Wissenselement

Warum die europäische Gesetzgebung Unternehmen zu einer cyberfesten Sicherheit zwingt

Die NIS2, DORA und CSIR für mehr Cybersicherheit

cybersecurity nis2 nsecure
Alexander Snel
CISSP CIPP/E – Informationssicherheit & Datenschutz
22 Oktober 2024

Die Dringlichkeit für robuste Cybersicherheit ist größer denn je. Mit zunehmenden Cyberbedrohungen und strengeren europäischen Vorschriften müssen sich Unternehmen auf eine sicherere Zukunft vorbereiten. Alexander Snel, CISSP CIPP/E – Information Security & Privacy, erklärt, warum Cybersicherheit mehr ist als nur Technik, auch im Bereich der physischen Sicherheit.

In den letzten Jahren hat die Europäische Union (EU) immer mehr Richtlinien und Gesetze im Bereich der Informationssicherheit und Cybersicherheit eingeführt. Diese sollen Unternehmen dabei unterstützen, ihre digitalen Umgebungen und sensiblen Daten vor der wachsenden Bedrohung durch Cyberkriminelle und andere böswillige Akteure zu schützen. Richtlinien wie NIS2, DORA, CSIR und die DSGVO sind klare Beispiele dafür.

1. NIS2: Erhöhte Anforderungen für kritische und vitale Sektoren.

Seit Oktober 2024 müssen Organisationen in kritischen und vitalen Sektoren die NIS2-Richtlinie erfüllen. In den Niederlanden wird diese Richtlinie über das Cyber-Sicherheitsgesetz (Cbw) umgesetzt, das voraussichtlich Mitte 2025 in Kraft tritt. Diese Gesetzgebung verlangt von Unternehmen, nachzuweisen, dass sie die Kontrolle über ihre Cybersicherheit haben. Es gilt eine Sorgfaltspflicht und Meldepflicht, mit einem Schwerpunkt auf Incident-Response, Geschäftskontinuität und Notfallwiederherstellung. Alexander Snel erklärt: „Diese Gesetzgebung ist besonders wichtig, weil die Geschäftsführung persönlich haftbar gemacht werden kann, wenn sie nicht eingehalten wird. Darüber hinaus spielt die gesamte Lieferkette eine wichtige Rolle: Wenn ein Glied schwach ist, kann dies die gesamte Organisation verwundbar machen.“

2. DORA: Spezifische Regeln für Finanzinstitute

Die Verordnung zur digitalen operationellen Resilienz (DORA) ist eine europäische Verordnung, die Finanzinstituten hilft, IT-Risiken besser zu managen und ihre Widerstandsfähigkeit gegenüber Cyberbedrohungen zu stärken. Ab Januar 2025 tritt DORA in Kraft. Snel erklärt: „DORA betont die Notwendigkeit robuster Cybersicherheitsmaßnahmen entlang der gesamten Lieferkette, wobei auch kritische Drittparteien unter diese Regelung fallen. Organisationen müssen regelmäßig auf Schwachstellen testen, damit sie effektiv auf Vorfälle reagieren und die Geschäftsprozesse auch in Notfällen aufrechterhalten werden können.“

3. DSGVO: Schutz personenbezogener Daten als Priorität

Die Allgemeine Verordnung zum Datenschutz (DSGVO) ist seit 2018 in Kraft und stellt hohe Anforderungen an den Schutz personenbezogener Daten und damit an die Informationssicherheit. Organisationen müssen „state of the art“-Sicherheitsmaßnahmen ergreifen, um Daten zu schützen. „Bei der Verarbeitung sensibler Daten, wie biometrischen Informationen oder Videoüberwachung, ist eine Datenschutz-Folgenabschätzung (DPIA) erforderlich. Unternehmen haben eine Melde- und Mitwirkungspflicht gegenüber den Aufsichtsbehörden bei Datenschutzverletzungen. Die Nichteinhaltung der DSGVO kann zu Bußgeldern führen, die bis zu 4% des Jahresumsatzes betragen“, erklärt Alexander Snel.

4. CSIR: Cybersecurity für kritische Infrastrukturen

Die CSIR-Richtlinie ist auf operationelle Technologie (OT) innerhalb von Infrastrukturen wie Brücken, Deichen und Schleusen anwendbar. Diese Richtlinie arbeitet mit der internationalen Norm IEC 62443 zusammen, die sich auf die Sicherheit von OT-Geräten konzentriert. Für jedes Objekt innerhalb dieser Infrastrukturen muss eine Risikoanalyse durchgeführt und anschließend gezielte Maßnahmen ergriffen werden, um die kritischen Systeme vor Cyberangriffen zu schützen.

Cyberbedrohungen: Bereit sein für das Unerwartete

Snel betont: „Diese Gesetze machen deutlich, dass Cybersicherheit nicht länger eine optionale Kostenstelle ist, sondern eine notwendige Voraussetzung für eine nachhaltige und zukunftsfähige Unternehmensführung. Auch die kürzlich veröffentlichte Cybersecuritybild Niederlande 2023 (CSBN) des Nationalen Cyber Security Zentrums (NCSC) unterstreicht die Bedeutung der Vorbereitung auf unerwartete Cyberbedrohungen. Ob es um den Schutz personenbezogener Daten, die Gewährleistung der Kontinuität in kritischen Infrastrukturen oder die Vermeidung von finanziellen Schäden durch Cyberangriffe geht – Organisationen müssen ihre Sicherheitsvorkehrungen ernst nehmen, um den gesetzlichen Anforderungen gerecht zu werden und Bußgelder zu vermeiden.“

Alexander Snel: „Bei Nsecure verstehen wir die Bedeutung von Cybersicherheit und Compliance für unsere Kunden in allen Branchen. Diese Verantwortung spiegelt sich in unseren Zertifizierungen wider: ISO27001, ISO27701 und unserer SOC2 Type II-Bescheinigung. Wir stellen hohe und überprüfbare Sicherheitsanforderungen, auch an unsere Lieferanten. Denn letztlich geht es nicht nur um Technologie, sondern auch um Zusammenarbeit und einen ganzheitlichen Sicherheitsansatz.“

Außerdem bietet Nsecure verschiedene Maßnahmen und Lösungen, um die Sicherheit der bereitgestellten Umgebungen und Systeme zu gewährleisten. Beispiele hierfür sind unter anderem Arbeitsplatzmanagement für lokale Sicherheitsarbeitsplätze und Endpoint (Schwachstellen-) Scanning. Snel erklärt: „Nsecure verfügt über das Wissen und die Expertise, um als Managed Security Services Provider (MSSP) zu agieren. Indem wir auch den Cybersicherheitsbereich übernehmen, können wir einen ganzheitlichen Ansatz verfolgen und haben einen Überblick über alle Sicherheitsgeräte, -umgebungen und -prozesse. Dieser integrale Sicherheitsansatz passt zu unserem Komplettservice ‚Security-as-a-Service‘. Damit können wir die gesamte Zutritts- und Sicherheitsstrategie verwalten, sowohl im Hinblick auf Personal als auch Technik. Einzelne Disziplinen wie Hospitality, Facility, Compliance und Security werden von uns zu einer Einheit zusammengeführt.“

Alexander Snel CISSP CIPP/E – Informationssicherheit & Datenschutz
Weitere Informationen

Kontaktieren Sie uns

Möchten Sie mehr darüber erfahren, wie unsere Dienstleistungen zur Compliance beitragen und wie wir die Cybersicherheitsrichtlinien einhalten? Nehmen Sie dann Kontakt mit uns auf. Unsere Experten geben Ihnen gerne weitere Informationen.

arrow_outward

Sicherheit, dass Sicherheitslösungen die höchsten IT-Sicherheitsanforderungen erfüllen.

Mit Integrated Security Management bedeutet, dass Nsecure Ihr langfristiger Sicherheitspartner wird.

Sicherheit, dass Access- und Identity-Management-Lösungen DSGVO-konform sind.