Technische NIS2-Artikel-21-Sicherheitsbewertung: Was zu prüfen ist
NIS2 Artikel 21(2) listet 10 Kategorien technischer Maßnahmen. Dieser Leitfaden erklärt, was jede erfordert, wie man sie prüft und welche Nachweise ein Prüfer erwartet. Der externe Scan deckt 60 Prüfpunkte in unter 60 Sekunden ab.
Was NIS2 Artikel 21(2) verlangt
Artikel 21(2) listet 10 technische und organisatorische Mindestmaßnahmen. Die durch automatisierten externen Scan am direktesten testbaren sind:
| Unterklausel | Extern testbar? |
|---|---|
| Art. 21(2)(b) | Teilweise - DMARC, Protokollierungsindikatoren |
| Art. 21(2)(d) | Teilweise - Drittanbieter-Header, DNS |
| Art. 21(2)(e) | Ja - exponierte CVEs, veraltete Libs, JS-Quellen |
| Art. 21(2)(g) | Ja - TLS-Version, Cipher Suites, Zertifikatsgültigkeit |
| Art. 21(2)(h) | Ja - HSTS, CSP, X-Frame-Options, DNSSEC |
| Art. 21(2)(i) | Teilweise - exponierte Admin-Panels |
5-Schritte-Bewertungsprozess
- 1
Externen Postur-Scan durchführen
Beginnen Sie mit dem, was Prüfer und Angreifer von außen sehen: TLS-Konfiguration, HTTP-Sicherheitsheader (HSTS, CSP, X-Frame-Options), DMARC, DNSSEC und exponierte Admin-Panels. SaaSFort führt 60 Prüfpunkte an Ihrer Domain in unter 60 Sekunden durch, gemappt auf Art. 21(2)(h) und (g). Kein Konto erforderlich.
- 2
Zugangskontrolle und Authentifizierung prüfen
Überprüfen Sie MFA-Abdeckung für privilegierte Konten, stellen Sie sicher, dass Verwaltungsschnittstellen nicht öffentlich zugänglich sind, und bestätigen Sie Session-Timeout-Richtlinien. Gemappt auf NIS2 Art. 21(2)(i).
- 3
Verschlüsselung in Transit und im Ruhezustand prüfen
Bestätigen Sie TLS 1.2+ auf allen öffentlichen Endpunkten (kein TLS 1.0/1.1), prüfen Sie Zertifikatsgültigkeit und Kettenvollständigkeit, vergewissern Sie sich, dass Daten im Ruhezustand verschlüsselt sind. Deckt NIS2 Art. 21(2)(g) ab.
- 4
Schwachstellenmanagement überprüfen
Bestätigen Sie einen dokumentierten Prozess zur Verfolgung und Behebung von Schwachstellen. NIS2 Art. 21(2)(e) verlangt, dass Schwachstellen umgehend behoben werden. Monatliche externe Scans sind die praktische Untergrenze.
- 5
Ergebnisse für Ihren Prüfer dokumentieren
Erstellen Sie einen datierten Bericht, der jeden Befund dem betreffenden NIS2-Artikel-21-Kontrollpunkt zuordnet. Das SaaSFort-Auditpaket erstellt dieses PDF: 60 Prüfpunkte, A-F-Bewertung, NIS2- und ISO-27001-Annex-A-Mapping. Einmalkauf, kein Konto.
Schritt 1 jetzt starten - kostenlos in 60 Sekunden
Der externe Postur-Scan deckt 60 Prüfpunkte zu NIS2 Art. 21(2)(g), (h) und (i) ab. Kein Konto. Das Audit-Paket für 39 EUR ergänzt das datierte PDF, das Ihr Prüfer oder Enterprise-Käufer akzeptiert.
Häufige Fragen
Welche technischen Maßnahmen verlangt NIS2 Artikel 21?
NIS2 Artikel 21(2) listet 10 Kategorien. Die extern am einfachsten testbaren sind: (h) Netzwerk- und Systemsicherheit (HSTS, CSP, DMARC, DNSSEC); (g) Verschlüsselung (TLS 1.2+, Cipher Suites, Zertifikatsgültigkeit); (e) Schwachstellenmanagement (exponierte CVEs, veraltete Bibliotheken); (i) Zugangskontrolle. Ein externer Scan ist der schnellste Startpunkt und das Erste, was ein Prüfer prüft.
Wie lange dauert eine technische NIS2-Sicherheitsbewertung?
Der externe Postur-Teil dauert mit einem automatisierten Scanner unter 60 Sekunden. Eine vollständige interne Bewertung (Zugangskontrollen-Prüfung, Patch-Management-Audit, Protokollierungsreview) dauert 1-3 Tage für ein SaaS-Team mit 50-200 Mitarbeitern. Beginnen Sie mit dem externen Scan, um schnelle Verbesserungen zu finden.
Was enthält ein NIS2-Sicherheitsbewertungsbericht?
Jeder geprüfte Kontrollpunkt, das Bestanden/Nicht-bestanden-Ergebnis, die NIS2-Artikel-21-Unterklausel, der er zugeordnet ist, und Maßnahmen zur Behebung von Fehlern. Das SaaSFort-Auditpaket deckt die externe Postur-Teilmenge (60 Prüfpunkte) ab und erstellt ein datiertes PDF für 39 EUR. Für den vollen Umfang der internen Kontrollen benötigen Sie einen qualifizierten Prüfer oder die BSI-IT-Grundschutz-Methodik.
Wie oft sollte ich eine technische NIS2-Bewertung durchführen?
NIS2 gibt keine Häufigkeit vor, aber die meisten Interpretationen verlangen jährliche Bewertungen mit laufender Überwachung. BSI-Empfehlungen für deutsche Einrichtungen sehen vierteljährliche externe Postur-Scans und jährliche interne Reviews vor. Monatliches automatisiertes Scannen ist die praktische Untergrenze für SaaS-Anbieter im Anwendungsbereich.
Verwandte Leitfaeden: Sicherheitsscan-Anwendungsfaelle · SaaS-Sicherheits-Leaderboard