Können Sie NIS 2 überleben, wenn Ihre wichtigste IT weder MFA noch Protokollierung unterstützt?
Legacy-IT ist das Elefantenproblem, das jeder sieht, aber kaum jemand tragen will. Ob Sie Städte mit Wasser versorgen, Fabriken mit Energie versorgen oder medizinische Geräte betreiben – Ihre Organisation ist mit hoher Wahrscheinlichkeit auf Endgeräte oder Server angewiesen, die seit Jahren keine Sicherheitsupdates mehr erhalten haben. Die unbequeme Wahrheit: NIS 2 rückt diese „nicht migrierbaren“ Assets aus dem operativen Hintergrund ins Rampenlicht und ordnet jedem unkontrollierten Lebenszyklus und jeder Kontrolllücke ein persönliches Risiko zu (ENISA, 2023). Es reicht nicht mehr aus, dies mit Geschäftskontinuität oder Einschränkungen durch Legacy-Lieferanten zu erklären. Die Verordnung fordert aktive Governance und durchsetzbare Kontrollen – selbst wenn grundlegende Sicherheitsmaßnahmen wie Multi-Faktor-Authentifizierung (MFA) oder nutzbare Ereignisprotokolle technisch nicht möglich sind.
Die Auswirkungen sind bereits spürbar: Vertragsverlängerungen verzögern sich, Versicherungsanfragen häufen sich, die Vorstände sind angespannt und Kunden drängen auf Nachweise. Plötzlich fühlt sich die Liste der „alten Server“ weniger wie technische Schulden an, sondern eher wie die drohende Strafe bei der morgigen Wirtschaftsprüfung. Das zentrale Paradoxon ist offensichtlich: Wie sichert und beweist man die Kontrolle über die Assets, deren Veränderung einem am schwersten fällt?
Jedes Altlastenrisiko ist eine offene Frage, die eine dokumentierte Antwort erfordert, und keine passive Entschuldigung.
Die Folgen sind nicht theoretischer Natur. Wer die Risikosteuerung für Altsysteme nicht nachweist, riskiert nicht nur Bußgelder, sondern riskiert auch einen Reputationsschaden im Vorstand, das Scheitern von Geschäftsabschlüssen im Rahmen der Due-Diligence-Prüfung oder den Verlust des Versicherungsschutzes nach einem Vorfall. Da die Verantwortung für diese Risiken vom IT-Team auf den Vorstand verlagert wird, verschwinden die gewohnten Sicherheiten. NIS 2 nimmt jedes Gerät, jedes System und jede vermeintlich sichere, im Verborgenen liegende Tabelle unter die Lupe – und erfordert einen Handlungsplan, in dem „nicht behebbar“ nicht als blinder Fleck, sondern als Aufforderung zu Führung, Entschlossenheit und glaubwürdigem Fortschritt verstanden wird.
Warum traditionelle Ausnahmen Ihnen weder Zeit noch Vertrauen verschaffen
Wer Compliance-Rahmenwerke seit über einem Jahr verwaltet, kennt das Prozedere: Man deckt die bestehenden Lücken auf, dokumentiert sie, schlägt ein fiktives zukünftiges Upgrade vor und hofft, dass Aufsichtsbehörden, Versicherer oder Kunden die Notwendigkeit als Entschuldigung akzeptieren. NIS 2 wandelt dieses Prozedere in eine Choreografie der Verantwortlichkeit um. Artikel 21(2) ist eindeutig: Jedes Risiko, auch solche aufgrund veralteter Systeme, muss einem Verantwortlichen zugewiesen, formell auf Vorstandsebene geprüft und nachweislich entweder aktiv gemindert oder für den Abschluss der Maßnahmen mit Ressourcen ausgestattet werden (EUR-Lex). Kann dieser Nachweis nicht erbracht werden – Ausnahme gemeldet, Verantwortlicher benannt, Kontrollen zugeordnet, Plan protokolliert, vom Vorstand geprüft – , ist Ihre Compliance-Strategie objektiv unzureichend.
Die neue Sichtweise: Ausnahmen sind keine „Erlaubnis zum Stillstand“ mehr – sie sind wie brennende Lunten . Versicherer haben dies erkannt; ebenso Einkaufsabteilungen und Prüfer. Wer ein risikoreiches Altvermögen ohne nächsten Meilenstein oder vom Vorstand bestätigte Überprüfung vorlegt, muss mit höheren Prämien, eingeschränkten Deckungsklauseln oder gar dem Verlust des Geschäfts rechnen. Der Grund ist einfach: Ohne Struktur gilt das Altrisiko als unkontrolliertes Risiko, und unkontrolliertes Risiko ist nicht versicherbar (AGCS).
Die Regulierungsbehörde betrachtet das Ausnahmeprotokoll als ein lebendiges Versprechen und nicht als einen Friedhof der Untätigkeit.
Audit-Fehler in der Praxis beruhen zunehmend auf mangelnder Klarheit – wer das Risiko trägt, welche Zwischenkontrolle besteht und wie die Dynamik zum Abschluss vorangetrieben wird. Betrachten Sie diese Momentaufnahme der Risikoinventur:
| Vermächtnisvermögen | Eigentümer | Risiko-Score | Sanierungs-/Migrationsplan | Überprüfung durch den Vorstand/Unterzeichnet |
|---|---|---|---|---|
| Windows-Server 2003 | IT-Betrieb | Hoch | „Stilllegung Q2 2025“ | Ja (protokolliert) |
| End-of-Life-SPS | Werksleiter | Mittel–Hoch | Netzwerksegment + Monitor | Ja (2024) |
| Ungepatchter Röntgen-PC | Klinische | Hoch | Doppelte Abmeldung, ersetzt '26 | Gekennzeichnet |
Jede Zeile, in der ein benannter Eigentümer, ein tragfähiger Plan oder eine Freigabe fehlt, ist heute ein unmittelbarer Auslöser für einen Prüfungsmangel. Keine noch so große technische Rechtfertigung kann ein Vakuum in der Governance-Eigentümerschaft kompensieren.
NIS 2 meistern ohne Tabellenchaos
Zentralisieren Sie Risiken, Vorfälle, Lieferanten und Beweise auf einer übersichtlichen Plattform.
Was zählt – und was scheitert – wenn Kontrollen wie MFA oder Protokollierung nicht möglich sind
Moderne Regulierungen sind sich der Einschränkungen von Betriebstechnologie (OT), Gesundheitswesen, Energieversorgung und Fertigung bewusst. Es wird nicht erwartet, dass jede bestehende Anlage auf magische Weise MFA, die vollständige Integration von SIEM oder die sofortige Außerbetriebnahme unterstützt. Die Leitlinien von NIS 2 und ENISA stellen jedoch klar: Wenn Sie eine Standardkontrolle (wie MFA oder Protokollierung) nicht implementieren können, müssen Sie eine temporäre, mehrstufige Ausgleichskontrolle dokumentieren und ein Ablaufdatum festlegen – dies belegt aktive Governance anstelle einer rein technischen Aufgabe (ENISA).
Häufige Auditfallen:
- Manuelle Zugriffsprotokolle ohne Prüfer: „Schichtleiter unterschreiben ein Blatt Papier.“ Pässe nur kurzfristig if es gibt Hinweise darauf, dass es geprüft und unterzeichnet wird und auslaufen wird.
- Netzwerkisolierung ohne Aufsicht: „Wir haben es in ein VLAN verschoben.“ Funktioniert nur, wenn es dokumentiert, regelmäßig validiert und den Einträgen im Risikoregister zugeordnet wird.
- Nicht überprüfte Ausnahmeregister: „Wir führen eine Kalkulationstabelle.“ Ohne klare Überprüfungszyklen, Eigentümerzuweisung und Abschlussmeilensteine scheitert es.
Wichtige Ausgleichskontrollen, wenn „modern“ nicht passt:
- *Netzwerksegmentierung mit regelmäßiger Prüfung und Zugriffsüberprüfung.*
- *Doppelkontrolle (Unterzeichnung durch zwei Personen) für alle Änderungen oder privilegierten Zugriffe.*
- *Videoüberwachung von Zugangszonen, insbesondere in OP-Umgebungen.*
- *Manuelle Logbücher, die in vorgeschriebenen Abständen vom Management überprüft und unterzeichnet werden.*
- *Mehrschichtige Kontrollen – verlassen Sie sich nie auf eine einzige Notlösung.*
| Vermögenswert | MFA? | Protokollierung? | Kompensierende Steuerung | Review Date | Schließungsplan |
|---|---|---|---|---|---|
| Legacy-Abrechnungs-App | Nein | Nein | Schichttagebuch + Doppelabmeldung | Q2 2024 | Ersetzen Q1 2025 |
| Industrielle SPS | Nein | Teilweise | Segmentierte Supervisor-Zugriffsprotokolle | Monatlich | Firmware-Update im Jahr 25 |
Wichtig: Manuelle oder alternative Kontrollmaßnahmen sind stets „vorübergehend und unterliegen einer obligatorischen Überprüfung“. Die ENISA stellt klar: Behelfsmaßnahmen verschaffen Zeit, aber keine Befreiung von der Einhaltung der Vorschriften. Je älter oder anfälliger die Anlage ist, desto strenger die Überprüfung und desto dringlicher der Stilllegungsplan.
Eine Notlösung ist ein Countdown, kein Sicherheitsnetz. Ihr Signal ist der Ehrgeiz des Managements, nicht die operative Trägheit.
So strukturieren Sie Kompensationskontrollen: Zuordnung zu ISO 27001 und NIS 2
Es ist verlockend, Abkürzungen zu nehmen und eine Ausnahme als „akzeptabel“ zu deklarieren, wenn die IT-Abteilung MFA oder Protokollierung nicht implementieren kann. In der Praxis geht es bei der Prüfung durch Aufsichtsbehörden und Versicherungen jedoch vor allem um die Struktur . ISMS.online und ISO 27001:2022 bieten Ihnen einen Leitfaden: Jede Kontrolllücke muss einer bestimmten Struktur zugeordnet werden.
- Ein Risikoregistereintrag (mit expliziter Beschreibung des Vermögenswerts, der Lücke und der wahrscheinlichen Auswirkungen).
- Ein Eintrag in der Anwendbarkeitserklärung (SoA) (Identifizierung der betroffenen Kontrolle und des Grundes, warum sie nicht erfüllt wird).
- Kompensierende Kontrolle(n) angewendet, dokumentiert und geschichtet (mehr als eine Verteidigungslinie).
- Benannter Vermögenseigentümer und Prüfer oder leitender Prüfer.
- Nachweis regelmäßiger Überprüfungen, Fortschritte und endgültiger Abhilfemaßnahmen oder Risikoakzeptanz auf Vorstandsebene.
Beispiel einer ISO 27001-Brücke:
| Erwartung | Operationalisierung | ISO 27001 / Anhang A Ref |
|---|---|---|
| Rechenschaftspflicht des Vorstands | Benannte Genehmigung, Risikobewertung | 5.3, A.5.4, A.5.36 |
| Anlagenspezifisches Risiko-Tracking | Systemstatus + expliziter Besitzer im Register | 6.1, A.5.9, A.8.10 |
| Kompensierende Kontrollen | Dokumentiert, vielschichtig, temporär | 6.1.3, A.8.15, A.8.34 |
| Überprüfungs- und Abschlusszyklus | Meilenstein registrieren, vom Vorstand geprüfte Beweise | A.5.35, A.8.34 |
| Beweisspur | Genehmigungsprotokolle, SoA-Update, Abschlussprotokoll | A.5.19–A.5.21 |
Minitabelle zur Rückverfolgbarkeit:
| Auslösen | Risiko-Update | Steuerungs-/SoA-Link | Beweise protokolliert |
|---|---|---|---|
| NIS 2 Artikel, Audit | Ausnahme geöffnet | A.5.19, A.8.15 | Ausnahme, Abmeldung |
| Personalwechsel, System hochgefahren | Besitzerwechsel | Risikoregister, SoA | Vorstandsprotokolle, Plan |
| Anlage aufgewertet | Ausnahme geschlossen | SvA-Update | Migrationsplan, Zeichen |
Bei einer effektiven Kontrolle geht es weniger um technische Perfektion, sondern vielmehr um einen dokumentierten und überprüften Fortschritt hin zur Risikominimierung , wobei an jedem Glied Nachweise für Wirtschaftsprüfer, Versicherer und Aufsichtsräte vorliegen.
Seien Sie vom ersten Tag an NIS 2-bereit
Starten Sie mit einem bewährten Arbeitsbereich und Vorlagen – einfach anpassen, zuweisen und loslegen.
Praktisches Audit-Überleben: Von der Ausnahme zur Beweisspur
Keine Geschichte über die Einhaltung veralteter IT-Vorgaben endet mit einer einfachen Absichtserklärung. Die Auditvorbereitung ist die Summe einer fortlaufenden Dokumentation, die belegt, dass jede Ausnahme erfasst, geprüft, mit Ressourcen versehen und in einem festgelegten Rhythmus (BSI) behoben wird. ISMS.online integriert diesen Zyklus direkt in die Arbeitsbereiche und Dashboards der Plattform.
1. Identifizierung und Eigentum
- Jedes Altvermögen wird in ein nachverfolgbares Register eingetragen und vom technischen Eigentümer und Vorstandsprüfer gekennzeichnet.
- Ausgleichssteuerungen, egal wie manuell, werden explizit zugewiesen und geschichtet.
2. Dokumentation und zeitliche Kontrolle
- Alle Kontrollen werden als „vorübergehend“ aufgeführt, wobei Ablauf-, Überprüfungs- und Eskalationsdaten in die Plattform codiert sind.
- Für jede Ausnahme ist ein SoA mit Verweisen auf Vermögenswerte, Risiken und Beweise verknüpft.
3. Aktive Überprüfung und Unterschrift
- Die Genehmigung durch das Management ist nicht nur während der Risikoaktualisierung, sondern bei jedem Überprüfungszyklus erforderlich – keine „stillen“ Protokolle.
- Für jede Ausnahme muss ein Schließungsplan vorhanden sein. Unbefristete Ausnahmen werden standardmäßig gekennzeichnet und nicht ausgeblendet.
4. Schließung oder Risikoakzeptanz
- Die Migration oder Außerbetriebnahme von Vermögenswerten wird nachweislich protokolliert.
- Wenn eine Migration nicht möglich ist, muss die Risikoakzeptanz die Genehmigung des Vorstands oder der Geschäftsführung einholen und sowohl im SoA als auch im Risikoregister protokolliert werden, um die Rückverfolgbarkeit bei Audits zu gewährleisten.
Checkliste zum Überleben einer Betriebsprüfung oder Versicherungsprüfung:
- Ist jede Lücke im Risikoregister, SoA und Genehmigungsprotokollund stimmen Daten, Unterschriften und Meilensteine überein?
- Werden manuelle Protokolle oder Workarounds überprüft, unterzeichnet und an das geplante Ablaufdatum gebunden?
- Können Sie diese Nachweise sofort an Prüfer, Versicherer oder Kunden exportieren?
Die überzeugendste Compliance-Geschichte basiert auf den Beweisen und nicht auf der Absicht.
Verwalten der Haltbarkeit manueller Protokolle und Kompensationen
Manuelle Protokolle, Tabellenkalkulationen und Ausweislisten sind keine Compliance-Pläne – sie sind lediglich Zeitmesser. Ihre Lebensdauer hängt von Transparenz, Überprüfung und Abschluss ab.
Auditgeprüfte Akzeptanz für manuelle Nachweise:
| Manueller Nachweistyp | Haltbarkeitsdauer prüfen | Annahmebedingung |
|---|---|---|
| Unterschriebenes Logbuch | ≤ 12 Monate (max) | Mit Risikokontrolle verknüpft, überprüft, Abschlussplan |
| Ausweis-/Zugangsblätter | ≤ 6 Monate | Doppelte Kontrolle, regelmäßige Überprüfung, Schließung geplant |
| Checkliste für Tabellenkalkulationen | 1 Auditzyklus | Bei jeder Überprüfung aktualisiert, unterzeichnet und umgesetzt |
| Nicht überprüfte Protokolle/Dateien | Keine Präsentation | Sofortige rote Flagge/Fehler |
Jedes Mal, wenn ein Ausnahmefall zur Überprüfung ansteht und nicht abgeschlossen – oder zumindest nicht dem Abschluss nähergebracht – wird, verliert er an Beweiskraft. Eine nicht überprüfte Ausgleichsmaßnahme kann sich innerhalb eines Quartals von einem Vorteil zu einem Nachteil wandeln. Der „Beweis“ liegt immer darin, wie nahe man dem Abschluss ist – nicht darin, wie gut man Untätigkeit rechtfertigen kann.
Fragen Sie im Zweifelsfall: Wenn unser Versicherungsanspruch oder unser Kundengeschäft auf diesem Protokoll beruhen würde, würde ein externer Prüfer den Weg bis zum Abschluss sehen?
Alle Ihre NIS 2, alles an einem Ort
Von den Artikeln 20–23 bis hin zu Prüfplänen – führen Sie die Compliance durch und weisen Sie sie durchgängig nach.
Sektorale und nationale Overlays: Wenn NIS 2 nur die Basislinie ist
Die Realität ist einfach: Branchen- und nationale Regelungen übertreffen häufig die EU-Grundlagen . Für Energie, Gesundheitswesen, kritische Fertigungsindustrie und bestimmte nationale Anbieter (Deutschland, Spanien, Großbritannien) sind die Anforderungen deutlich höher. Ihr Ausnahmeprotokoll muss sowohl der strengsten lokalen Vorlage als auch den NIS-2-Kernvorgaben entsprechen.
Beispiele für nationale Overlays:
| Einsatzbereiche | Nationale Regel | Häufigkeit der Ausnahmeprüfung | Eigentümer | Vorlagenquelle |
|---|---|---|---|---|
| NHS (Großbritannien) | NCSC NHS Digital | Jährliches Minimum, Genehmigung durch den Vorstand | CIO | nhsdigital.nhs.uk |
| Deutsche Energie | BSI IT-SiG3 | Jährliche + monatliche Kontrolle | KKV | bsi.bund.de |
| Spanische Versorgungsunternehmen | Königliches Dekret 43/2021 | Monatlich, regulatorische Leitung | Regulatorisches | mincotur.gob.es |
Ihr ISMS muss diese Strukturen zusätzlich zu den europäischen Kernanforderungen importieren, erweitern oder anpassen. Gehen Sie davon aus, dass Audits und Versicherer die strengsten lokal relevanten Overlays anwenden – nicht nur die NIS 2-Standards.
Erstellen einer vertretbaren Legacy-IT-Roadmap: Ersetzen, Isolieren oder Dokumentieren der Schadensbegrenzung
Ein moderner Legacy-Risikomanagementplan ist ein lebendiges System , keine Jahresendtabelle. Die dafür erforderliche operative Disziplin:
- Katalogisieren Sie alle Vermögenswerte: Nach Eigentümer, Risiko, Ausgleichskontrolle, Überprüfungsplan und Schließungsplan.
- Zuordnung zu Steuerelementen: Verknüpfen Sie alle Vermögenswerte und Ausnahmen mit Verweisen auf ISO 27001 oder NIS 2 Artikel 21(2).
- Kadenz der Force-Review: Die Überprüfung, Bereitstellung von Ressourcen oder Migration muss mithilfe systemgesteuerter Erinnerungen auf Vorstandsebene im Zeitplan erzwungen werden.
- Automatisieren Sie die Beweisprotokollierung: Jede Eigentümerabzeichnung, Prüfermarkierung oder Planaktualisierung ist in einem digitalen Prüfprotokoll sichtbar – und nicht in E-Mails oder verstreuten Dateien vergraben.
- Vorlagenaktualisierungen: Nationale Overlay-Pläne und sektorspezifische Berichte müssen mit Ihrem ISMS verknüpft sein und dürfen nicht als Schattenprozesse existieren.
Bei anstehenden Prüfungen durch Vorstand oder Aufsichtsbehörden muss sich Ihr Fahrplan als eine Reihe von laufenden, vom Eigentümer zugewiesenen und auf den Abschluss ausgerichteten Ausnahmen entfalten – was Dynamik und Verantwortlichkeit beweist. Nicht verwaltete Altlasten stellen nun eine vertragliche, finanzielle und strategische Belastung dar.
Das Risk Loop Board sichtbar und belastbar machen: Der ISMS.online-Vorteil
Zwischen „Konformität auf dem Papier“ und „Auditbereitschaft in der Praxis“ besteht ein operativer Unterschied. ISMS.online bietet mehr als nur ein Risikoregister: Es automatisiert Querverbindungen zwischen Anlagen, Eigentümern, Minderungsmaßnahmen, Genehmigungsprotokollen, SoA-Einträgen und Abschlussnachweisen – wodurch Verantwortlichkeit gesichert und Ausnahmen zum zentralen Bestandteil des Compliance-Prozesses und nicht zu einem blinden Fleck gemacht werden.
Vorteile in der täglichen Praxis:
- Dashboards zeigen den Status aller Assets an – migriert, gemildert oder ausstehend zur Akzeptanz.
- Vorstand oder Aufsichtsbehörde können jede Ausnahme nach Eigentümer, Risiko, vorhandenen Kontrollen und Überprüfungszyklus zurückverfolgen, wobei alle Unterschriften und Meilensteine mit einem Zeitstempel versehen und sofort verfügbar sind.
- Crosswalking-Sektor-Overlays und NIS 2 werden über verknüpfte Register, Beweisbanken und vorlagengesteuerte Benachrichtigungen verwaltet.
- Bei Audits und Versicherungsprüfungen wird aus Panik ein Schaufenster – eine Karte der Widerstandsfähigkeit, keine Entschuldigung für Ausnahmen.
Letzter CTA:
Ihre veraltete IT wird nicht nur toleriert, sondern ist integraler Bestandteil Ihres Firmennamens und Rufs. Behalten Sie den Ausnahmezyklus im Blick. Machen Sie jedes Risiko nachvollziehbar, sichtbar und schließen Sie es ab – nicht ewig in der Wartung stecken. Beweisen Sie jedem Prüfer, Kunden und Vorstandsmitglied, dass Ihr Ausnahmemanagement aktiv und strukturiert ist und das Risiko in jedem Zyklus reduziert. Moderne Compliance wird nicht anhand technischer Utopien gemessen, sondern anhand Ihres überprüfbaren Weges von der Lücke bis zur Schließung – machen Sie diesen Weg mit ISMS.online real, messbar und für den Vorstand sichtbar.
Wenn Altlasten nicht mehr beachtet werden, ist das Risiko das Hauptverantwortliche für das Unternehmen. Wenn Sie die Ausnahmeschleife beherrschen, wird das Risiko zu Ihrem Kontrollnachweis.
Häufig gestellte Fragen
Wer ist für die Compliance-Lücken in der Alt-IT gemäß NIS 2 verantwortlich – und welche Änderungen ergeben sich für Vorstände und Management?
NIS 2 weist Vorstand und Geschäftsführung – nicht nur der IT-Leitung – die direkte Verantwortung für IT-Altrisiken zu. Jede ungelöste Lücke wird so zum Chefsache. Artikel 21(2) der Richtlinie schreibt vor, dass jedes „nicht mehr reparierbare“ Altsystem (nicht mehr unterstützte Server, veraltete SPS, veraltete Netzwerkausrüstung) einen benannten Eigentümer, einen Überprüfungsrhythmus und einen auf Managementebene formal protokollierten Minderungs- oder Risikoakzeptanzplan haben muss. Dies ist mehr als nur eine Verfahrensanweisung: Sind Eigentumsverhältnisse oder Fortschritt unklar, müssen Aufsichtsbehörden und Prüfer nun das Management und nicht die IT zu anhaltenden Risiken befragen.
Führung wird nicht mehr an der Unterschrift unter einer Richtlinie gemessen, sondern an transparenten Fortschritten bei allen offenen Lücken.
Das traditionelle Risikomanagement ist zu einem Test für sichtbare Führung geworden. Tabellenkalkulationen oder unsignierte Logbücher reichen nicht aus – jede Ausnahme muss auf die spezifische Verantwortung der Führungskraft zurückgeführt werden, wobei Aktionspläne regelmäßig dokumentiert und überprüft werden müssen. Von den Vorständen wird nun erwartet, dass sie von der passiven Genehmigung von Ausnahmen zu einer proaktiven Überprüfung übergehen, wobei die Beseitigung von Ausnahmen und der Fortschritt bei deren Behebung Teil der laufenden Compliance-Leistung sind.
Tabelle der Eigentümerschaft von Legacy-Assets
| Vermächtnisvermögen | Eigentümer | Nächste Bewertung | Schadensbegrenzungsplan |
|---|---|---|---|
| 2010 Zahlungsserver | CTO | 2024-10-01 | Segregation; keine MFA möglich |
| Fabrik-SPS (Linie 2) | Leiter des Betriebs | 2024-07-15 | Geplanter Ruhestand Q1 2025 |
| Legacy-Router | Netzwerkleiter | 2024-09-01 | Nur mit Ausweis zugänglich, Netzwerkisolation |
Die Quintessenz? Die Vorstände müssen für jede Ausnahme nachverfolgbare und überprüfbare Verantwortungs- und Aktionspläne vorhalten, andernfalls besteht das Risiko einer direkten Offenlegung bei Audits oder Vorfallsprüfungen.
Welche Ausgleichskontrollen gelten als stark genug für Altsysteme – und wo liegen die Grenzen?
Echte kompensierende Kontrollen für Altanlagen werden nur dann akzeptiert, wenn sie als zeitlich begrenzte Überbrückung und nicht als dauerhafte Schlupflöcher behandelt werden. Sowohl Prüfer als auch Aufsichtsbehörden erwarten heute einen mehrstufigen, vertretbaren Ansatz, der unter anderem folgende Punkte umfasst:
- Strenge physische Zugangskontrollen (Ausweise, Biometrie, verschlossene Räume),
- Gehärtete Netzwerksegmentierung (isolierte VLANs mit Firewall-Einschränkungen),
- Zwei-Personen-Genehmigung (duale Genehmigung) für kritische Administratoraktionen,
- Manuelle Logbücher mit geplanter Managementprüfung und -abnahme,
- Erzwungene regelmäßige Passwortänderungen,
- Geplante Überprüfungen auf Vorstandsebene und protokollierte Aktualisierungen zu jeder Ausnahme.
Diese Kontrollen werden jedoch nur akzeptiert, wenn der Nachweis erbracht wird, dass:
- Jede Ausnahme ist formal begründet, nicht nur IT-administrativ,
- Kontrollen werden in geplanten Abständen überprüft und entweder erweitert oder außer Kraft gesetzt.
- Schließungs- oder Migrationspläne sind vorhanden und werden verfolgt,
- Die Managementaufsicht ist überprüfbar, nicht implizit.
Prüfer vertrauen auf das, was sie nachverfolgen können: Kompensationskontrollen ohne zeitliche Begrenzung werden zu Compliance-Schwachstellen.
Ausgleichskontroll-Schnappschuss
| Vermögenswert | Angewendete Steuerung | Speicherort der Prüfnachweise | Nächste Bewertung |
|---|---|---|---|
| Gehaltsabrechnungsserver (Legacy) | Verschlossener Serverraum | Ausweisprotokoll, Abmeldung | 2024-11-01 |
| Veralteter Switch | Segmentiertes VLAN | Netzwerkkonfigurationsdokumente | 2024-09-15 |
| SPS (Linie 2) | Manuelles Logbuch | Schichtprotokoll, unterschrieben | 2024-07-15 |
Die Vorstände sollten damit rechnen, dass die Kompensationskontrollen hinterfragt werden – und müssen regelmäßige Schritte in Richtung Risikoschließung oder Vermögensmigration nachweisen.
Wie sollten Ausnahmen für Legacy-Technologien für NIS 2-Audits und Cyber-Versicherungsprüfungen dokumentiert werden?
Das Ausnahmemanagement unter NIS 2 ist nun ein Test der Rückverfolgbarkeit und Vertretbarkeit. Anstelle statischer Genehmigungsprotokolle oder pauschalen Ausnahmen wird eine lebendige Aufzeichnung erwartet:
- Jedes Altsystem muss in Ihrem Risikoregister aufgeführt sein,
- Technische Lücke und Geschäftslogik müssen klar sein,
- Spezifische Kompensationskontrollen werden dokumentiert und getestet,
- Der benannte Eigentümer wird zugewiesen (idealerweise mit Sichtbarkeit für Vorstand/Management),
- Überprüfungstermine und Fortschrittsmeilensteine werden geplant und nachgewiesen (Unterschriften, Sitzungsprotokolle, exportierte Protokolle),
- Schließungs- oder Migrationsziele sind explizit und nicht nur eine „Roadmap“-Formulierung.
All dies ist mit Ihrer Anwendbarkeitserklärung (SoA) verknüpft und verknüpft Ausnahmen mit Kontrollen wie ISO 27001:2022 Anhang A.8.8 oder analogen Klauseln (ISO/IEC 27001:2022). Integrierte Plattformen wie ISMS.online können dies automatisieren, indem sie Anlagendaten, Risikoprotokolle, Aufzeichnungen zu Ausgleichskontrollen, Genehmigungen und Belege an einem Ort zusammenführen und Ausnahmen sofort auditfähig machen.
Die Einhaltung der Vorschriften wird anhand der Anzahl der geschlossenen Ausnahmen und nicht der protokollierten Entschuldigungen gemessen.
Ausnahmerückverfolgbarkeitstabelle
| Auslösen | Risikoprotokoll-Referenz | SvA Link | Angewendete Steuerung | Beweisbar |
|---|---|---|---|---|
| Ende der Lebensdauer von Vermögenswerten | A.8.8 Lücke | Asset_x123 | VLAN, manuelle Protokolle | Vorstand min., Auditpaket Q2 |
Das Fehlen aktiver, geprüfter Ausnahmedatensätze ist mittlerweile ein Warnsignal sowohl für Prüfer als auch für Cyberversicherer. Jede Ausnahme sollte auf ein geplantes Schließungs- oder Migrationsdatum hinweisen.
Wie verändern nationale oder branchenspezifische Vorschriften die Konformität von NIS 2-Altsystemen?
Compliance macht nicht an den Grenzen der EU halt – die meisten Länder und regulierten Sektoren fügen mittlerweile Overlays oder strengere Regeln zu NIS 2 hinzu. Einige wichtige Beispiele:
- UK NHS Digital: Erfordert eine jährliche Genehmigung durch den Vorstand, Stilllegungspläne und eine vollständige Vermögens-/Fortschrittsdokumentation für Gesundheitssysteme.
- Das deutsche BSI: Erfordert monatlich vom Vorstand geprüfte Nachweise und eine eindeutige Eigentümerzuweisung für die Energie-/Infrastruktursektoren.
- Königliches Dekret 43/2021 in Spanien: Verpflichtet Versorgungsunternehmen/Anbieter zu einer monatlichen Ausnahmeprüfung und zur Vorlage behördlicher Nachweise.
Was ein Land als „bestanden“ bewertet, kann in anderen Ländern scheitern, insbesondere wenn Branchenprüfungen häufiger durchgeführt werden und zusätzliche Dokumentation oder spezielle Berichtsvorlagen erforderlich sind. Halten Sie versionskontrollierte Pakete bereit, um sowohl EU- als auch Branchen-/nationale Audits zu erfüllen, und prüfen Sie regelmäßig, ob sich die Vorschriften ändern.
Nationale Overlays sind keine wünschenswerten Compliance-Ergänzungen, sondern stellen mittlerweile ein Kernrisikogebiet dar.
Overlay-Vergleichstabelle
| Vermögenswert | Land auswählen | Einsatzbereiche | Überprüfungszyklus | Regulatorische Vorlage |
|---|---|---|---|---|
| MRT-Scanner | UK | Gesundheitswesen | Jahr | NHS Digital Compliance |
| SCADA-Mainframe | Deutschland | Energie | Monatlich | BSI KritisV |
| Utility-Server | Spanien | Versorgungswirtschaft und Leitzentralen | Monatlich | Königliches Dekret 43/2021 |
Bei multinationalen Organisationen sollte die Integration von Overlays Teil Ihres SoA und Ihres internen Überprüfungszyklus sein.
Werden manuelle Protokolle oder Tabellenkalkulationen noch als Nachweis für die Legacy-Kontrolle akzeptiert – und wo liegt die Prüfschwelle?
Manuelle Protokolle und Tabellenkalkulationen werden gemäß NIS 2 nur als kurzfristige Übergangsnachweise akzeptiert – niemals als dauerhafte Maßnahmen zur Einhaltung der Vorschriften. Die Prüfer verlangen:
- Direkte Anbindung an das Risikoregister und SoA,
- Genehmigung und Überprüfung durch das Management (nicht nur die IT) in jedem festgelegten Intervall (mindestens vierteljährlich),
- Ein festgelegter Schließungsplan mit einer konkreten Frist für die Migration auf automatisierte, sichere Lösungen,
- Protokolle und Nachweise, die regelmäßig überprüft und deren Aktualisierung nachverfolgt wird (BSI Group, 2024).
Ungeprüfte, nicht mehr benötigte Tabellenkalkulationen stellen heute eine Compliance-Belastung dar und sind keine Lösung mehr. Die übliche Haltbarkeitsdauer beträgt einen Auditzyklus oder sechs bis zwölf Monate. Ablauf, Überprüfung und die Weiterentwicklung zu einer robusteren Lösung müssen dokumentiert und die Nachweise für den Vorstand sichtbar gemacht werden.
Bei Tabellenkalkulationen, die dauerhaft bestehen, entsteht die Haftung für jedes fehlende Protokoll und jede nicht unterzeichnete Genehmigung.
Manuelle Beweistabelle
| Beweistyp | Überprüfungsintervall | Auslöser für geplante Schließung |
|---|---|---|
| Abzeichen-Protokollblatt | 3 – 6 Monate | Geplante Migration |
| Excel-Risikoblatt | Auditzyklus | Automatisierte Protokolle bereitgestellt |
| Signiertes Logbuch | <12 Monate | Anlage außer Betrieb genommen |
Verknüpfen Sie das Ablaufdatum jeweils mit einer Migration oder einer Vermögensänderung – lassen Sie es niemals als unbefristete Maßnahme stehen.
Wie sieht der Prozess auf Vorstandsebene zum Schließen von IT-Altrisiken aus und wie setzt ISMS.online die Maßnahmen gemäß NIS 2/ISO 27001 um?
Ein vertretbarer Plan für den Vorstand hinsichtlich der Risiken veralteter IT-Systeme kombiniert:
- Vollständiger Asset-Katalog mit einem Lücken-/Kritikalitätswert,
- Klare Zuordnung von technischem und geschäftsführendem Eigentümer zu jedem Altsystem,
- Ausnahmezuordnung zu spezifischen Kontrollen gemäß ISO 27001 / Anhang A und NIS 2 Artikel 21(2),
- Beweis-Workflow-Überprüfung von Meilensteinen, Aktionsprotokollen, Abschlussverfolgung und audit-/versicherungsbereiten Exporten,
- Automation– mit Plattformen wie ISMS.online, die Dashboards für die aktive Ausnahmeschließung, geplante Erinnerungen und exportierbare Fortschrittsnachweise bereitstellen ((https://de.isms.online/solutions/legacy-systems-and-isms/)).
Durch die vom Vorstand gesteuerte Compliance wird sichergestellt, dass jedes gefährdete Asset einen Namen, ein Überprüfungsdatum, eine Aktion und ein Abschlussprotokoll hat, das jede Prüfung voranbringt.
Tabelle der Compliance-Meilensteine
| Schritt | Ausgang |
|---|---|
| Anlageninventar | Registrierte Vermögenswerte, kritische Lücken |
| Eigentümerzuordnung | Live-Matrix mit geplanten Überprüfungen |
| Ausnahmezuordnung | SoA/Risiko-Verknüpfung zu jeder Ausnahme |
| Beweisverfolgung | Prüfprotokolle, auditfähige Exporte |
| Schließungsfortschritt | Status + Daten, Unterschrift der Geschäftsleitung |
ISMS.online macht jeden Schritt nachverfolgbar, papierlos und bereit für die Überprüfung durch den Vorstand oder die Revision – keine Ausnahmen mehr, die im Trubel übersehen werden.
Wie machen ISO 27001:2022 und NIS 2 das Ausnahmemanagement zu einem umsetzbaren, auditfähigen Prozess?
Sowohl ISO 27001:2022 als auch NIS 2 erfordern Rückverfolgbarkeit, rollenbasierte Verantwortlichkeit und Nachweise für jede technische Lücke und Ausnahme. Beginnen Sie mit der Zuordnung von Live-Ausnahmen und Anlagendatensätzen zu den entsprechenden Kontrollpunkten in Anhang A und NIS 2, weisen Sie Verantwortliche zu, legen Sie automatisierte Prüfzyklen fest und verknüpfen Sie jede Aktion mit Freigabe-/Exportprotokollen. Ziel ist die Schaffung einer Beweiskette, die sich unmittelbar von der Anlage über die Ausnahme bis zum Abschlussdatum erstreckt und für die dokumentarische Prüfung bei Audits, Vorstandssitzungen oder Versicherersitzungen bereitsteht (ISO/IEC 27001:2022).
Ihr nächster Schritt: Stellen Sie ein Ausnahmeregister bereit (oder aktualisieren Sie es), das allen relevanten Kontrollen zugeordnet ist, integrieren Sie es in Beweis-Workflows und Board-Review-Zeitpläne und automatisieren Sie Erinnerungen, damit der Ausnahmestatus nie veraltet. ISMS.online bietet sofort einsatzbereite Tools, um jede Lücke, Freigabe und Aktion mit einem einzigen, für den Vorstand sichtbaren Pfad zu verknüpfen.
Jede geschlossene Ausnahme verwandelt Altrisiken in Compliance-Führung – jede Aktion ist ein Beweispunkt.
Machen Sie Ihren Ausnahmeprozess öffentlich, binden Sie ihn in die Vorstandspläne ein und demonstrieren Sie kontinuierliche, abschlussorientierte Fortschritte. Das ist die neue Währung für Audits und das Vertrauen der Versicherer gemäß NIS 2 und ISO 27001:2022.






