Security: Normen & Recht

Akademie

Security: Normen & Recht

NIST CSF 2.0, ISO 27001, BSI IT-Grundschutz, NIS2 und DSGVO Art. 32.

Normen im Überblick: NIST CSF 2.0, ISO 27001, BSI IT-Grundschutz

Begriffe vorab

  • ISMS: Informationssicherheits-Managementsystem: geregelter Prozess zur Steuerung der Informationssicherheit.
  • Framework: Strukturierter Rahmen, der Themen und Ziele ordnet.
  • Control: Einzelne Maßnahme oder Anforderung.
  • Zertifizierung: Unabhängige Bestätigung, dass Anforderungen einer Norm erfüllt sind.
  • Absicherungsstufe: Im IT-Grundschutz: Basis-, Standard- oder Kern-Absicherung.

Drei Wege, Sicherheit zu strukturieren

NIST Cybersecurity Framework 2.0

Das NIST veröffentlichte die Version 2.0 am 26. Februar 2024, die erste größere Überarbeitung seit 2014. Sie umfasst sechs Funktionen: Govern (neu: Steuerung, Rollen, Risikobereitschaft), Identify, Protect, Detect, Respond und Recover. Das Framework ist frei verfügbar, branchenübergreifend und eher ein Ordnungsrahmen als eine Zertifizierungsgrundlage.

ISO/IEC 27001:2022

Die Norm beschreibt Anforderungen an ein Informationssicherheits-Managementsystem. Die Ausgabe vom 25. Oktober 2022 enthält im Anhang A 93 Maßnahmen in vier Themen: organisatorisch (37), personenbezogen (8), physisch (14) und technologisch (34). Zuvor waren es 114 Maßnahmen in 14 Bereichen. Organisationen können sich gegen die Norm zertifizieren lassen.

BSI IT-Grundschutz

Der IT-Grundschutz des Bundesamts für Sicherheit in der Informationstechnik besteht aus den BSI-Standards 200-1 (Anforderungen an ein ISMS), 200-2 (Methodik), 200-3 (Risikoanalyse) und 200-4 (Business Continuity Management) sowie dem IT-Grundschutz-Kompendium mit Bausteinen. Die Edition 2023 gliedert sich nach Sekundärquellen in 111 Bausteine in zehn Schichten (u. a. ISMS, ORP, CON, OPS, DER, APP, SYS, IND, NET, INF). Die Methodik kennt Basis-, Standard- und Kern-Absicherung.

Wie wählt man?

  • Orientierung und Struktur ohne Zertifikat: NIST CSF 2.0.
  • Internationale Zertifizierung: ISO/IEC 27001.
  • Deutsche Verwaltung und viele deutsche Organisationen, ausführliche Bausteine: BSI IT-Grundschutz.

Die Rahmenwerke lassen sich kombinieren; die Wahl hängt von Anforderungen von Kundschaft, Aufsicht und Verträgen ab.

Beispiel: kleines Unternehmen

Ein Unternehmen mit zehn Beschäftigten ordnet seine vorhandenen Maßnahmen zunächst den sechs CSF-Funktionen zu, erkennt Lücken bei Govern und Recover, und baut daraus eine Roadmap. Verlangt später ein Großkunde ein Zertifikat, baut es auf diesen Vorarbeiten ein ISMS nach ISO 27001 auf.

Ein Rahmenwerk ist ein Ordnungssystem. Wirksamkeit entsteht erst durch gelebte Maßnahmen, Übungen und Verantwortung.

Zum Selbermachen

  1. Ordne fünf eurer bestehenden Sicherheitsmaßnahmen den sechs CSF-Funktionen zu.
  2. Prüfe, welche Rahmenwerke deine Kundschaft oder Aufsicht verlangt.

Verwandte Themen

Normen & Recht → „NIS2 und DSGVO Art. 32“. KI → „KI-Sicherheit & Alignment“ nennt mit dem NIST AI RMF ein verwandtes Rahmenwerk für KI-Risiken.

Prüfstatus: Belegt (Stand 1. Oktober 2026): Release von CSF 2.0 am 26. Februar 2024 mit sechs Funktionen und der Neuerung Govern sowie ISO/IEC 27001:2022 (25. Oktober 2022, 93 Maßnahmen in vier Themen mit 37/8/14/34; vormals 114 in 14 Bereichen) und die BSI-Standards 200-1 bis 200-4 wurden gegen NIST- und Fachquellen geprüft. Nicht einzeln belegt: die Zahl der Bausteine und Schichten der Edition 2023 (stammt aus Sekundärquellen, nicht aus dem Kompendium selbst), die Entscheidungshilfe (Einordnung in eigenen Worten) und das Beispiel (konstruiert).

Quellen

  • NIST – „The NIST Cybersecurity Framework (CSF) 2.0“ (NIST CSWP 29, Februar 2024)
  • ISO/IEC 27001:2022 „Information security, cybersecurity and privacy protection — Information security management systems — Requirements“
  • BSI – „IT-Grundschutz-Kompendium, Edition 2023“ und BSI-Standards 200-1 bis 200-4 (bsi.bund.de)

NIS2 und DSGVO Art. 32: was Recht von Technik verlangt

Begriffe vorab

  • NIS2: EU-Richtlinie für ein hohes gemeinsames Cybersicherheitsniveau.
  • BSIG: Gesetz über das Bundesamt für Sicherheit in der Informationstechnik, in Deutschland Träger der NIS2-Umsetzung.
  • TOM: Technische und organisatorische Maßnahmen.
  • Pseudonymisierung: Daten werden so verändert, dass sie ohne Zusatzinformationen keiner Person zugeordnet werden können.
  • Stand der Technik: Maßstab, der sich mit der Entwicklung ändert.

DSGVO Artikel 32

Artikel 32 verpflichtet Verantwortliche und Auftragsverarbeiter zu geeigneten technischen und organisatorischen Maßnahmen, die ein dem Risiko angemessenes Schutzniveau sicherstellen. Maßstab sind der Stand der Technik, die Implementierungskosten und das Risiko für die Betroffenen. Der Artikel nennt Beispiele: Pseudonymisierung und Verschlüsselung; die Fähigkeit, Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Systeme dauerhaft sicherzustellen; die Fähigkeit, Verfügbarkeit und Zugang nach einem Zwischenfall rasch wiederherzustellen; und ein Verfahren zur regelmäßigen Überprüfung der Wirksamkeit der Maßnahmen.

NIS2 in Deutschland

Das deutsche Gesetz zur Umsetzung der NIS-2-Richtlinie wurde am 21. November 2025 vom Bundesrat bestätigt und trat mit Veröffentlichung im Bundesgesetzblatt am 6. Dezember 2025 in Kraft, nach Berichten ohne Übergangsfristen. Es ist keine eigene Rechtsvorschrift, sondern eine umfassende Überarbeitung des BSI-Gesetzes. Nach Angaben, die in Sekundärquellen dem Bundesinnenministerium zugeschrieben werden, sind rund 30.000 Unternehmen betroffen, gegenüber bislang etwa 4.500 regulierten.

Gemeinsamer Nenner

Beide Regelwerke wollen kein bestimmtes Produkt, sondern ein angemessenes, nachweisbares Sicherheitsniveau. Für die Praxis bedeutet das: Risiken kennen, Maßnahmen begründen, Vorfälle bewältigen können, Wirksamkeit prüfen und dokumentieren. Wer die Inhalte der vorherigen Lektionen anwendet (Schutzziele, Zugriffskontrolle, Verschlüsselung, Sicherungen, Vorfallplan), erfüllt viele Bausteine – ob das im Einzelfall genügt, ist eine Rechtsfrage.

Beispiel: Webshop mit Kundendaten

Der Shop verschlüsselt Verbindungen (TLS), speichert Passwörter nur gehasht, trennt Rechte, sichert täglich offline, testet die Wiederherstellung quartalsweise und dokumentiert diese Maßnahmen als TOM. Bei Auftragsverarbeitern prüft er deren Maßnahmen ebenfalls.

Dies ist eine Lernübersicht und keine Rechtsberatung. Ob eine Organisation unter NIS2 fällt und welche Pflichten gelten, klärt eine fachkundige Prüfung.

Dokumentiere, was du tust und warum: Nachweisbarkeit ist bei beiden Regelwerken ein Kernpunkt.

Zum Selbermachen

  1. Liste die TOMs eines Projekts auf und ordne sie den Beispielen aus Art. 32 zu.
  2. Prüfe mit der offiziellen Betroffenheitsprüfung des BSI, ob eine Organisation unter NIS2 fallen könnte.

Verwandte Themen

Normen & Recht → „Normen im Überblick“. Lieferkette → „Cyber Resilience Act“. KI → „KI-Sicherheit & Alignment“ verweist auf die KI-Verordnung.

Prüfstatus: Belegt (Stand 1. Oktober 2026): Der Inhalt von Art. 32 DSGVO und die Daten zur deutschen NIS2-Umsetzung (Bundesrat 21. November 2025, Inkrafttreten 6. Dezember 2025, Änderung des BSIG) wurden gegen Gesetzes- und Fachquellen geprüft. Nicht einzeln belegt: die Zahl von rund 30.000 betroffenen Unternehmen (stammt aus Sekundärquellen), die Aussage zu fehlenden Übergangsfristen (nur nach Berichten), das Beispiel (konstruiert) und alle rechtlichen Wertungen.

Quellen

  • DSGVO (Verordnung (EU) 2016/679), Art. 32
  • Richtlinie (EU) 2022/2555 (NIS-2-Richtlinie)
  • Deloitte – „Umsetzung der EU-Direktive NIS2 in Deutschland“; kes – „NIS-2-Umsetzungsgesetz ab 6. Dezember in Kraft“