
Produkt: NIS2‑Dokument D0009 – NIS2 Compliance Policy
Die NIS2 Compliance Policy definiert alle organisatorischen, technischen und prozessualen Anforderungen, die notwendig sind, um die Vorgaben der NIS2‑Richtlinie vollständig, nachweisbar und auditfähig umzusetzen. Sie bildet die zentrale Grundlage für NIS2‑Compliance, Managementhaftung, Meldepflichten, Risikomanagement, Lieferkettenkontrolle und technische Sicherheitsmaßnahmen.
Das Dokument enthält eine vollständig ausgearbeitete Compliance‑Governance inklusive:
– Zweck, Geltungsbereich und normative Grundlagen (NIS2, NIS2UmsuCG, BSIG, IT‑SiG 2.0, ISO 27001:2022, ISO 22301, DSGVO)
– Definitionen zentraler NIS2‑Begriffe (Incident, Frühwarnung, 72h‑Report, Abschlussbericht, Lieferkettenrisiko)
– Rollenmodell (Geschäftsführung, Compliance Officer, CISO, BCM‑Manager, Fachbereiche)
– Vollständige NIS2‑Pflichten gemäß Art. 21 NIS2:
– Risikomanagement
– technische Sicherheitsmaßnahmen
– Incident‑Management & Meldepflichten
– Lieferketten‑ und Dienstleistermanagement
– Managementhaftung
– Dokumentationspflichten
– Ausgearbeitete Risikobewertung mit Beispieltabelle (Ransomware, Zero‑Day, Lieferantenausfall, Cloud‑Fehlkonfiguration, Insider‑Risiken)
– Pflichtmaßnahmen gemäß NIS2 (MFA, Verschlüsselung, Zero‑Trust, Segmentierung, SIEM, EDR, Patch‑Management, Schwachstellenmanagement, Penetrationstests)
– Vollständige Meldeketten (24h Frühwarnung, 72h IncidentReport, 1‑Monats‑Abschlussbericht)
– Lieferketten‑Governance (Bewertung, vertragliche Anforderungen, Notfallvereinbarungen, jährliche Reviews)
– Managementhaftung und Berichtspflichten
– Dokumentations‑ und Aufbewahrungspflichten (Risikoanalyse, Incident‑Reports, NIS2‑Meldungen, Lieferantenbewertungen, Auditberichte)
– Kontrollmechanismen (interne Audits, externe Prüfungen, Management‑Review, KPIs)
– Vorgaben zur jährlichen Überprüfung und Aktualisierung
Die Richtlinie ist so strukturiert, dass Auditoren, Behörden und interne Prüfinstanzen die NIS2‑Compliance der Organisation ohne Interpretationsspielräume nachvollziehen können. Sie ist direkt in die ISMS‑, BCM‑, Risiko‑ und Governance‑Prozesslandschaft integrierbar und bildet die Grundlage für Resilienz, Compliance und Managementhaftung.
Zielgruppe:
Unternehmen, KRITIS‑ähnliche Organisationen, NIS2‑betroffene Einrichtungen, Beratungen, interne ISMS‑Teams, Compliance‑Verantwortliche.