Die NIS2-Richtlinie betrifft Zehntausende Organisationen in der gesamten EU. Sie verlangt von Unternehmen, dass sie Risiken, Sicherheitsvorfälle, Business Continuity sowie Abhängigkeiten von Lieferanten nachweislich steuern. Für IT-Teams stellt dies eine komplexe Reihe betrieblicher Verantwortlichkeiten dar. Für das Management handelt es sich in vielen Fällen um regulatorische Anforderungen, deren Bedeutung nicht immer vollständig verstanden wird.
Tazilla verbindet diese beiden Welten – die Plattform liefert präzise Daten für die IT und klare Entscheidungsgrundlagen für das Management. Dieser Artikel erläutert, in welchen Bereichen Tazilla die Einhaltung der NIS2-Anforderungen unterstützt und wo die Verantwortung weiterhin bei den organisatorischen Prozessen, den Mitarbeitenden und anderen Technologien liegt.
1. Cybersicherheits-risikomanagement (Artikel 21 NIS2)
NIS2 basiert auf einem zentralen Grundsatz: Eine Organisation muss ihre Assets, Bedrohungen und möglichen Auswirkungen kennen, angemessene Sicherheitsmaßnahmen implementieren und deren Wirksamkeit kontinuierlich überwachen. Dabei handelt es sich um einen systematischen Prozess – nicht nur eine einmalige Excel-Übung.
Was tazilla abdeckt
Das Modul Risikoanalyse bietet gemeinsam mit den Modulen Organisation, Assets, Threat Intelligence, Schwachstellenscanning und Compliance Management einen umfassenden Rahmen für das Risikomanagement innerhalb der gesamten Organisation.
Diese Module ermöglichen:
- die präzise Erfassung und Klassifizierung von Assets wie Hardware, Software, Daten, Prozessen und Standorten,
- Verwendung der vordefinierten Kataloge von Bedrohungen, Auswirkungen und Sicherheitsmaßnahmen,
- den Einsatz eines KI-Assistenten bei der Erstellung von Risikoanalysen sowie bei der Identifikation von Assets, Bedrohungen, Auswirkungen und Sicherheitsmaßnahmen (z. B. Human-in-the-Loop),
- die automatische Verknüpfung von Risiken mit Sicherheitsvorfällen, Drittparteien oder Business-Continuity-Plänen (BCP)
- die Nutzung von Informationen aus Schwachstellenscans, Threat Intelligence und Honeypots zur laufenden Aktualisierung der Risikoanalyse,
- übersichtliche Analyse-Dashboards und Managementberichte, die Entscheidungen und den Nachweis der Compliance erleichtern.
Das Ergebnis ist ein auditierbarer Nachweis dafür, dass die Organisation ihre Risiken tatsächlich so steuert, wie es Artikel 21 der NIS2-Richtlinie und die entsprechende nationale Gesetzgebung verlangen.
Was tazilla nicht abdeckt
Tazilla entwirft keine Sicherheitsarchitektur wie Firewalls, EDR- oder SIEM-Lösungen und implementiert auch keine Verschlüsselung, kein Patching oder keine Netzwerksegmentierung. Die Plattform kann jedoch dokumentieren, dass entsprechende Maßnahmen vorhanden sind, welche Risiken sie adressieren und wer dafür verantwortlich ist. Die Implementierung technischer Sicherheitsmaßnahmen bleibt daher Aufgabe der Organisation und ihrer Dienstleister.
2. verantwortung des managements und genehmigungsprozesse (Artikel 20 NIS2)
NIS2 erweitert die Verantwortung für Cybersicherheit über den klassischen IT-Bereich hinaus – auch andere Bereiche der Organisation übernehmen Verantwortung. Das Management muss organisationsweit die Risiken verstehen, Maßnahmen genehmigen und nachweislich sicherstellen, dass Mitarbeitende über die erforderlichen Kompetenzen im Bereich Sicherheit verfügen.
Was tazilla abdeckt
Die Platform unterstützt Organisationen dabei, diese Verpflichtungen klar und transparent zu erfüllen, indem sie ermöglicht:
- managementberichte zu erstellen, die zentrale Risiken, geplante Maßnahmen und die damit verbundenen Kosten zusammenfassen,
- genehmigungen, Managemententscheidungen und Kommentare zu dokumentieren und damit einen vollständigen Audit Trail zu schaffen,
- nachweise über die Erfüllung gesetzlicher Anforderungen zu erfassen und den Compliance-Status über das Modul Compliance Management zu verfolgen,
- verpflichtende Schulungen für Management und Mitarbeitende über das Schulungsmodul zu planen und zu dokumentieren.
Dadurch können Verantwortliche für Cybersicherheit (CISO) reale Bedrohungen leichter erkennen und notwendige Entscheidungen und Maßnahmen umsetzen.
Was tazilla nicht abdeckt
Tazilla kann keine Entscheidungen im Namen des Managements treffen und nicht sicherstellen, dass Empfehlungen genehmigt oder umgesetzt werden. Die Genehmigung von Budgets, die Akzeptanz von Risiken, die Festlegung interner Verantwortlichkeiten sowie strategische Entscheidungen bleiben ausschließlich Aufgabe des Managements.
3. SICHERHEITSVORVÄLLE UND MELDEPFLICHTEN (Artikel 23 NIS2)
NIS2 verlangt von Organisationen, erhebliche Cybersicherheitsvorfälle innerhalb strenger Fristen an die zuständigen nationalen Behörden zu melden – beispielsweise an CSIRT oder die zuständige nationale Cybersicherheitsbehörde. Eine Frühwarnung ist innerhalb von 24 Stunden erforderlich, eine weitere Meldung innerhalb von 72 Stunden und ein Abschlussbericht grundsätzlich innerhalb eines Monats. Für viele Organisationen gehört dies zu den anspruchsvollsten Verpflichtungen. Sicherheitsvorfälle entstehen häufig unerwartet und unter hohem Zeitdruck, während das Team gleichzeitig sowohl den Vorfall selbst bearbeiten als auch eine präzise und vollständige Meldung sicherstellen muss.
Was tazilla abdeckt
Das Modul Register – Cybersicherheitsereignisse ermöglicht es Organisationen:
• Sicherheitsvorfälle, Schwachstellen und kritische Bedrohungen zu erfassen,
• Vorfälle konkreten Assets, Diensten, Mitarbeitenden oder Lieferanten zuzuordnen,
• Reaktionsmaßnahmen, den zeitlichen Ablauf der Vorfallbearbeitung, getroffene Entscheidungen und detaillierte Beschreibungen zu dokumentieren,
• Vorfälle mit Risikoanalysen, Business-Continuity- und Disaster-Recovery-Plänen (BCP/DRP) sowie Korrekturmaßnahmen zu verknüpfen,
• Vorfälle gemäß den geltenden regulatorischen Vorgaben zu kategorisieren,
• relevante Dokumentation wie Logs, Nachweise, Analysen und Korrespondenz zentral zu speichern.
Damit erhält die Organisation die notwendigen Informationen, um schnell zu verstehen: Was ist passiert? Was wurde beeinträchtigt? Welche Auswirkungen gibt es? Wer hat den Vorfall bearbeitet? Wurden alle Verpflichtungen erfüllt? In der Praxis bedeutet dies, dass der Chief Information Security Officer (CISO) oder eine andere verantwortliche Person auf Grundlage der verfügbaren Daten die erforderlichen Meldungen vorbereiten kann.
Was tazilla nicht abdeckt
Tazilla übermittelt Meldungen über Sicherheitsvorfälle nicht automatisch, da die Meldung an die zuständigen Behörden weiterhin in der Verantwortung der jeweiligen Organisation liegt. Die Organisation ist außerdem dafür verantwortlich zu beurteilen, ob ein Ereignis die Kriterien eines erheblichen Cybersicherheitsvorfalls erfüllt, und die erforderlichen Meldungen innerhalb der gesetzlich vorgeschriebenen Fristen abzugeben.
4. Business Continuity, Backup und wiederherstellung
Eine der zentralen Anforderungen von NIS2 ist die Sicherstellung der Geschäftskontinuität auch während eines Sicherheitsvorfalls aufrechterhalten zu können – unabhängig davon, ob dieser durch einen Cyberangriff, einen technischen Ausfall oder menschliches Versagen verursacht wurde. Die Regulierung legt daher großen Wert auf dokumentierte und getestete Business-Continuity-Pläne (BCP) sowie Disaster-Recovery-Pläne (DRP), einschließlich klar definierter Wiederherstellungsparameter und Verantwortlichkeiten.
Was tazilla abdeckt
Das Modul Business Continuity Management ermöglicht Organisationen, ihre Dokumentation zur Vorbereitung auf Sicherheitsvorfälle zu erstellen, zu pflegen und auditierbar zu verwalten. Es unterstützt:
• die Erstellung und Pflege von BCP- und DRP-Plänen sowie deren Verknüpfung mit Assets, Services und verantwortlichen Personen,
• die Durchführung einer Business Impact Analysis (BIA),
• die Festlegung von RTO- und RPO-Werten, die Definition einer Wiederherstellungsstrategie sowie deren Verknüpfung mit einzelnen Assets und Services,
• die Dokumentation von Backup-Strategien einschließlich verantwortlicher Personen und Wiederherstellungstests,
• die Dokumentation und das Testen von Wiederherstellungsplänen – ein Bereich, der bei Audits häufig zu den größten Schwachstellen gehört.
Tazilla hilft dabei, realistische und kontinuierlich aktualisierte Pläne zu erstellen, die auch den Anforderungen eines Audits entsprechen. Es dokumentiert die entsprechenden Maßnahmen, verknüpft sie mit Risiken und anderen relevanten Zusammenhängen und schafft einen zentralen Überblick.
Was tazilla nicht abdeckt
Tazilla führt selbst keine Backups oder Datenwiederherstellungen durch, verwaltet keine Speichersysteme oder Replikationen und übernimmt keine Krisenkommunikation. Ebenso entscheidet Tazilla nicht darüber, ob ein BCP- oder DRP-Plan aktiviert werden soll.Diese Aufgaben verbleiben bei den IT-Teams und externen Dienstleistern.
5. LIEFERANTENMANAGEMENT UND RISIKEN IN DER LIEFERKETTE
Nach NIS2 zählen Lieferanten zu den bedeutendsten Risikoquellen – dennoch werden diese Risiken von Organisationen häufig unterschätzt. Ein Sicherheitsvorfall bei einem Lieferanten kann dieselben Auswirkungen haben wie ein Vorfall innerhalb der eigenen Infrastruktur. NIS2 verlangt daher von Organisationen, Risiken von Drittparteien zu identifizieren, zu bewerten und kontinuierlich zu überwachen.
Was tazilla abdeckt
Mit den Modulen Drittparteien und Verträge können Organisationen ihre Lieferkette zentral verwalten und:
• sämtliche Lieferanten erfassen, kategorisieren und ihre Kritikalität für die Organisation bewerten,
• Lieferanten mit Services, Assets und verantwortlichen Personen verknüpfen,
• Risikoanalysen für Drittparteien durchführen und dabei Sicherheitsfragebögen einsetzen,
• auditierbare Informationen zu SLAs, Verträgen und Sicherheitsverpflichtungen dokumentieren,
• Informationen mit der Risikoanalyse verknüpfen, um die Auswirkungen eines Lieferanten auf kritische Assets nachvollziehen zu können.
Tazilla stellt Werkzeuge zur Dokumentation, Bewertung und zum Nachweis eines strukturierten Lieferketten-Risikomanagements bereit.
Was tazilla nicht abdeckt
Tazilla setzt keine SLAs gegenüber Lieferanten durch, überprüft deren technische Sicherheitsmaßnahmen nicht selbst und führt auch keine Sicherheitsprüfungen direkt beim Lieferanten durch. Diese Aufgaben bleiben in der Verantwortung der Organisation – keine Software kann sie vollständig automatisieren.
6. Dokumentation, richtlinien und Audit Trail
NIS2 verlangt Nachweisbarkeit – es reicht nicht aus, lediglich zu behaupten, dass bestimmte Prozesse vorhanden sind. Organisationen müssen nachweisen können, dass diese Prozesse tatsächlich durchgeführt und regelmäßig aktualisiert werden. Dokumentation und Audit Trails sind daher entscheidend dafür, ob eine Organisation Audits, behördliche Kontrollen oder Untersuchungen nach Sicherheitsvorfällen erfolgreich bewältigen kann.
Was tazilla abdeckt
Die Module Dokumentation und Compliance Management bieten einen strukturierten und kontrollierten Rahmen für die Verwaltung von Sicherheitsdokumentation und Nachweisen zur Erfüllung regulatorischer Anforderungen:
Sie ermöglichen:
• die Zentralisierung von Richtlinien, Vorgaben, Aufzeichnungen, Audit-Logs und Entscheidungen,
• die Verwaltung verschiedener Dokumentversionen sowie deren Verknüpfung mit Diensten, Assets, Risiken und Sicherheitsmaßnahmen,
• die Erfassung von Nachweisen über die Erfüllung einzelner Anforderungen sowie von Korrekturmaßnahme,
• die Erstellung von Fragebögen und Auditunterlagen.
Dadurch können Anfragen von Auditoren und Aufsichtsbehörden schneller beantwortet werden, während sämtliche relevanten Dokumente miteinander verknüpft und in einem zentralen System gespeichert sind.
Was tazilla nicht abdeckt
Tazilla gewährleistet nicht die inhaltliche Richtigkeit interner Richtlinien, erstellt diese nicht automatisch und ersetzt weder Rechtsexperten noch interne Genehmigungsprozesse. Die Plattform stellt Werkzeuge für deren Erfassung, Verwaltung und Nachweis bereit. Die Erstellung, Genehmigung und Aktualisierung der Dokumentation bleibt jedoch Aufgabe der Organisation.
7. Schulung, Cyberhygiene und Bewusstsein
NIS2 betont, dass Technologie allein nicht ausreicht. Organisationen müssen nachweisen können, dass ihre Mitarbeitenden sicher arbeiten und angemessen auf Sicherheitsvorfälle reagieren können. Regelmäßige Schulungen, die Verstärkung des Sicherheitsbewusstseins und der Aufbau einer nachhaltigen Sicherheitskultur sind daher ein wesentlicher Bestandteil des Cybersicherheitsmanagements.
Was tazilla abdeckt
Tazilla bietet einen mehrstufigen Ansatz für Schulung und Prävention:
• ein Schulungsmodul mit E-Learning-Kursen in Text- oder Videoform, Abschlusstests und KI-generierter Sprachausgabe,
• die Verwaltung eines Schulungskatalogs, die Unterweisung von Mitarbeitenden sowie die Dokumentation abgeschlossener Schulungen,
• Dashboards und auditierbare Aufzeichnungen über absolvierte Schulungen,
• die Module Threat Intelligence, Schwachstellenscanning und Honeypot, die aktuelle Informationen über Cyberbedrohungen liefern und die kontinuierliche Sensibilisierung für Sicherheitsrisiken unterstützen.
Diese Funktionen fördern die Cyberhygiene und helfen Organisationen dabei, die Erfüllung ihrer Schulungs- und Sensibilisierungspflichten nachzuweisen.
Was tazilla nicht abdeckt
Tazilla kann nicht eigenständig eine Sicherheitskultur innerhalb einer Organisation aufbauen oder garantieren, dass Mitarbeitende das erworbene Wissen weiter in der Praxis anwenden. Die Planung von Schulungen, die interne Kommunikation und die nachhaltige Entwicklung des Sicherheitsbewusstseins bleiben Aufgabe der Organisation.
8. TECHNISCHE SICHERHEITMASSNAHMEN (KRITISCH, ABER AUSSERHALB DES FUNKTIONSUMFANGS VON TAZILLA)
NIS2 umfasst außerdem zahlreiche Anforderungen an technische Sicherheitsmaßnahmen, die direkt in der IT-Infrastruktur einer Organisation implementiert werden müssen. Dabei handelt es sich um zentrale Schutzmaßnahmen, die durch keine GRC-Plattform ersetzt werden können.
Tazilla deckt keine technischen Sicherheitsmaßnahmen ab
Tazilla implementiert keine:
• Firewalls, IDS/IPS, EDR/XDR oder SIEM-Monitoring-Lösungen,
• E-Mail-Sicherheitslösungen wie Anti-Spam oder Anti-Phishing,
• DDoS-Schutzmaßnahmen oder Web Application Firewalls (WAF),
• Patch-Management-Systeme,
• Echtzeitüberwachung von Netzwerkverkehr und Logs,
• Public-Key-Infrastrukturen (PKI), Zertifikatsverwaltung, Verschlüsselung oder Verwaltung kryptografischer Schlüssel,
• physischen Sicherheitsmaßnahmen wie Zutrittskontrollen oder CCTV.
Tazilla kann diese Maßnahmen jedoch dokumentieren, ihren Implementierungsstatus erfassen, verantwortliche Personen zuordnen und sie mit den jeweiligen Risiken verknüpfen.
Was Tazilla in diesem Bereich bietet (Managementperspektive)
Auch wenn Tazilla diese Technologien nicht selbst implementiert, ermöglicht die Plattform:
• ihre Aufnahme in den Katalog der Sicherheitsmaßnahmen,
• die Dokumentation ihrer Implementierung und ihres aktuellen Status,
• die Zuordnung verantwortlicher Personen und entsprechender Budgets,
• die Verknüpfung mit Risiken, Assets und weiteren Sicherheitsmaßnahmen,
• die Dokumentation von Implementierungsnachweisen und die Überwachung ihrer Erfüllung über das Modul Compliance Management.
In der Praxis bietet Tazilla damit einen managementorientierten und auditierbaren Überblick, während der technische Schutz weiterhin durch die Infrastruktur und die eingesetzten Sicherheitslösungen gewährleistet wird.
fazit: TAZILLA MACHT NIS2 UMSETZBAR – ABER NICHT AUTOMATISCH
Die häufigsten Probleme bei der Umsetzung von NIS2 bleiben dieselben:
Organisationen wissen nicht, ob sie unter NIS2 fallen, gehen nicht systematisch mit ihren Risiken um, vernachlässigen das Monitoring, verfügen über keine Business-Continuity-Pläne oder haben kein geeignetes System zur Erfassung von Sicherheitsvorfällen und Lieferanten.
Tazilla adressiert diese Herausforderungen in einer einzigen Plattform – klar, umfassend, auditierbar und auf eine Weise, die sowohl IT-Teams als auch das Management verstehen. Die Plattform unterstützt Organisationen bei der Erfüllung eines wesentlichen Teils der NIS2-Anforderungen und schafft einen Rahmen für ein langfristiges Sicherheitsmanagement – statt lediglich Compliance-Anforderungen formal „abzuhaken“.
