DRK Logo

NIS-2 Audit

Self-Check für DRK-Verbände

Grundschutz-10

10 Kernmaßnahmen, die jeder NIS-2-betroffene Kreisverband unabhängig von der Größe umsetzen sollte. Diese Maßnahmen bilden das Fundament für die NIS-2-Compliance und sollten vor oder parallel zur 90-Tage-Roadmap angegangen werden.

Klicken Sie auf eine Maßnahme für konkrete Handlungsempfehlungen.

1

Verantwortlichkeit benennen (ISB/CISO)

Hoch

Eine verantwortliche Person für IT-Sicherheit benennen und dokumentieren. Muss nicht Vollzeit sein, aber klar mandatiert.

Verantwortlich: Geschäftsführung
2

Asset-Inventar erstellen

Hoch

Alle IT-Systeme, Server, Clients, Netzwerkgeräte und Cloud-Dienste erfassen. Mindestens: Hostname, Standort, Zweck, Verantwortlicher.

Verantwortlich: IT-Leitung
3

MFA für privilegierte Konten aktivieren

Hoch

Multi-Faktor-Authentifizierung für alle Admin-Accounts und Remote-Zugänge einrichten. Erste Quick-Win-Maßnahme.

Verantwortlich: IT-Administration
4

Offline-Backup einrichten (3-2-1-Regel)

Hoch

3 Kopien, 2 Medien, 1 offline. Mindestens ein Backup muss getrennt vom Netzwerk aufbewahrt werden (Ransomware-Schutz).

Verantwortlich: IT-Administration
5

Restore-Test durchführen

Hoch

Wiederherstellung aus dem Backup tatsächlich testen. Ergebnis protokollieren. Empfehlung: mindestens 1× pro Quartal.

Verantwortlich: IT-Administration
6

Incident-Response-Kontakte dokumentieren

Hoch

Wer wird bei einem IT-Sicherheitsvorfall intern informiert? Wer meldet ans BSI (24h/72h)? Kontaktliste erstellen und zugänglich machen.

Verantwortlich: IT-Leitung / Geschäftsführung
7

Netzwerk-Segmentierung prüfen

Mittel

Rettungsdienst-IT und Verbands-IT mindestens auf VLAN-Ebene trennen. Firewall-Regeln zwischen Segmenten dokumentieren.

Verantwortlich: IT-Administration / Dienstleister
8

Passwort-Richtlinie umsetzen

Mittel

Mindestlänge 12 Zeichen, keine Wiederverwendung, Sperr-Policy nach Fehlversuchen. Dokumentiert und kommuniziert.

Verantwortlich: IT-Administration
9

Patch-Management etablieren

Mittel

Kritische Sicherheitsupdates innerhalb von 72h einspielen. Automatische Updates wo möglich. Patch-Stand regelmäßig prüfen.

Verantwortlich: IT-Administration
10

Awareness-Maßnahme durchführen

Niedrig

Mindestens eine Sensibilisierungsmaßnahme für Mitarbeitende (Phishing, Social Engineering). Kann auch kurzer Workshop oder E-Learning sein.

Verantwortlich: IT-Leitung / Personal

Diese 10 Maßnahmen sind ein Startpunkt. Für eine vollständige, auf Ihren Kreisverband zugeschnittene Roadmap führen Sie den NIS-2 Self-Check durch.