Cloudsicherheit in NIS2
Der OpenKRITIS-Katalog für Cloud und Digitale Infrastruktur O-Kat Cloud konsolidiert die Vorgaben der NIS2-Regulierungen für Cybersecurity und Resilienz in einer zusammenhängenden Übersicht. Die fachlichen Anforderungen nutzen die Durchführungsverordnung (EU) 2024/2690, die für viele Betreiber der Digitalen Infrastruktur in NIS2 verbindlich ist.
Für regulierte Einrichtungen im Sektor Digitale Infrastruktur wie Cloud-Betreiber, Managed Service Provider (MSP) und weitere gibt es umfangreiche Regulierung: Neben NIS2 ist die EU Durchführungsverordnung für Sicherheitsmaßnahmen verbindlich. Für Betreiber kritischer Anlagen gelten dazu noch Vorgaben und KRITIS-Dachgesetz, siehe dazu den O-Kat KRITIS für kritische Anlagen.
OpenKRITIS-Katalog
Cloud- und MSP-Sicherheit
Der folgende, nicht-verbindliche Katalog listet Sicherheitsmaßnahmen für Einrichtungen der Digitalen Infrastruktur auf und nutzt dazu relevante Vorgaben aus NIS2 im BSIG NS und aus der verbindlichen DVO NIS2-Durchführungsverordnung. Der OpenKRITIS-Katalog O-Kat Cloud soll zur Vorbereitung und für Analysen und Assessments dienen.
| OpenKRITIS-Katalog Cloud | NIS2 | Quelle | Nr. | |
|---|---|---|---|---|
| Registrierung | ||||
| REG.1 | Registrierung als Einrichtung (NIS2) | NS.32 | BSIG | §33 (1) |
| REG.5 | Registrierung als IT/Internet-Betreiber | NS.34 | BSIG | §34 |
| Leitung | ||||
| GOV.1 | Commitment der Geschäftsleitung Umsetzungs- und Überwachungspflicht |
NS.37 | BSIG | §38 (1) |
| GOV.2 | Scope festlegen für NIS2 Gesamte regulierte NIS2-Einrichtung, alle Prozesse, IT und OT |
NS.1 | BSIG | §30 (1) |
| GOV.4 | Schulung der Geschäftsleitung Regelmäßige Schulung der Geschäftsleitung Risiko/Sicherheit |
NS.38 | BSIG | §38 (3) |
| Risikomanagement | ||||
| RM.1 | Risikomanagement im ganzen Scope Abdeckung aller Prozesse mit IT, OT und KT in der Legaleinheit |
NS.4 | BSIG DVO |
§30 2.1 |
| RM.2 | Allgefahrenansatz | NS.3 | BSIG DVO |
§30 (2) 2.1.2 |
| RM.4 | Asset-Management | NS.24 | DVO | 12 |
| Informationssicherheit | ||||
| ISMS.1 | ISMS Managementsystem Prozesse und Governance für Informationssicherheit |
NS.5 | DVO | 1 |
| ISMS.2 | Policy und Steuerung der Informationssicherheit Rahmenwerk für das ISMS |
NS.5 | DVO | 1.1 |
| ISMS.3 | ISMS Rollen, Verantwortungen und Zuständigkeiten Sicherheitsorganisation, CISO, verteilte Aufgaben (RACI) |
NS.5 | DVO | 1.2 |
| Resilienz | ||||
| BCM.1 | BCMS Managementsystem Business Continuity Management |
NS.7 | DVO | 4.1 |
| BCM.2 | Krisen-Management Management und Prozesse |
NS.10 | DVO | 4.3 |
| BCM.3 | Business Impact Analysen (BIA) Prozesse auf Kritikalität bewerten |
NS.7 | DVO | 4.1.3 |
| BCM.4 | BCM- und Notfallpläne Geschäftsfortführung, Wiederherstellung |
NS.7 | DVO | 4.1 |
| BCM.5 | Wiederherstellung, Notfallmanagement | NS.9 | DVO | 4.1 3.5 |
| Meldewesen | ||||
| NOT.1 | Sicherheitsvorfälle an das BSI melden Erhebliche Sicherheitsvorfälle nach DVO (EU) |
NS.31 | BSIG DVO |
§32 (1) Art. 3-14 |
| IT- und OT-Sicherheit | ||||
| IT.2 | Backup und Redundanzen umsetzen Datensicherung, Wiederherstellung, redundante Infrastruktur |
NS.8 | DVO | 4.2 |
| IT.3 | Sichere Entwicklung umsetzen Secure Coding, SDLC, Architektur, Sourcing |
NS.14 | DVO | 6.2 |
| IT.4 | Sichere Wartung umsetzen Change Management, Konfigurationen, Tests |
NS.15 | DVO | 6.3 6.4 |
| IT.5 | Schwachstellen und Patches umsetzen Scans, Malware, Updates, Intelligence |
NS.16 | DVO | 6.5 6.6 |
| IT.6 | Netzwerksicherheit umsetzen Schutzmaßnahmen, Zonen, Dokumentation, Überwachung |
NS.17 | DVO | 6.7 6.8 6.9 |
| IT.7 | Monitoring und Logging auswerten und reagieren Kontinuierlich und automatisiert, SIEM, SOC, CSIRT |
NS.6 | DVO | 3 |
| IT.8 | Kryptographie umsetzen Verschlüsselung Daten und Transport, Schlüssel-Verwaltung |
NS.21 | DVO | 9.1 |
| IT.9 | Identitäten und Berechtigungen (IAM) umsetzen Zugriffskontrolle, Rechte, PAM, Authentisierung, MFA |
NS.23 | DVO | 11 |
| IT.10 | Sichere Kommunikation umsetzen und Notfallkommunikation |
NS.27 NS.28 |
DVO | 6.7 4.2.4 |
| Personal | ||||
| HR.1 | Personalsicherheit: Prozesse und Vorgaben | NS.22 | DVO | 10 |
| HR.2 | Training und Awareness: Schulungen und Maßnahmen | NS.19 NS.20 |
DVO | 8.1 8.2 |
| HR.3 | Background-Checks und Screenings | NS.22 | DVO | 10.2 |
| Physische Sicherheit | ||||
| PHY.1 | Physische Sicherheit, Objektschutz und Überwachung | NS.25 | DVO | 13.2 |
| PHY.2 | Perimeter und Bedrohungen von Außen Zutrittskontrolle, Detektion |
NS.25 | DVO | 13.3 |
| PHY.3 | Versorgung und Utilities Leitungen, Kühlung, Strom, Energie |
NS.25 | DVO | 13.1 |
| Einkauf und Lieferkette | ||||
| PRO.1 | Sicherer Einkauf und Beschaffung Sicherheitsanforderungen in Verträgen, RFPs |
NS.13 | DVO | 6.1 |
| PRO.2 | Steuerung von Lieferanten und Dienstleistern Dienstleister-Management, SLAs, Controlling |
NS.12 | DVO | 5.1 §13 (3) 5 |
| PRO.3 | Sichere Lieferkette - Supply Chain Security Auswahl von Lieferanten und Lieferketten nach Risiko |
NS.12 | DVO | 5.1 §13 (3) 4 |
| Audits und Prüfungen | ||||
| AUD.1 | Nachweispflicht Enrichtungen Dokumentation der Umsetzung der NIS2-Vorgaben |
NS.2 | BSIG | §30 (1) |
| AUD.4 | Interne Audits und Auditmanagement KVP, Verbesserung, Vorbereitung |
NS.5 NS.18 |
DVO | 7.1 7.2 7.3 2.2 2.3 |
| AUD.5 | Behördliche Audits von NIS2 Einhaltung NIS2, Sicherheit, Resilienz |
NS.42 | BSIG | §61 |
Für Betreiber der Digitalen Infrastruktur, die zusätzlich kritische Anlagen über Schwellenwert betreiben, sind dazu noch Vorgaben für KRITIS verbindlich wie KRITIS-Dachgesetz, Nachweisprüfungen und mehr Maßnahmen. Siehe dort u.a.: REG.2 GOV.3 RM.6 NOT.3 IT.11 AUD.2K und AUD.6.
Kommentare und Hinweise
Aktueller Stand
Der OpenKRITIS-Katalog für Cloudsicherheit O-Kat vom Sommer 2026 dient betroffenen Betreibern der Digitalen Infrastruktur wie Cloud, MSP und Internet als Gesamtübersicht über die etwas komplexe Regulatorik mit NIS2, Implementing Act und KRITIS. Es gelten, je nach Betroffenheit, zwei gesetzliche Vorgaben, ergänzt durch verbindliche Durchführungsverordnung der EU.
Oben sind vor allem die Vorgaben der EU-Durchführungsverordnung DVO angebenen, die für viele NIS2-regulierte Einrichtungen in der Digitalen Infrastruktur verbindlich sind. Daneben sind die NIS2-BSIG NS aufgeführt und wenige KRITIS-relevante Vorgaben für Betreiber kritischer Anlagen.
Einsatzzwecke
Der OpenKRITIS-Katalog soll Einrichtungen bei folgenden Tätigkeiten helfen:
- Vorbereitung eigener Gap-Analysen (mit mehr Details)
- Überprüfung der Gesamtabdeckung der Mehrfach-Regulierung
- Aufdecken von Lücken in der Umsetzung (Resilienz, physische Sicherheit, ...)
Ergänzungen
Der O-Kat Cloud könnte in der nächsten Zeit noch ergänzt und umgearbeitet werden:
- Ergänzung ISO 27001-Zuordnunge
- Mehr Tiefe und Details
- Ergänzung Cloudstandards (falls relevant)
Weitere Informationen
Literatur
- NIS2-Mapping auf ISO 27001, OpenKRITIS 2026
- NIS2 Implementing Act (DVO-EU) Mapping auf ISO 27001, NIS2, OpenKRITIS 2026
- KRITIS-Dachgesetz-Mapping auf ISO 27001, 22301, OpenKRITIS 2026
Quellen
- Gesetz über das Bundesamt für Sicherheit in der Informationstechnik (BSI-Gesetz - BSIG) vom 2. Dezember 2025 (BGBl. 2025 I Nr. 301, S. 2)
- Dachgesetz zur Stärkung der physischen Resilienz kritischer Anlagen, KRITIS-Dachgesetz vom 11. März 2026 (BGBl. 2026 I Nr. 66)
- ISO/IEC 27001:2022 Information security, cybersecurity and privacy protection — Information security management systems — Requirements
- ISO 22301:2019 Security and resilience — Business continuity management systems — Requirements