NIS2 technisch vorbereiten: Eine Prüfmatrix für Maßnahmen und Nachweise

NIS2 Nachweise: Dokument, Server und Schloss verbinden Prüfung, Umsetzung und Schutz.

Ein Richtliniendokument beschreibt, was gelten soll. Ein technischer Nachweis zeigt, was auf einem konkreten System zu einem bestimmten Zeitpunkt tatsächlich geprüft wurde. Für IT-Verantwortliche liegt die Herausforderung darin, beide Ebenen miteinander zu verbinden, ohne eine weitere unübersichtliche Sammlung von Screenshots aufzubauen.

Aha-Moment

Ein Nachweis braucht einen definierten Prüfgegenstand. „Die Systeme sind gehärtet“ ist ohne Umfang, Zeitpunkt und Ausnahmen keine belastbare technische Aussage.

Vom Geschäftsprozess zum Prüfobjekt

Unser Vorschlag für den technischen Einstieg ist eine kleine Prüfmatrix. Sie ist ein Arbeitsmodell und keine vollständige NIS2-Checkliste. Ausgangspunkt ist ein wichtiger Geschäftsprozess. Erfassen Sie die beteiligten Anwendungen, Identitätsdienste, Administrationswege, Datenablagen und Wiederherstellungsabhängigkeiten. Geben Sie jedem Prüfobjekt eine stabile Kennung, damit Ergebnisse verschiedener Termine vergleichbar bleiben.

FeldBeispiel für einen Eintrag
PrüfobjektAdministrativer Zugang zum zentralen Verzeichnisdienst
SollzustandFreigegebene Administratoren verwenden den definierten geschützten Zugangsweg
PrüfmethodeBerechtigungsabgleich und kontrollierter Anmeldetest
NachweisExport, Prüftermin, Systembezug und Ergebnis
AusnahmeGenehmigter Altprozess mit Verantwortlichem und Befristung
WiederholungsanlassRollenänderung, neue Anwendung oder regulärer Prüftermin

Wirksamkeit und Konfiguration getrennt erfassen

Ein gesetzter Konfigurationswert beweist nicht automatisch, dass ein Schutz im gesamten Ablauf wirkt. Prüfen Sie zum Beispiel zusätzlich, ob ein alternativer Administrationsweg die vorgesehenen Kontrollen umgeht. Bei Backups gehören ein erfolgreicher Sicherungslauf und eine dokumentierte Wiederherstellungsprobe in unterschiedliche Ergebnisfelder.

Führen Sie Prüfungen nur in einem freigegebenen Umfang durch. Ein produktiver Anmeldeweg darf nicht unvorbereitet abgeschaltet werden. Halten Sie Ausgangszustand, Testkonto, erwartetes Verhalten und Rückkehrmöglichkeit fest. Ergebnisse mit fehlendem Zugriff oder unklarem Systemumfang erhalten den Status „nicht nachgewiesen“ und nicht automatisch „bestanden“.

Berichte müssen Entscheidungen ermöglichen

Für die Geschäftsführung genügt häufig ein kompakter Überblick über offene Risiken, Zuständigkeiten und nächste Entscheidungen. Ihre technische Evidenz bleibt detaillierter und zugriffsgeschützt. Veröffentlichen Sie darin enthaltene Konten, Hostnamen und sensible Architekturinformationen nicht in öffentlichen Berichten.

§ 38 BSIG beschreibt Umsetzungs- und Überwachungspflichten für die Geschäftsleitungen der dort genannten Einrichtungen. Die hier vorgeschlagene Prüfmatrix unterstützt die technische Nachvollziehbarkeit. Sie ist weder eine rechtliche Betroffenheitsprüfung noch ein vollständiger Konformitätsnachweis.

Hamburger IT-Service unterstützt bestehende IT-Teams beim Aufbau solcher Prüfungen und bei der Einordnung technischer Befunde. Vereinbaren Sie ein Gespräch zu Ihrem konkreten Prüfbereich.

Quelle und Stand

Primärquelle zum fachlichen Bezug. Redaktioneller Prüfstand: 27. September 2026.

Passende Vertiefung

Windows-Härtung messbar machen: von 20,99 % auf 89,66 % Benchmark-Konformität

Windows-Systeme werden für breite Kompatibilität und einfache Nutzung ausgeliefert. Das ist für den Betrieb hilfreich, entspricht aber nicht automatisch einem abgestimmten Sicherheitsniveau. Empfehlungen von CIS, BSI und Microsoft umfassen viele Einstellungen. Sie betreffen unterschiedliche Rollen, können sich überschneiden und müssen wegen eingesetzter Anwendungen teilweise bewusst abweichend umgesetzt werden. Aha-Moment Ein…

Weiterlesen

Sie haben Fragen?

Passender Partnerartikel: Passenden NIS2-Partnerartikel lesen

Nach oben scrollen