Zum Inhalt springen
blacklens.io

Compliance

NIS2: Risikomanagement technisch umsetzen

NIS2 verlangt laufendes Risikomanagement: Schwachstellen behandeln, Lieferkette absichern, Vorfälle bewältigen. blacklens.io liefert die technischen Nachweise, kontinuierlich statt einmal im Jahr.

NIS2-Nachweiseals PDF
Asset-Inventar und Exposure ScoreNIS2 Art. 21 (2) alaufend
Lieferanten-WatchlistNIS2 Art. 21 (2) detwa alle 30 Min.
Schwachstellen-ReportNIS2 Art. 21 (2) emonatlich
Executive Report mit TrendNIS2 Art. 21 (2) fwöchentlich

Was NIS2 verlangt

Die Richtlinie (EU) 2022/2555 gilt für wesentliche und wichtige Einrichtungen. Diese vier Punkte prägen die technische Umsetzung.

Art. 20

Die Leitung ist verantwortlich

Leitungsorgane genehmigen die Maßnahmen, überwachen die Umsetzung und lassen sich schulen.

Art. 21 Abs. 2

Zehn Mindestmaßnahmen

Von der Risikoanalyse über die Schwachstellenbehandlung bis zur MFA, als laufender Prozess.

Art. 23

Melden in 24 h, 72 h, 1 Monat

Frühwarnung, Meldung und Abschlussbericht bei erheblichen Sicherheitsvorfällen.

Anhang I und II

18 Sektoren

Faustregel: ab 50 Mitarbeitenden oder 10 Mio. € Jahresumsatz. Lieferanten oft per Vertrag.

Technische Orientierung, keine Rechtsberatung. Welche Pflichten für Sie gelten, klären Sie mit Rechtsabteilung, Auditor oder Aufsichtsbehörde.

Artikel 21 auf blacklens.io abgebildet

Für jede Maßnahme mit technischem Kern die Funktion, die den Nachweis liefert. Die übrigen Maßnahmen finden Sie in den FAQ.

Art. 21 Abs. 2 lit. a

Neu entdeckte Assets+4 seit gestern
beispiel-gmbh.atRoot-Domain
vpn.beispiel-gmbh.atFortiGate SSL-VPN 7.0.12Kritisch
dev-old.beispiel-gmbh.atGitLab 15.2Shadow ITHoch
mail.beispiel-gmbh.atExchange Server 2019Mittel
203.0.113.24OpenSSH 8.9NeuInfo

Darstellungen mit Beispieldaten.

In vier Schritten zu laufenden Nachweisen

  1. 1

    Prüfumfang festlegen

    Domains, IP-Bereiche und Cloud-Konten eintragen. Scope-Vorschläge zeigen, was noch fehlt.

  2. 2

    Außen und innen scannen

    Die externe Angriffsfläche wird automatisch erfasst, Sentry prüft das interne Netz nach Zeitplan.

  3. 3

    Lieferanten aufnehmen

    Lieferantenliste als CSV importieren, der Leak-Site-Abgleich läuft danach automatisch.

  4. 4

    Nachweise planen

    Executive- und Schwachstellenberichte gehen zeitgesteuert an Leitung, ISMS und Auditor.

Beispiel aus der Praxis

KRITIS-Unternehmen bereitet NIS2-Audit vor

Ein Unternehmen aus dem KRITIS-Bereich musste NIS2 technisch umsetzen und im Audit belegen. Mit blacklens.io wurden Angriffsfläche und Schwachstellen laufend überwacht, priorisiert und über automatisierte Berichte dokumentiert, mit klaren Zuständigkeiten.

  • Ergebnis

    Im Audit wurde die technische Absicherung der externen Systeme als „vorbildlich und durchgehend dokumentiert“ bewertet.

Behebungein Workflow für alle Quellen
12Offen
5In Arbeit
2Risiko akzeptiert
48Geschlossen
CVE-2024-21762
  1. Zugewiesen an IT-Betrieb
  2. Update eingespielt
  3. Re-Scan bestätigt: automatisch geschlossen

Darstellungen mit Beispieldaten.

Häufige Fragen

NIS2, die Richtlinie (EU) 2022/2555, ersetzt die NIS-Richtlinie von 2016 und erfasst wesentliche und wichtige Einrichtungen in 18 Sektoren, als Faustregel ab 50 Mitarbeitenden oder 10 Millionen Euro Jahresumsatz. Neben Energie, Verkehr, Gesundheit und digitaler Infrastruktur gehören auch verarbeitendes Gewerbe, Lebensmittel, Chemie, Post und IT-Dienstleister dazu. In Österreich erfolgt die Umsetzung über das NISG, in Deutschland über das NIS2UmsuCG; die technischen Anforderungen stammen in beiden Fällen aus Artikel 21. Ob Ihr Unternehmen erfasst ist, klären Sie im Zweifel mit Ihrer Rechtsabteilung.

NIS2-Nachweise, die beim Audit schon vorliegen

Starten Sie mit Ihren Domains und sehen Sie, wie Inventar, Findings und Berichte entstehen. Oder besprechen Sie Ihre NIS2-Umsetzung mit uns in einer Demo.

  • 14 Tage kostenlos, voller Funktionsumfang
  • Keine Kreditkarte nötig
  • Erste Funde besprechen wir gemeinsam