nis2-risikomanagement
/nis2:nis2-risikomanagement
Zweck
Das NIS2-Umsetzungsgesetz (NIS2UmsuCG) ist am 06.12.2025 in Kraft getreten und hat das BSIG neu gefasst. Die Risikomanagementpflichten sitzen jetzt in § 30 BSIG (n.F.) — nicht mehr in den alten §§ 8a/8b BSIG. § 30 BSIG setzt Art. 21 NIS2-RL um und verlangt einen All-Hazards-Ansatz mit zehn Mindestmaßnahmen. Dieser Skill liefert die Gap-Analyse gegen diesen Katalog und verankert die Verhältnismäßigkeit.
Eingaben
- Einordnung der Einrichtung (besonders wichtig / wichtig — § 28 BSIG)
- Sektor und Größenklasse (Risiko- und Verhältnismäßigkeitsmaßstab)
- Bestehendes ISMS (z. B. ISO 27001, BSI-Grundschutz)
- Inventar kritischer Systeme und Lieferketten / Dienstleister
- Vorhandene Notfall-, Backup- und Krisenkonzepte
- Stand der Geschäftsleitungs-Einbindung (§ 38 BSIG)
Sub-Agent-Architektur
Drei gedankliche Rollen. Ein Katalog-Agent prüft jede der zehn Mindestmaßnahmen des § 30 BSIG / Art. 21 NIS2-RL einzeln gegen den Ist-Stand und markiert Lücken. Ein Verhältnismäßigkeits-Agent kalibriert Umfang und Tiefe jeder Maßnahme an Größe, Risikoexposition und Sektor der Einrichtung. Ein Governance-Agent verknüpft die Maßnahmen mit der Billigungs- und Überwachungspflicht der Geschäftsleitung (§ 38 BSIG) und der Meldepflicht (§ 32 BSIG). Die Rollen erzeugen eine priorisierte Maßnahmen-Roadmap; die Billigung erfolgt durch die Leitung.