Lektion 4.2 · 7 Min.
Sicherheitskonzept, Risikoanalyse und Wirksamkeit
Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz
Auf einen Blick
- Ein Sicherheitskonzept, von der Leitung genehmigt. Es legt Ansatz, Ziele, Rollen, Ressourcen und die aufzubewahrenden Unterlagen fest und wird mindestens jährlich überprüft.
- Eine Person berichtet direkt. Mindestens eine Person ist der Geschäftsleitung gegenüber direkt für die Sicherheit verantwortlich. Widerstreitende Aufgaben werden, soweit möglich, getrennt.
- Ermitteln, analysieren, bewerten, behandeln. Mit einer Methode, einer Risikotoleranz und Kriterien. Jede Maßnahme hat eine verantwortliche Person und einen Termin, Restrisiken eine Begründung.
- Risikobewertung und Behandlungsplan. Mindestens jährlich, und nach erheblichen Vorfällen oder wesentlichen Änderungen, zu überprüfen und anzupassen.
- Messen, ob es wirkt. Was wird gemessen, wie, wann und von wem, und wer bewertet die Ergebnisse? Dazu regelmäßig eine unabhängige Überprüfung.
Im Detail
Das Sicherheitskonzept
Lit. a verlangt Konzepte für Risikoanalyse und Sicherheit der Informationssysteme § 32 Abs. 4 lit. a NISG 2026. Nach dem EU-Katalog, der über die NISV 2026 gilt § 2 NISV 2026, muss das Konzept unter anderem (Durchführungsverordnung (EU) 2024/2690, Anhang Nr. 1.1.1):
- den Ansatz für das Management der Sicherheit und die Sicherheitsziele darlegen, passend zur Geschäftsstrategie;
- sich zu kontinuierlicher Verbesserung und zu den nötigen Ressourcen verpflichten, Personal und Geld eingeschlossen;
- den Mitarbeitenden und betroffenen Externen mitgeteilt und von ihnen anerkannt werden;
- Rollen und Verantwortlichkeiten, die aufzubewahrenden Unterlagen samt Aufbewahrungsdauer und die themenspezifischen Konzepte aufführen;
- Indikatoren für die Überwachung der Umsetzung festlegen;
- das Datum der förmlichen Genehmigung durch die Geschäftsleitung tragen.
Die Geschäftsleitung überprüft es mindestens jährlich und nach erheblichen Vorfällen oder wesentlichen Änderungen; das Ergebnis wird dokumentiert (Nr. 1.1.2).
Rollen
Verantwortlichkeiten und Weisungsbefugnisse für die Sicherheit werden festgelegt und der Geschäftsleitung mitgeteilt; mindestens eine Person ist ihr gegenüber direkt verantwortlich; je nach Größe kann das eine Zusatzaufgabe zu einer bestehenden Rolle sein; widerstreitende Pflichten werden, soweit anwendbar, getrennt (Nr. 1.2). Wer zu klein ist, um zu trennen, sieht eine kompensierende Maßnahme vor § 4 NISV 2026.
Die Risikoanalyse
Die Einrichtung führt einen Risikomanagementrahmen ein und dokumentiert Risikobewertungen; daraus folgt ein Risikobehandlungsplan (Nr. 2.1.1). Dabei muss sie (Nr. 2.1.2):
- einer Methodik folgen, eine Risikotoleranzschwelle und Risikokriterien festlegen;
- die Risiken gefahrenübergreifend ermitteln, insbesondere in Bezug auf Dritte, einschließlich einzelner Ausfallpunkte;
- sie nach Bedrohung, Wahrscheinlichkeit und Auswirkung analysieren und anhand der Kriterien bewerten;
- Maßnahmen bestimmen, mit verantwortlicher Person und Zeitpunkt, und ihre Umsetzung überwachen;
- im Behandlungsplan begründen, warum Restrisiken eingegangen werden.
Zu berücksichtigen sind mindestens die vier Kategorien der NISV: technologische Risiken (etwa Cloud, Virtualisierung, künstliche Intelligenz), menschliche Risiken (Fehlbedienung, Innentäter, Social Engineering, Stress), Risiken in der IKT-Lieferkette (etwa die Abhängigkeit von einem Dienstleister) und standortbezogene Risiken (Hochwasser, Brand, unbefugter Zutritt) § 3 NISV 2026 (Erläuterungen zur NISV 2026). Risikobewertung und Behandlungsplan werden mindestens jährlich überprüft (Nr. 2.1.4).
Überprüfen, ob es wirkt
- Einhaltung: regelmäßig prüfen, ob die eigenen Konzepte eingehalten werden, und der Geschäftsleitung berichten (Nr. 2.2).
- Unabhängige Überprüfung: durch Personen mit Prüfkompetenz, die nicht dem geprüften Bereich unterstellt sind; ist das wegen der Größe nicht möglich, andere Maßnahmen für die Unparteilichkeit, etwa eine externe Prüfung (Nr. 2.3).
- Wirksamkeit (lit. f): festlegen, welche Maßnahmen wie, wann und von wem gemessen werden und wer die Ergebnisse wann bewertet (Nr. 7).
Für ein Unternehmen mit 60 Beschäftigten heißt das praktisch: ein Sicherheitskonzept von wenigen Seiten, ein Risikoregister mit Behandlungsplan, ein paar Kennzahlen (etwa Patchstand, Anteil der Konten mit MFA, erfolgreiche Wiederherstellungstests) und ein jährlicher Termin, an dem die Geschäftsleitung all das durchgeht und unterschreibt.
Checkliste
- Wir haben ein Sicherheitskonzept mit dem Datum der Genehmigung durch die Geschäftsleitung.
- Eine Person ist der Geschäftsleitung gegenüber direkt für die Sicherheit verantwortlich.
- Wir haben ein Risikoregister: jedes Risiko bewertet, jede Maßnahme mit verantwortlicher Person und Termin.
- Restrisiken sind begründet und von der Geschäftsleitung akzeptiert.
- Ein jährlicher Termin für Überprüfung, Kennzahlen und unabhängige Prüfung steht im Kalender.
Quiz
Wie oft sind Risikobewertung und Risikobehandlungsplan nach dem EU-Katalog mindestens zu überprüfen?
- Nur auf Aufforderung des Bundesamts
- Nur nach einem Vorfall
- Alle fünf Jahre
- Mindestens jährlich, und bei wesentlichen Änderungen oder erheblichen Vorfällen
Auflösung anzeigen
Richtig ist D: Mindestens jährlich, und bei wesentlichen Änderungen oder erheblichen Vorfällen. Durchführungsverordnung (EU) 2024/2690, Anhang Nr. 2.1.4, über § 2 NISV 2026: in geplanten Abständen und mindestens jährlich sowie bei wesentlichen Änderungen oder erheblichen Vorfällen.
Quellen
Die Aussagen dieser Lektion stützen sich auf:
- Netz- und Informationssystemsicherheitsgesetz 2026 (NISG 2026) § 32, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheits-Verordnung (NISV 2026) § 2, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheits-Verordnung (NISV 2026) § 3, RIS, Fassung vom 6. Oktober 2026
- Netz- und Informationssystemsicherheits-Verordnung (NISV 2026) § 4, RIS, Fassung vom 6. Oktober 2026
- Durchführungsverordnung (EU) 2024/2690, Art. 2 und Anhang, EUR-Lex
- Erläuterungen zur NISV 2026, PDF beim Bundesamt für Cybersicherheit
Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.