Registrierung beim BSI
Betroffene Unternehmen müssen sich beim BSI registrieren. Die Registrierung erfolgt eigenständig über das BSI-Portal und ist Teil der gesetzlichen Pflichten. Vor der Registrierung sollten Unternehmen ihre Betroffenheit, die zuständige Ansprechperson und die relevanten Tätigkeiten sauber dokumentieren.
Risikomanagement und technische Schutzmaßnahmen
NIS-2 verlangt angemessene und verhältnismäßige technische, operative und organisatorische Maßnahmen. Für SaMD-Hersteller gehören dazu insbesondere:
- Multi-Faktor-Authentifizierung für kritische Systeme und Zugänge
- Verschlüsselung bei der Übertragung und Speicherung sensibler Daten
- klare Trennung von Entwicklungs-, Test- und Produktivumgebungen
- geregeltes Berechtigungs- und Zugriffskonzept
- Schutz von Backups und Notfallwiederanlauf
- regelmäßige Risikoanalysen und Sicherheitsüberprüfungen
- dokumentierte Prozesse für Schwachstellen und Sicherheitsvorfälle
Wichtig ist die Verbindung zur bestehenden Produktentwicklung. Maßnahmen wie Zugriffskontrolle, sichere Softwareentwicklung und Schwachstellenmanagement dürfen nicht isoliert in der IT liegen. Sie müssen mit Qualitätsmanagement, Risikomanagement und den Entwicklungsprozessen für das Medizinprodukt zusammenspielen.
Incident Response mit festen Fristen
Erhebliche Sicherheitsvorfälle müssen innerhalb klarer Fristen gemeldet werden. Das BSI nennt eine frühe Erstmeldung innerhalb von 24 Stunden nach Kenntniserlangung, eine weitere Meldung innerhalb von 72 Stunden und eine Abschluss- oder Folgemeldung innerhalb von 30 Tagen.
Für SaMD-Hersteller ist besonders wichtig, die unterschiedlichen Meldewege auseinanderzuhalten. NIS-2 und MDR verfolgen unterschiedliche Schutzziele und Meldepflichten. Eine Meldung eines Vorkommnisses im Rahmen der Medizinprodukte-Regulierung ersetzt deshalb nicht automatisch die Prüfung einer möglichen NIS-2-Meldung. Unternehmen brauchen einen Incident-Response-Prozess, der beide Perspektiven berücksichtigt und Verantwortlichkeiten eindeutig festlegt.
Lieferkette, Abhängigkeiten und SBOM
SaMD basiert häufig auf Drittanbieterkomponenten, Open-Source-Bibliotheken, Cloud-Diensten und externen Entwicklungsleistungen. Diese Abhängigkeiten müssen im Rahmen des Schwachstellen- und Lieferkettenmanagements nachvollziehbar bleiben.
Eine Software Bill of Materials, kurz SBOM, schafft dafür Transparenz. Sie dokumentiert, aus welchen Komponenten eine Software besteht und erleichtert die Bewertung neuer Schwachstellen. Die SBOM ist dabei kein Ersatz für ein vollständiges Vulnerability Management. Sie ist ein wichtiges Instrument, um Abhängigkeiten zu erfassen, Risiken zu bewerten und bei Sicherheitsmeldungen schneller reagieren zu können.
ISO 27001 als Grundlage, nicht als automatische NIS-2-Konformität
Ein Informationssicherheits-Managementsystem nach ISO 27001 bietet eine gute organisatorische Grundlage für viele NIS-2-Anforderungen. Es unterstützt Unternehmen dabei, Risiken systematisch zu erfassen, Maßnahmen zu steuern, Verantwortlichkeiten festzulegen und die Wirksamkeit regelmäßig zu überprüfen.
Eine ISO-27001-Zertifizierung bedeutet jedoch nicht automatisch, dass alle Anforderungen des deutschen NIS-2-Umsetzungsgesetzes erfüllt sind. Entscheidend ist eine konkrete Gap-Analyse. Sie muss unter anderem prüfen, ob Registrierungs- und Meldeprozesse, Lieferkettensicherheit, Notfallmanagement und die Anforderungen an die Geschäftsleitung abgedeckt sind.
NIS-2 ist auch eine Aufgabe der Geschäftsleitung
NIS-2 lässt sich nicht an die IT delegieren. Die Geschäftsleitung muss die erforderlichen Risikomanagementmaßnahmen umsetzen und ihre Umsetzung überwachen. Das deutsche BSIG sieht bei einer schuldhaften Verletzung dieser Pflichten eine Haftung der Geschäftsleitung gegenüber der Einrichtung nach den anwendbaren gesellschaftsrechtlichen Regeln vor.
Damit wird Cybersecurity zur Führungsaufgabe. Die Geschäftsleitung muss verstehen, welchen Risiken das Unternehmen ausgesetzt ist, welche Maßnahmen angemessen sind und ob diese im Alltag tatsächlich funktionieren. Dazu gehören auch regelmäßige Schulungen, klare Entscheidungswege und ein belastbares Reporting.