NIS2-LEITFADEN: EIN PDF IST KEINE SICHERHEITSMASSNAHME

Ein PDF kann ein Audit bestehen. Einen Sicherheitsvorfall hält es jedoch nicht auf. Hier erfahren Sie, warum Dokumentation nicht dasselbe ist wie tatsächliche Sicherheit

, , ,

Der Sicherheitsvorfall war vorbei. Die Systeme liefen wieder, der Druck ließ nach, und im Raum fiel ein Satz, der die Sache eigentlich abschließen sollte:

Aber wir hatten doch eine interne Richtlinie.”

Die gab es. Als PDF. Genehmigt, unterzeichnet und formal korrekt. Und trotzdem hat sie nicht geholfen.

Nicht, weil sie schlecht oder unzureichend gewesen wäre. Sondern weil ein Dokument allein im entscheidenden Moment nichts tut. Es stoppt keinen Angriff, stellt kein System wieder her und hilft nicht, wenn jemand unter Zeitdruck eine Entscheidung treffen muss. Genau hier zeigt sich einer der größten Irrtümer, denen wir bei der Umsetzung von NIS2 begegnen.

Wenn Regulierung zum realen Problem wird

Viele Organisationen sagen heute offen, dass sie sich erst dann umfassend mit NIS2 befassen werden, wenn die Richtlinie in nationales Recht umgesetzt wurde und daraus eine eindeutige gesetzliche Verpflichtung entsteht. Aus rechtlicher Sicht ist diese Haltung bis zu einem gewissen Grad nachvollziehbar. Eine europäische Richtlinie verpflichtet einzelne Organisationen grundsätzlich nicht unmittelbar – verbindlich wird sie für sie erst durch die Umsetzung in nationales Recht.

Dieser formale Zeitpunkt ändert jedoch nichts an der Realität von Cyberrisiken. Ein Sicherheitsvorfall richtet sich weder nach einem Gesetzgebungsfahrplan noch nach dem Inkrafttreten eines Gesetzes. Ein Angreifer unterscheidet nicht zwischen der Zeit „vor“ und „nach“ der Umsetzung und interessiert sich auch nicht dafür, ob bereits eine offizielle Entscheidung oder Mitteilung einer Behörde vorliegt.

Abwarten kann den Zeitpunkt einer rechtlichen Verpflichtung hinauszögern.

Das Risiko selbst und die Verantwortung für seine Folgen werden dadurch jedoch nicht aufgeschoben.

Ein Dokument ist keine Sicherheitsmassnahme

Viele Organisationen verwechseln unbewusst ein Dokument mit einer tatsächlichen Maßnahme. Die Logik dahinter ist einfach: Wenn eine interne Sicherheitsrichtlinie existiert, dann gibt es auch eine Sicherheitsmaßnahme. In der Praxis funktioniert das jedoch anders.

Eine Richtlinie beschreibt lediglich, wie etwas funktionieren sollte. Eine Maßnahme ist das, was auch dann funktioniert, wenn keine Zeit bleibt, Dokumente zu lesen.

Ein Ansatz, der nur auf Dokumentation basiert

  • Ein Backup-Richtlinie als PDF
  • Ein Incident-Response-Plan auf SharePoint
  • Unterzeichnet, genehmigt – aber nur selten tatsächlich genutzt

Eine tatsächliche Sicherheitsmassnahme

  • Regelmäßig getestete Backups
  • Incident-Response-Playbooks, die in Übungen getestet werden
  • Klare Verantwortlichkeiten mit eindeutig definierten Entscheidungsbefugnissen

Der Unterschied liegt nicht in der Dokumentation. Der Unterschied liegt in der Umsetzung.

Regelwerke wie NIS2 konzentrieren sich nicht auf formale Bestätigungen oder reine Genehmigungen „auf dem Papier“. Entscheidend ist vielmehr, ob die eingeführten Maßnahmen Risiken tatsächlich reduzieren und im Arbeitsalltag wirksam eingesetzt werden können. Nicht ihre Form ist ausschlaggebend, sondern ihre Fähigkeit, auch ohne Audit, Präsentation oder zusätzliche Erklärung effektiv zu funktionieren.

Wie sich der Unterschied in der Praxis zeigt

Der Unterschied zwischen einem Dokument und einer tatsächlichen Maßnahme wird an konkreten Beispielen besonders deutlich:

Eine Backup-Richtlinie allein garantiert noch nichts. Zu einer wirksamen Maßnahme werden Backups erst dann, wenn sie beispielsweise offline verfügbar sind und regelmäßig getestet werden.

Ein Incident-Response-Plan als PDF verhindert kein Chaos, wenn die Mitarbeitenden nicht wissen, wen sie anrufen müssen und was in den ersten Minuten eines Sicherheitsvorfalls zu tun ist.

Und eine Schulung erfüllt ihren Zweck erst dann, wenn sich das Gelernte im Verhalten der Mitarbeitenden widerspiegelt – nicht nur in einer unterschriebenen Teilnehmerliste.

Während eines Audits hat eine Organisation Zeit, Zusammenhänge zu erklären, Dokumente vorzulegen und Fragen zu beantworten. Während eines Sicherheitsvorfalls fehlt diese Zeit. Entscheidungen müssen unter Druck, auf Basis unvollständiger Informationen und mit realen Auswirkungen auf den Betrieb der Organisation getroffen werden. Genau auf diesen Moment richten Regulierungsbehörden im Nachhinein ihren Blick. Nicht allein auf die Frage, ob ein Dokument vorhanden war, sondern darauf, ob die eingeführten Maßnahmen tatsächlich funktioniert haben.

Was folgt daraus?

Ein PDF kann dabei helfen, ein Audit zu bestehen. Eine Sicherheitsmaßnahme muss sich jedoch während eines tatsächlichen Sicherheitsvorfalls bewähren.

Der Unterschied zwischen Dokumentation und tatsächlicher Vorbereitung zeigt sich oft erst dann, wenn keine Zeit mehr für Erklärungen bleibt. Genau deshalb ist es riskant, Regulierung lediglich als formale Verpflichtung zu betrachten, mit der man sich erst nach ihrer gesetzlichen „Bestätigung“ beschäftigt.

Denn Sicherheit bedeutet nicht, was auf einer Festplatte gespeichert ist.

Sicherheit zeigt sich darin, was funktioniert, wenn es darauf ankommt

In der Tazilla-Plattform betrachten wir Richtlinien und Sicherheitsmaßnahmen deshalb als miteinander verknüpftes System – verbunden mit konkreten Risiken, Services und verantwortlichen Personen. Dokumentation ist nicht das Ziel. Sie ist vielmehr ein Ergebnis eines funktionierenden Risikomanagements.

Denn Vorbereitung lässt sich nicht durch Papier nachweisen.
Sie zeigt sich darin, dass im entscheidenden Moment jeder weiß, was zu tun ist.