White Paper | NIS2 for Executives: The New European Compliance Requirements Explained Simply and Clearly

White Paper | NIS2 for Executives: The New European Compliance Requirements Explained Simply and Clearly

This white paper outlines the critical aspects of the NIS2 directive and its implications for European businesses, focusing on how executives can navigate the new cybersecurity compliance requirements. Gain clear insights into the steps needed to align with the directive and avoid penalties. Download the white paper now!

White Paper | NIS2 for Executives: The New European Compliance Requirements Explained Simply and Clearly

NIS2 DIE NEUEN EUROPÄISCHEN COMPLIANCE-ANFORDERUNGEN EINFACH UND VERSTÄNDLICH ERKLÄRT

FÜR FÜHRUNGSKRÄFTE

NIS2

NIS2 FOR EXECUTIVES

THE NEW EUROPEAN COMPLIANCE REQUIREMENTS EXPLAINED SIMPLY AND CLEARLY

NIS2 FÜR FÜHRUNGSKRÄFTE Seite 2

Marco Eggerling, LL.M, Global CISO, Check Point Software „Die NIS2 Direktive wird die Wahrnehmung von regulato- rischer Compliance in den europäischen Mitgliedsstaaten nachhaltig positiv beeinflussen und die Notwendigkeit für robuste Sicherheitsprogramme in den Fokus der Ge- schäftsführung rücken. Auch wird die Zusammenarbeit zwischen der Rechtsabteilung und der Informationssicher- heit gestärkt und die Rolle des CISO deutlich von jener des DPO separiert. Das Ziel von NIS2 ist es u.a. den Reifegrad der Informationssicherheit aller involvierter Unternehmen zu steigern, somit ist es auch die Aufgabe des CISO mehr in die Rolle des Beraters der Geschäfts- führung zu wachsen.“

Peter Sandkuijl, VP EMEA Engineering, Check Point Software

„Die NIS2 ist eine Richtlinie, die weder eine Checkliste noch eine Reihe von Mindestanforderungen enthält. Sie

beschreibt einen angemessenen Schutz, der natürlich offen für Interpretationen ist. Als Mindestanforderung kön-

nen wir jedoch davon ausgehen, dass Firewall- und Intrusion-Prevention-Technologien im Netzwerk, ein

ausreichender Schutz der Endgeräte, die Implementierung von Mehrfaktor-Authentifizierung, Datenverschlüsselung

und Zugangsbeschränkung sowie andere bewährte Verfahren dazugehören.“

Marco Eggerling, LL.M, Global CISO, Check Point Software “The NIS2 directive will have a lasting positive impact on the perception of regulatory compliance in the European member states and bring the need for robust security programs into the focus of business management. Cooperation between the legal department and information security is also strengthened and the role of the CISO is clearly separated from that of the DPO. The aim of NIS2 is, among other things, to increase the maturity level of information security of all companies involved, so it is also the task of the CISO to grow more into the role of advisor to the management.”

Peter Sandkuijl, VP EMEA Engineering, Check Point Software

“The NIS2 is a guideline that does not contain a checklist or a set of minimum requirements. It describes appropriate

protection, which is of course open to interpretation. However, as a minimum requirement, we can assume that

this includes firewall and intrusion prevention technologies in the network, adequate protection of end devices, the

implementation of multi-factor authentication, data encryption and access restriction as well as other best

practices.”

| NIS2 FOR MANAGERS Page 2 |

| NIS2 FOR MANAGERS Page 3 |

NIS2 A directive with scope

On December 14, 2022, a new cybersecurity directive – Network and Information Security Directive 2 (NIS2) – was adopted by the Parliament and the Council of the European Union. In response to years of increasing cyber threats, the new directive – successor to the NIS1 adopted in 2016 – is intended to increase and standardize the cyber security measures of companies and institutions of systemic importance and thus minimize the cyber risk situation of the European economic landscape.

More than 160,000 companies and institutions from 27 EU member states must take measures to comply with the NIS2 Directive by October 17, 2024, and the member states must transpose and specify their requirements into national law. In Germany, the first draft of a NIS2 Implementation and Cyber Security Strengthening Act (NIS2UmsuCG) is already available. This is an amendment bill that will change the BSI Act, among other things. In addition, the KRITIS Umbrella Act will implement the EU RCE from 2024; a draft of this has already been presented as well. Both initiatives are intended to increase resilience for KRITIS.

The NIS2UmsuCG is scheduled to come into force on October 18, 2024. Affected companies will then have four years, until the end of 2028, to implement the new requirements and submit the first audit. However, the new regulations will take effect before then. If a successful cyberattack occurs, the reports provided for in NIS2 must be implemented.

The guidelines adopted by the Parliament and Council of the European Union remain unspecific. A concrete set of minimum requirements is nowhere to be found in the NIS2 legal text. They are not expected until October, when they will be implemented by the national authorities responsible.

This will make any attempt to gain a comprehensive understanding of

the requirements and all of the necessary measures significantly more difficult. Even information security experts are reaching their limits here. However, managers of institutions and companies are suffering even more from the unclear situation, even though it affects the IT and cyber worlds. And that is a real problem. With NIS2, they will be held personally accountable for their cyber security failures for the first time.

https://protect.checkpoint.com/v2/___https://eur-lex.europa.eu/legal-content/DE/TXT/PDF/?uri=CELEX:32022L2557___.YzJlOmNwYWxsOmM6bzphZDhlZDEyYzIzMDdjODc4ZWVlNDBhZDZmYTgzNjY3ODo2OmNiZGQ6YjQ4Y2UzZDFmNjM5NWM1YWNhZjEyODg4ZWNlYTUwYjc1YTRkYmY4ODg0YzMzNTgzMGU1YWU2ZTg2YmMzYTYzODpwOlQ https://protect.checkpoint.com/v2/___https://www.bmi.bund.de/SharedDocs/gesetzgebungsverfahren/DE/KRITIS-DachG.html___.YzJlOmNwYWxsOmM6bzphZDhlZDEyYzIzMDdjODc4ZWVlNDBhZDZmYTgzNjY3ODo2OjM2YTM6ZDZiNGI2OTk1MDVhODhiMGI1ZWU5YmYwNDRjYzllMmI0OGQyMzFlODJlYmMxY2VmYzgwMmJiNjRmY2Y4MzdmZTpwOlQ

| NIS2 FOR MANAGERS Page 4 |

The first cyber security directive that also holds managers liable

Corporate penalties for IT security breaches have been in place in Europe since the introduction of the GDPR in 2015. Since then, they have been tightened further and further, so that serious violations can result in fines of up to 10 million euros or 2 percent of annual global turnover. NIS2 goes one step further. In addition – in the event of proven misconduct – the managers of a company, referred to in NIS2 as “management bodies”, are held liable.

NIS2 requires managers to approve cybersecurity risk management measures and monitor their implementation in their organization or company. They must ensure that, in the event of a successful attack, affected partners, suppliers and customers as well as the competent national authorities are notified.

In order to fulfill these tasks, they should regularly participate in cyber security training courses that enable them to identify and assess cyber risks and cyber security measures. If it is proven that they have not done so, they can be held – personally – liable for neglecting their duty of care.

Each EU member state can decide for itself how high the penalty should be and what it should look like. However, NIS2 stipulates that the penalty must be “effective, proportionate and dissuasive”. It is explicitly mentioned that the management can be released from their management duties until the NIS2 deficiencies in their institution have been remedied.

For this reason, it is absolutely essential that management – and therefore also non-information security experts – familiarize themselves with NIS2, fundamentally understand what it is all about and grasp the extent of the new requirements. After all, they are the ones who will be held responsible from October of this year in the event of proven misconduct.

NIS2 for managers

NIS2 FÜR FÜHRUNGSKRÄFTE Seite 5

Die NIS2 wird also umfassende Änderungen für die betroffenen Unter- nehmen bringen. Vielfach stellt sich jedoch die Frage, wie eine Umset- zung gelingt, um die IT-Sicherheit zu erhöhen und die Anforderungen nicht nur aus Compliance-Sicht abzuhaken. Die folgende Schritt-für- Schritt Anleitung soll anhand eines Hauses Aufschluss darüber geben, wie sich Daten und IT-Infrastruktur im Sinne der NIS2 absichern lassen. Letztlich gilt es für Führungskräfte einen Sicherheitsvorfall zu verhin- dern. Dies lässt sich mit physischen Sicherheitsmaßnahmen zur Abwehr von Einbrechern vergleichen.

Um das Risiko eines erfolgreichen Einbruchs zu reduzieren (und die Kosten der Hausratversicherung zu senken), müssen Grundstück und Gebäude in ausreichendem Maße und nachweislich vor dem Zutritt un- berechtigter Dritter geschützt sowie Grundstücksgrenzen abgesichert werden.

Ebenso verhält es sich mit der IT-Infrastruktur und den Daten von Ein- richtungen und Unternehmen, die von NIS2 betroffen sind. Auch diese müssen, um das Risiko eines erfolgreichen Cyberangriffs zu reduzie- ren, geschützt werden. Deshalb wird im folgenden die Absicherung des Hauses als Metapher für die Absicherung der IT-Infrastruktur genutzt. Um die NIS2-Vorgaben voll zu erfüllen, muss dieser Schutz umfassend, effektiv, kontinuierlich und nachweisbar sein. Für welche Cybersicher- heitsbereiche NIS2-Konformität nachgewiesen werden muss, darüber gibt im NIS2-Rechtstext das Kapitel IV Auskunft.

| NIS2 FOR MANAGERS Page 5 |

NIS2 will therefore bring comprehensive changes for the companies concerned. However, the question often arises as to how implementation can be successful in order to increase IT security and not just tick off the requirements from a compliance perspective. The following step-by-step guide is intended to provide information on how data and IT infrastructure can be secured in accordance with NIS2 using a house as an example. Ultimately, it is important for managers to prevent a security incident. This can be compared to physical security measures to ward off burglars.

To reduce the risk of a successful burglary (and reduce the cost of household contents insurance), the property and building must be adequately and demonstrably protected against access by unauthorized third parties and the boundaries of the property must be secured.

The same applies to the IT infrastructure and data of institutions and companies affected by NIS2. These must also be protected in order to reduce the risk of a successful cyberattack. For this reason, securing the building is used below as a metaphor for securing the IT infrastructure. In order to fulfill the NIS2 requirements, this protection must be comprehensive, effective, continuous and demonstrable. Chapter IV of the NIS2 legal text provides information on the cybersecurity areas for which NIS2 conformity must be demonstrated.

NIS2 FÜR FÜHRUNGSKRÄFTE Seite 6

Insgesamt setzt sich der NIS2-Rechtstext aus 10 Kapiteln mit 46 Artikeln und 3 Anhängen zusammen. Die meisten dieser Kapitel betreffen Verpflichtungen der europäischen Mitgliedsstaaten. Anders Kapitel IV. Hier werden in Artikel 21 die von betroffenen Unter- nehmen und Einrichtungen auf ihre NIS2-Konformität zu überprüfenden Bereiche dargelegt.

Konkrete Maßnahmen werden dabei nicht genannt. In der Vorgabe heißt es lediglich: Unternehmen müssen „geeignete und verhältnismäßige technische, operative und organisatorische Maßnahmen ergreifen, die dem Stand der Technik und den geltenden Normen entsprechen“.

Die Bereiche, auf die diese Vorgabe Anwendung finden soll, umfassen:

1. Konzepte für die Risikoanalyse und Sicherheit, 2. Bewältigung von Sicherheitsvorfällen, 3. Aufrechterhaltung des Betriebs, 4. Sicherheit der Lieferkette, 5. Sicherheit bei Erwerb, Entwicklung und Wartung

von Netz- und Informationssystemen, 6. Bewertung der Wirksamkeit von Maßnahmen, 7. grundlegende Cyberhygieneverfahren und Cyber-

sicherheitsschulungen, 8. Konzepte und Verfahren für Kryptografie und Ver-

schlüsselung, 9. Sicherheit des Personals, Zugriffskontrolle und

Asset Management und 10. Authentifizierung und Kommunikation.

Kapitel IV, Artikel 21, Absatz 2 – der Sicherheitsbereichskatalog, auf den es ankommt

Informationssicherheitsexperten genügen diese Angaben, um zu verstehen, welche IT-Sicherheits- bereiche betroffen sind und welche Maßnahmen an den entsprechenden Stellen mit hoher Wahrscheinlichkeit zu implementieren sind. Nicht-Informationssicher- heitsexperten werden mit den Vorgaben jedoch nur wenig anzufangen wissen.

Visualisieren wir diese Vorgaben deshalb nun einmal im Kontext eines Objektschutzes für ein Haus samt Grund- stück und gehen die einzelnen Vorgaben dann Schritt für Schritt durch. Dieser Ansatz wurde gewählt, um zu verdeutlichen, dass eine nachträgliche Erkennung von Sicherheitsvorfällen wenig zielführend ist. Die Kos- ten für einen solchen liegen nach dem Cost of a Data Breach Report von IBM im Durchschnitt bei über vier Millionen Euro. Obwohl die Strafverfolgungsorgane in den vergangenen Jahren einige Erfolge wie bei Emotet und Anderen vermelden konnten, bleibt die Erfolgsrate gering. Deshalb empfiehlt sich nicht nur beim Thema Cybersicherheit ein präventiver Ansatz zur Verhinde- rung eines Einbruchs in die IT-Systeme wie auch in das Haus selbst:

2021 IT-Sicherheitsgesetz 2

2022Entwurf Cyber Resilience Act (CRA)

2023 NIS2 CER Richtlinie

AB OKTOBER 2024IT-Sicherheitsgesetz 3.0 (Umsetzung NIS2 Richtlinie)

2025 Umsetzung European Cyber Resilience Act (CRA)

| NIS2 FOR MANAGERS Page 6 |

Chapter IV, Article 21, paragraph 2 – the essential security area catalog

In total, the NIS2 legal text consists of 10 chapters with 46 articles and 3 annexes. Most of these chapters concern obligations of the European member states. Chapter IV is different. Article 21 sets out the areas to be checked for NIS2 compliance by the companies and institutions concerned.

No specific measures are mentioned. The specification simply states: Companies must take “appropriate and proportionate technical, operational and organizational measures that correspond to the state of the art and the applicable standards”.

The areas to which this requirement is to apply include:

1. Concepts for risk analysis and security, 2. Dealing with security incidents, 3. Maintaining operations, 4. Supply chain security, 5. Security in the acquisition, development and

maintenance of network and information systems, 6. Assessment of the effectiveness of measures, 7. Basic cyber hygiene procedures and cyber security

training, 8. Concepts and methods for cryptography and

encryption, 9. Personnel security, access control and asset

management and 10. Authentication and communication.

Information security experts only need this statement to understand which IT security areas are affected and which measures are most likely to be implemented at the relevant points. However, non-information security experts will know little about the requirements.

Let us now visualize these requirements in the context of property protection for a building, including its property, and then go through the individual requirements step by step. This approach was chosen to illustrate that retrospective detection of security incidents is not very effective. According to IBM’s Cost of a Data Breach Report, the average cost of such a breach is over four million euros. Although law enforcement agencies have reported some successes in recent years, such as with Emotet and others, the success rate remains low. Therefore, a preventive approach is recommended when it comes to cybersecurity to prevent a break-in into the IT systems, just like into the building itself:

2021 IT Security Act 2

NIS2 CER Directive

Implementation of the European Cyber Resilience Act (CRA)

Draft Cyber Resilience Act (CRA)

IT Security Act 3.0 (implementation of NIS2

Directive)

2022

2023

2025

FROM OKTOBER 2024

https://protect.checkpoint.com/v2/___https://www.ibm.com/reports/data-breach___.YzJlOmNwYWxsOmM6bzplYTY3NmVlODllZWY2NGJjYTk1ZjlkYWI5MTdlOGJhZjo2OjIwOTU6ZmNlYjMwZDM5ZDViNDNmMDRlODVhMjJhOWFiNWI3YzQyOTcxYzY3YTU5ZWQyMTA2N2E3MTlhZmY3YWQ0NmQwMzpwOlQ https://protect.checkpoint.com/v2/___https://www.ibm.com/reports/data-breach___.YzJlOmNwYWxsOmM6bzplYTY3NmVlODllZWY2NGJjYTk1ZjlkYWI5MTdlOGJhZjo2OjIwOTU6ZmNlYjMwZDM5ZDViNDNmMDRlODVhMjJhOWFiNWI3YzQyOTcxYzY3YTU5ZWQyMTA2N2E3MTlhZmY3YWQ0NmQwMzpwOlQ https://protect.checkpoint.com/v2/___https://www.europol.europa.eu/media-press/newsroom/news/world’s-most-dangerous-malware-emotet-disrupted-through-global-action___.YzJlOmNwYWxsOmM6bzphZDhlZDEyYzIzMDdjODc4ZWVlNDBhZDZmYTgzNjY3ODo2OjU0MzU6NGY2MWIzMDUwMWQyYjMwYTE1ZjBhYTllZGZkYWUyYjIxNDk0ODVlYzQ2YjRiN2Q2YzcwYzg5M2NmYTJjOTkwNTpwOlQ

NIS2 FÜR FÜHRUNGSKRÄFTE Seite 7

BEWOHNER, BESUCHER- UND HAUSRATSLISTE

Sicherheit des Personals, Zugriffskontrolle und Asset Management.

ZUFAHRTSWEGE Sicherheit der Lieferkette.

HAUSTÜR, FENSTER, BRIEFKASTEN & HAUSSPRECHANLAGE Sicherheit bei Erwerb, Entwicklung und Wartung von Netz- und Infor-

mationssystemen, Authentifizierung und Kommunikation.

NIS2-UMSETZUNG SCHRITT FÜR SCHRITT

WACHMANN Bewältigung von

Sicherheitsvorfällen.

OBJEKTÜBERWACHUNG Konzepte für die Risiko- analyse und Sicherheit.

HAUSRATVERSICHERUNG Aufrechterhaltung

des Betriebs.

OBJEKTSCHUTZ

ALARMANLAGE & VIDEOÜBERWACHUNG

Bewertung der Wirksamkeit von Maßnahmen.

BEWOHNERSCHULUNG Grundlegende Cyber- hygieneverfahren und

Cybersicherheitsschulungen.

SCHLÖSSER Konzepte und Verfahren

für Kryptografie und Verschlüsselung.

OBJEKTSCHUTZ

OBJEKTSCHUTZ

Fazit: Schritt für Schritt-Anleitung für die Implementierung der technischen und organisatorischen Maßnahmen für NIS2.

NIS2 IMPLEMENTATION STEP BY STEP

PROPERTY MONITORING Concepts for risk analysis

and security.

ALARM SYSTEM and VIDEO SURVEILLANCE

Assessment of the effectiveness of measures.

RESIDENT TRAINING Basic cyber hygiene procedures

and cyber security training.

LOCKS Concepts and methods for cryptography and

encryption.

RESIDENT, VISITOR AND HOUSEHOLD LIST

Staff security, access control and asset

management.

Conclusion: Step-by-step instructions for implementing the technical and organizational measures for NIS2.

ACCESS ROUTES Supply chain security.

FRONT DOOR, WINDOWS, MAILBOX & HOUSE INTERCOM Security when purchasing, developing and maintaining network and

information systems, authentication and communication.

SECURITY GUARD Handling of security

incidents.

HOME CONTENT INSURANCE

Maintaining operations.

PROPERTY PROTECTION

PROPERTY PROTECTION

NIS2 FÜR FÜHRUNGSKRÄFTE Seite 8

Um Ihr Haus und Grundstück vollständig abzusichern, müssen Sie es zunächst einmal umfassend in den Blick nehmen. Sie müssen sämtliche Assets und Infrastruk- turen, sämtliche Sicherungsmaßnahmen, Sicherheitslü- cken und -risiken absichern.. Hierzu bestellen Sie

Sicherheitsexperten, die eine professionelle Bestandsaufnahme vor- nehmen, darauf basierend Risiken einschätzen und dann eine Analyse vorlegen auf deren Basis dann eine umfassende Sicherheitsplanung, die alle Bereiche Ihres Hauses, Ihres Gartens, Ihres gesamten Grundstücks, abdeckt.

Ebenso verhält es sich, wenn Sie Ihre Daten umfassend absichern wol- len. Auch hier kommen Sie an einer umfassenden Bestandsaufnahme Ihrer IT-Infrastruktur, einer Definition und Analyse sämtlicher Risiken nicht herum, wollen Sie eine effektive Planung zur Implementierung einer NIS2-konformen Sicherheitslandschaft vornehmen.

1. OBJEKT- ÜBERWACHUNG Konzepte für die Risiko- analyse und Sicherheit

To-do: Beauftragen Sie Beratungsspezialisten mit einer Gap- sowie einer Risikoanalyse Ihrer gesamten IT-Landschaft auf Basis von ISO 27001. Nutzen Sie die so gewonnenen Daten dann als Basis für eine NIS2-konforme Sicherheitsplanung Ihrer gesamten IT-Infrastruktur und Datenlandschaft.

OBJEKTSCHUTZ

| NIS2 FOR MANAGERS Page 8 |

1. PROPERTY MONITORING Concepts for risk analysis and security

The same applies if you want to protect your data comprehensively. Here, too, you cannot avoid a comprehensive inventory of your IT infrastructure and a definition and analysis of all risks if you want to make effective plans for the implementation of a NIS2-compliant security landscape.

In order to fully protect your home and property, you must first take a comprehensive look at it. You must protect all assets and infrastructures, all security measures, security gaps and risks. To do this, you hire security experts who will carry out a professional

inventory, assess risks based on this and then present an analysis on the basis of which a comprehensive security plan will be drawn up that covers all areas of your house, your garden, your entire property.

NIS2 FÜR FÜHRUNGSKRÄFTE Seite 8

Um Ihr Haus und Grundstück vollständig abzusichern, müssen Sie es zunächst einmal umfassend in den Blick nehmen. Sie müssen sämtliche Assets und Infrastruk- turen, sämtliche Sicherungsmaßnahmen, Sicherheitslü- cken und -risiken absichern.. Hierzu bestellen Sie

Sicherheitsexperten, die eine professionelle Bestandsaufnahme vor- nehmen, darauf basierend Risiken einschätzen und dann eine Analyse vorlegen auf deren Basis dann eine umfassende Sicherheitsplanung, die alle Bereiche Ihres Hauses, Ihres Gartens, Ihres gesamten Grundstücks, abdeckt.

Ebenso verhält es sich, wenn Sie Ihre Daten umfassend absichern wol- len. Auch hier kommen Sie an einer umfassenden Bestandsaufnahme Ihrer IT-Infrastruktur, einer Definition und Analyse sämtlicher Risiken nicht herum, wollen Sie eine effektive Planung zur Implementierung einer NIS2-konformen Sicherheitslandschaft vornehmen.

1. OBJEKT- ÜBERWACHUNG Konzepte für die Risiko- analyse und Sicherheit

To-do: Beauftragen Sie Beratungsspezialisten mit einer Gap- sowie einer Risikoanalyse Ihrer gesamten IT-Landschaft auf Basis von ISO 27001. Nutzen Sie die so gewonnenen Daten dann als Basis für eine NIS2-konforme Sicherheitsplanung Ihrer gesamten IT-Infrastruktur und Datenlandschaft.

OBJEKTSCHUTZ

To Do: Commission consulting specialists to carry out a gap and risk analysis of your entire IT landscape based on ISO 27001. You can then use the data obtained as a basis for NIS2-compliant security planning for your entire IT infrastructure and data landscape.

PROPERTY PROTECTION

https://protect.checkpoint.com/v2/___https://www.checkpoint.com/services/infinity-global/___.YzJlOmNwYWxsOmM6bzphZDhlZDEyYzIzMDdjODc4ZWVlNDBhZDZmYTgzNjY3ODo2OmJkN2I6NDM5MjRjMGFiMjZmNDM2N2Q4Yzc3YTI3MjQ5YjUzYjg2NGZkYTJkODJkOWNjOTMwYjg5ODAzMGMwYTcwZDg3ZTpwOlQ

NIS2 FÜR FÜHRUNGSKRÄFTE Seite 9

Als nächstes muss eine Wachmannschaft angestellt werden. Diese muss das abzusichernde Objekt regelmä- ßig besichtigen, und im Fall eines Vorfalls Maßnahmen ergreifen, um sie abzustellen. Finden sich Hinweise auf einen Sicherheitsvorfall, muss dieser untersucht, muss

das Objekt auf mögliche Schäden überprüft, müssen Maßnahmen zur Abstellung des Sicherheitsvorfalls eingeleitet werden.

Dasselbe Prinzip gilt auch für eine IT-Infrastruktur. Statt einem Wach- mann operieren hier Informationssicherheitsexperten. Deren Hand- lungen im Fall einer Krise müssen schon im Vorfeld geplant und vorbereitet werden. Entdeckte Vorfälle müssen analysiert und aus- gewertet, geeignete Sicherungsmaßnahmen getroffen werden. Ein Bericht muss erstellt und an betroffene Partner, Zulieferer und Kunden sowie an die verantwortliche zentrale Dienstelle des jeweiligen Staates gesandt werden.

2. WACHMANN Bewältigung von Sicherheitsvorfällen

To-do: Beauftragen Sie Informationssicherheitsexperten mit Penetrationstests. Lassen Sie Ihre Incident Response-Bereit- schaft bewerten. Außerdem sollte ein dokumentiertes Verfahren für Zwischen- oder Ausfälle vorhanden sein, das für die Prüfungs- standards gilt. Im Zweifel empfiehlt sich das Engagement von Dienstleistern, um die Aufgaben als Managed Service einzukaufen anstelle ein eigenes Security Operation Center (SOC) aufzubauen.

Managed Security Services (IDC): Cybersicherheit ist nicht länger nur das Spielfeld von CIOs oder CISOs. Der Vorstand und der Rest der Geschäftsleitung müssen in der Lage sein, darauf zu vertrau- en, dass ihre Cybersicherheitsstruktur gegen die Arten von Cyber- angriffen, die gegen sie gerichtet sind, resilient genug ist. Die alte Strategie, mehr technische Tools und mehr Geld für den Schutz des Unternehmens auszugeben, sind nutzlos, wenn die geschul- ten Fachkräfte, die die unzähligen Tools konfigurieren, abstimmen und überwachen, nicht vorhanden oder unbezahlbar sind. Anbie- ter von Managed Security Services springen in die Lücke, indem sie eine bessere Sicherheit zu einem niedrigeren Preis zu ermög- lichen.

OBJEKTSCHUTZ

| NIS2 FOR MANAGERS Page 9 |

2. SECURITY GUARD Handling of security incidents

To Do: Entrust information security experts with penetration testing. Have your incident response readiness assessed. In addition, there should be a documented procedure for incidents or failures that applies to the audit standards. If in doubt, it is advisable to engage service providers to purchase the tasks as a managed service instead of setting up your own Security Operation Center (SOC).

Managed Security Services (IDC): Cybersecurity is no longer just the domain of CIOs or CISOs. The board and the rest of the executive team must be able to trust that their cybersecurity structure is resilient enough to withstand the types of cyberattacks directed against them. The old strategy of spending more on technical tools and allocating more money to protect the company is useless if the trained professionals to configure, tune and monitor the countless tools are not available or are unaffordable. Managed security service providers are stepping into the gap by providing better security at a lower price.

Next, a security guard must be hired. This person must regularly inspect the building to be secured and, in the event of an incident, take measures to remedy the situation. If there are indications of a security incident, it must be investigated, the building must be checked for

possible damage and measures must be initiated to remedy the security incident.

The same principle applies to an IT infrastructure. Instead of a security guard, information security experts operate here. Their actions in the event of a crisis must be planned and prepared in advance. Discovered incidents must be analyzed and evaluated, and appropriate security measures must be taken. A report must be prepared and sent to affected partners, suppliers and customers, as well as to the responsible central authority of the respective state.

PROPERTY PROTECTION

https://protect.checkpoint.com/v2/___https://igs.checkpoint.com/services/37___.YzJlOmNwYWxsOmM6bzphZDhlZDEyYzIzMDdjODc4ZWVlNDBhZDZmYTgzNjY3ODo2OjQ3YTY6MDQ5Y2NiMmE5MzE0ZmEzYTFiYTdjYTM1NzE1NWIzMzBhYjVjYjg4MTAzMGNhYmU5ODRiZjVkM2FmNDUxZmU2YzpwOlQ https://protect.checkpoint.com/v2/___https://igs.checkpoint.com/services/37___.YzJlOmNwYWxsOmM6bzphZDhlZDEyYzIzMDdjODc4ZWVlNDBhZDZmYTgzNjY3ODo2OjQ3YTY6MDQ5Y2NiMmE5MzE0ZmEzYTFiYTdjYTM1NzE1NWIzMzBhYjVjYjg4MTAzMGNhYmU5ODRiZjVkM2FmNDUxZmU2YzpwOlQ https://protect.checkpoint.com/v2/___https://www.checkpoint.com/de/services/infinity-global/soc-readiness-and-transformation/___.YzJlOmNwYWxsOmM6bzphZDhlZDEyYzIzMDdjODc4ZWVlNDBhZDZmYTgzNjY3ODo2OmI1MTI6OGE5ZTEyODI0YWQ5OTliZTcxYzkyMDcyZmJkMzdkMjVlMjZlMzE2Nzc0NjVlNTM5YjdkMTM5Zjc5YjE5YWQ0YzpwOlQ https://protect.checkpoint.com/v2/___https://www.checkpoint.com/de/services/infinity-global/soc-readiness-and-transformation/___.YzJlOmNwYWxsOmM6bzphZDhlZDEyYzIzMDdjODc4ZWVlNDBhZDZmYTgzNjY3ODo2OmI1MTI6OGE5ZTEyODI0YWQ5OTliZTcxYzkyMDcyZmJkMzdkMjVlMjZlMzE2Nzc0NjVlNTM5YjdkMTM5Zjc5YjE5YWQ0YzpwOlQ https://protect.checkpoint.com/v2/___https://www.idc.com/getdoc.jsp?containerId=DR2023_T5_CR___.YzJlOmNwYWxsOmM6bzphZDhlZDEyYzIzMDdjODc4ZWVlNDBhZDZmYTgzNjY3ODo2OmYyYzE6NzNmNDMxZDUxZjE0YjlhMGEyYTE4NWU5MmU4NjI0MjM5ZTlmMDliODczZTVhMjdiYWIyODc1ZmYwYTQ2MWFmYjpwOlQ

NIS2 FÜR FÜHRUNGSKRÄFTE Seite 10

Für den Fall, dass doch einmal ein Einbruch gelingt, muss vorgesorgt werden. Bewohner sollten nur so kurz wie möglich vom Einbruch, vom Diebstahl ihrer Güter, betroffen sein. Im Fall eines Hauses wird dies über den Abschluss einer Hausratversicherung bewerkstelligt.

Auch die IT-Infrastruktur muss, im Fall eines erfolgreichen Angriffs, möglichst schnell wiederhergestellt sein. Dies erfolgt über Backup Management, Disaster Recovery- und Krisenmanagement.

3. HAUSRAT- VERSICHERUNG Aufrechterhaltung des Betriebs: Backup, Disaster Recovery, Business Continuity Management

To-do: Beauftragen Sie Informationssicherheitsexperten mit einer Prüfung und Analyse ihrer Bereitschaft im Krisenfall. Rüsten Sie Ihre IT-Landschaft für den Fall eines erfolgreichen Angriffs zu- sätzlich auf. Minimieren Sie den Schaden durch die Umsetzung einer Zero Trust Architektur.

| NIS2 FOR MANAGERS Page 10 |

3. HOME CONTENT INSURANCE Maintaining operations: Backup, Disaster Recovery, Business Continuity Management

In case a break-in does occur, precautions must be taken. Residents should only be affected by burglary and the theft of their goods for as short a time as possible. In the case of a building, this is accomplished by taking out home contents insurance. The IT infrastructure must

also be restored as quickly as possible in the event of a successful attack. This is done through backup management, disaster recovery and crisis management.

To Do: Commission information security experts to review and analyze your readiness in the event of a crisis. Further upgrade your IT landscape in the event of a successful attack. Minimize the damage by implementing a Zero Trust architecture.

https://protect.checkpoint.com/v2/___https://www.checkpoint.com/services/infinity-global/breach-readiness-assessment/___.YzJlOmNwYWxsOmM6bzphZDhlZDEyYzIzMDdjODc4ZWVlNDBhZDZmYTgzNjY3ODo2OjczZmE6YjU3NDU5MmM3N2Y1Y2M4YWI2ZjEyMWE1MjQzNzBiZTA3NzNmZWU0NDljODhmNTk3OTRmYmFlMmQwNzg3NDdlMTpwOlQ https://protect.checkpoint.com/v2/___https://www.checkpoint.com/cyber-hub/network-security/what-is-zero-trust/what-is-a-zero-trust-architecture/___.YzJlOmNwYWxsOmM6bzphZDhlZDEyYzIzMDdjODc4ZWVlNDBhZDZmYTgzNjY3ODo2OjcyM2M6MTNkMmU1ODczM2E5ZDRkNTM0ZDU3NjM4NDhmYmNiNmE3YjQ5OTZmMWE2M2M0NTg5OTI4MWU3Zjk1MjE4MWU4NjpwOlQ

NIS2 FÜR FÜHRUNGSKRÄFTE Seite 11

Ihr Haus wird beliefert. Waren werden abgeholt. Externe erbringen Dienstleistungen auf Ihrem Grund- stück. Damit es hierbei nicht zu einem Sicherheitsvorfall kommt, sollten Sie Ihre Lieferanten und Dienstleister vorsichtig auswählen. Auch eingekaufte Produkte sollten vorher überprüft werden, damit Sie sich kein Trojanisches Pferd ins Haus stellen.

Mit NIS2 müssen Unternehmen nun auch ihre Supply Chains – sowohl die physischen als auch die digitalen – umfassend vor potenziellen Angreifern absichern. Das bedeutet, dass sämtliche Lieferketten, die in das Unternehmen oder die Einrichtung hinein und aus ihm hinausgehen, auf mögliche Schwachstellen untersucht, die entsprechenden Bereiche zusätzlich abgesichert werden müssen.

4. ZUFAHRTSWEGE Sicherheit der Lieferkette

To-do: Beauftragen Sie Informationssicherheitsexperten mit der Bestandsaufnahme und Analyse sämtlicher Supply Chains, die Ihre Einrichtung betreffen. Verschaffen Sie sich einen Über- blick über sämtliche Risiken und lassen Sie sie zusätzliche Maßnahmen implementieren, um diese zu minimieren.

NIS2 FÜR FÜHRUNGSKRÄFTE Seite 11

Ihr Haus wird beliefert. Waren werden abgeholt. Externe erbringen Dienstleistungen auf Ihrem Grund- stück. Damit es hierbei nicht zu einem Sicherheitsvorfall kommt, sollten Sie Ihre Lieferanten und Dienstleister vorsichtig auswählen. Auch eingekaufte Produkte sollten vorher überprüft werden, damit Sie sich kein Trojanisches Pferd ins Haus stellen.

Mit NIS2 müssen Unternehmen nun auch ihre Supply Chains – sowohl die physischen als auch die digitalen – umfassend vor potenziellen Angreifern absichern. Das bedeutet, dass sämtliche Lieferketten, die in das Unternehmen oder die Einrichtung hinein und aus ihm hinausgehen, auf mögliche Schwachstellen untersucht, die entsprechenden Bereiche zusätzlich abgesichert werden müssen.

4. ZUFAHRTSWEGE Sicherheit der Lieferkette

To-do: Beauftragen Sie Informationssicherheitsexperten mit der Bestandsaufnahme und Analyse sämtlicher Supply Chains, die Ihre Einrichtung betreffen. Verschaffen Sie sich einen Über- blick über sämtliche Risiken und lassen Sie sie zusätzliche Maßnahmen implementieren, um diese zu minimieren.

| NIS2 FOR MANAGERS Page 11 |

4. ACCESS ROUTES Supply chain security

A delivery is made to your building. Goods are picked up. External companies provide services on your property. To avoid a security incident, you should choose your suppliers and service providers carefully. You should also check the products you purchase beforehand so that you don’t end up with a Trojan horse.

With NIS2, companies must now also comprehensively secure their supply chains – both physical and digital – against potential attackers. This means that all supply chains entering and leaving the company or facility must be examined for possible vulnerabilities and the corresponding areas must be additionally secured.

To Do: Engage information security experts to inventory and analyze all supply chains that affect your facility. Get an overview of all risks and have them implement additional measures to minimize them.

https://protect.checkpoint.com/v2/___https://www.checkpoint.com/services/infinity-global/supply-chain-risk-assessment/___.YzJlOmNwYWxsOmM6bzphZDhlZDEyYzIzMDdjODc4ZWVlNDBhZDZmYTgzNjY3ODo2Ojg1ZTI6ZTAzOTc1YjVlNjA2OGZjYTE3OTcwMTFmYTM2OWUyMTZiM2MwMDg0OWNjNzdmNjExOTY1MWMzNTk1ZmE2Y2U1MjpwOlQ https://protect.checkpoint.com/v2/___https://www.checkpoint.com/services/infinity-global/supply-chain-risk-assessment/___.YzJlOmNwYWxsOmM6bzphZDhlZDEyYzIzMDdjODc4ZWVlNDBhZDZmYTgzNjY3ODo2Ojg1ZTI6ZTAzOTc1YjVlNjA2OGZjYTE3OTcwMTFmYTM2OWUyMTZiM2MwMDg0OWNjNzdmNjExOTY1MWMzNTk1ZmE2Y2U1MjpwOlQ

| NIS2 FOR MANAGERS Page 12 |NIS2 FÜR FÜHRUNGSKRÄFTE Seite 12

Um Ihr Haus vor Einbrechern zu schützen, gilt es die Haustür und den Briefkasten mit einem sicheren Schloss und stabilen Schlüsseln sowie Fenster mit Sicherheitsglas in der gewünschten Stärke auszu- statten. Darüber hinaus müssen Sie auch die Kommuni- kation innerhalb des Hauses sowie zwischen Haus und Außenwelt effektiv absichern. Außenstehende sollen

sich nicht unerlaubt Zugang zu oder gar Zugriff auf die Kommunikation verschaffen können.

Dasselbe gilt für den Zugriff auf die Daten Ihrer IT-Infrastruktur. Zugän- ge und Zugriffe müssen über moderne Authentifizierungsverfahren ab- gesichert werden. Außerdem muss sichergestellt sein, dass Außenste- hende sich nicht unerlaubt Zugriff auf die Kommunikation verschaffen, Daten ergänzen oder abschöpfen können. Hierzu muss die Text-, Audio- und Video-Kommunikation, müssen die Notfallkommunikationssysteme vor Fremdzugriffen abgesichert werden.

5. & 10. HAUSTÜR, FENSTER, BRIEF- KASTEN, TELFONE, UND HAUSSPRECH- ANLAGE Sicherheit bei Erwerb, Ent- wicklung und Wartung von Netz- und Informationssys- temen & Authentifizierung und Kommunikation: Fire- walls, Netzwerksicherheit

To-do: Segmentieren Sie die Netzwerke in unterschiedliche Bereiche mit verschiedenen Sicherheitsstufen. Setzen Sie Next Generation Firewalls ein, um den Zugriff auf Ihren Server zu kontrollieren und nur berechtigten Verkehr durchzulassen. Implementieren Sie Intrusion Prevention Systems (IPS) zum Erkennen und Verhindern von unerwünschtem Eindringen und einen rollenbasierten Zugang nach dem Least-Privilege-Prinzip. Stellen Sie außerdem sicher, dass alle APIs, die von Ihrem Server verwendet werden, authentifiziert, autorisiert und verschlüsselt sind, um Datenlecks zu vermeiden. Richten Sie zudem ein modernes Identity und Access Management (IAM)-System ein. Lassen Sie sie eine Multifaktor-Authentifizierung einrichten und setzen Sie auf Zero Trust, wenn es um Zugriffsrechte geht. Weitere wichtige Technologie-Konzepte wie SASE, CNAPP und XDR sollten ebenfalls umgesetzt werden.

5. & 10. FRONT DOOR, WINDOWS, MAILBOX, TELEPHONE AND HOUSE INTERCOM SYSTEMS Security when purchasing, developing and maintaining network and information systems & authentication and communication: Firewalls, network security

To protect your house from burglars, you need to equip the front door and mailbox with a secure lock and sturdy keys, as well as windows with safety glass of the desired thickness. In addition, you must also effectively secure communication within the building and between the building and the outside world. Outsiders should not be able to gain unauthorized access to, or even

communicate with, the building.

The same applies to access to the data in your IT infrastructure. Entryways and access must be secured using modern authentication procedures. In addition, it must be ensured that outsiders cannot gain unauthorized access to communications, add to or siphon off data. To achieve this, text, audio and video communication and emergency communication systems must be protected from unauthorized access.

NIS2 FÜR FÜHRUNGSKRÄFTE Seite 12

Um Ihr Haus vor Einbrechern zu schützen, gilt es die Haustür und den Briefkasten mit einem sicheren Schloss und stabilen Schlüsseln sowie Fenster mit Sicherheitsglas in der gewünschten Stärke auszu- statten. Darüber hinaus müssen Sie auch die Kommuni- kation innerhalb des Hauses sowie zwischen Haus und Außenwelt effektiv absichern. Außenstehende sollen

sich nicht unerlaubt Zugang zu oder gar Zugriff auf die Kommunikation verschaffen können.

Dasselbe gilt für den Zugriff auf die Daten Ihrer IT-Infrastruktur. Zugän- ge und Zugriffe müssen über moderne Authentifizierungsverfahren ab- gesichert werden. Außerdem muss sichergestellt sein, dass Außenste- hende sich nicht unerlaubt Zugriff auf die Kommunikation verschaffen, Daten ergänzen oder abschöpfen können. Hierzu muss die Text-, Audio- und Video-Kommunikation, müssen die Notfallkommunikationssysteme vor Fremdzugriffen abgesichert werden.

5. & 10. HAUSTÜR, FENSTER, BRIEF- KASTEN, TELFONE, UND HAUSSPRECH- ANLAGE Sicherheit bei Erwerb, Ent- wicklung und Wartung von Netz- und Informationssys- temen & Authentifizierung und Kommunikation: Fire- walls, Netzwerksicherheit

To-do: Segmentieren Sie die Netzwerke in unterschiedliche Bereiche mit verschiedenen Sicherheitsstufen. Setzen Sie Next Generation Firewalls ein, um den Zugriff auf Ihren Server zu kontrollieren und nur berechtigten Verkehr durchzulassen. Implementieren Sie Intrusion Prevention Systems (IPS) zum Erkennen und Verhindern von unerwünschtem Eindringen und einen rollenbasierten Zugang nach dem Least-Privilege-Prinzip. Stellen Sie außerdem sicher, dass alle APIs, die von Ihrem Server verwendet werden, authentifiziert, autorisiert und verschlüsselt sind, um Datenlecks zu vermeiden. Richten Sie zudem ein modernes Identity und Access Management (IAM)-System ein. Lassen Sie sie eine Multifaktor-Authentifizierung einrichten und setzen Sie auf Zero Trust, wenn es um Zugriffsrechte geht. Weitere wichtige Technologie-Konzepte wie SASE, CNAPP und XDR sollten ebenfalls umgesetzt werden.

To Do: Segment the networks into different areas with different security levels. Use next generation firewalls to control access to your server and allow only authorized traffic through. Implement intrusion prevention systems (IPS) to detect and prevent unwanted intrusions and role-based access based on the least privilege principle. Also, make sure that all APIs used by your server are authenticated, authorized and encrypted to avoid data leaks. Also set up a modern Identity and Access Management (IAM) system. Have them set up multi-factor authentication and rely on Zero Trust when it comes to access rights. Other important technology concepts such as SASE, CNAPP and XDR should also be implemented.

https://protect.checkpoint.com/v2/___https://www.checkpoint.com/quantum/next-generation-firewall/___.YzJlOmNwYWxsOmM6bzphZDhlZDEyYzIzMDdjODc4ZWVlNDBhZDZmYTgzNjY3ODo2OjRkMzE6MTA0YzdmOTMyYzI0ZGMzYmRjYTcxZTRjNmU2MTVjMjk0ZjFjOTJjYzMxMDIxNTIwY2IwMzE4ZWExNzgyNDZhNTpwOlQ

| NIS2 FOR MANAGERS Page 13 |NIS2 FÜR FÜHRUNGSKRÄFTE Seite 13

Um nun am und im Haus für Sicherheit zu sorgen, muss eine Alarmanlage installiert werden. Ihre Sensoren, Blinklichter und Alarmmelder stellen sicher, dass verdächtige Bewegungen im Haus schnell wahr- genommen und Gegenmaßnahmen ergriffen werden können.

Ebenso wie das Haus, seine Zimmer und Flure, seine Ein- und Ausgänge mit einer Alarmanlage abgesichert werden müssen, müssen auch die Netzwerke und Informationssysteme der IT-Infrastruktur umfassend ab- gesichert werden. Unterschiedliche Sicherheits-Tools und -Plattformen stehen hierfür zur Verfügung.

6. ALARMANLAGE UND VIDEOÜBER- WACHUNG Bewertung der Wirksamkeit von Maßnahmen: Sicherheit in Netzwerken und Informa- tionssystemen

To-do: Beauftragen Sie Informationssicherheitsexperten mit der Auswahl, Implementierung und Wartung der für NIS2 erforderlichen Sicherheitssysteme und leiten Sie eine kontinuier- liche Berichterstattung ein. Richten Sie Überwachungssysteme ein, um ungewöhnliche Aktivitäten in Echtzeit zu erkennen und darauf zu reagieren. Eine zentrale Sicherheitsplattform mit Automatisierungsmöglichkeiten wie ML und KI unterstützt bei der Absicherung der Netzwerke und Systeme.

6. ALARM SYSTEM AND VIDEO SURVEILLANCE Evaluation of the effectiveness of measures: Security in networks and information systems

In order to ensure security in and around the building, an alarm system must be installed. Its sensors, flashing lights and alarm detectors ensure that suspicious movements in the house can be quickly detected and countermeasures taken.

Just as the building, its rooms and corridors, entrances and exits, must be secured with an alarm system, the networks and information systems of the IT infrastructure must also be comprehensively secured. Different security tools and platforms are available for this purpose.

NIS2 FÜR FÜHRUNGSKRÄFTE Seite 13

Um nun am und im Haus für Sicherheit zu sorgen, muss eine Alarmanlage installiert werden. Ihre Sensoren, Blinklichter und Alarmmelder stellen sicher, dass verdächtige Bewegungen im Haus schnell wahr- genommen und Gegenmaßnahmen ergriffen werden können.

Ebenso wie das Haus, seine Zimmer und Flure, seine Ein- und Ausgänge mit einer Alarmanlage abgesichert werden müssen, müssen auch die Netzwerke und Informationssysteme der IT-Infrastruktur umfassend ab- gesichert werden. Unterschiedliche Sicherheits-Tools und -Plattformen stehen hierfür zur Verfügung.

6. ALARMANLAGE UND VIDEOÜBER- WACHUNG Bewertung der Wirksamkeit von Maßnahmen: Sicherheit in Netzwerken und Informa- tionssystemen

To-do: Beauftragen Sie Informationssicherheitsexperten mit der Auswahl, Implementierung und Wartung der für NIS2 erforderlichen Sicherheitssysteme und leiten Sie eine kontinuier- liche Berichterstattung ein. Richten Sie Überwachungssysteme ein, um ungewöhnliche Aktivitäten in Echtzeit zu erkennen und darauf zu reagieren. Eine zentrale Sicherheitsplattform mit Automatisierungsmöglichkeiten wie ML und KI unterstützt bei der Absicherung der Netzwerke und Systeme.

To Do: Engage information security experts to select, implement and maintain the security systems required for NIS2 and initiate continuous reporting. Set up monitoring systems to detect and respond to unusual activity in real time. A central security platform with automation capabilities such as ML and AI helps secure networks and systems.

https://protect.checkpoint.com/v2/___https://www.checkpoint.com/infinity/xdr-xpr/___.YzJlOmNwYWxsOmM6bzphZDhlZDEyYzIzMDdjODc4ZWVlNDBhZDZmYTgzNjY3ODo2OmE2MTY6ZGYyZjA0MjdkYzZjNDcwOGNlMGVmNTBiNDczZTllZTYwYmVhZWM4YjNjNTkzM2RhMmU2ZmQwOWVhYzk5YzlkYzpwOlQ https://protect.checkpoint.com/v2/___https:/www.checkpoint.com/de/infinity/___.YzJlOmNwYWxsOmM6bzphYjg0ZjY2ZTBiMWZhYmQ4YjAxOTE1NDY4ODQ3N2E1Mzo2OmFlOWE6ZWQyYjZhMzgzNWM5YTA4ZDE4NzljZmY3MzM2MTdlODZiNzlkODZmNzFjYzMyYzMzNzcxYWNjMmMwZjI4MmU5MTpwOkY https://protect.checkpoint.com/v2/___https:/www.checkpoint.com/de/infinity/___.YzJlOmNwYWxsOmM6bzphYjg0ZjY2ZTBiMWZhYmQ4YjAxOTE1NDY4ODQ3N2E1Mzo2OmFlOWE6ZWQyYjZhMzgzNWM5YTA4ZDE4NzljZmY3MzM2MTdlODZiNzlkODZmNzFjYzMyYzMzNzcxYWNjMmMwZjI4MmU5MTpwOkY

NIS2 FÜR FÜHRUNGSKRÄFTE Seite 14

Schließlich müssen auch die Bewohner des Hauses mit der Bedrohungslage des Anwesens vertraut gemacht werden. Sie können vielleicht nicht die einzelnen Sicher- heitstools bedienen und sich mit der gesamten Sicher- heitslage vertraut machen, sie können aber so geschult

werden, dass ihnen verdächtigtes Verhalten auffällt und sie auf grundle- gende Fallen, die ihnen Angreifer stellen, nicht hereinfallen.

Dasselbe gilt auch für NIS2. Grundlegende Cyberhygiene-Maßnahmen und Cybersicherheitstrainings zur Anhebung des Sicherheitsbewusst- seins helfen, Belegschaften fit für den Ernstfall zu machen und schon im Vorfeld – präventiv – tätig zu werden.

7. BEWOHNER- SCHULUNG Grundlegende Cyber- hygieneverfahren und Cybersicherheits- schulungen

To-do: Beauftragen Sie Schulungsexperten damit, regelmäßige IT-Sicherheitsschulungen und -Trainings für Ihre Informations- sicherheitsteams sowie Trainings zur Anhebung des Sicher- heitsbewusstseins Ihrer gesamten Belegschaft durchzuführen. Diese Schulungen sollten sowohl regelmäßig erfolgen als auch abwechslungsreich gestaltet und mit entsprechenden Metriken auf Effizienz überprüft werden. Nur so wird es Ihnen gelingen, im Kontext von NIS2 erfolgreich wissensbasierte Entscheidungen zu fällen.

DIPLOM

| NIS2 FOR MANAGERS Page 14 |

7. RESIDENT TRAINING Basic cyber hygiene procedures and cyber security training

Finally, the residents of the building must also be made aware of the threat situation on the property. They may not be able to operate individual security tools and become familiar with the overall security situation, but they can be trained to notice suspicious behavior and

avoid basic traps set by attackers.

The same applies to NIS2. Basic cyber hygiene measures and cyber security training to increase security awareness help to prepare employees for emergencies and to take preventive action in advance.

NIS2 FÜR FÜHRUNGSKRÄFTE Seite 14

Schließlich müssen auch die Bewohner des Hauses mit der Bedrohungslage des Anwesens vertraut gemacht werden. Sie können vielleicht nicht die einzelnen Sicher- heitstools bedienen und sich mit der gesamten Sicher- heitslage vertraut machen, sie können aber so geschult

werden, dass ihnen verdächtigtes Verhalten auffällt und sie auf grundle- gende Fallen, die ihnen Angreifer stellen, nicht hereinfallen.

Dasselbe gilt auch für NIS2. Grundlegende Cyberhygiene-Maßnahmen und Cybersicherheitstrainings zur Anhebung des Sicherheitsbewusst- seins helfen, Belegschaften fit für den Ernstfall zu machen und schon im Vorfeld – präventiv – tätig zu werden.

7. BEWOHNER- SCHULUNG Grundlegende Cyber- hygieneverfahren und Cybersicherheits- schulungen

To-do: Beauftragen Sie Schulungsexperten damit, regelmäßige IT-Sicherheitsschulungen und -Trainings für Ihre Informations- sicherheitsteams sowie Trainings zur Anhebung des Sicher- heitsbewusstseins Ihrer gesamten Belegschaft durchzuführen. Diese Schulungen sollten sowohl regelmäßig erfolgen als auch abwechslungsreich gestaltet und mit entsprechenden Metriken auf Effizienz überprüft werden. Nur so wird es Ihnen gelingen, im Kontext von NIS2 erfolgreich wissensbasierte Entscheidungen zu fällen.

DIPLOM

To Do: Engage training experts to provide regular IT security education and training for your information security teams, as well as security awareness training for your entire workforce. These training sessions should be regular, varied and monitored for efficiency using appropriate metrics. This is the only way you will be able to make successful knowledge-based decisions in the context of NIS2.

DIPLOMA

https://protect.checkpoint.com/v2/___https://www.checkpoint.com/mind/smartawareness/___.YzJlOmNwYWxsOmM6bzphZDhlZDEyYzIzMDdjODc4ZWVlNDBhZDZmYTgzNjY3ODo2OjE5ZGM6NThlYzY0YTE5MmEwZDJlZGUwOWVhMmQ3ZGYxN2M0MDZmODg5ZTJhOTE1NmY0ZGNhZDEyMzQ2MjQzNjRkNTU5ZTpwOlQ

NIS2 FÜR FÜHRUNGSKRÄFTE Seite 15

Um die Zugänge zum Grundstück und Haus, um Ihren Besitz im Haus vor unberechtigtem Zugang und Zugriff zu schützen, bringen Sie unterschiedliche Schlösser an. Ohne passenden Schlüssel kann kein Unberechtigter

diese öffnen. Um die Sicherheit zu erhöhen, bewahren Sie die Schlüssel an einem sicheren Ort, fern von den Zugriffsmöglichkeiten eines unbe- rechtigten Dritten auf.

Dasselbe Prinzip gilt auch für Ihre Daten, der Zugang zu ihnen sollte nur auf der Basis von „need to know“ erfolgen. Um sie sicher zu speichern, zu verarbeiten und auszutauschen – ohne, dass unberechtigte Dritte sich unerlaubt Zugang oder Zugriff verschaffen können – müssen diese verschlüsselt werden. Hierbei kommen kryptographische Verfahren zum Einsatz.

8. SCHLÖSSER Konzepte und Verfahren für Kryptografie und Verschlüsselung

To-do: Beauftragen Sie Informationssicherheitsexperten mit der Implementierung der erforderlichen Technologien, Prozeduren und Richtlinien, um sicherzustellen, dass Ihre Daten stets verschlüsselt sind. Denken Sie auch an quantensichere Verschlüsselungsmethoden, um auf die Gefahren von morgen vorbereitet zu sein.

| NIS2 FOR MANAGERS Page 15 |

8. LOCKS Concepts and methods for cryptography and encryption

To protect the entrances to the grounds and building, and to protect your property in the building, from unauthorized access, install various locks. Without the right key, no unauthorized person can open it. To

increase security, keep the keys in a safe place, away from access by unauthorized third parties.

The same principle applies to your data; access to it should only be on a “need to know” basis. In order to store, process and exchange them securely – without unauthorized third parties being able to gain access – they must be encrypted. Cryptographic methods are used here.

To Do: Engage information security experts to implement the necessary technologies, procedures, and policies to ensure your data is always encrypted. Also consider quantum-safe encryption methods to be prepared for the dangers of tomorrow.

NIS2 FÜR FÜHRUNGSKRÄFTE Seite 15

Um die Zugänge zum Grundstück und Haus, um Ihren Besitz im Haus vor unberechtigtem Zugang und Zugriff zu schützen, bringen Sie unterschiedliche Schlösser an. Ohne passenden Schlüssel kann kein Unberechtigter

diese öffnen. Um die Sicherheit zu erhöhen, bewahren Sie die Schlüssel an einem sicheren Ort, fern von den Zugriffsmöglichkeiten eines unbe- rechtigten Dritten auf.

Dasselbe Prinzip gilt auch für Ihre Daten, der Zugang zu ihnen sollte nur auf der Basis von „need to know“ erfolgen. Um sie sicher zu speichern, zu verarbeiten und auszutauschen – ohne, dass unberechtigte Dritte sich unerlaubt Zugang oder Zugriff verschaffen können – müssen diese verschlüsselt werden. Hierbei kommen kryptographische Verfahren zum Einsatz.

8. SCHLÖSSER Konzepte und Verfahren für Kryptografie und Verschlüsselung

To-do: Beauftragen Sie Informationssicherheitsexperten mit der Implementierung der erforderlichen Technologien, Prozeduren und Richtlinien, um sicherzustellen, dass Ihre Daten stets verschlüsselt sind. Denken Sie auch an quantensichere Verschlüsselungsmethoden, um auf die Gefahren von morgen vorbereitet zu sein.

https://protect.checkpoint.com/v2/___https://www.checkpoint.com/services/infinity-global/nis2-readiness-assessment/___.YzJlOmNwYWxsOmM6bzphZDhlZDEyYzIzMDdjODc4ZWVlNDBhZDZmYTgzNjY3ODo2OjBlNmI6NTVkNGE1MDVjMTcwMzI1MTk3ZDZjODkzMDU2ZmZlMGVjM2Y1MTg0MDVlNGNlOThiZGI4NzlmYzQ5NjZhZGUwYzpwOlQ

NIS2 FÜR FÜHRUNGSKRÄFTE Seite 16

Um sicherzustellen, dass nur Berechtigte Grundstück und Haus betreten können, dass sämtlicher Hausrat auf dem Grundstück verbleibt, ist es erforderlich, Listen an- zufertigen, in denen Bewohner, legitime Besucher und Hausrat verzeichnet sind. Auch diese müssen vom

unerlaubten Zugriff durch Dritte geschützt werden. Verwahren Sie die wichtigsten Wertgegenstände und Dokumente in einem Safe.

Dasselbe gilt für Daten aus der Personalabteilung, die Zugriffskontroll- richtlinien und das Asset Management. Auch sie müssen zusätzlich abgesichert werden, bilden sie doch den Grundstock für ein effektives Identity- und Access Management.

9. BEWOHNER, BESUCHER - UND HAUSRATLISTE Sicherheit von HR- Prozessen, Zugriffs- kontrollrichtlinien, Asset Management

To-do: Beauftragen Sie Informationssicherheitsexperten mit der Absicherung der für ein funktionierendes IAM-System erforder- lichen Identitätsdaten. Berücksichtigen Sie dabei, dass auch Assets mittlerweile über digitale Identitäten verfügen. Bewahren Sie sensible Daten verschlüsselt und in sicheren, isolierten Speicherbereichen auf, um die Auswirkungen eines möglichen Datenlecks zu minimieren.

| NIS2 FOR MANAGERS Page 16 |

9. RESIDENTS, VISITORS AND CONTENT INVENTORY LISTS Security of HR processes, access control policies, asset management

In order to ensure that only authorized persons can enter the grounds and building, and that all household goods remain on the property, it is necessary to prepare lists in which residents, legitimate visitors and household goods are recorded. These must also be protected

from unauthorized access by third parties. Keep your most important valuables and documents in a safe.

The same applies to human resources data, access control policies and asset management. They also need to be additionally secured, as they form the basis for effective identity and access management.

To Do: Entrust information security experts to secure the identity data required for a functioning IAM system. Please note that assets now also have digital identities. Keep sensitive data encrypted and in secure, isolated storage areas to minimize the impact of a potential data leak.

NIS2 FÜR FÜHRUNGSKRÄFTE Seite 16

Um sicherzustellen, dass nur Berechtigte Grundstück und Haus betreten können, dass sämtlicher Hausrat auf dem Grundstück verbleibt, ist es erforderlich, Listen an- zufertigen, in denen Bewohner, legitime Besucher und Hausrat verzeichnet sind. Auch diese müssen vom

unerlaubten Zugriff durch Dritte geschützt werden. Verwahren Sie die wichtigsten Wertgegenstände und Dokumente in einem Safe.

Dasselbe gilt für Daten aus der Personalabteilung, die Zugriffskontroll- richtlinien und das Asset Management. Auch sie müssen zusätzlich abgesichert werden, bilden sie doch den Grundstock für ein effektives Identity- und Access Management.

9. BEWOHNER, BESUCHER - UND HAUSRATLISTE Sicherheit von HR- Prozessen, Zugriffs- kontrollrichtlinien, Asset Management

To-do: Beauftragen Sie Informationssicherheitsexperten mit der Absicherung der für ein funktionierendes IAM-System erforder- lichen Identitätsdaten. Berücksichtigen Sie dabei, dass auch Assets mittlerweile über digitale Identitäten verfügen. Bewahren Sie sensible Daten verschlüsselt und in sicheren, isolierten Speicherbereichen auf, um die Auswirkungen eines möglichen Datenlecks zu minimieren.

https://protect.checkpoint.com/v2/___https://www.checkpoint.com/de/cyber-hub/cloud-security/what-is-identity-and-access-management-iam/___.YzJlOmNwYWxsOmM6bzphZDhlZDEyYzIzMDdjODc4ZWVlNDBhZDZmYTgzNjY3ODo2OjgxYWU6M2M1NmFmYWZiNDA4NmU1NDcyZGQzNGM4MmM1Y2YwNWM1N2M4Y2Y2MjY1ZWEwODY0M2E4YzRkODQ2OTE1NjU1ODpwOlQ

| NIS2 FOR MANAGERS Page 17 |

NIS2 – How managers should proceed now

The EU Security Directive NIS2 provides a uniform framework for cybersecurity measures across Europe. To date, information security experts have primarily relied on international standards such as NIST, CIS Controls, ISO 27001 and others. This will significantly reduce cyber risks. For this plan to succeed, it is essential that, in addition to the information security forces, the managers of the companies and institutions concerned also actively participate in the implementation and maintenance of NIS2 compliance of their IT systems.

As a manager, you must:

1. Raise awareness: becoming fundamentally familiar with the subject of cybersecurity so that you can communicate closely with your information security experts, be informed by them and give them sound instructions.

2. Personnel: build an agile information security department that can meet the increased requirements of NIS2. In addition to the Chief Information Security Officer (CISO), it will be essential to appoint a Data Protection Officer (DPO) for data security. Every care should be taken not to assign both positions to one person, but to divide the tasks sensibly between them.

3. Audit: ensure that the individual areas are subjected to critical review and analysis with regard to the risk situation, aligned with NIS2 and audited in accordance with NIS2.

4. Incident Response: ensure that precautions are taken in the event of a successful cyberattack on the company or facility. Partners, suppliers and customers, as well as the relevant national authorities, will then have to be informed as quickly as possible. The timelines for reporting incidents include an early warning, which must be sent to the authority within 24 hours of becoming aware of the incident, a more detailed and formal report within 72 hours and a final report one month after the report is submitted.

The transition of cybersecurity to NIS2 can only be successful if management and information security experts work together. This is not a simple project, not a task that will take a few weeks or months. NIS2 is a continuous, long-term task. From 2028, companies will have to demonstrate the NIS2 compliance of their IT infrastructure every year. They will have to demonstrate that they have taken “appropriate and proportionate technical, operational and organisational measures” that “correspond to the state of the art and the applicable standards”.

https://protect.checkpoint.com/v2/___https://www.nist.gov/cyberframework___.YzJlOmNwYWxsOmM6bzphZDhlZDEyYzIzMDdjODc4ZWVlNDBhZDZmYTgzNjY3ODo2OmY4MTI6MTFiOGU1ZTFmMmI0NGI0NDZhNjgxZmJlYzliZjk2MTUxY2E4NjM2ZDlkMjAyYTJiNWQ4NTZhNjlkOTY4NDAxYzpwOlQ https://protect.checkpoint.com/v2/___https://www.cisecurity.org/controls___.YzJlOmNwYWxsOmM6bzphZDhlZDEyYzIzMDdjODc4ZWVlNDBhZDZmYTgzNjY3ODo2OjRlY2E6ZWExZjY3NzNhMWE4ZjdmMGJjNTQxZjZiZjhiM2NjNDA5N2FhNTc0MjMyZjZmZDZmN2I4MGU1NjRhYWJmNjcxMzpwOlQ https://protect.checkpoint.com/v2/___https://www.iso.org/standard/27001___.YzJlOmNwYWxsOmM6bzphZDhlZDEyYzIzMDdjODc4ZWVlNDBhZDZmYTgzNjY3ODo2OjYwMTU6OTM3NTA2ZmNkN2ExMTgwNzU4NmUyMGM0NGRiMWVjNTQwODFkYmUyY2FmNDM3MmFjMTc2MmYzMDJjYzRiMzk4MzpwOlQ

NIS2 FÜR FÜHRUNGSKRÄFTE Seite 18

Sie benötigen Hilfe bei der Umstellung auf NIS2? Kontaktieren Sie unser Expertenteam. Sie überprüfen die bestehenden Sicherheitsmaßnahmen Ihrer IT-Infrastruktur im Hinblick auf deren NIS2-Compliance und unterstützen, um die passenden – NIS2-konformen – organisatorischen wie technischen Lösungen zu finden und umzusetzen.

OBJEKTSCHUTZ

OBJEKTSCHUTZ

© 1994-2024 Check Point Software Technologies Ltd. Alle Rechte vorbehalten.

Weitere Ressourcen zum Vertiefen und Nachlesen: • NIS2 Readiness Assessment • Check Point Security Consulting • Infinity Global Services • Strategische Bereitschaft: Effektive Vorbereitung auf die NIS2-Konformität • Check Point erläutert was NIS2 für Unternehmen bedeutet

Werden Sie aktiv und kommen Sie mit uns ins Gespräch: nis2@checkpoint.com

| NIS2 FOR MANAGERS Page 18 |

Do you need help switching to NIS2? Contact our team of experts. They review the existing security measures of your IT infrastructure with regard to their NIS2 compliance and provide support in finding and implementing the appropriate – NIS2-compliant – organizational and technical solutions.

Get active and reach out to us: nis2@checkpoint.com

Further resources for further reading: • NIS2 Readiness Assessment • Check Point Security Consulting • Infinity Global Services • Strategic Readiness: Effective preparation for NIS2 compliance • Check Point explains what NIS2 means for companies

© 1994-2024 Check Point Software Technologies Ltd. All rights reserved.

PROPERTY PROTECTION

mailto:nis2%40checkpoint.com?subject= https://protect.checkpoint.com/v2/___https://www.checkpoint.com/de/services/infinity-global/nis2-readiness-assessment/___.YzJlOmNwYWxsOmM6bzphZDhlZDEyYzIzMDdjODc4ZWVlNDBhZDZmYTgzNjY3ODo2OjYyZjE6N2MzYzQxYTczZGUyOTY5NDNhMWQ4ZDllNGNiNzZjZGVlMWI0Mzg4NTdkMDgwZGFhMzM3YjgyZGY3OTJmN2Y0ZjpwOlQ https://protect.checkpoint.com/v2/___https://www.checkpoint.com/de/support-services/security-consulting/___.YzJlOmNwYWxsOmM6bzphZDhlZDEyYzIzMDdjODc4ZWVlNDBhZDZmYTgzNjY3ODo2OmRhYzg6YWQ4ZjRhMDhjZjgzMjU4MmIwZjczMDFiZDM3MjQ1NmQyMDgyMjBiOWIxYTE2YjNhMmNlMGFmOGU3YmE1MzRkMTpwOlQ https://protect.checkpoint.com/v2/___https://www.checkpoint.com/de/services/infinity-global/___.YzJlOmNwYWxsOmM6bzphZDhlZDEyYzIzMDdjODc4ZWVlNDBhZDZmYTgzNjY3ODo2OmQ2MTY6MzYxMjU3NDdlMjhlYzE5N2MwZDliZDhiMTEwOGVkZTU3ODViYjhhNmMxMjg5NzdjMmQzYWFlNzcwN2I0NmRjZTpwOlQ https://protect.checkpoint.com/v2/___https://www.infopoint-security.de/check-point-erlaeutert-was-nis2-fuer-unternehmen-bedeutet/a33265/___.YzJlOmNwYWxsOmM6bzphZDhlZDEyYzIzMDdjODc4ZWVlNDBhZDZmYTgzNjY3ODo2OjMwYzg6NDczOGM2YWQ3ZmU2YzM1ZTlhNmZkMGVmMzFmN2FhNzc4YTZhY2JkZmRjMmRkNGNlMmEwZWFmNTA4M2ZmYmMzNTpwOlQ https://protect.checkpoint.com/v2/___https://pages.checkpoint.com/rs/750-DQH-528/images/NIS2_Directive_QandA_DE.pdf___.YzJlOmNwYWxsOmM6bzphZDhlZDEyYzIzMDdjODc4ZWVlNDBhZDZmYTgzNjY3ODo2OjkwNmU6MTIwNGUzMzU2NGFiNzNmOTM3OWNjYTA4MThlNTk5NDRjM2ViMWQyNGMzYjQzMzU1Nzc3YzZhZWUwM2RiYjI1MjpwOlQ https://protect.checkpoint.com/v2/___https://eur-lex.europa.eu/legal-content/DE/TXT/PDF/?uri=CELEX:32022L2557___.YzJlOmNwYWxsOmM6bzphZDhlZDEyYzIzMDdjODc4ZWVlNDBhZDZmYTgzNjY3ODo2OmNiZGQ6YjQ4Y2UzZDFmNjM5NWM1YWNhZjEyODg4ZWNlYTUwYjc1YTRkYmY4ODg0YzMzNTgzMGU1YWU2ZTg2YmMzYTYzODpwOlQ


Item Type: pdf