Zum Inhalt springen

NIS2: technische Maßnahmen umsetzen mit Firewall und MFA

Netzwerk-Switch mit gelben Kabeln als Symbol für die technische Umsetzung von NIS2

Schritt 3: Technik, die hält

Wer für NIS2 technische Maßnahmen umsetzen muss, ist mit neuen Geräten allein nicht fertig. Die Systeme müssen sauber konfiguriert sein, laufend betreut werden, und Sie müssen das nachweisen können. DATACREW setzt Firewall, Backup, MFA, Patch-Management, Monitoring und Protokollierung für KMU in Oberösterreich um und dokumentiert sie so, dass sie sich prüfen lassen.

NIS2 technische Maßnahmen umsetzen: worauf es ankommt

Das NISG 2026 schreibt keine Produkte vor. Es verlangt Maßnahmen, die dem Stand der Technik und dem Risiko entsprechen und deren Wirksamkeit Sie belegen können. Für KMU heißt das: solide Grundlagen, sauber betrieben und dokumentiert. Welche Lücken es bei Ihnen gibt, zeigt die Gap-Analyse in der NIS2-Beratung. Hier geht es um die Umsetzung.

Firewall und Netzsegmentierung

Ein flaches Netz, in dem jeder Rechner jeden Server erreicht, macht es Angreifern leicht. Wir trennen Bereiche wie Büro, Produktion, Server, Gäste-WLAN und IoT-Geräte und erlauben zwischen ihnen nur, was nötig ist. Fernzugriffe laufen über VPN mit MFA, nicht über offene Ports. Details zu dieser Leistung finden Sie unter Network Security und Firewall. Typische Fehler beschreibt unser Beitrag über die häufigsten Schwachstellen im Unternehmensnetz.

Backup und Wiederherstellungstests

Backup-Management und Wiederherstellung sind im Gesetz ausdrücklich genannt. Auf drei Dinge kommt es an:

  • Es gibt mehrere Kopien auf unterschiedlichen Medien, eine davon außer Haus oder unveränderbar gespeichert.
  • Die Sicherungen sind vom Produktivnetz getrennt, damit Ransomware sie nicht mitverschlüsselt.
  • Die Wiederherstellung wird regelmäßig getestet, mit Protokoll. Dabei zeigt sich auch, wie lange sie tatsächlich dauert.

Warum das so wichtig ist, zeigt unser Artikel zu Ransomware bei KMU.

Multi-Faktor-Authentifizierung und Zugriffskonzepte

Gestohlene Passwörter sind ein häufiger Einstiegsweg. MFA gehört daher auf alle Zugänge, die von außen erreichbar sind: VPN, Microsoft 365, Cloud-Dienste, Fernwartung. Für Administratorkonten gilt sie ausnahmslos.

Dazu kommt ein Zugriffskonzept. Es regelt, wer worauf zugreifen darf, wer das genehmigt und was beim Austritt passiert. Wir bereinigen gewachsene Berechtigungen, trennen Administrator- von Alltagskonten und richten einen nachvollziehbaren Prozess für Ein- und Austritte ein.

Patch-Management und Schwachstellenmanagement

Bekannte Sicherheitslücken werden oft rasch ausgenutzt. Wir aktualisieren Betriebssysteme, Anwendungen, Firewalls, Switches und andere Netzwerkgeräte zeitnah und kontrolliert. Sie haben dabei eine Übersicht, welches System auf welchem Stand ist.

Schwachstellenmanagement geht einen Schritt weiter. Wir finden Systeme, die keine Updates mehr bekommen, und ersetzen oder isolieren sie. Herstellerwarnungen verfolgen und bewerten wir. Bei Neuanschaffungen achten wir darauf, dass die Geräte lange genug Sicherheitsupdates bekommen.

Monitoring und Protokollierung

Einen Vorfall können Sie nur melden, wenn Sie ihn bemerken. Monitoring überwacht Verfügbarkeit und Zustand Ihrer Systeme und schlägt bei Auffälligkeiten Alarm. Protokollierung zeichnet sicherheitsrelevante Ereignisse auf: Anmeldungen, Rechteänderungen, Firewall-Ereignisse.

Die Protokolle müssen zentral liegen, vor Manipulation geschützt sein und ausreichend lange aufbewahrt werden. Nur so lässt sich im Ernstfall nachvollziehen, was passiert ist, und nur so hat die 72-Stunden-Meldung auch Substanz. Aufbewahrungsfristen stimmen wir mit Ihren Datenschutzvorgaben ab.

Verschlüsselung

Kryptografie ist ein eigener Punkt im Maßnahmenkatalog. Praktisch heißt das: verschlüsselte Festplatten auf Notebooks und mobilen Geräten, verschlüsselte Backups, zeitgemäß abgesicherte Verbindungen für Fernzugriff, WLAN und E-Mail-Transport. Wir prüfen, wo Daten unverschlüsselt liegen oder übertragen werden, und schließen diese Lücken.

Umsetzung und laufender Betrieb aus einer Hand

Sicherheit ist kein Projekt mit Enddatum. Updates, Überwachung, Tests und Dokumentation müssen laufend passieren. Viele Kunden lassen das im Rahmen unserer IT-Komplettbetreuung erledigen. Größere Umbauten an Servern und Netzwerk planen wir als Teil der IT-Infrastruktur.

Technik allein erfüllt das Gesetz nicht, Organisation, Schulung und Dokumentation gehören dazu. Und auch die beste Umsetzung ist keine Garantie gegen Vorfälle oder für eine bestimmte rechtliche Beurteilung. Sie senkt aber das Risiko deutlich und macht Ihre Sorgfalt nachweisbar.

Ihre Vorteile auf einen Blick

  • Umsetzung nach Prioritäten aus dem Maßnahmenplan
  • Bestehende Systeme werden genutzt, wo sie ausreichen
  • Wiederherstellungstests mit Protokoll
  • Jede Maßnahme wird dokumentiert und ist nachweisbar
  • Laufender Betrieb auf Wunsch in der IT-Komplettbetreuung

So läuft die Zusammenarbeit ab

  1. Technische Bestandsaufnahme

    Wir erfassen und bewerten Netzwerk, Server, Cloud, Endgeräte und Fernzugriffe.

  2. Konzept und Prioritäten

    Wir legen fest, welche Maßnahme am meisten Sicherheit bringt, in welcher Reihenfolge wir vorgehen, wie groß der Aufwand ist und wann die Wartungsfenster sind.

  3. Umsetzung

    Wir richten alles im laufenden Betrieb ein, mit möglichst wenig Unterbrechung, und testen es.

  4. Dokumentation und Betrieb

    Konfigurationen und Testprotokolle legen wir ab. Überwachung und Updates gehen in den Regelbetrieb über.

Häufige Fragen zu Technische Umsetzung

Das Gesetz nennt Themenbereiche und keine Produkte, unter anderem Backup und Wiederherstellung, Bewältigung von Vorfällen, Schwachstellenmanagement, Verschlüsselung, Zugriffskontrolle und Multi-Faktor-Authentifizierung. Welche konkreten Lösungen angemessen sind, hängt von Risiko und Größe Ihres Unternehmens ab.

Multi-Faktor-Authentifizierung ist ausdrücklich als Risikomanagementmaßnahme genannt. In der Praxis führt an MFA für Fernzugriff, E-Mail, Cloud-Dienste und Administratorkonten kaum ein Weg vorbei.

In der Regel nicht. Häufig fehlt es eher an Konfiguration, Segmentierung, Tests und Dokumentation als an Hardware. Wir prüfen zuerst, was die vorhandenen Systeme können, und empfehlen Neuanschaffungen nur, wo sie nötig sind.

Nein. Beides ist die Grundlage, deckt aber weder Backup und Wiederherstellung noch Protokollierung, Patch-Management, Zugriffskonzepte oder die organisatorischen Pflichten ab. Diese klären wir in der NIS2-Beratung.

Das Gesetz nennt kein fixes Intervall. Bewährt haben sich regelmäßige Tests, etwa quartalsweise für einzelne Systeme und mindestens jährlich für ein größeres Szenario, jeweils mit Protokoll. Das passende Intervall legen wir risikobasiert fest.

Technik NIS2-tauglich machen

Wir schauen uns Ihre Umgebung an und sagen Ihnen, welche technischen Maßnahmen zuerst drankommen.