Compliance-Lexikon · NIS-2

NIS-2 Risikomanagement – Praxis

NIS-2 Risikomanagement wird von Auditoren nicht danach bewertet, ob das Thema bekannt ist, sondern ob eine belastbare, datierte Umsetzung nachweisbar ist. Dieser Artikel zeigt, was konkret vorzubereiten ist.

Was Auditoren konkret prüfen

Der Auditor erwartet keinen theoretischen Idealzustand, sondern einen nachvollziehbaren Prozess mit Verantwortlichkeiten, Fristen und Nachweisen. Existiert ein dokumentiertes, regelmäßig aktualisiertes Risikomanagementkonzept, das vom Leitungsorgan gebilligt wurde?

BAM-Objekt · Praxis NIS2-RM-01
Gap-CheckExistiert ein dokumentiertes, regelmäßig aktualisiertes Risikomanagementkonzept, das vom Leitungsorgan gebilligt wurde?
RemediationRisikomanagementprozess einführen oder bestehenden Prozess (z.B. aus ISO 27001) formal auf NIS-2-Anforderungen erweitern und durch das Leitungsorgan billigen lassen.
EvidenceAktuelles Risikomanagementkonzept mit Billigungsvermerk des Leitungsorgans, Risikoregister, Nachweis der letzten Aktualisierung.

Häufige Fehler in der Praxis

  • Risikomanagement existiert nur informell, ohne dokumentiertes Konzept
  • Leitungsorgan billigt das Konzept nicht formal oder ohne nachvollziehbare Prüfung
  • Risikoregister wird erstellt, aber nie mit tatsächlichen Maßnahmen rückgekoppelt

Praxis-Tipp

Ein Risikomanagementkonzept ohne Billigungsvermerk des Leitungsorgans erfüllt die Governance-Anforderung von § 38 BSIG nicht, selbst wenn der Inhalt fachlich korrekt ist.

Vom Risiko zur Maßnahme

Ein wirksames Risikomanagement identifiziert Bedrohungen und Schwachstellen, bewertet deren Eintrittswahrscheinlichkeit und Auswirkung und leitet daraus priorisierte Maßnahmen ab. Entscheidend für den Audit ist die Rückverfolgbarkeit: jede Maßnahme sollte einem konkreten identifizierten Risiko zugeordnet sein.

Evidence-Anforderungen im Audit

Vorzulegen sind in der Regel: Aktuelles Risikomanagementkonzept mit Billigungsvermerk des Leitungsorgans, Risikoregister, Nachweis der letzten Aktualisierung. Eine strukturierte Ablage dieser Nachweise erspart im Audit-Fall zeitraubende Nachrecherchen.

Nächster Schritt

Compliance-Stresstest starten

Kostenloser Stresstest auf Basis der BAM-Objekte – unverbindlich, 20 Minuten.

Die strategische Einordnung – warum NIS-2 Risikomanagement über die technische Umsetzung hinaus Bedeutung hat – findet sich auf Ebene 3.

Verwandte Begriffe

Compliance läuft. Oder sie läuft nicht.

Testen Sie kostenlos, wo Ihre Compliance heute steht.