NIS2-Sicherheitsmaßnahmen – 10 Bereiche im Cybersicherheitsgesetz und in der MCFFS 2026:11

Von Mallbutiken · Fakten geprüft am 1. Oktober 2026 · ca. 10 Minuten Lesezeit

Unternehmen, die unter das Cybersicherheitsgesetz fallen, müssen risikobasiert mit zehn ausdrücklichen Sicherheitsbereichen arbeiten. Ab dem 1. Oktober 2026 wird das Gesetz zudem durch MCFFS 2026:11 zu Sicherheitsmaßnahmen und Schulungen ergänzt. Die Arbeit sollte daher als laufendes Managementsystem organisiert werden – nicht als einmalige Checkliste vor einer Aufsichtsprüfung.

Neu ab heute, 1. Oktober 2026: MCFFS 2026:11 zu Sicherheitsmaßnahmen und Schulungen ist in Kraft getreten. Die Verantwortung für Vorschriften in diesem Bereich wurde zum 1. Juli 2026 von der Behörde für Zivilschutz an die FRA/das Nationale Cybersicherheitszentrum übertragen.

Die Grundanforderung: angemessen, verhältnismäßig und risikobasiert

Gemäß Kapitel 2 § 3 des Cybersicherheitsgesetzes (2025:1506) müssen Betreiber angemessene und verhältnismäßige technische, betriebliche und organisatorische Maßnahmen ergreifen, um die im Betrieb oder für die Dienstleistungen genutzten Netzwerk- und Informationssysteme sowie deren physische Umgebung zu schützen.

Die Maßnahmen müssen auf einer allumfassenden Risikoperspektive basieren und das Sicherheitsniveau muss im Verhältnis zum Risiko stehen. Dies bedeutet, dass die Arbeit mehr als nur traditionelle IT-Sicherheit umfassen muss. Abhängigkeiten von Personal, Räumlichkeiten, Lieferanten, Kommunikation, Betrieb und physischer Umgebung können Teil desselben Risikobilds sein.

Wenn Sie unsicher sind, ob Ihr Unternehmen unter das Regelwerk fällt, beginnen Sie mit welche Unternehmen von NIS2 und dem Cybersicherheitsgesetz betroffen sind.

Die 10 Sicherheitsbereiche in Kapitel 2 § 3

Bereich Praktischer Fokus
1. Risikoanalyse und Sicherheitsstrategien Risikomethodik, Risikoregister, Verantwortlichkeiten, Richtlinien und Entscheidungen zur Risikobehandlung.
2. Vorfallmanagement Erkennung, Alarmierung, Klassifizierung, Reaktion, Eskalation und Lerneffekte.
3. Kontinuität und Krisenmanagement Backup, Wiederherstellung, Notfallverfahren, BIA und Krisenorganisation.
4. Lieferkette Kritische Lieferanten, Vertragsanforderungen, Subunternehmer und Überprüfung.
5. Sicherheit bei Beschaffung, Entwicklung und Wartung Sicherheitsanforderungen bei Einkauf, Änderungen, Entwicklung, Schwachstellen und Patching.
6. Bewertung der Wirksamkeit der Maßnahmen Messung, Kontrolle, Revision, Test und Verbesserung.
7. Cyberhygiene und Schulung Grundlegende Abläufe, Bewusstsein und rollenspezifische Schulung.
8. Kryptografie und bei Bedarf Verschlüsselung Steuerung kryptografischer Lösungen, Schlüssel und Schutzbedarfe.
9. Personalsicherheit, Zugriff und Vermögenswerte Berechtigungen, Eintritt/Wechsel/Austritt, Inventarisierung und Verantwortung für Vermögenswerte.
10. Authentifizierung und gesicherte Kommunikation Bei Bedarf Multi-Faktor-Authentifizierung, gesicherte Sprach-/Text-/Videoübertragung und Notfallkommunikation.

1. Risikoanalyse, die die Maßnahmen tatsächlich steuert

Die Risikoanalyse sollte nicht in einem Dokumentenarchiv verstauben. Verknüpfen Sie identifizierte Bedrohungen und Schwachstellen mit konkreten Vermögenswerten, Dienstleistungen, Verantwortlichen und Maßnahmen. Geben Sie an, wer das verbleibende Risiko akzeptiert und wann die Risikobewertung aktualisiert werden muss.

2. Vorfallmanagement

Die Organisation muss wissen, wie ein vermuteter Vorfall von der ersten Beobachtung bis zur Klassifizierung, Eindämmung, Kommunikation und Wiederherstellung verläuft. Der interne Ablauf sollte die gesetzlichen Meldefristen bei einem schwerwiegenden Vorfall unterstützen. Siehe NIS2-Vorfallmeldung – 24 und 72 Stunden sowie den neuen Ratgeber zum Vorfallmanagementplan.

3. Kontinuität und Krisenmanagement

Identifizieren Sie, welche Aktivitäten zuerst funktionieren müssen, wie schnell diese wiederhergestellt werden müssen und welche Abhängigkeiten bestehen. Eine BIA liefert die Basis für die Priorisierung, und der Kontinuitätsplan beschreibt das Notfallverfahren.

4. Lieferkette

Klassifizieren Sie Lieferanten nach ihrer Kritikalität und definieren Sie verhältnismäßige Sicherheitsanforderungen. Dies kann Vorfallinformationen, Berechtigungen, Subunternehmer, Kontinuität, Überprüfung und Ausstiegsstrategien umfassen. Lesen Sie NIS2 und Lieferantenverträge.

5. Sicherer Erwerb, Entwicklung und Wartung

Sicherheitsanforderungen müssen bereits berücksichtigt werden, wenn Systeme gekauft, entwickelt oder verändert werden. Dokumentieren Sie Mindestanforderungen, den Schwachstellen- und Patch-Prozess, Tests vor der Inbetriebnahme und wie größere Änderungen einer Risikobewertung unterzogen werden.

6. Messen, ob die Maßnahmen funktionieren

Eine Richtlinie zeigt die Absicht; Messungen zeigen die Funktion. Überprüfen Sie beispielsweise alte kritische Schwachstellen, wiederkehrende Zugriffsfehler, durchgeführte Wiederherstellungstests, Lieferantenprüfungen und wie schnell Vorfälle erkannt und eskaliert werden.

7–10. Menschen, Kryptografie, Zugriff und Kommunikation

Starke technische Tools helfen nur begrenzt, wenn Berechtigungen nach einem Rollenwechsel bestehen bleiben, Schlüssel schlecht verwaltet werden oder Personal Vorfälle nicht erkennt. Führen Sie daher Schulung, Bestandsaufnahme, Zugriffskontrolle, Authentifizierung, Kryptografie und gesicherte Kommunikationswege in demselben Steuerungssystem zusammen.

So bauen Sie einen funktionierenden Risikomanagement-Prozess auf

  1. Inventarisieren. Identifizieren Sie Dienstleistungen, Prozesse, Systeme, Daten, Lieferanten und physische Abhängigkeiten.
  2. Konsequenzen bewerten. Was passiert mit Verfügbarkeit, Integrität, Vertraulichkeit und Geschäftsbetrieb, wenn etwas versagt?
  3. Bedrohungen und Schwachstellen identifizieren. Nutzen Sie die Perspektiven von Cyber, Lieferanten, Personal und Kontinuität.
  4. Risiken priorisieren. Entscheiden Sie, welche Risiken zuerst behandelt werden müssen.
  5. Maßnahmen wählen. Risiko reduzieren, vermeiden, übertragen oder in dokumentierten Fällen akzeptieren.
  6. Verantwortliche und Fristen zuweisen. Jede wichtige Maßnahme benötigt eine Verantwortung.
  7. Wirkung verifizieren. Testen Sie, ob die Maßnahme funktioniert, nicht nur, ob sie eingeführt wurde.
  8. Überprüfen. Aktualisieren Sie bei Vorfällen, größeren Änderungen und gemäß festgelegtem Zyklus.
Risikoregister + Maßnahmenplan: Ein gutes Risikoregister zeigt nicht nur Wahrscheinlichkeit und Konsequenz. Es sollte auch Risikoverantwortliche, bestehende Kontrollen, beschlossene Maßnahmen, Fristen, Status und das verbleibende Risiko nach der Behandlung aufzeigen.

Verantwortung des Managements und Schulung

Das Cybersicherheitsgesetz verlangt, dass Personen in der Führungsebene des Betreibers eine Schulung zu Sicherheitsmaßnahmen absolvieren. MCFFS 2026:11 ergänzt das Regelwerk ab dem 1. Oktober 2026 um Vorschriften und allgemeine Ratschläge zu Sicherheitsmaßnahmen und Schulungen.

Die Berichterstattung an das Management sollte eine verständliche Entscheidungsgrundlage bieten: wichtigste Risiken, größere Vorfälle, offene Hochrisiko-Maßnahmen, kritische Lieferantenmängel, Ergebnisse aus Tests/Revisionen und Entscheidungen, die getroffen werden müssen.

Dokumentation: Zeigen Sie, wie die Anforderungen in der Praxis umgesetzt werden

Eine häufige Schwäche sind viele Richtliniendokumente bei gleichzeitig schwacher Rückverfolgbarkeit zwischen Risiko und tatsächlicher Kontrolle. Erstellen Sie daher eine einfache Kette:

Anforderung → Risiko → Kontrolle → Verantwortlicher → Nachweis → Nachverfolgung → Verbesserung.

Nachweise können Entscheidungsprotokolle, technische Konfigurationen, Schulungsregister, Log-Auszüge, Revisionsergebnisse, Testprotokolle, Lieferantenbewertungen, Vorfallberichte und Wiederherstellungstests sein.

Womit sollte ein Unternehmen beginnen?

  1. Bestätigen Sie, dass die Organisation unter die Regelung fällt, und führen Sie die erforderliche Anmeldung durch.
  2. Benennen Sie Verantwortlichkeiten und schaffen Sie eine Steuerung auf Managementebene.
  3. Inventarisieren Sie kritische Dienstleistungen und Abhängigkeiten.
  4. Erstellen Sie eine dokumentierte Risikoanalyse.
  5. Führen Sie eine Gap-Analyse der zehn Bereiche durch.
  6. Priorisieren Sie Maßnahmen dort, wo die Konsequenzen am größten sind.
  7. Richten Sie die Fähigkeit zur Vorfallbewältigung und Kontinuität ein.
  8. Klassifizieren Sie kritische Lieferanten.
  9. Führen Sie Nachverfolgung, Kennzahlen, Tests und Revisionen ein.
  10. Dokumentieren Sie Schulungen und regelmäßige Überprüfungen.

Kurze Checkliste

  • Existiert ein aktuelles Risikoregister mit Risikoverantwortlichen?
  • Ist der Vorfallmanagementplan getestet?
  • Existieren BIA und Kontinuitätsplan für kritische Aktivitäten?
  • Sind die Lieferanten nach Kritikalität klassifiziert?
  • Gibt es einen Prozess für Schwachstellen, Patching und sichere Entwicklung?
  • Messen Sie, ob die Sicherheitsmaßnahmen tatsächlich funktionieren?
  • Sind die Schulungen dokumentiert, inklusive der Schulung des Managements?
  • Sind Kryptografie und Schlüsselmanagement dort gesteuert, wo sie benötigt werden?
  • Sind Berechtigungen und Vermögenswerte inventarisiert?
  • Sind Authentifizierung und Notfallkommunikation risikobasiert angepasst?
NIS2 Vorlagenpaket für Risikomanagement, Sicherheitsmaßnahmen und Cybersicherheitsgesetz

Strukturieren Sie die Sicherheitsarbeit

Das NIS2-Vorlagenpaket 2026 von Mallbutiken enthält 15 integrierte Word/PDF-Vorlagen, unter anderem für Risikomanagement, Vorfälle, Kontinuität, Lieferantensicherheit und Nachverfolgung. Preis im Shop: 199 kr.

Zum NIS2-Vorlagenpaket
Zurück zum Blog