Cloudsicherheit in NIS2

Digital picture

Der OpenKRITIS-Katalog für Cloud und Digitale Infrastruktur O-Kat Cloud konsolidiert die Vorgaben der NIS2-Regulierungen für Cybersecurity und Resilienz in einer zusammenhängenden Übersicht. Die fachlichen Anforderungen nutzen die Durchführungsverordnung (EU) 2024/2690, die für viele Betreiber der Digitalen Infrastruktur in NIS2 verbindlich ist.

Für regulierte Einrichtungen im Sektor Digitale Infrastruktur wie Cloud-Betreiber, Managed Service Provider (MSP) und weitere gibt es umfangreiche Regulierung: Neben NIS2 ist die EU Durchführungsverordnung für Sicherheitsmaßnahmen verbindlich. Für Betreiber kritischer Anlagen gelten dazu noch Vorgaben und KRITIS-Dachgesetz, siehe dazu den O-Kat KRITIS für kritische Anlagen.

OpenKRITIS-Katalog

Cloud- und MSP-Sicherheit

Der folgende, nicht-verbindliche Katalog listet Sicherheitsmaßnahmen für Einrichtungen der Digitalen Infrastruktur auf und nutzt dazu relevante Vorgaben aus NIS2 im BSIG NS und aus der verbindlichen DVO NIS2-Durchführungsverordnung. Der OpenKRITIS-Katalog O-Kat Cloud soll zur Vorbereitung und für Analysen und Assessments dienen.

Eigene Zusammenstellung ∙ Entwurf 20260708 ∙ Ohne Gewähr der Vollständigkeit und Korrektheit ∙ Neunummerierung und Umstrukturierung vorbehalten
OpenKRITIS-Katalog Cloud NIS2 Quelle Nr.
Registrierung
REG.1
Registrierung als Einrichtung (NIS2) NS.32 BSIG §33 (1)
REG.5
Registrierung als IT/Internet-Betreiber NS.34 BSIG §34
Leitung
GOV.1
Commitment der Geschäftsleitung
Umsetzungs- und Überwachungspflicht
NS.37 BSIG §38 (1)
GOV.2
Scope festlegen für NIS2
Gesamte regulierte NIS2-Einrichtung, alle Prozesse, IT und OT
NS.1 BSIG §30 (1)
GOV.4
Schulung der Geschäftsleitung
Regelmäßige Schulung der Geschäftsleitung Risiko/Sicherheit
NS.38 BSIG §38 (3)
Risikomanagement
RM.1
Risikomanagement im ganzen Scope
Abdeckung aller Prozesse mit IT, OT und KT in der Legaleinheit
NS.4 BSIG
DVO
§30
2.1
RM.2
Allgefahrenansatz NS.3 BSIG
DVO
§30 (2)
2.1.2
RM.4
Asset-Management NS.24 DVO 12
Informationssicherheit
ISMS.1
ISMS Managementsystem
Prozesse und Governance für Informationssicherheit
NS.5 DVO 1
ISMS.2
Policy und Steuerung der Informationssicherheit
Rahmenwerk für das ISMS
NS.5 DVO 1.1
ISMS.3
ISMS Rollen, Verantwortungen und Zuständigkeiten
Sicherheitsorganisation, CISO, verteilte Aufgaben (RACI)
NS.5 DVO 1.2
Resilienz
BCM.1
BCMS Managementsystem
Business Continuity Management
NS.7 DVO 4.1
BCM.2
Krisen-Management
Management und Prozesse
NS.10 DVO 4.3
BCM.3
Business Impact Analysen (BIA)
Prozesse auf Kritikalität bewerten
NS.7 DVO 4.1.3
BCM.4
BCM- und Notfallpläne
Geschäftsfortführung, Wiederherstellung
NS.7 DVO 4.1
BCM.5
Wiederherstellung, Notfallmanagement NS.9 DVO 4.1 3.5
Meldewesen
NOT.1
Sicherheitsvorfälle an das BSI melden
Erhebliche Sicherheitsvorfälle nach DVO (EU)
NS.31 BSIG
DVO
§32 (1)
Art. 3-14
IT- und OT-Sicherheit
IT.2
Backup und Redundanzen umsetzen
Datensicherung, Wiederherstellung, redundante Infrastruktur
NS.8 DVO 4.2
IT.3
Sichere Entwicklung umsetzen
Secure Coding, SDLC, Architektur, Sourcing
NS.14 DVO 6.2
IT.4
Sichere Wartung umsetzen
Change Management, Konfigurationen, Tests
NS.15 DVO 6.3
6.4
IT.5
Schwachstellen und Patches umsetzen
Scans, Malware, Updates, Intelligence
NS.16 DVO 6.5
6.6
IT.6
Netzwerksicherheit umsetzen
Schutzmaßnahmen, Zonen, Dokumentation, Überwachung
NS.17 DVO 6.7
6.8
6.9
IT.7
Monitoring und Logging auswerten und reagieren
Kontinuierlich und automatisiert, SIEM, SOC, CSIRT
NS.6 DVO 3
IT.8
Kryptographie umsetzen
Verschlüsselung Daten und Transport, Schlüssel-Verwaltung
NS.21 DVO 9.1
IT.9
Identitäten und Berechtigungen (IAM) umsetzen
Zugriffskontrolle, Rechte, PAM, Authentisierung, MFA
NS.23 DVO 11
IT.10
Sichere Kommunikation umsetzen
und Notfallkommunikation
NS.27
NS.28
DVO 6.7
4.2.4
Personal
HR.1
Personalsicherheit: Prozesse und Vorgaben NS.22 DVO 10
HR.2
Training und Awareness: Schulungen und Maßnahmen NS.19
NS.20
DVO 8.1 8.2
HR.3
Background-Checks und Screenings NS.22 DVO 10.2
Physische Sicherheit
PHY.1
Physische Sicherheit, Objektschutz und Überwachung NS.25 DVO 13.2
PHY.2
Perimeter und Bedrohungen von Außen
Zutrittskontrolle, Detektion
NS.25 DVO 13.3
PHY.3
Versorgung und Utilities
Leitungen, Kühlung, Strom, Energie
NS.25 DVO 13.1
Einkauf und Lieferkette
PRO.1
Sicherer Einkauf und Beschaffung
Sicherheitsanforderungen in Verträgen, RFPs
NS.13 DVO 6.1
PRO.2
Steuerung von Lieferanten und Dienstleistern
Dienstleister-Management, SLAs, Controlling
NS.12 DVO 5.1
§13 (3) 5
PRO.3
Sichere Lieferkette - Supply Chain Security
Auswahl von Lieferanten und Lieferketten nach Risiko
NS.12 DVO 5.1
§13 (3) 4
Audits und Prüfungen
AUD.1
Nachweispflicht Enrichtungen
Dokumentation der Umsetzung der NIS2-Vorgaben
NS.2 BSIG §30 (1)
AUD.4
Interne Audits und Auditmanagement
KVP, Verbesserung, Vorbereitung
NS.5
NS.18
DVO 7.1 7.2 7.3
2.2 2.3
AUD.5
Behördliche Audits von NIS2
Einhaltung NIS2, Sicherheit, Resilienz
NS.42 BSIG §61

Für Betreiber der Digitalen Infrastruktur, die zusätzlich kritische Anlagen über Schwellenwert betreiben, sind dazu noch Vorgaben für KRITIS verbindlich wie KRITIS-Dachgesetz, Nachweisprüfungen und mehr Maßnahmen. Siehe dort u.a.: REG.2 GOV.3 RM.6 NOT.3 IT.11 AUD.2K und AUD.6.

up

Kommentare und Hinweise

Aktueller Stand

Der OpenKRITIS-Katalog für Cloudsicherheit O-Kat vom Sommer 2026 dient betroffenen Betreibern der Digitalen Infrastruktur wie Cloud, MSP und Internet als Gesamtübersicht über die etwas komplexe Regulatorik mit NIS2, Implementing Act und KRITIS. Es gelten, je nach Betroffenheit, zwei gesetzliche Vorgaben, ergänzt durch verbindliche Durchführungsverordnung der EU.

Oben sind vor allem die Vorgaben der EU-Durchführungsverordnung DVO angebenen, die für viele NIS2-regulierte Einrichtungen in der Digitalen Infrastruktur verbindlich sind. Daneben sind die NIS2-BSIG NS aufgeführt und wenige KRITIS-relevante Vorgaben für Betreiber kritischer Anlagen.

Einsatzzwecke

Der OpenKRITIS-Katalog soll Einrichtungen bei folgenden Tätigkeiten helfen:

Ergänzungen

Der O-Kat Cloud könnte in der nächsten Zeit noch ergänzt und umgearbeitet werden:

up

Weitere Informationen

Literatur

  1. NIS2-Mapping auf ISO 27001, OpenKRITIS 2026
  2. NIS2 Implementing Act (DVO-EU) Mapping auf ISO 27001, NIS2, OpenKRITIS 2026
  3. KRITIS-Dachgesetz-Mapping auf ISO 27001, 22301, OpenKRITIS 2026

Quellen

  1. Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSI-Gesetz - BSIG) vom 2. Dezember 2025 (BGBl. 2025 I Nr. 301, S. 2)
  2. Dachgesetz zur Stärkung der physischen Resilienz kritischer Anlagen, KRITIS-Dachgesetz vom 11. März 2026 (BGBl. 2026 I Nr. 66)
  3. ISO/IEC 27001:2022 Information security, cybersecurity and privacy protection — Information security management systems — Requirements
  4. ISO 22301:2019 Security and resilience — Business continuity management systems — Requirements