Die zehn Maßnahmen sind kein Selbstzweck. Sie senken reale Risiken und belegen zugleich Ihre Sorgfalt. Wer sie umsetzt, schützt sein Unternehmen und öffnet sich Türen zu Aufträgen. Die Geschäftsleitung muss sie billigen und ihre Umsetzung überwachen (§ 38 BSIG), der Aufwand richtet sich nach Ihrem Risiko und der Größe Ihres Unternehmens.
Was § 30 verlangt
- Zehn technische und organisatorische Mindestmaßnahmen.
- Geeignet, verhältnismäßig und auf dem Stand der Technik.
- Angemessen zum Risiko und zur Größe Ihres Unternehmens.
- Von der Geschäftsleitung gebilligt und überwacht (§ 38).
Was Sie davon haben
- Weniger Ausfälle, Schäden und Erpressungsrisiko.
- Belegbare Sorgfalt und damit Haftungsschutz.
- Die Basis für ein ISO-27001-Zertifikat.
- Ein Vertrauensvorsprung bei Kunden und Ausschreibungen.
Die 10 Mindestmaßnahmen nach § 30 Abs. 2 BSIG
Was hinter den zehn Nummern steckt, in Unternehmersprache:
- Risikoanalyse und Sicherheitskonzepte (Nr. 1): Konzepte für die Risikoanalyse und die Sicherheit in der Informationstechnik. Sie kennen Ihre Risiken und wissen, wie Sie ihnen begegnen.
- Bewältigung von Sicherheitsvorfällen (Nr. 2): Vorfälle erkennen, bewältigen und dokumentieren. Klare Abläufe, damit im Ernstfall jeder weiß, was zu tun ist.
- Aufrechterhaltung des Betriebs (Nr. 3): Backup-Management, Wiederherstellung nach einem Notfall und Krisenmanagement, damit Ihr Betrieb weiterläuft.
- Sicherheit der Lieferkette (Nr. 4): Sicherheitsbezogene Aspekte der Beziehungen zu Ihren unmittelbaren Anbietern und Dienstleistern.
- Sichere Beschaffung, Entwicklung und Wartung (Nr. 5): Sicherheit über den Lebenszyklus Ihrer IT-Systeme, einschließlich Management und Offenlegung von Schwachstellen.
- Wirksamkeit überprüfen (Nr. 6): Konzepte und Verfahren, um zu bewerten, ob Ihre Risikomanagementmaßnahmen tatsächlich wirken.
- Cyberhygiene und Schulungen (Nr. 7): Grundlegende Schulungen und Sensibilisierung Ihrer Beschäftigten im Bereich der Informationssicherheit.
- Kryptografie und Verschlüsselung (Nr. 8): Konzepte und Prozesse für den Einsatz kryptographischer Verfahren.
- Personalsicherheit und Zugriffskontrolle (Nr. 9): Sicherheit des Personals, Konzepte für die Zugriffskontrolle und die Verwaltung Ihrer IKT-Systeme, -Produkte und -Prozesse.
- MFA und gesicherte Kommunikation (Nr. 10): Multi-Faktor- oder kontinuierliche Authentifizierung, gesicherte Sprach-, Video- und Textkommunikation sowie, wo nötig, gesicherte Notfallkommunikation.
Von der Lücke zum belastbaren Nachweis
Pragmatisch und priorisiert, ohne Ihr Tagesgeschäft zu blockieren:
- Standortbestimmung: Wir gleichen Ihre Ist-Situation mit den zehn Maßnahmen ab und zeigen, was noch fehlt.
- Priorisierter Fahrplan: Sie erhalten einen Plan nach Wirkung und Aufwand, verhältnismäßig zu Ihrem Risiko.
- Umsetzung mit Begleitung: Wir setzen mit Ihnen um, mit Vorlagen und Struktur statt Aktenberg, bis zum Nachweis.
Das Wichtigste in Kürze
- § 30 Abs. 2 BSIG nennt zehn Pflichtbereiche ausdrücklich.
- Der Aufwand ist verhältnismäßig: Er richtet sich nach Ihrem Risiko.
- Dieselben Maßnahmen sind die Basis für ISO 27001 und zahlen doppelt ein.
- Chefsache: Die Leitung billigt und überwacht die Maßnahmen (§ 38).
Häufige Fragen
Gelten alle zehn Maßnahmen für uns?
Ja. § 30 nennt sie als Mindestmaßnahmen für alle betroffenen Einrichtungen. Wie tief Sie jede umsetzen, richtet sich nach Ihrem Risiko: geeignet und verhältnismäßig.
Müssen wir das alles selbst aufbauen?
Nein. Wir bringen Struktur, Methodik und Vorlagen mit und setzen gemeinsam mit Ihnen um, ohne Aktenberg.
Was hat § 30 mit ISO 27001 zu tun?
Sehr viel. Die zehn Bereiche decken sich weitgehend mit einem Managementsystem nach ISO 27001. Wer § 30 erfüllt, hat die Basis für das Zertifikat, das Türen zu Aufträgen öffnet.
Wer ist im Unternehmen verantwortlich?
Die Geschäftsleitung. Sie muss die Maßnahmen billigen und ihre Umsetzung überwachen (§ 38 BSIG) und haftet dafür persönlich.
Wie fangen wir am besten an?
Mit einer Standortbestimmung: Wo stehen Sie heute, was fehlt noch? Daraus wird ein priorisierter Fahrplan.
Mehr zur gesetzlichen Grundlage unter NIS2 & KRITIS, zum Zertifikat unter ISO 27001. Ob Sie überhaupt betroffen sind, klären Sie in zwei Minuten im NIS2-Betroffenheits-Check.
Dieser Beitrag dient der Orientierung und ist keine Rechtsberatung.