NIS 2.0: einheitliche Anforderungen – individuelle Strategien

13. Oktober 2022 / Christoph Kukovic

Durch das Inkrafttreten der europäischen Richtlinie zur Netz- und Informationssystemsicherheit (NIS) wurde ein klares Ziel gesetzt: die Schaffung eines einheitlichen Levels zur Netz- und Informationssystemsicherheit in der Europäischen Union. Unterschiedliche Auslegungen in den jeweiligen Mitgliedstaaten führten jedoch zu einer uneinheitlichen Umsetzung. Dies betraf besonders den Bereich der konkreten Anforderungen, aber auch die Identifizierung der Betreiber wesentlicher Dienste und somit die Bestimmung des Scopes für die gesetzlichen Anforderungen.

Wesentlich breiterer Geltungsbereich von NIS 2.0

Genau hier soll nun mit NIS 2.0 nachgebessert werden: VERBUND wurde als Betreiber wesentlicher Dienste identifiziert und bisher konnte der Scope auf Basis der vorgegebenen Schwellenwerte – z.B.: eine Erzeugungsanlage, die mehr als 340 MW Engpassleistung[1] hat – aus NIS 1.0 und der nationalen Umsetzung als NIS-Gesetz und NIS-Verordnung gut eingegrenzt werden. Diese Art der Scopedefinition soll sich mit der neuen Richtlinie auf eine wesentlich generischere Ebene verschieben.

Ausschlaggebend wird zukünftig die jeweilige Unternehmensgröße, bezogen auf Anzahl der MitarbeiterInnen und des Jahresumsatzes, sein. Durch diese neuen Festlegungen werden viele Unternehmen von den gesetzlichen Vorgaben doch deutlich stärker betroffen sein. Das bedeutet auch für VERBUND einen wesentlich breiteren Geltungsbereich der gesetzlichen Anforderungen des NIS-Gesetzes in Zukunft.

Fokus auf Lieferanten und Dienstleister

Natürlich entstehen dadurch neue Herausforderungen, denen man sich als Betreiber wesentlicher Dienste proaktiv stellen muss. „Die NIS-Landschaft vergrößert sich erheblich. Die Betreiber müssen eine neue Darstellung ihrer Systemlandschaft im Kontext NIS erstellen und diese mit allen Schnittstellen analysieren“, so Thomas Zapf, Leiter Informationssicherheit, Digitalisierung, IT und Telekom bei VERBUND. Hierbei wird auch bei VERBUND ersichtlich werden, dass Schnittstellenbereiche die größten Änderungen mit sich bringen werden, sowohl technische als auch organisatorische. Dabei müssen vor allem auch die Sicherheitsanforderungen an Hersteller und Dienstleister betrachtet werden, womit sich die Auswirkungen von NIS 2.0 auch in den Bereich außerhalb der NIS-Sektoren ausweiten.

Auch Klein- und Mittelbetriebe werden in der Rolle des Dienstleisters die Übertragung der gesetzlichen Anforderungen mittragen müssen. Dies wird sowohl die Situation als bestehender Dienstleister als auch die durch NIS 2.0 nochmals veränderten Anforderungen zu Neuanschaffungen beeinflussen. Die Richtlinie zur Netz- und Informationssystemsicherheit hat nicht nur die Betreiber selbst vor neue gesetzliche Anforderung gestellt, sondern bereits die Lieferanten und Dienstleister in den Fokus gerückt.

Risikobasierter Ansatz

VERBUND wird für NIS 2.0 den Scope im gesamten Unternehmen neu definieren und hier auch einen risikobasierten Ansatz einfließen lassen. Ein einheitliches Level im Sinne der EU-Richtlinie zu schaffen ist das Ziel. Klar ist jedoch, dass es über diesem einheitlichen Level trotz allem unterschiedliche Risikopotenziale und mehrere Levels von Kritikalität geben wird. Dabei muss jeweils auf die angemessene Behandlung der jeweiligen Risiken der Fokus gelegt werden, um keine ineffiziente Umsetzung der Netz- und Informationssystemrichtlinie im Unternehmen zu etablieren. Einen einheitlichen Ansatz zur Umsetzung von NIS 2.0 wird es nicht geben, jedes betroffene Unternehmen muss eine entsprechende Strategie festlegen, die nicht nur die gesetzlichen Anforderungen, sondern auch das Geschäftsrisiko für sich als wesentlichen Treiber für die Umsetzung von Maßnahmen zur Informationssicherheit berücksichtigt.

[1] Die maximale elektrische Dauerleistung, die ein Kraftwerk unter Normalbedingungen abgeben kann

Kontakt: Dipl.-Ing. Christoph Kukovic, Enterprise Security Architect bei der VERBUND AG

 

Das war die C3 – Customer Connection Conference 2024

Am 10. Oktober 2024 stand die zweite Ausgabe der „C3 – Customer Connection Conference“ in Wien ganz im Zeichen der Nachhaltigkeit. In den Vorträgen, Diskussionen und interaktiven Sessions vermittelten renommierte Expert:innen, wie wertvolle und dauerhafte Kundenbeziehungen dank innovativer Technologien geknüpft werden können.
Ein Mann tippt mit dem Finger auf eine Glasscheibe, die die Digitalisierung analoger Dokumente zeigt

Road 2 Digital Austria: Die Digitalisierung unserer Vergangenheit

Durch die Kreation digitaler Zwillinge können die Inhalte der Publikationen vor ihrer Vernichtung gerettet und ihre Informationen für nachfolgende Generationen bewahrt werden. Und die fortschreitende Digitalisierung von Publikationen wirkt auch als Katalysator für die Demokratisierung des Wissens.
Bild einer Smart City, einer mdernen Stadt, in der durch grafische Verbindungen angedeutet wird, dass alles vernetzt ist.

FIWARE macht Cities smarter: Open-Source-Komponenten für ein offenes, nachhaltiges kommunales Ökosystem

Smart Cities dank FIWARE: So können offene, nachhaltige und sichere digitale Ökosysteme geschaffen werden, die auf frei verfügbaren Open-Source-Software-Komponenten und -Standards basieren.
Stadt im Abendlicht mit Icons, die die Energie-Wirtschaft darstellen

Energy Informatics: Aus- und Weiterbildung für eine sichere Energie-Zukunft

Um bestens für die kommenden Herausforderungen an unsere Energie-Wirtschaft gerüstet zu sein, bietet die FH Hagenberg das Masterstudium „Energy Informatics“ an.

Natural Language Processing für Unternehmen

Natural Language Processing (kurz NLP) macht es möglich, dass Maschinen die menschliche Sprache lesen und entschlüsseln können.
Mann gibt fünf Sterne Bewertung

Mit Data Excellence datengetrieben in die Zukunft

Wozu Data Excellence? Wer weiß, welche Daten man erzeugt, was darunter verstanden wird und wie sie genutzt werden können, kann einen echten Mehrwert schaffen.

Multimodale Aktivierung der kognitiven Leistungsfähigkeit

digitAAL Life bietet ein multimodales, aktivierendes Training mittels Tablet-App. Lesen Sie jetzt mehr dazu!

CURSOR-CRM zur Unterstützung des Krisenmanagements während der Corona-Pandemie

Ein Tool von Cursor und HC-Solutions soll unseren Corona-Berufsalltag erleichtern. Mehr dazu lesen Sie jetzt hier!
Geo IT

Geo IT: Einflüsse und Wissenschaft

Geoinformatik ist die aktive Verknüpfung der Geowissenschaften mit der Informatik. Mehr lesen Sie jetzt in unserem Blogbeitrag!