Kurs zum NISG 2026 Alle Kurse

Lektion 4.5 · 7 Min.

Zugriff, MFA, Verschlüsselung, Inventar

Im Kurs öffnenmit vorgelesenen Folien, Checkliste zum Abhaken und Quiz

Auf einen Blick

Im Detail

Lit. h verlangt Konzepte für Kryptografie und gegebenenfalls Verschlüsselung, lit. i Sicherheit des Personals, Zugriffskontrolle und Management von Anlagen, lit. j Multi-Faktor- oder kontinuierliche Authentifizierung sowie gesicherte Sprach-, Video- und Textkommunikation und gegebenenfalls gesicherte Notfallkommunikation § 32 Abs. 4 lit. h bis j NISG 2026. Der EU-Katalog § 2 NISV 2026 konkretisiert (Durchführungsverordnung (EU) 2024/2690, Anhang Nr. 9 bis 13):

Zugriffskontrolle (Nr. 11)

Sicherheit des Personals (Nr. 10)

Alle Mitarbeitenden und, wo nötig, direkte Dienstleister kennen ihre Sicherheitspflichten; Administratoren und die Geschäftsleitung kennen ihre Rollen; bei der Einstellung wird die Qualifikation geprüft; Zuverlässigkeitsüberprüfungen, soweit durchführbar, für Rollen, die sie erfordern; Pflichten, die nach dem Austritt weitergelten, etwa Vertraulichkeit, stehen im Vertrag; ein Disziplinarverfahren für Verstöße ist bekannt.

Kryptografie (Nr. 9)

Ein Konzept legt fest, welche Daten, gespeichert und übertragen, wie stark kryptografisch geschützt werden, welche Protokolle und Algorithmen zugelassen sind, soweit angemessen mit Krypto-Agilität, und wie Schlüssel über ihren ganzen Lebenszyklus verwaltet werden: erzeugen, verteilen, speichern, wechseln, widerrufen, wiederherstellen, sichern, vernichten. Es wird nach dem Stand der Technik überprüft.

Anlagen und Werte (Nr. 12) und physische Sicherheit (Nr. 13)

Checkliste

Quiz

Was verlangt der EU-Katalog für Administratorkonten?

  1. Ein gemeinsames Admin-Konto für das ganze IT-Team
  2. Nichts Besonderes, solange das Passwort lang ist
  3. Dass Administratoren keine E-Mails lesen dürfen
  4. Eigene Konten ausschließlich für Verwaltungsaufgaben, mit starker Authentifizierung wie MFA
Auflösung anzeigen

Richtig ist D: Eigene Konten ausschließlich für Verwaltungsaufgaben, mit starker Authentifizierung wie MFA. Durchführungsverordnung (EU) 2024/2690, Anhang Nr. 11.3.2, über § 2 NISV 2026: starke Identifizierung und Authentifizierung (z. B. MFA) und spezielle Konten ausschließlich für Systemverwaltung.

Quellen

Die Aussagen dieser Lektion stützen sich auf:

Keine Rechtsberatung. Maßgeblich sind das NISG 2026 und die NISV 2026 im Rechtsinformationssystem des Bundes und die Durchführungsverordnung (EU) 2024/2690 (gelesen am 6. Oktober 2026). Nicht behandelt sind die besonderen Regeln für Banken und Finanzunternehmen (DORA), für kritische Einrichtungen nach dem RKE-Gesetz, für Domänennamen-Registrierungsdienste und für die öffentliche Verwaltung. Kein Angebot des Bundesamts für Cybersicherheit, eines CERT oder der Wirtschaftskammer.