Anders m. Damgren
Head of Safety & Documentation
Sie wissen, dass NIS2 bearbeitet werden muss. Die schwierigere Frage ist, welche Anforderungen Sie bereits erfüllen, welche nicht, und was zuerst zu lösen ist. Eine NIS2-Gap-Analyse beantwortet genau das: Sie vergleicht Ihre aktuelle Sicherheitspraxis mit den Anforderungen und zeigt den Abstand, Bereich für Bereich, sodass die Arbeit erfasst und priorisiert ist, bevor Sie Budget für einen Teil davon festlegen.
Inhaltsverzeichnis
Was eine Gap-Analyse ist und warum sie zuerst kommt
Eine Gap-Analyse ist ein systematischer Vergleich Ihres aktuellen Niveaus mit dem geforderten Niveau. Für NIS2 heißt das: Jeder Anforderungsbereich der Richtlinie und ihrer deutschen Umsetzung wird gegen Ihre tatsächliche Praxis und Dokumentation gehalten. Das Ergebnis ist eine Liste konkreter Lücken statt eines allgemeinen Gefühls, im Rückstand zu sein.
Die Analyse kommt aus einem praktischen Grund zuerst: Priorisierung. Die NIS2-Arbeit konkurriert mit dem Tagesgeschäft um dieselben Leute, und ohne erfassten Ausgangspunkt verteilt sich der Aufwand dorthin, wo es sich am dringendsten anfühlt. Mit erfasstem Ausgangspunkt setzen Sie dort an, wo die Lücke am größten ist und die Folgen eines Lochs am schwersten wiegen. Sie erhalten zugleich eine ehrliche Entscheidungsgrundlage für die Geschäftsleitung, die nach den NIS2-Anforderungen das Risikomanagement selbst billigen muss.
Eine Gap-Analyse ist für sich genommen keine gesetzliche Pflicht. Aber die Pflichten, Risiken zu bewerten und die Wirksamkeit der Maßnahmen zu prüfen, lassen sich ohne den Überblick, den die Analyse liefert, kaum erfüllen.
Was die Analyse abdeckt: die Kontrollbereiche
Eine abdeckende NIS2-Gap-Analyse geht alle Anforderungsbereiche durch. In unserem Modell arbeiten wir mit 21 Kontrollbereichen, die die Anforderungen zusammen abdecken, unter anderem:
- Rollen und Verantwortlichkeiten sowie die Richtlinie für das Risikomanagement
- Behandlung, Meldung und Nachbereitung von Sicherheitsvorfällen
- Überwachung und Protokollierung
- Geschäftskontinuität, Krisenmanagement, Backup und Redundanz
- Sicherheit der Lieferkette
- Sicherheit bei Beschaffung, Entwicklung und Wartung von Systemen
- Zugriffskontrolle, Identifikation und Verwaltung von Anlagewerten
- Kryptografie
- Grundlegende Cyberhygiene und Sicherheitsschulungen
- Personalsicherheit sowie physische und umgebungsbezogene Sicherheit
Die Liste zeigt zugleich, warum NIS2 kein reines IT-Projekt ist. Mehrere Bereiche betreffen Organisation, Menschen und physische Gegebenheiten. Ein zutreffendes Bild liefert die Analyse deshalb nur, wenn die richtigen Personen teilnehmen: IT, Betrieb und eine Vertretung der Geschäftsführung.
Drei Fragen pro Bereich: Status, Gap und Verantwortlicher
Für jeden Kontrollbereich muss die Analyse drei Fragen beantworten.
Was haben Sie heute? Die tatsächliche Praxis und die tatsächliche Dokumentation. Nicht das, was in einer Richtlinie von 2019 steht, sondern das, was im Alltag geschieht. Beides ist selten deckungsgleich, und die Differenz ist für sich genommen ein Befund.
Wie groß ist das Gap? Der Abstand zwischen Ihrem aktuellen Niveau und dem, was die Anforderung voraussetzt. Manche Lücken sind Dokumentationsarbeit, weil die Praxis stimmt, aber nicht beschrieben ist. Andere sind reale Löcher in der Sicherheit, und beide Typen sollten nicht gleich priorisiert werden.
Wer ist verantwortlich? Jede Lücke braucht einen benannten Verantwortlichen, sonst wird die Liste zu einem weiteren Dokument im Archiv. Der Verantwortliche muss die Arbeit nicht selbst ausführen, aber er trägt die Verantwortung dafür, dass die Lücke geschlossen wird.
- Status Was Sie haben
- Gap Der Abstand
- Verantwortung Wer sie schließt
So läuft sie in der Praxis ab
Eine Gap-Analyse lässt sich als Dokumentenprüfung, über Interviews oder als gemeinsamer Workshop durchführen. Das Workshopformat ist der schnellste Weg zu einem gemeinsamen Bild: Alle Bereiche werden im selben Raum durchgegangen, mit den Personen, die sie verantworten, und Uneinigkeit darüber, was tatsächlich Praxis ist, wird sofort geklärt, statt sich in den Antworten einzelner Abteilungen zu verstecken.
Wir bieten dieses Format als kostenlosen NIS2-Gap-Workshop an: drei Stunden, in denen ein NIS2-Spezialist die 21 Kontrollbereiche mit Ihrem Team durchgeht, bei Ihnen vor Ort oder remote. Sie gehen mit einem gemeinsamen Bild davon, was vorhanden ist, wo die Lücken liegen und was zuerst anzugehen ist. Möchten Sie die Bewertung später in einem formellen, dokumentierten Gap-Bericht festhalten, erstellen wir diesen als separate Leistung.
Wer auch immer die Analyse durchführt, ein Prinzip lohnt sich festzuhalten: Wer die Methode führt, muss den technischen Inhalt lesen können. Eine Gap-Analyse, die nur aus Fragebögen an die Abteilungen besteht, misst, wie gut die Abteilungen Fragebögen beantworten.
Sichern Sie sich eine kostenlose GAP analyse
Dreistündiger Workshop mit Head of Safety, Anders M. Damgren.
Buchen Sie Ihren WorkshopVom Überblick zum Handeln
Das Ergebnis der Analyse ist eine priorisierte Arbeitsliste, und von dort führen zwei Wege weiter. Sie schließen die Lücken mit dem eigenen Team, mit der Liste als Steuerungsgrundlage. Oder Sie holen Kapazität für die abgegrenzte Aufgabe hinein, zum Beispiel einen Interim-NIS2-Spezialisten, der Dokumentation, Risikobewertungen und Meldeprozesse gemeinsam mit Ihren Leuten aufbaut, bis die Arbeit steht.
Sind Sie unsicher, ob NIS2 überhaupt für Sie gilt, ist das übrigens kein Grund, die Analyse aufzuschieben. Die Kriterien haben wir im Artikel wer von NIS2 betroffen ist zusammengestellt, und wenn Sie an betroffene Unternehmen liefern, erreichen die Dokumentationsanforderungen Sie ohnehin über die Verträge.
Kontaktieren Sie uns
Möchten Sie wissen, wie weit Sie mit NIS2 sind? Buchen Sie einen kostenlosen NIS2-Gap-Workshop, dann gehen wir die 21 Kontrollbereiche mit Ihrem Team durch und hinterlassen Ihnen ein priorisiertes Bild dessen, was zu tun ist.
FAQ
Ein systematischer Vergleich Ihrer aktuellen Sicherheitspraxis und Dokumentation mit den NIS2-Anforderungen. Das Ergebnis ist eine priorisierte Liste von Lücken mit einem Verantwortlichen für jeden Punkt.
Nein. Die Pflichten, Risiken zu bewerten und die Wirksamkeit der Maßnahmen zu prüfen, sind ohne den Überblick einer Gap-Analyse jedoch schwer zu erfüllen.
Das hängt vom Format ab. Eine workshopbasierte Durchsicht aller Kontrollbereiche ist mit den richtigen Teilnehmern in drei Stunden machbar. Eine vollständige Analyse mit Dokumentenprüfung und formellem Bericht dauert länger.
In der Regel jemand aus der IT, jemand aus dem Betrieb und eine Vertretung der Geschäftsführung. Ein zutreffendes Bild entsteht nur, wenn die Personen im Raum sind, die die Bereiche im Alltag verantworten.
Unsere workshopbasierte Durchsicht der 21 Kontrollbereiche ist kostenlos und unverbindlich. Ein formeller schriftlicher Gap-Bericht und die anschließende Umsetzungsarbeit sind separate Leistungen.
Sie priorisieren und schließen die Lücken, mit eigenem Team oder mit Interim-Kapazität für die abgegrenzte Aufgabe. Entscheidend ist, dass jede Lücke einen Verantwortlichen und einen Termin hat, damit die Liste nicht als weiteres Dokument im Archiv endet.
Ja, und oft ist das sinnvoll. Die Analyse zeigt, wo Sie stehen, unabhängig davon, ob die Anforderungen aus dem Gesetz oder aus den Verträgen Ihrer Kunden kommen. Liefern Sie an betroffene Unternehmen, kommen sie ohnehin.