Zum Inhalt springen
Containerkräne im Hafen von Antwerpen, aufgereiht im letzten Tageslicht.

Branchen

Dieselben Rahmenwerke. Sehr unterschiedliche Gespräche.

Ein Krankenhaus, ein Zahlungsinstitut und ein Kubernetes-nativer SaaS-Anbieter können alle unter NIS2 fallen und zu völlig verschiedenen Schlüssen darüber kommen, was zuerst zu tun ist. Nachstehend, je Branche, wo wir üblicherweise beginnen.

Finanzdienstleistungen

Banken, Zahlungsinstitute, Versicherer, Vermögensverwalter und die IKT-Dienstleister, von denen sie abhängen.

Was es antreibt

DORA gilt vollumfänglich und ist ungewöhnlich konkret: ein Rahmenwerk für IKT-Risikomanagement, Vorfallklassifizierung gegen definierte Schwellen, ein Informationsregister über jede vertragliche Vereinbarung, getestete Resilienz und bedrohungsgeleitete Penetrationstests für die betroffenen Einheiten. Aufsichtsbehörden fragen inzwischen nach dem Register, nicht danach, ob es existiert.

Wo wir üblicherweise beginnen

Ein Informationsregister, das aus dem tatsächlichen Vertragsbestand aufgebaut wird und nicht aus dem Gedächtnis, sowie eine Lückenprüfung der Drittanbieterverträge gegen die DORA-Klauseln. Diese Arbeit legt das meiste andere offen: Konzentrationsrisiko, fehlende Prüfrechte und Ausstiegspläne, die niemand geschrieben hat.

Passende Pakete

Gesundheitswesen

Kliniken, Praxen, Labore, Medizinproduktehersteller und Gesundheitsdatenplattformen.

Was es antreibt

Gesundheitseinrichtungen liegen an der Schnittstelle von NIS2, den DSGVO-Regeln zu besonderen Datenkategorien, nationalen Hosting-Anforderungen wie HDS in Frankreich und — für Hersteller — dem CRA zusätzlich zur Medizinprodukteverordnung. Zugleich ist Ransomware hier kein Datenproblem, sondern ein Kontinuitätsproblem mit klinischen Folgen.

Wo wir üblicherweise beginnen

Kontinuität zuerst: Isolierung der Sicherungen, Wiederherstellungstests und eine Krisenübung mit der klinischen Leitung im Raum. Danach die regulatorische Abbildung, denn eine Gesundheitsorganisation, die weiterarbeiten kann, kauft sich die Zeit, die Compliance-Arbeit ordentlich zu machen.

Passende Pakete

Energie und Versorgung

Erzeuger, Netzbetreiber, Versorger und die dahinterliegenden Industrieanlagen.

Was es antreibt

Fast immer als wesentliche Einrichtung nach NIS2 eingestuft, mit nationalen Anforderungen obendrauf und einer echten IT/OT-Trennung. Unternehmensnetz und Leitsysteme haben verschiedene Verantwortliche, verschiedene Lebenszyklen, verschiedene Toleranzen für einen Neustart und meist keine vereinbarte Segmentierung dazwischen.

Wo wir üblicherweise beginnen

Ein Asset-Inventar und ein Zonen-und-Conduit-Modell über die IT/OT-Grenze hinweg, mit passiven Verfahren in Produktionsnetzen. Segmentierungsentscheidungen folgen aus dieser Karte, und eine realistische NIS2-Position ebenfalls.

Passende Pakete

Transport und Logistik

Betreiber, Spediteure, Hafen- und Flughafendienste, Flotten- und Lagerplattformen.

Was es antreibt

NIS2-Anwendungsbereich, schmale Margen und eine operative Realität, in der ein Systemausfall die physische Bewegung binnen Stunden stoppt. Die Lieferkette ist zugleich die Angriffsfläche: Zollplattformen, EDI-Anbindungen von Partnern, Telematik und Lagerverwaltungssysteme Dritter liegen alle innerhalb des Perimeters.

Wo wir üblicherweise beginnen

Sicherheit von Dritten und Schnittstellen — wer verbindet sich womit, mit welchen Zugangsdaten und was passiert, wenn einer davon kompromittiert wird — gefolgt von einer Kontinuitätsplanung rund um die Abläufe, die nicht pausieren können.

Passende Pakete

SaaS und Technologie

Softwareanbieter, Scale-ups und Plattformen, die an Großkunden verkaufen.

Was es antreibt

Compliance kommt über den Vertriebstrichter. Ein Interessent verlangt ISO 27001 oder SOC 2, Sicherheitsfragebögen beginnen Abschlüsse zu blockieren, und nun ergänzt der CRA Produktpflichten für alles, was auf dem EU-Markt bereitgestellt wird. All das landet bei einem Engineering-Team, das wöchentlich ausliefert und keine Lust auf eine parallele Compliance-Bürokratie hat.

Wo wir üblicherweise beginnen

Compliance as Code. Die Kontrollen einmal abbilden, sie als automatische Prüfungen in der Pipeline umsetzen und die Nachweise sich selbst sammeln lassen. Die Zertifizierung wird dann zum Audit von etwas, das bereits funktioniert, statt zu einem Dokumentationsprojekt.

Passende Pakete

Öffentlicher Sektor

Kommunen, Behörden, Anstalten und ihre beauftragten Betreiber.

Was es antreibt

NIS2-Anwendungsbereich für viele Einrichtungen, nationale Sicherheitsrahmen obendrauf, Vergaberegeln, die bestimmen, wie die Arbeit beschafft werden kann, und Budgets, die ein Jahr im Voraus feststehen. Souveränität und Datenresidenz sind selten optional, und bürgernahe Dienste lassen sich für eine Migration nicht einfach abschalten.

Wo wir üblicherweise beginnen

Eine Anwendbarkeits- und Reifegradanalyse, die einen bepreisten Mehrjahresplan passend zum Budgetzyklus liefert, samt einer öffentlich vertretbaren Position zu Souveränität und Residenz.

Passende Pakete

Industrie und OT

Fertiger, Prozessindustrie und Hersteller vernetzter Produkte.

Was es antreibt

Produktionsanlagen mit zwanzigjährigen Lebenszyklen, Lieferanten, die den Support entziehen, wenn Sie patchen, und ein wachsendes Geschäft mit vernetzten Produkten, das nun unter den CRA fällt. Zwei getrennte Probleme, üblicherweise in zwei getrennten Unternehmensteilen, die gleichzeitig eintreffen.

Wo wir üblicherweise beginnen

Für das Werk: eine IEC-62443-Bewertung mit einem spezialisierten Partner und ein Segmentierungsplan. Für die Produkte: CRA-Einstufung, SBOM und ein Prozess zum Umgang mit Schwachstellen, denn dort steht eine harte Marktzugangsfrist.

Passende Pakete

Tochtergesellschaften internationaler Gruppen

Europäische, afrikanische und südamerikanische Einheiten von Gruppen mit Sitz anderswo.

Was es antreibt

Konzernrichtlinien, die für eine andere Rechtsordnung geschrieben wurden, lokale Aufsichtsbehörden mit Fragen, die das Konzernrahmenwerk nicht beantwortet, und ein lokales Team ohne Befugnis, an beidem etwas zu ändern. Die NIS2-Registrierung ist national. Datenschutzrecht ist lokal. Die ISO-Zertifizierung der Gruppe deckt die Einheit vielleicht ab, vielleicht auch nicht.

Wo wir üblicherweise beginnen

Eine Lückenanalyse zwischen Konzernrahmenwerk und lokalen Pflichten, die eine kurze Liste echter lokaler Anforderungen und die Nachweise dafür ergibt — meist deutlich weniger Arbeit, als das lokale Team befürchtet hat, und gegenüber der Zentrale vertretbar.

Passende Pakete

Ihre Branche steht nicht auf der Liste?

Die Rahmenwerke sind dieselben. Was sich ändert, ist der Ausgangspunkt. Schildern Sie die Lage, und wir sagen Ihnen, wo wir beginnen würden.