatung abzustimmen.

Umsetzung

Vom Befund zur terminierten Maßnahme.

Jede Lücke wird zu einer Maßnahme mit Owner, Frist und Regelwerksbezug — und bleibt bis zum Abschluss im Board-Report sichtbar.

Maßnahmenplan · Musterindustrie GmbH

7 offene Maßnahmen

IDMaßnahmeOwnerFälligRegelwerkPriorität
M-118Technische Dokumentation Bewerber-Vorauswahl vervollständigenR. KellerAI Owner30.09.2026EU AI ActArt. 11kritisch
M-121Verfahren zur menschlichen Aufsicht Linie 3 freigebenT. WeißProcess Owner15.09.2026EU AI ActArt. 14kritisch
M-097MFA für OT-Fernwartung ausrollenM. BrandtCISO30.09.2026NIS2Art. 21 Abs. 2 jkritisch
M-103DSFA Bonitätsprüfung aktualisierenS. HoffmannDatenschutzbeauftragte12.09.2026DSGVOArt. 35hoch
M-110Meldekette unter 24 Stunden testenM. BrandtCISO22.09.2026NIS2Art. 23hoch
M-126Vertragsklauseln für KI-Zulieferer nachziehenA. LindnerCompliance Officer30.09.2026ISO/IEC 42001A.10.3hoch
M-131Evidenz zur Trainingsdaten-Governance nachreichenR. KellerAI Owner29.09.2026ISO/IEC 42001A.7.4mittel

Bringen Sie Ihr NIS2-Register in einen prüfbaren Zustand.

Wir sehen uns Ihr bestehendes Risikoregister an und zeigen, wie Maßnahmen, Nachweise und Meldewege zusammengeführt werden.

Kein Verkaufsgespräch ohne Substanz: Wir arbeiten an Ihrem Geltungsbereich und Ihren Systemen. Keine Rechtsberatung.