39100 Bozen
Bruno Buozzi 8
NIS2: vom Service bis zum Server

Wenn von NIS2 die Rede ist, richtet sich der erste Blick häufig auf die Infrastruktur: Firewalls müssen aktualisiert, Netzwerke abgesichert und Server inventarisiert werden.
Tatsächlich verläuft der Weg zur Compliance jedoch in die entgegengesetzte Richtung und beginnt mit einer deutlich strategischeren Analyse.
Der eigentliche Ausgangspunkt wird durch die ACN-Verfügung Nr. 164179/2025 vorgegeben. Sie verlangt von Organisationen zunächst einen grundlegenden internen Prozess zur Identifizierung, Beschreibung und Bewertung ihrer Tätigkeiten und der von ihnen erbrachten Dienstleistungen.
Werte erfassen, um Schutzmaßnahmen gezielt auszurichten
Die Kategorisierung von Tätigkeiten und Dienstleistungen ist keine bloße bürokratische Pflicht, sondern die unverzichtbare Grundlage für die gesamte Umsetzung der NIS2.
Diese erste Bestandsaufnahme bildet die Voraussetzung für drei entscheidende Schritte:
Die anschließende Risikobewertung (Risk Assessment): Bedrohungen und mögliche Auswirkungen lassen sich nur dann angemessen bewerten, wenn zuvor definiert wurde, welche Leistungen erbracht werden und welche Prozesse für den Betrieb von entscheidender Bedeutung sind.
Die Priorisierung der Sicherheitsmaßnahmen: Sie ermöglicht es, Ressourcen und technische Investitionen risikogerecht einzusetzen und zunächst jene Bereiche zu schützen, die tatsächlich kritisch sind.
Die Vorbereitung auf Kontrollen durch die ACN: Die Kategorisierung stellt einen der ersten dokumentierten Nachweise dar, anhand dessen die Prüfer beurteilen können, wie gut das Unternehmen seinen eigenen operativen Verantwortungsbereich kennt.
Aus diesem Prozess ergeben sich vier Risikostufen (minimale, geringe, mittlere oder hohe Auswirkungen), die nach einem All-Hazards-Ansatz ermittelt werden.
Die Vorschriften beschränken sich dabei nicht auf die Gefahr eines Cyberangriffs. Vielmehr ist jedes Ereignis zu berücksichtigen, das die Erbringung einer Dienstleistung beeinträchtigen könnte.
Dabei werden insbesondere die Auswirkungen auf folgende Bereiche analysiert:
- die betriebliche Kontinuität des Unternehmens
- die öffentliche Sicherheit und der Schutz der Nutzer
- die wirtschaftlichen Folgen
Die betroffenen Organisationen müssen daher ihre Tätigkeiten detailliert beschreiben und dabei ihren Tätigkeitsbereich, die erbrachten Dienstleistungen sowie die Nutzergruppen angeben, für die diese Dienstleistungen bestimmt sind.
Von dieser Analyse hängen die zu ergreifenden technischen Maßnahmen, die Planung der Investitionen und die Nachweisbarkeit der Compliance im Rahmen von Audits ab.
Ein notwendiger Perspektivwechsel
Die Kategorisierung der Tätigkeiten darf nicht mit der Klassifizierung von IT-Systemen verwechselt werden.
Die NIS2-Vorgaben verlangen nicht, Technologie um ihrer selbst willen zu schützen, sondern den Wert, den eine Organisation schafft. Erst wenn die für den Geschäftsbetrieb wesentlichen Dienstleistungen identifiziert und die möglichen Folgen einer Unterbrechung bewertet wurden, können in einem zweiten Schritt angemessene technische und organisatorische Maßnahmen definiert werden.

