Grundschutz-10
10 Kernmaßnahmen, die jeder NIS-2-betroffene Kreisverband unabhängig von der Größe umsetzen sollte. Diese Maßnahmen bilden das Fundament für die NIS-2-Compliance und sollten vor oder parallel zur 90-Tage-Roadmap angegangen werden.
Klicken Sie auf eine Maßnahme für konkrete Handlungsempfehlungen.
Verantwortlichkeit benennen (ISB/CISO)
Eine verantwortliche Person für IT-Sicherheit benennen und dokumentieren. Muss nicht Vollzeit sein, aber klar mandatiert.
Verantwortlich: GeschäftsführungAsset-Inventar erstellen
Alle IT-Systeme, Server, Clients, Netzwerkgeräte und Cloud-Dienste erfassen. Mindestens: Hostname, Standort, Zweck, Verantwortlicher.
Verantwortlich: IT-LeitungMFA für privilegierte Konten aktivieren
Multi-Faktor-Authentifizierung für alle Admin-Accounts und Remote-Zugänge einrichten. Erste Quick-Win-Maßnahme.
Verantwortlich: IT-AdministrationOffline-Backup einrichten (3-2-1-Regel)
3 Kopien, 2 Medien, 1 offline. Mindestens ein Backup muss getrennt vom Netzwerk aufbewahrt werden (Ransomware-Schutz).
Verantwortlich: IT-AdministrationRestore-Test durchführen
Wiederherstellung aus dem Backup tatsächlich testen. Ergebnis protokollieren. Empfehlung: mindestens 1× pro Quartal.
Verantwortlich: IT-AdministrationIncident-Response-Kontakte dokumentieren
Wer wird bei einem IT-Sicherheitsvorfall intern informiert? Wer meldet ans BSI (24h/72h)? Kontaktliste erstellen und zugänglich machen.
Verantwortlich: IT-Leitung / GeschäftsführungNetzwerk-Segmentierung prüfen
Rettungsdienst-IT und Verbands-IT mindestens auf VLAN-Ebene trennen. Firewall-Regeln zwischen Segmenten dokumentieren.
Verantwortlich: IT-Administration / DienstleisterPasswort-Richtlinie umsetzen
Mindestlänge 12 Zeichen, keine Wiederverwendung, Sperr-Policy nach Fehlversuchen. Dokumentiert und kommuniziert.
Verantwortlich: IT-AdministrationPatch-Management etablieren
Kritische Sicherheitsupdates innerhalb von 72h einspielen. Automatische Updates wo möglich. Patch-Stand regelmäßig prüfen.
Verantwortlich: IT-AdministrationAwareness-Maßnahme durchführen
Mindestens eine Sensibilisierungsmaßnahme für Mitarbeitende (Phishing, Social Engineering). Kann auch kurzer Workshop oder E-Learning sein.
Verantwortlich: IT-Leitung / PersonalDiese 10 Maßnahmen sind ein Startpunkt. Für eine vollständige, auf Ihren Kreisverband zugeschnittene Roadmap führen Sie den NIS-2 Self-Check durch.