Zum Hauptinhalt springen
NIS2-Checkliste

NIS2-Checkliste Digitale Dienste

Bei Plattformen hängt der erste Schritt nicht an der Technik, sondern an der Landkarte: Maßgeblich ist die Behörde am Sitz der Hauptniederlassung, nicht am Standort der Server. Wer in mehreren Ländern auftritt, klärt das zuerst — sonst registriert er sich am falschen Ort und wendet sich im Ernstfall an die falsche Stelle. Danach folgt der Bereich, der Plattformen von allen übrigen Branchen unterscheidet: das Nutzerkonto als eigentliches Ziel.

Ihre NIS2-Checkliste für Digitale Dienste

  1. 1

    Prüfen Sie, welche Behörde für Sie zuständig ist

    Entscheidend ist der Sitz Ihrer Hauptniederlassung, nicht der Standort Ihrer Server. Ohne Sitz in der Union brauchen Sie eine benannte Vertretung vor Ort.

  2. 2

    Definieren Sie schriftlich, unter welche Kategorie Ihr Angebot fällt

    Von dieser Zuordnung hängt ab, wie streng Sie beaufsichtigt werden. Betreiben Sie mehrere Angebote, bewerten Sie jedes einzeln.

  3. 3

    Identifizieren Sie alle Konten mit Geld- oder Verwaltungsrechten

    Händler-, Auszahlungs- und Administratorkonten sind das lohnendste Ziel. Diese Gruppe braucht ein anderes Niveau als ein gewöhnliches Nutzerkonto.

  4. 4

    Erzwingen Sie einen zweiten Faktor für diese Gruppe

    Als Empfehlung verpufft die Maßnahme. Wirksam wird sie erst verpflichtend — mit Übergangsfrist und verständlicher Ankündigung.

  5. 5

    Etablieren Sie eine Abwehr gegen automatisiertes Durchprobieren

    Anderswo erbeutete Kennwörter werden massenhaft gegen Ihre Anmeldemaske getestet. Sperren und Hinweise an Betroffene wirken hier am schnellsten.

  6. 6

    Sichern Sie Änderungen an der Kontoverbindung gesondert ab

    Ein verlagertes Überweisungsziel ist das verbreitetste Betrugsmuster. Verlangen Sie eine Bestätigung über einen zweiten Kanal und benachrichtigen Sie den Inhaber.

  7. 7

    Erstellen Sie ein Verzeichnis des eingebundenen Fremdcodes

    Bibliotheken anderer sind Teil Ihres Produkts. Ohne Verzeichnis lässt sich bei einer neu bekannten Lücke nicht binnen Stunden sagen, ob Sie betroffen sind.

  8. 8

    Schützen Sie Ihren Veröffentlichungsweg

    Ein manipuliertes Programmpaket erreicht sämtliche Nutzer auf einmal. Signaturen und ein abgeschotteter Weg vom Quellcode zur Freigabe begrenzen genau das.

  9. 9

    Begrenzen und beobachten Sie jeden offenen Zugangspunkt

    Über offene Abfragewege werden regelmäßig große Datenbestände zusammengetragen. Prüfen Sie ausdrücklich auch ältere Versionen, die noch erreichbar sind.

  10. 10

    Testen Sie Ihre Abwehr gegen gezielte Überflutung

    Eine eingekaufte Lösung allein ist kein Beleg. Weisen Sie die Wirkung durch einen dokumentierten Versuch nach, nicht durch die Rechnung.

  11. 11

    Führen Sie beide Meldewege in einem Ablauf zusammen

    Ein Zwischenfall bei einer Plattform berührt fast immer Daten von Personen. Beide Uhren laufen gleichzeitig und brauchen eine gemeinsame Übersicht.

  12. 12

    Beschreiben Sie das Vorgehen bei Wirkung über Landesgrenzen hinweg

    Halten Sie fest, wie Betroffene und weitere berührte Länder erfahren, was passiert ist, und wer das auslöst. Während der Frist bleibt dafür keine Zeit.

NIS2-Umsetzung für Digitale Dienste

Wir begleiten Sie von der Gap-Analyse bis zur BSI-Registrierung.

NIS2-Beratung für Digitale Dienste anfragen