Risikomanagementmaßnahmen
Ab 1. Oktober 2026 müssen wesentliche und wichtige Einrichtungen entsprechende Risikomanagementmaßnahmen in technischer, operativer und organisatorischer Hinsicht nach den Vorgaben von § 32 NISG 2026 umsetzen.
Gemäß § 31 NISG 2026 liegt die Verantwortung dafür bei den Leitungsorganen der jeweiligen Unternehmen bzw. Einrichtungen.
Welche Risikomanagementmaßnahmen sind zu treffen?
Das NISG 2026 verlangt Risikomanagementmaßnahmen in folgenden Bereichen:
- Konzepte zur Risikoanalyse und Sicherheit für Informationssysteme,
- Bewältigung von Cybersicherheitsvorfällen,
- Aufrechterhaltung des Betriebs, einschließlich Backup-Management und Wiederherstellung nach einem Notfall, und Krisenmanagement,
- Sicherheit der Lieferkette einschließlich sicherheitsbezogener Aspekte der Beziehungen zwischen den einzelnen Einrichtungen und ihren unmittelbaren Anbietern oder Diensteanbietern – dabei sind die spezifischen Schwachstellen der einzelnen unmittelbaren Anbieter und Diensteanbieter, der Gesamtqualität der Produkte und der Cybersicherheitspraxis ihrer Anbieter und Dienstanbieter, einschließlich der Sicherheit ihrer Entwicklungsprozesse, sowie der Ergebnisse der gemäß Art 22 Abs. 1 NIS-2-Richtlinie durchgeführten koordinierten Risikobewertungen zu berücksichtigen,
- Sicherheitsmaßnahmen beim Erwerb, bei der Entwicklung und bei der Wartung von Netz- und Informationssystemen, einschließlich des Managements und der Offenlegung von Schwachstellen,
- Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen im Bereich der Cybersicherheit,
- grundlegende Verfahren im Bereich der Cyberhygiene und Schulungen im Bereich der Cybersicherheit,
- Konzepte und Verfahren für den Einsatz von Kryptografie und gegebenenfalls Verschlüsselung,
- Sicherheit des Personals, Konzepte für die Zugriffskontrolle und Management von Anlagen,
- Verwendung von Lösungen zur Multi-Faktor-Authentifizierung oder kontinuierlichen Authentifizierung sowie gesicherte Sprach-, Video- und Textkommunikation und gegebenenfalls gesicherte Notfallkommunikationssysteme innerhalb der Einrichtung.
Bei der Umsetzung der Risikomanagementmaßnahmen sind mehrere Faktoren zu berücksichtigen, unter anderem:
- der aktuelle Stand der Technik,
- europäische und internationale Standards,
- das bestehende Risiko (Stichwort: risikobasierte Umsetzung) sowie
- Größe und Risikoexposition der Einrichtung.
Auch die möglichen gesellschaftlichen und wirtschaftlichen Auswirkungen eines Cybersicherheitsvorfalls spielen dabei eine zentrale Rolle.
Die aufgrund des NISG 2026 erlassene Verordnung zu den Risikomanagementmaßnahmen (RMMV) beschreibt diese Vorgaben genauer.
Letzte Aktualisierung: 21. September 2026