IT Grundschutz

NIS2-Compliance in Deutschland: Die rechtliche Rolle von §44 BSIG und dem IT-Grundschutz

NIS2-Compliance ohne Rätselraten: Warum der IT-Grundschutz in Deutschland einen echten Vorteil bietet

Die Anforderungen der NIS2-Richtlinie sind für viele Unternehmen längst ein konkretes Compliance-Thema. Mit der Umsetzung in deutsches Recht stellt sich jedoch nicht nur die Frage, welche Sicherheitsmaßnahmen umgesetzt werden müssen, sondern ebenso, wie deren Umsetzung systematisch dokumentiert und gegenüber Aufsichts- und Prüfstellen nachgewiesen werden kann.

Gerade an dieser Schnittstelle zwischen regulatorischen Anforderungen, Informationssicherheitsmanagement, technischen Maßnahmen und Nachweisführung bietet der BSI-IT-Grundschutz einen strukturierten Ansatz.

Der deutsche Gesetzgeber berücksichtigt den IT-Grundschutz ausdrücklich als möglichen Referenzrahmen für den Nachweis angemessener Sicherheitsmaßnahmen. Damit steht Unternehmen eine etablierte Methodik zur Verfügung, mit der sich Anforderungen aus dem BSIG in eine systematische Informationssicherheitsarchitektur überführen lassen.


§ 44 BSIG: Der IT-Grundschutz als etablierter Referenzrahmen

Ein zentraler Anknüpfungspunkt findet sich in § 44 BSIG. Dort wird auf anerkannte Sicherheitsstandards und insbesondere auf den IT-Grundschutz des Bundesamts für Sicherheit in der Informationstechnik (BSI) Bezug genommen.

Damit wird ein wichtiger Aspekt der NIS2-Umsetzung deutlich:

Unternehmen müssen Informationssicherheit nicht isoliert anhand einzelner gesetzlicher Anforderungen organisieren. Sie können auf etablierte Sicherheitsstandards und systematische Methoden zurückgreifen.

Der IT-Grundschutz unterstützt dabei insbesondere die strukturierte Erfassung von Informationsverbünden, Schutzbedarfen, Risiken und Sicherheitsmaßnahmen.

Welche konkreten Sicherheitsanforderungen NIS2 für Unternehmen in Deutschland vorsieht, ist insbesondere in § 30 BSIG geregelt. Einen Überblick über die wesentlichen Anforderungen haben wir hier zusammengestellt: NIS2-Anforderungen nach § 30 BSIG.

Für die praktische Umsetzung ergeben sich daraus mehrere Vorteile:

  • Sicherheitsanforderungen können einer definierten Methodik zugeordnet werden.
  • Technische und organisatorische Maßnahmen lassen sich systematisch erfassen.
  • Verantwortlichkeiten und Umsetzungsstände können dokumentiert werden.
  • Sicherheitsmaßnahmen können anhand definierter Anforderungen bewertet und nachverfolgt werden.
  • Die Grundlage für Audits, Prüfungen und Nachweise wird nachvollziehbarer.

Der entscheidende Vorteil liegt damit weniger in einem einzelnen „NIS2-Zertifikat“ als in einer strukturierten und nachvollziehbaren Vorgehensweise zur Umsetzung und Dokumentation von Informationssicherheit.

Der praktische Vorteil der IT-Grundschutz-Methodik

Für Unternehmen in Deutschland ist insbesondere die Verbindung zwischen regulatorischen Anforderungen und der etablierten BSI-Systematik relevant.

Der IT-Grundschutz stellt eine standardisierte Methodik zur Verfügung, die Informationssicherheit nicht ausschließlich aus einzelnen technischen Maßnahmen betrachtet. Stattdessen werden organisatorische, personelle, infrastrukturelle und technische Aspekte in einem gemeinsamen Sicherheitskonzept zusammengeführt.

AspektIT-GrundschutzAndere nationale Ansätze
MethodikBSI-definierte Systematikje nach Land und Standard unterschiedlich
Terminologiedefinierte Begriffe und Strukturenabhängig vom jeweiligen Regelwerk
Maßnahmenstrukturierte Bausteine und Anforderungenunterschiedliche Detaillierung
Nachweisführungsystematisch über Sicherheitskonzept und Dokumentationabhängig vom jeweiligen Compliance-Ansatz
Prüfungsgrundlageetablierte BSI-Methodikabhängig von nationaler Umsetzung

Für international tätige Unternehmen bedeutet das gleichzeitig, dass der IT-Grundschutz in einen bestehenden internationalen Sicherheitsrahmen eingeordnet werden muss. Insbesondere bei Konzernstrukturen kann daher eine Kombination verschiedener Standards sinnvoll sein.


Die technische Grundlage: EU-Durchführungsverordnung 2024/2690

NIS2 besteht nicht ausschließlich aus nationalen Anforderungen.

Für bestimmte Kategorien von Einrichtungen konkretisiert die EU-Durchführungsverordnung 2024/2690 die technischen und methodischen Anforderungen an das Risikomanagement im Bereich der Cybersicherheit.

Dazu gehören unter anderem bestimmte:

  • Cloud-Computing-Dienste
  • Rechenzentrumsdienste
  • DNS-Dienste
  • Registrierungsstellen für Top-Level-Domains
  • Managed-Service- und Managed-Security-Service-Provider
  • Online-Marktplätze und weitere digitale Dienste

Damit wird die Betrachtung deutlich technischer.

Es geht nicht mehr ausschließlich um die Frage, ob ein Unternehmen über ein Informationssicherheitskonzept verfügt, sondern beispielsweise auch darum, wie Risiken bewertet, Zugriffe kontrolliert, Sicherheitsvorfälle behandelt, Schwachstellen verwaltet, Systeme überwacht und die Resilienz der IT-Infrastruktur gewährleistet werden.

Hier bietet der IT-Grundschutz einen strukturierten Ansatz: Regulatorische Anforderungen können in konkrete Sicherheitsprozesse und technische sowie organisatorische Maßnahmen überführt werden.


Warum der IT-Grundschutz in der Praxis interessant ist

1. Eine gemeinsame Methodik für Compliance und Informationssicherheit

Ein wesentlicher Vorteil standardisierter Methoden liegt in der gemeinsamen Sprache.

Anforderungen, Risiken, Sicherheitsmaßnahmen, Verantwortlichkeiten und Nachweise lassen sich strukturiert miteinander verknüpfen.

Das erleichtert nicht nur die Vorbereitung auf Audits und Prüfungen. Es verbessert auch die interne Steuerung des Informationssicherheitsmanagements.


2. Von regulatorischen Anforderungen zu konkreten Maßnahmen

Eine gesetzliche Anforderung wie „angemessene technische und organisatorische Maßnahmen“ beschreibt zunächst das Was.

Für die praktische Umsetzung muss daraus jedoch ein konkretes Wie werden.

Der IT-Grundschutz unterstützt genau bei dieser Übersetzung.

Sicherheitsanforderungen können in konkrete Handlungsfelder überführt werden – beispielsweise in den Bereichen:

  • Identitäts- und Berechtigungsmanagement
  • Netzwerksicherheit
  • Patch- und Schwachstellenmanagement
  • Backup und Wiederherstellung
  • Protokollierung und Monitoring
  • Incident Response
  • Notfallmanagement
  • Lieferanten- und Dienstleistermanagement
  • Sicherheitsrichtlinien und Verantwortlichkeiten

Damit wird aus einer abstrakten Compliance-Anforderung eine steuerbare Menge konkreter Sicherheitsmaßnahmen.


3. Nachweisfähigkeit wird Teil des Sicherheitsmanagements

NIS2 verlangt nicht nur die Einführung geeigneter Sicherheitsmaßnahmen. Unternehmen müssen deren Umsetzung und Wirksamkeit auch nachvollziehbar organisieren und dokumentieren.

Genau hier spielt die strukturierte Dokumentation eine wichtige Rolle.

Ein professionell aufgebautes Informationssicherheitsmanagement sollte deshalb unter anderem nachvollziehbar machen:

  • Welche Anforderungen gelten?
  • Welche Risiken wurden identifiziert?
  • Welche Maßnahmen wurden daraus abgeleitet?
  • Wer trägt die jeweilige Verantwortung?
  • Wie wird die Umsetzung dokumentiert?
  • Wie wird die Wirksamkeit der Maßnahmen überprüft?
  • Welche Abweichungen oder offenen Risiken bestehen?

Der IT-Grundschutz kann hierfür einen strukturierten methodischen Rahmen liefern.


Was bedeutet das für Unternehmen?

Der IT-Grundschutz ist für Unternehmen in Deutschland insbesondere deshalb interessant, weil er Regulatorik, Informationssicherheitsmanagement und konkrete Sicherheitsmaßnahmen miteinander verbinden kann.

Dabei geht es nicht darum, lediglich ein Zertifikat oder ein formales Compliance-Dokument zu erstellen.

Ziel sollte vielmehr ein nachvollziehbares Informationssicherheitsmanagement sein, in dem gesetzliche Anforderungen, Risiken, technische und organisatorische Maßnahmen sowie deren Nachweise miteinander verknüpft sind.

Gerade bei der Umsetzung von NIS2 kann der IT-Grundschutz deshalb als strukturierter Referenzrahmen dienen.

Für Unternehmen, die bereits ein ISO-27001-ISMS betreiben, muss dabei nicht zwangsläufig ein paralleles System aufgebaut werden. Häufig ist zunächst zu prüfen, welche Anforderungen bereits abgedeckt sind und an welchen Stellen Ergänzungen erforderlich werden.

Der entscheidende Schritt ist daher eine strukturierte Bestandsaufnahme:

Welche NIS2-Anforderungen gelten für das Unternehmen – welche Maßnahmen sind bereits umgesetzt – und welche Nachweise fehlen noch?

Genau diese Fragen bilden die Grundlage für eine belastbare NIS2-Gap-Analyse und eine anschließende, risikoorientierte Umsetzung.

Schreibe einen Kommentar