Entrutrace Vorführung ansehen

NIS2 · Richtlinie (EU) 2022/2555

Die Frist läuft ab dem Moment,
in dem jemand es merkt.

NIS2 verlangt zwei Dinge: dass Sie melden, und dass Sie belegen können, wie Sie zu Ihrer Einschätzung gekommen sind. Das Zweite ist die eigentliche Hürde — auch bei einem Vorfall, den Sie am Ende gar nicht melden mussten.

  • 24hFrühwarnung ab Kenntnisnahme
  • 72hMeldung des Sicherheitsvorfalls
  • 10Risikomaßnahmen aus Artikel 21 abgedeckt

Artikel 23 — Berichtspflichten

Drei Fristen, ein Anker

24

Frühwarnung

24 Stunden ab Kenntnisnahme

Entsteht automatisch, sobald der Vorfall als erheblich bewertet ist. Verdacht auf eine böswillige Handlung und mögliche grenzüberschreitende Auswirkungen sind eigene Felder, weil Artikel 23 sie ausdrücklich verlangt.

72

Meldung

72 Stunden ab Kenntnisnahme

Eigener Bericht mit Erstbewertung, Schweregrad und Auswirkungen. Ohne abgesetzte Frühwarnung lässt sich der Vorfall nicht auf „gemeldet" setzen.

1

Abschluss

1 Monat nach der Meldung

Die Frist hängt an der tatsächlich abgesetzten Meldung und wird neu berechnet, sobald diese erfasst ist. Ursache, Art der Bedrohung und Abhilfemaßnahmen sind Pflichtfelder.

Der Fortschrittsbericht auf Ersuchen der Behörde lässt sich jederzeit zusätzlich anlegen — bewusst ohne feste Frist, weil es keine gibt.

Der Nachweis, den Prüfer tatsächlich sehen wollen

Melden kann jeder. Belegen, dass bewertet wurde, ist das Schwere.

PunktWie es umgesetzt ist
Bewertung in beide Richtungen Auch ein „nicht meldepflichtig" verlangt eine Begründung und wird mit Zeitstempel und Namen des Bewertenden festgehalten. Ohne Begründung nimmt das System die Entscheidung nicht an. Daran scheitern Organisationen im Audit häufiger als an der Meldung selbst.
Jede Absendung dokumentiert Datum, Kanal und Aktenzeichen der Behörde. Abgesetzte Berichte sind danach unveränderlich, Vorfälle mit abgesetzten Meldungen nicht löschbar.
Der Ablauf ist erzwungen Ohne Bewertung kein „meldepflichtig", ohne abgesetzte Frühwarnung und Meldung kein „gemeldet", ohne Abschlussbericht kein Abschluss.
Fristenwächter mit Eskalation Vier Stunden vor Ablauf geht eine Warnung an die Geschäftsleitung, bei Überschreitung eine Meldung — je Frist genau einmal. Beides steht zusätzlich im Protokoll, sodass auch die Warnung nachweisbar ist.
Das Protokoll selbst ist gesichert Jeder Eintrag trägt den SHA-256-Hash seines Vorgängers, und die Anwendung darf Einträge weder ändern noch löschen. Eine nachträglich umgeschriebene Bewertung bräche die Kette an genau dieser Stelle — einmal täglich wird nachgerechnet, und auch das gute Ergebnis wird festgehalten. Mit Fehlermeldungen und Grenzen →

Artikel 21 — Risikomanagementmaßnahmen

Zehn Maßnahmen, die eine Organisation vorweisen muss

Artikel 21 zählt sie auf. Die meisten davon sind kein Sicherheitsprodukt, sondern eine Frage nachvollziehbarer Organisation — genau da setzt Entrutrace an.

Maßnahme nach Art. 21 Abs. 2AbdeckungModul
Risikoanalyse und Sicherheitskonzepte Risikoregister mit Brutto- und Nettobewertung, Maßnahmenplan, erzwungene Akzeptanz durch die Leitung ab Restrisiko 12. Risiken
Bewältigung von Sicherheitsvorfällen Tickets mit Incident-, Problem- und Request-Kategorie, SLA mit Reaktions- und Lösungszeit, dazu das Vorfallmodul mit dokumentierter Erheblichkeitsbewertung. Tickets, Vorfälle
Betriebskontinuität und Krisenmanagement Notfallpläne mit Wiederanlaufreihenfolge, Zielwerten für Wiederanlaufzeit und tolerierten Datenverlust — und der dokumentierten Übung. Notfallpläne
Sicherheit der Lieferkette Lieferantenregister mit Kritikalität, Prüfturnus, Zugriff auf Systeme und personenbezogene Daten, AVV-Status, Zertifikaten und Unterauftragnehmern. Lieferanten
Sicherheit bei Erwerb, Entwicklung und Wartung Schwachstellenmanagement mit CVE, CVSS und Frist ab Entdeckung, dazu das Änderungsmanagement mit Rückfallplan und Kollisionsprüfung. Schwachstellen, Changes
Bewertung der Wirksamkeit Kennzahlen mit genannter Grundgesamtheit und Zielwert, internes Audit mit Abdeckungsanzeige, Managementbewertung mit eingefrorenem Datenstand. Kennzahlen, ISMS
Cyberhygiene und Schulungen Schulungen mit Auffrischungsturnus; die Erfüllungsquote zählt nur Nachweise, die zum Stichtag gültig sind. Schulungen
Kryptografie und Verschlüsselung Der Verschlüsselungsstatus der Endgeräte kommt aus Intune und steht am Asset. Die Durchsetzung selbst liegt bei Intune. Assets
Zugriffskontrolle und Asset-Management Rollen mit feingranularen Rechten, SSO über Entra ID oder LDAP, Rezertifizierung mit eingefrorenem Rechtestand, vollständiges Inventar mit Schutzbedarf. Rechte, Assets
Multi-Faktor-Authentisierung TOTP nach RFC 6238 für lokale Konten mit Wiederherstellungscodes; bei SSO erzwingt der Identity Provider den zweiten Faktor. System

Häufige Fragen

NIS2 und Entrutrace

Sagt mir das System, ob wir unter NIS2 fallen?

Nein, und das wäre auch keine gute Idee. Ob eine Organisation in den Anwendungsbereich fällt, hängt an Sektor, Größe und Sonderregelungen — das ist eine Rechtsfrage. Wir bilden ab, was Sie tun müssen, wenn Sie darunterfallen.

Kann die Meldung direkt ans BSI gehen?

Nein. Die Meldung selbst erfolgt über das Portal der zuständigen Stelle, in Deutschland das BSI. Eine direkte technische Anbindung ist derzeit nicht möglich — dafür gibt es keine offene Schnittstelle. Was das System tut: Es hält alle Angaben vollständig bereit, hält die Fristen nach und erfasst Datum, Kanal und Aktenzeichen der abgesetzten Meldung.

Warum rechnen die Fristen ab Kenntnisnahme?

Weil Artikel 23 das so vorgibt. Der tatsächliche Beginn eines Vorfalls und der Zeitpunkt, an dem Sie davon erfahren haben, sind zwei verschiedene Dinge — beide werden getrennt erfasst. Wird die Kenntnisnahme nachträglich korrigiert, berechnet das System alle offenen Fristen neu und protokolliert das.

Was ist noch offen?

Die Unterrichtung betroffener Dienstempfänger nach Artikel 23 Absatz 1 letzter Unterabsatz und vorausgefüllte Meldetexte je Vorfallstyp. Beides steht auf der Liste, beides fehlt heute.

Abgrenzung: Entrutrace unterstützt Fristen, Abläufe und Nachweise. Es trifft keine rechtliche Bewertung, ob Ihre Organisation in den Anwendungsbereich fällt, und ersetzt keine Rechtsberatung. Umsetzung in Deutschland über das NIS2UmsuCG; die Artikelangaben beziehen sich auf die Richtlinie.

Am schnellsten überzeugt der eigene Fall.

Vierzig Minuten, Ihre Landschaft als Beispiel, kein Foliensatz. Wir zeigen den Weg von der Meldung bis zum Auditnachweis an einem Vorgang, den Sie selbst aussuchen.