Für den Mittelstand

Wissen · NIS2 umsetzen

So setzen Sie NIS2 um:
die 10 Mindestmaßnahmen nach § 30 BSIG

§ 30 BSIG verlangt von betroffenen Unternehmen zehn technische und organisatorische Mindestmaßnahmen. Sie müssen geeignet, verhältnismäßig und auf dem Stand der Technik sein. Die gute Nachricht: Das ist ein klarer, machbarer Rahmen. Und dieselben Maßnahmen sind zugleich die Basis für ISO 27001 und für das Vertrauen Ihrer Kunden.

Die zehn Maßnahmen sind kein Selbstzweck. Sie senken reale Risiken und belegen zugleich Ihre Sorgfalt. Wer sie umsetzt, schützt sein Unternehmen und öffnet sich Türen zu Aufträgen. Die Geschäftsleitung muss sie billigen und ihre Umsetzung überwachen (§ 38 BSIG), der Aufwand richtet sich nach Ihrem Risiko und der Größe Ihres Unternehmens.

Was § 30 verlangt

  • Zehn technische und organisatorische Mindestmaßnahmen.
  • Geeignet, verhältnismäßig und auf dem Stand der Technik.
  • Angemessen zum Risiko und zur Größe Ihres Unternehmens.
  • Von der Geschäftsleitung gebilligt und überwacht (§ 38).

Was Sie davon haben

  • Weniger Ausfälle, Schäden und Erpressungsrisiko.
  • Belegbare Sorgfalt und damit Haftungsschutz.
  • Die Basis für ein ISO-27001-Zertifikat.
  • Ein Vertrauensvorsprung bei Kunden und Ausschreibungen.

Die 10 Mindestmaßnahmen nach § 30 Abs. 2 BSIG

Was hinter den zehn Nummern steckt, in Unternehmersprache:

  1. Risikoanalyse und Sicherheitskonzepte (Nr. 1): Konzepte für die Risikoanalyse und die Sicherheit in der Informationstechnik. Sie kennen Ihre Risiken und wissen, wie Sie ihnen begegnen.
  2. Bewältigung von Sicherheitsvorfällen (Nr. 2): Vorfälle erkennen, bewältigen und dokumentieren. Klare Abläufe, damit im Ernstfall jeder weiß, was zu tun ist.
  3. Aufrechterhaltung des Betriebs (Nr. 3): Backup-Management, Wiederherstellung nach einem Notfall und Krisenmanagement, damit Ihr Betrieb weiterläuft.
  4. Sicherheit der Lieferkette (Nr. 4): Sicherheitsbezogene Aspekte der Beziehungen zu Ihren unmittelbaren Anbietern und Dienstleistern.
  5. Sichere Beschaffung, Entwicklung und Wartung (Nr. 5): Sicherheit über den Lebenszyklus Ihrer IT-Systeme, einschließlich Management und Offenlegung von Schwachstellen.
  6. Wirksamkeit überprüfen (Nr. 6): Konzepte und Verfahren, um zu bewerten, ob Ihre Risikomanagementmaßnahmen tatsächlich wirken.
  7. Cyberhygiene und Schulungen (Nr. 7): Grundlegende Schulungen und Sensibilisierung Ihrer Beschäftigten im Bereich der Informationssicherheit.
  8. Kryptografie und Verschlüsselung (Nr. 8): Konzepte und Prozesse für den Einsatz kryptographischer Verfahren.
  9. Personalsicherheit und Zugriffskontrolle (Nr. 9): Sicherheit des Personals, Konzepte für die Zugriffskontrolle und die Verwaltung Ihrer IKT-Systeme, -Produkte und -Prozesse.
  10. MFA und gesicherte Kommunikation (Nr. 10): Multi-Faktor- oder kontinuierliche Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation sowie, wo nötig, gesicherte Notfallkommunikation.

Von der Lücke zum belastbaren Nachweis

Pragmatisch und priorisiert, ohne Ihr Tagesgeschäft zu blockieren:

  1. Standortbestimmung: Wir gleichen Ihre Ist-Situation mit den zehn Maßnahmen ab und zeigen, was noch fehlt.
  2. Priorisierter Fahrplan: Sie erhalten einen Plan nach Wirkung und Aufwand, verhältnismäßig zu Ihrem Risiko.
  3. Umsetzung mit Begleitung: Wir setzen mit Ihnen um, mit Vorlagen und Struktur statt Aktenberg, bis zum Nachweis.

Das Wichtigste in Kürze

  • § 30 Abs. 2 BSIG nennt zehn Pflichtbereiche ausdrücklich.
  • Der Aufwand ist verhältnismäßig: Er richtet sich nach Ihrem Risiko.
  • Dieselben Maßnahmen sind die Basis für ISO 27001 und zahlen doppelt ein.
  • Chefsache: Die Leitung billigt und überwacht die Maßnahmen (§ 38).

Häufige Fragen

Gelten alle zehn Maßnahmen für uns?

Ja. § 30 nennt sie als Mindestmaßnahmen für alle betroffenen Einrichtungen. Wie tief Sie jede umsetzen, richtet sich nach Ihrem Risiko: geeignet und verhältnismäßig.

Müssen wir das alles selbst aufbauen?

Nein. Wir bringen Struktur, Methodik und Vorlagen mit und setzen gemeinsam mit Ihnen um, ohne Aktenberg.

Was hat § 30 mit ISO 27001 zu tun?

Sehr viel. Die zehn Bereiche decken sich weitgehend mit einem Managementsystem nach ISO 27001. Wer § 30 erfüllt, hat die Basis für das Zertifikat, das Türen zu Aufträgen öffnet.

Wer ist im Unternehmen verantwortlich?

Die Geschäftsleitung. Sie muss die Maßnahmen billigen und ihre Umsetzung überwachen (§ 38 BSIG) und haftet dafür persönlich.

Wie fangen wir am besten an?

Mit einer Standortbestimmung: Wo stehen Sie heute, was fehlt noch? Daraus wird ein priorisierter Fahrplan.

Mehr zur gesetzlichen Grundlage unter NIS2 & KRITIS, zum Zertifikat unter ISO 27001. Ob Sie überhaupt betroffen sind, klären Sie in zwei Minuten im NIS2-Betroffenheits-Check.

Dieser Beitrag dient der Orientierung und ist keine Rechtsberatung.

Zurück zur Wissens-Übersicht →

Aus Wissen wird Vorsprung.

Wir ordnen Ihre Lage, priorisieren den Weg und führen die Anforderungen in eine Governance, die hält. Vertraulich und auf Augenhöhe.

Vertrauliche Lagebeurteilung vereinbaren