Kurs zum NISG 2026 Alle Kurse

Lektion 4.2 · 7 Min.

Sicherheitskonzept, Risikoanalyse und Wirksamkeit

Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz

Auf einen Blick

Im Detail

Das Sicherheitskonzept

Lit. a verlangt Konzepte für Risikoanalyse und Sicherheit der Informationssysteme § 32 Abs. 4 lit. a NISG 2026. Nach dem EU-Katalog, der über die NISV 2026 gilt § 2 NISV 2026, muss das Konzept unter anderem (Durchführungsverordnung (EU) 2024/2690, Anhang Nr. 1.1.1):

Die Geschäftsleitung überprüft es mindestens jährlich und nach erheblichen Vorfällen oder wesentlichen Änderungen; das Ergebnis wird dokumentiert (Nr. 1.1.2).

Rollen

Verantwortlichkeiten und Weisungsbefugnisse für die Sicherheit werden festgelegt und der Geschäftsleitung mitgeteilt; mindestens eine Person ist ihr gegenüber direkt verantwortlich; je nach Größe kann das eine Zusatzaufgabe zu einer bestehenden Rolle sein; widerstreitende Pflichten werden, soweit anwendbar, getrennt (Nr. 1.2). Wer zu klein ist, um zu trennen, sieht eine kompensierende Maßnahme vor § 4 NISV 2026.

Die Risikoanalyse

Die Einrichtung führt einen Risikomanagementrahmen ein und dokumentiert Risikobewertungen; daraus folgt ein Risikobehandlungsplan (Nr. 2.1.1). Dabei muss sie (Nr. 2.1.2):

  1. einer Methodik folgen, eine Risikotoleranzschwelle und Risikokriterien festlegen;
  2. die Risiken gefahrenübergreifend ermitteln, insbesondere in Bezug auf Dritte, einschließlich einzelner Ausfallpunkte;
  3. sie nach Bedrohung, Wahrscheinlichkeit und Auswirkung analysieren und anhand der Kriterien bewerten;
  4. Maßnahmen bestimmen, mit verantwortlicher Person und Zeitpunkt, und ihre Umsetzung überwachen;
  5. im Behandlungsplan begründen, warum Restrisiken eingegangen werden.

Zu berücksichtigen sind mindestens die vier Kategorien der NISV: technologische Risiken (etwa Cloud, Virtualisierung, künstliche Intelligenz), menschliche Risiken (Fehlbedienung, Innentäter, Social Engineering, Stress), Risiken in der IKT-Lieferkette (etwa die Abhängigkeit von einem Dienstleister) und standortbezogene Risiken (Hochwasser, Brand, unbefugter Zutritt) § 3 NISV 2026 (Erläuterungen zur NISV 2026). Risikobewertung und Behandlungsplan werden mindestens jährlich überprüft (Nr. 2.1.4).

Überprüfen, ob es wirkt

Für ein Unternehmen mit 60 Beschäftigten heißt das praktisch: ein Sicherheitskonzept von wenigen Seiten, ein Risikoregister mit Behandlungsplan, ein paar Kennzahlen (etwa Patchstand, Anteil der Konten mit MFA, erfolgreiche Wiederherstellungstests) und ein jährlicher Termin, an dem die Geschäftsleitung all das durchgeht und unterschreibt.

Checkliste

Quiz

Wie oft sind Risikobewertung und Risikobehandlungsplan nach dem EU-Katalog mindestens zu überprüfen?

  1. Nur auf Aufforderung des Bundesamts
  2. Nur nach einem Vorfall
  3. Alle fünf Jahre
  4. Mindestens jährlich, und bei wesentlichen Änderungen oder erheblichen Vorfällen
Auflösung anzeigen

Richtig ist D: Mindestens jährlich, und bei wesentlichen Änderungen oder erheblichen Vorfällen. Durchführungsverordnung (EU) 2024/2690, Anhang Nr. 2.1.4, über § 2 NISV 2026: in geplanten Abständen und mindestens jährlich sowie bei wesentlichen Änderungen oder erheblichen Vorfällen.

Quellen

Die Aussagen dieser Lektion stützen sich auf:

Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.