NIS2 · Compliance-Bereitschaft

NIS2-Bereitschaft — messbar, dokumentiert, verteidigbar.

NIS2-Bereitschaft ist kein Gefühl — sie ist ein messbarer Zustand: Risikomaßnahmen implementiert und dokumentiert, Incident-Response-Prozess bereit und geübt, Management geschult und accountability-fähig. EAB macht diesen Zustand sichtbar.

Nationale Cybersicherheitsbehörden können jederzeit Compliance-Nachweise anfordern. EAB stellt sicher, dass der NIS2-Record zu diesem Zeitpunkt vollständig ist — nicht nach einem Wochen-Sprint zur Zusammenstellung.

Art. 21 Risikomaßnahmen Incident-Response Management-Schulung
Bereitschafts-Dimensionen

Was NIS2-Bereitschaft in EAB umfasst.

Risikomaßnahmen

Art. 21 Maßnahmen implementiert und dokumentiert

Alle zehn Maßnahmen-Kategorien nach Art. 21 NIS2 sind in EAB als strukturierte Checkliste umgesetzt: Policies, Incident Handling, Business Continuity, Lieferkette, Systembeschaffung, Effektivitätsbewertung, Cyberhygiene, Kryptographie, HR-Sicherheit, Zugriffskontrolle und Asset-Management. Nachweis-Status pro Kategorie.

Incident Response

Meldeprozess bereit und getestet

Der Incident-Response-Prozess muss bereit sein, bevor ein Incident passiert. EAB dokumentiert den Prozess, die Meldestelle, die Eskalationswege und — wichtig — die Übungszyklen. Ein ungetesteter Incident-Response-Plan ist kein Plan; EAB trackt Übungsdurchläufe als Nachweis.

Lieferkette

Lieferanten sicherheitsmäßig bewertet

Sicherheitsbewertungen aller kritischen Lieferanten — cloud-basierte KI-Dienste, Hosting-Provider, Software-Anbieter. EAB verknüpft die Lieferketten-Sicherheitsbewertung mit dem DSGVO-AVV-Management und dem KI-System-Register: welche Lieferanten welche Systeme unterstützen.

Management

Leitungsorgan nachweislich eingebunden

NIS2 fordert die aktive Beteiligung des Leitungsorgans an der Cybersicherheits-Governance. EAB dokumentiert Management-Schulungen, Governance-Entscheidungen durch das Leitungsorgan und die formale Billigung der Sicherheitspolitik — mit Datum und Identität.

Business Continuity

BCP und DR dokumentiert und getestet

Business-Continuity-Plan und Disaster-Recovery-Konzept: dokumentiert, mit definierten RTO/RPO-Zielen, regelmäßig getestet. Für KI-Systeme: Fallback-Prozesse für den Fall, dass das System ausfällt — besonders relevant für Hochrisiko-KI in kritischen Entscheidungsprozessen.

Registrierung

Behörden-Registrierung abgeschlossen

NIS2-Einrichtungen müssen sich bei der zuständigen nationalen Behörde registrieren. EAB dokumentiert den Registrierungsstatus, die gemeldeten Kontaktdaten und die Zugehörigkeit zum Sektor. Für Organisationen in mehreren EU-Mitgliedstaaten: Zuständigkeits-Mapping.

KI-NIS2-Verbindung

Warum KI-Systeme NIS2-Bereitschaft besonders herausfordernd machen.

1
Adversarielle Angriffe

KI-Systeme als Angriffsziel

KI-Systeme sind anfällig für Angriffe, die klassischen Systemen nicht zugänglich sind: Adversarial Examples, Data Poisoning, Model Inversion, Membership Inference. NIS2-Risikomaßnahmen müssen diese KI-spezifischen Angriffsvektoren abdecken — EAB verknüpft KI-Robustheit (Art. 15 AI Act) mit NIS2-Risikomaßnahmen.

2
KI-Lieferkette

Cloud-KI-Dienste als Lieferketten-Risiko

Wer Cloud-KI-APIs in kritischen Prozessen einsetzt, hat diese Provider als Lieferketten-Risiko nach NIS2. Ein Ausfall oder eine Kompromittierung des KI-Dienstleisters kann kritische Funktionen beeinträchtigen. EAB strukturiert die Lieferketten-Sicherheitsbewertung für KI-Dienste spezifisch.

3
Erklärbarkeit

Incident-Attribution bei KI-Fehlern

Was ist ein meldepflichtiger Sicherheitsvorfall bei einem KI-System? Ein Bias-Fehler, der zu diskriminierenden Entscheidungen führt? Ein Adversarial Example, das das System manipuliert? EAB hilft, die Incident-Definition für KI-Systeme zu klären und die Meldepflicht-Grenze zu dokumentieren.

NIS2-Bereitschaft

NIS2-Compliance — messbar, nicht behauptet.

Risikomaßnahmen dokumentiert, Incident-Response getestet, Management eingebunden, Lieferkette bewertet — EAB macht NIS2-Bereitschaft zu einem nachweisbaren Zustand.

EU-gehostet · Verankert in CELEX 32024R1689

Kontakt aufnehmen
Mehr Informationen anfordern

Erzählen Sie uns von Ihrer Organisation und Ihrem Anliegen. Wir melden uns mit den relevanten Informationen.