Zum Hauptinhalt springen
NIS2-Glossar

CIS Controls

Definition

Die CIS Controls (Center for Internet Security Controls) sind eine von CIS herausgegebene, priorisierte Sammlung von 18 Sicherheitsmaßnahmen, die auf Basis realer Angriffsdaten entwickelt wurden und die wirkungsstärksten Schutzmaßnahmen gegen die häufigsten Cyberangriffe identifizieren. CIS Controls v8 gruppiert Maßnahmen in drei Implementierungsgruppen (IG1, IG2, IG3), die unterschiedlichen Ressourcen und Risikoniveaus entsprechen. Der Standard ist international anerkannt und wird als komplementäres oder alternatives Framework zu ISO 27001 und IT-Grundschutz eingesetzt. Im NIS2-Kontext sind CIS Controls v8 als Orientierungsrahmen für technische Mindestmaßnahmen geeignet, da die Implementierungsgruppe IG2 mit den § 30-Anforderungen des BSIG weitgehend übereinstimmt.

Rechtsgrundlage

CIS Controls v8 ist kein gesetzlich vorgeschriebener Standard, wird aber als anerkannte internationale Praxis zur Erfüllung der Mindestanforderungen gemäß § 30 Abs. 1 BSIG angesehen, sofern alle relevanten Kontrollen der Implementierungsgruppe IG2 nachweislich umgesetzt sind. Das BSI akzeptiert CIS Controls v8 als ergänzendes Nachweismittel in Verbindung mit dem IT-Grundschutz-Kompendium und empfiehlt den Standard für Einrichtungen mit begrenzten Compliance-Ressourcen. CIS Controls v8 enthält ein offizielles Mapping zu ISO/IEC 27001, NIST CSF und weiteren internationalen Standards, das die strukturierte Nachweisführung gegenüber verschiedenen Regulierungsframeworks wesentlich erleichtert.

Praktische Implikation

Nutzen Sie CIS Controls v8 als pragmatischen Einstieg in ein strukturiertes Sicherheitsprogramm, insbesondere wenn ISO 27001 als zu aufwändig erscheint. Beginnen Sie mit den 6 „Essential"-Controls der IG1 (Inventar, Schwachstellenmanagement, Datensicherung, Zugriffsrechte, Konfigurationsmanagement, Log-Verwaltung) als sofortige Wirksamkeitsmaßnahmen. Dokumentieren Sie den Implementierungsgrad jeder Control mit einem einfachen Status-Tracker (Implementiert / In Umsetzung / Geplant). Verwenden Sie das CIS-CSAT-Tool (Cost Self-Assessment Tool) für eine strukturierte Ist-Stand-Analyse. Ein Mapping Ihrer CIS-Controls-Umsetzung auf die § 30 BSIG Anforderungen schafft Nachweissicherheit bei BSI-Kontrollen.

Verwandte Begriffe

Fachbegriffe geklärt — und jetzt?

Wir helfen Ihnen, NIS2-Anforderungen in konkrete Maßnahmen umzusetzen.

Beratung anfragen