
Produkt: NIS2‑Dokument D0008 – NIS2 Change‑Management‑Richtlinie
Die NIS2 Change‑Management‑Richtlinie definiert alle Vorgaben, Prozesse, Rollen und technischen Anforderungen für die sichere, kontrollierte und auditfähige Durchführung von Änderungen an IT‑, OT‑, Cloud‑ und Netzwerkumgebungen gemäß der NIS2‑Richtlinie. Sie stellt sicher, dass Änderungen nachvollziehbar dokumentiert, risikobasiert bewertet, korrekt genehmigt und ohne negative Auswirkungen auf Sicherheit, Compliance oder Betriebsstabilität umgesetzt werden.
Das Dokument enthält eine vollständig ausgearbeitete Change‑Governance inklusive:
– Zweck, Geltungsbereich und normative Grundlagen (NIS2, ISO/IEC 27001:2022, ISO 27002, ITIL v4, BSI‑Grundschutz, DSGVO, IT‑SiG)
– Grundprinzipien des Change‑Managements (Genehmigungspflicht, Dokumentationspflicht, Risikobasierung, Rollback‑Pflicht, Trennung von Test/Prod, Nachvollziehbarkeit)
– Vollständige Change‑Typologie:
– Standard Changes (geringes Risiko, vorab genehmigt)
– Normal Changes (mittleres Risiko, vollständiger Genehmigungsprozess)
– Emergency Changes (hohes Risiko, nachträgliche Genehmigung)
– Ausgearbeiteter 8‑Schritte‑Change‑Prozess (Antrag, Kategorisierung, Risikobewertung, Genehmigung, Planung, Implementierung, Verifizierung, Abschluss)
– Realistische Change‑Antragsvorlage (inkl. Risikoanalyse, Rollback‑Plan, Zeitplan, Verantwortlichkeiten)
– Risikobewertung mit Matrix für Sicherheits‑, Betriebs‑ und Compliance‑Risiken
– Genehmigungslogik für Standard‑, Normal‑, Hochrisiko‑ und Emergency‑Changes
– Planungsvorgaben (Kommunikationsplan, Testplan, Monitoring, Rollback)
– Verifizierungs‑ und Freigabeprozess (Funktionstest, Integritätsprüfung, Monitoring, Fachbereichsfreigabe)
– Emergency‑Change‑Regeln (Zero‑Day‑Patches, Ransomware‑Abwehr, kritische Ausfälle)
– KPI‑Set zur Bewertung der Change‑Qualität (Erfolgsquote, Dokumentationsquote, Rollback‑Rate, Change‑Dauer)
– Rollenmodell (CISO, IT‑Leitung, Change‑Manager, SOC, DevOps, OT‑Leitung, Geschäftsführung)
– Risiken bei Nichteinhaltung (Systemausfälle, Sicherheitsvorfälle, Produktionsunterbrechungen, NIS2‑Bußgelder, Haftungsrisiken)
– Vorgaben zur jährlichen Überprüfung, Aktualisierung und Freigabe
Die Richtlinie ist so strukturiert, dass Auditoren, Behörden und interne Prüfinstanzen die Change‑Prozesse ohne Interpretationsspielräume nachvollziehen können. Sie ist direkt in die ISMS‑, NIS2‑ und IT‑Governance‑Prozesslandschaft integrierbar und bildet die Grundlage für Resilienz, Compliance und sichere Betriebsführung.
Zielgruppe:
Unternehmen, KRITIS‑ähnliche Organisationen, NIS2‑betroffene Einrichtungen, Beratungen, interne ISMS‑Teams, IT‑ und OT‑Verantwortliche.