BLOG

BLOG

Schriftgröße: + –
10 Minuten Lesezeit (1907 Worte)

NIS2 verstehen: Die größten Stolpersteine

NIS2 verstehen: Die größten Stolpersteine NIS2 verstehen: Die größten Stolpersteine

Die neue NIS2-Richtlinie gilt als Meilenstein in der europäischen Cybersicherheitsgesetzgebung. Sie weitet den Anwendungsbereich deutlich aus, erhöht die Anforderungen und sieht spürbare Sanktionen vor. Für viele Unternehmen ist NIS2 jedoch nicht nur eine regulatorische Vorgabe, sondern auch eine ernsthafte organisatorische und technische Herausforderung. Denn zwischen dem Verständnis der Richtlinie und ihrer praktischen Umsetzung liegen oft Welten. Viele starten motiviert, geraten aber auf halber Strecke ins Stocken – nicht aus bösem Willen, sondern weil die Stolpersteine dort liegen, wo man sie zunächst gar nicht vermutet.

Dieser Beitrag zeigt die häufigsten Fallstricke, erklärt, warum sie gefährlich sind, und beschreibt konkrete Gegenmaßnahmen. Ziel ist, NIS2 nicht nur als Pflicht zu betrachten, sondern als Chance, die eigene Cyber-Resilienz nachhaltig zu stärken – mit klaren Verantwortlichkeiten, gelebten Prozessen und belastbaren Nachweisen.

Stolperstein 1 – Falsche oder verspätete Betroffenheitsanalyse

Problem: Einer der ersten Fehler passiert oft schon am Anfang: Unternehmen prüfen zu spät oder zu oberflächlich, ob sie überhaupt unter NIS2 fallen. „Wir sind keine KRITIS – also betrifft uns NIS2 nicht“ war unter NIS1 häufig korrekt, unter NIS2 jedoch nicht mehr. Die Richtlinie erfasst deutlich mehr Branchen (u. a. Post-/Kurier, Abfallwirtschaft, Lebensmittelproduktion, digitale Infrastruktur, Managed Services) und definiert Größenkriterien (≥ 50 Mitarbeitende oder ≥ 10 Mio. € Umsatz). Zudem können kleinere Unternehmen betroffen sein, wenn sie Teil einer kritischen Lieferkette sind oder essenzielle Dienste erbringen.

Folge: Wer die Betroffenheit zu spät erkennt, verliert Monate – Zeit, die für Gap-Analyse, Prozessanpassungen, Vertragsänderungen und technische Maßnahmen benötigt wird.

So vermeidest du’s:

  • Frühzeitige Betroffenheitsprüfung über alle Rechtsträger, Tochtergesellschaften, Betriebsstätten und Auslagerungen hinweg.
  • Lieferkettenperspektive einnehmen: Verträge/Kunden in kritischen Sektoren prüfen.
  • Dokumentierte Einordnung (Matrix: Branche × Größe × Kritikalität) inkl. Entscheidung und Begründung.
  • Externe Validierung durch Rechts-/Compliance- oder Branchenexpert:innen einholen.

Stolperstein 2 – NIS2 auf reine IT-Sicherheit reduzieren

Problem: NIS2 wird als „IT-Projekt“ verstanden. Firewalls, EDR, MFA – ja. Aber Governance, Meldepflichten, Lieferkettensicherheit, Business Continuity, Schulungen, Management-Aufsicht? „Macht die IT schon mit.“

Folge: Organisatorische Pflichtfelder bleiben leer. Spätestens beim Audit zeigt sich: Es fehlen Rollen, RACI-Matrizen, Krisenhandbuch, behördliche Kontaktketten, Nachweise zur Wirksamkeit, geübte Meldeprozesse.

So vermeidest du’s:

  • Unternehmensweites Programm aufsetzen (IT, CISO, Risk, Compliance, Einkauf, Recht, Fachbereiche, HR).
  • Projekt- und Linienverantwortung trennen: Umsetzung in der Linie, Programm steuert.
  • RACI für alle Kernprozesse (Incident, BCM/DR, Patch, IAM, Lieferanten, Meldungen).
  • Quartalsberichte ans Management (KPIs/KRIs, Top-Risiken, Maßnahmen, Budgets).

Stolperstein 3 – Unterschätzung der Meldepflichten

Problem: Frühwarnung in 24 h, Zwischenbericht 72 h, Abschlussbericht in 1 Monat. Ohne klare Triage, Freigaben und Templates vergehen die ersten 24 Stunden mit Abstimmung.

Folge: Verspätete oder unvollständige Meldungen trotz begrenztem technischen Schaden → Bußgelder, Reputationsschäden, Mehrarbeit.

So vermeidest du’s:

  • Meldehandbuch mit Triage-Kriterien, Rollen, Behördenkontakten, Freigaben.
  • Templates für 24h-/72h-/30-Tage-Berichte (Kurzlage, Umfang, Maßnahmen, Root Cause).
  • Tabletop-Drills mindestens jährlich mit Stoppuhr; Lessons Learned dokumentieren.
  • Kontaktketten (Behörden, CERTs, Kunden, Presse/PR, Rechtsabteilung) aktuell halten.

Stolperstein 4 – Vernachlässigung der Lieferkettensicherheit

Problem: Fragebögen an Lieferanten – und gut. Keine vertraglichen Mindestanforderungen, keine Assurance-Rechte, keine Portabilität/Exit-Klauseln, keine Re-Checks bei Trigger-Ereignissen.

Folge: Drittparteien werden zum Einfallstor. Bei Vorfällen fehlen Auskunftsrechte, Meldeschwellen, Audit-Zugänge. Exit ist teuer oder technisch unmöglich.

So vermeidest du’s:

  • Kritikalitätsklassen (A–C) je Auslagerung definieren; Anforderungen pro Klasse.
  • Musterklauseln: ISO/SOC-Nachweise, Incident-Meldepflichten, Audit-/Assurance-Rechte, Sub-Outsourcing, Datenlokation, Verschlüsselung, Exit/Portabilität (inkl. Datenformate, Fristen, Fees).
  • Auslagerungsregister inkl. Risiken, Kontrollen, Nachweisen, Owner, Re-Assurance-Trigger (M&A, Zertifikatsablauf, Standortwechsel).
  • Stichproben-Audits und Evidence-Reviews statt reiner Selbstauskunft.

Stolperstein 5 – Unklare Verantwortlichkeiten im Krisenfall

Problem: Wer führt? Wer entscheidet? Wer meldet? Wer spricht nach außen? Wer stoppt Systeme? Wer priorisiert Wiederanlauf?

Folge: Zeitverlust, Doppelarbeit, widersprüchliche Kommunikation. Behördliche Meldungen unsauber, Kundeninformation spät oder fehlerhaft.

So vermeidest du’s:

  • Incident Response Team inkl. Stellvertretungen benennen.
  • Rollenbeschreibungen (Incident Commander, Forensik, IT-Ops, Legal, PR, Datenschutz, Fachbereich).
  • Krisenhandbuch mit Eskalationsstufen, Entscheidungsmatrizen, Kommunikationsleitlinien.
  • Kontakt- und Erreichbarkeitsliste (24/7, alternativer Kanal) pflegen.

Stolperstein 6 – Fehlende Sicherheitskultur

Problem: „Awareness“ als einmaliges E-Learning. Kein Feedback, keine Phishing-Simulationen, keine Führungskräfte-Trainings, keine Konsequenzen oder Anerkennung.

Folge: Phishing, Social Engineering, schwache Passwörter, Shadow IT. Technische Schutzmaßnahmen werden umgangen.

So vermeidest du’s:

  • Regelmäßige, praxisnahe Trainings (rollenbasiert) mit Phishing-Simulationen.
  • Führungskräfte verpflichtend schulen (NIS2-Pflichten, Melden, Krisenkommunikation).
  • Kennzahlen (Meldequote statt nur Click-Rate), Anerkennung für gutes Verhalten.
  • Klare Policies (z. B. Passwort-, Cloud-, Admin- und Homeoffice-Policy) mit verständlichen „Do’s & Don’ts“.

Stolperstein 7 – Zu späte oder unstrukturierte Umsetzung

Problem: „Das machen wir im Quartal vor der Frist.“ Ergebnis: Hektik, Tool-Shopping ohne Prozess, unvollständige Nachweise, Frust in den Teams.

Folge: Paper-Compliance, die in der Praxis bröckelt. Prüfungen produzieren Findings, die teuer nachgebessert werden müssen.

So vermeidest du’s:

  • Früh starten: Betroffenheit → Gap-Analyse → Maßnahmenplan.
  • Meilensteine (90/180/365 Tage) mit Ownern, Budget, Abhängigkeiten.
  • Parallelisierung (Org/Tech/Legal), aber kritische Pfade im Blick behalten.
  • Lenkungsausschuss mit Eskalationsrecht.

Stolperstein 8 – Papier statt Wirksamkeit (Paper-Compliance)

Problem: Policies, die keiner kennt; Prozesse, die nicht gelebt werden; Kontrollen ohne Evidenz.

Folge: Bei Prüfungen zählen Wirksamkeitsnachweise (Logs, Tickets, Reports, Protokolle). Ohne die ist „Policy-Fassade“ wertlos.

So vermeidest du’s:

  • Kontrollkatalog mit Frequenz, Methode, Evidenzen, Owner.
  • Beweisführung standardisieren (z. B. monatlicher Patch-Report, Restore-Protokoll, IAM-Rezertifizierung).
  • Revisionsschleifen: interne Audits, Findings mit Frist/Owner/Status.

Stolperstein 9 – Proportionalität falsch verstanden

Problem: „Wir sind klein, wir dürfen weglassen.“ Proportionalität heißt angemessen, nicht beliebig.

Folge: Kernkontrollen (MFA, Backups, Patch, Monitoring) fehlen – haftungsträchtig.

So vermeidest du’s:

  • Risiko-Begründung je Ausnahme schriftlich (Dauer, Kompensation, Abbauplan).
  • Minimalstandards definieren, die immer gelten (z. B. MFA für privilegierte Zugänge).

Stolperstein 10 – Backups & Wiederanlauf (BCM/DR) als Stiefkinder

Problem: Backups existieren, aber Air-Gap fehlt, Wiederherstellungen sind nie geübt, RTO/RPO unbekannt.

Folge: Ransomware trifft – Wiederanlauf scheitert.

So vermeidest du’s:

  • 3-2-1-Strategie (3 Kopien, 2 Medien, 1 offline/immutable).
  • Regelmäßige Restore-Tests bis zur Anwendungsebene; Protokolle aufbewahren.
  • Notfallhandbuch mit Prioritäten, RTO/RPO je Service, Verantwortungen.

Stolperstein 11 – Keine Übungen

Problem: Prozesse nur auf Papier.

Folge: Im Ernstfall Chaos.

So vermeidest du’s:

  • Tabletop-Drills (Ransomware, Datenabfluss, Cloud-Ausfall, Lieferanten-Incident) mit Management.
  • Technische Playbooks (EDR-Containment, AD-Härtung, Golden-Image).
  • Nachbereitung mit konkreten Maßnahmen und Fristen.

Stolperstein 12 – Schwachstellen- & Patch-Management mit Lücken

Problem: Scans unvollständig, Shadow-IT, OT-Bereiche außen vor, SLA-Verstoß „wegen Change-Freeze“.

Folge: Kritische CVEs bleiben offen.

So vermeidest du’s:

  • Asset-Transparenz (IT/OT/Cloud/SaaS), Netzscan + Agenten + CMDB-Abgleich.
  • Patch-SLA je Kritikalität, Ausnahmen mit Kompensation, Notfall-Change definieren.
  • Risikobasierte Priorisierung (EPSS/KEV), Maintenance-Windows fix planen.

Stolperstein 13 – Multi-Cloud/SaaS-Blindheit

Problem: Logs, Identity, Konfigurationen in der Cloud nicht im Blick.

Folge: Angriffe bleiben unbemerkt, Verantwortlichkeiten unklar.

So vermeidest du’s:

  • Shared-Responsibility je Dienst dokumentieren.
  • Cloud-Security-Baseline (CIS Benchmarks, Identity-Härtung, Key-Management).
  • Zentrales Monitoring (SIEM/SOAR), Log-Aufbewahrung NIS2-konform.
  • SaaS-Risk-Assessments inkl. MFA, RBAC, Tenant-Einstellungen.

Stolperstein 14 – Identitäten & Zugriffe (IAM) unterschätzt

Problem: Privilegierte Konten ohne MFA, ausufernde Rechte, inaktive User, fehlende Rezertifizierung.

Folge: Kompromittierte Konten werden zum „Schlüsselbund“ des Angreifers.

So vermeidest du’s:

  • MFA verpflichtend (bes. privilegiert), PAM für Admin-Zugriffe.
  • JIT/JEA statt Dauerrechte; Rezertifizierung quartalsweise.
  • Joiner-Mover-Leaver-Prozess automatisieren; Notfall-Admin-Konten offline.

Stolperstein 15 – Datenklassifizierung, Protokollierung, Aufbewahrung

Problem: Unklar, wo sensible Daten liegen; Logging unzureichend; Aufbewahrungsfristen nicht definiert.

Folge: Forensik scheitert, Meldepflichten unsicher.

So vermeidest du’s:

  • Datenklassifizierung (öffentlich/intern/vertraulich/streng) + Schutzmaßnahmen.
  • Logging-Pflichten definieren (Events, Tiefe, Retention, Manipulationsschutz).
  • DSGVO & NIS2 zusammen denken (Zweckbindung, Minimierung, Forensik-Erfordernisse).

Stolperstein 16 – Physische Sicherheit & OT (Industrie/Versorger)

Problem: Zutritt, Segmentierung, Fernwartung, Patching in OT-Netzen vernachlässigt.

Folge: Produktionsausfälle, Safety-Risiken.

So vermeidest du’s:

  • Zonen/Conduits (ISA/IEC 62443), strikte Segmentierung, kontrollierte Fernwartung.
  • Inventar & Härtung von ICS, Monitoring (anomaliebasiert), Quarterly Reviews der Fernzugänge.

Stolperstein 17 – Keine klare Priorisierung und Budgetierung

Problem: Alles ist wichtig – nichts wird fertig.

Folge: Kritische Lücken bleiben.

So vermeidest du’s:

  • Top-10-Gap-Liste mit Impact, Aufwand, Quick Wins.
  • Quartalsweise Priorisierung im Steering Committee, Budgetentscheidungen dokumentieren.
  • Roadmap (90/180/365 Tage) mit Verantwortlichen.

Stolperstein 18 – Fehlende Management-KPIs

Problem: Berichte ohne Aussage.

Folge: Keine Entscheidungen, keine Steuerung.

So vermeidest du’s:

  • Kern-KPIs/KRIs (MFA-Abdeckung, Patch-SLAs, Restore-Erfolg, MTTD/MTTR, Lieferanten-Assurance, Phishing-Meldequote).
  • Ampel + Maßnahmen: Rot/Orange → Entscheidung + Frist.

Stolperstein 19 – Juristische Vertragsbausteine fehlen

Problem: Altverträge ohne Sicherheitsklauseln; keine Audit-Rechte; kein Incident-Meldekorridor; keine Exit-Regelungen.

Folge: Durchsetzungslücken im Ernstfall.

So vermeidest du’s:

  • Vertragsmuster für kritische Lieferanten mit Mindestanforderungen (Security, Audit, Meldung, Sub-Outsourcing, Data Residency, Exit).
  • Nachverhandlung bei Altverträgen nach Kritikalität.

Stolperstein 20 – Change- und M&A-Blindheit

Problem: Neue Produkte, M&A, Re-Org – Sicherheitsanforderungen vergessen.

Folge: Neue Angriffsflächen ohne Schutz.

So vermeidest du’s:

  • Security-Gate in Change-/Produkt- und M&A-Prozessen verankern.
  • Due Diligence-Checkliste (NIS2-Reife, Lücken, Integrationsplan).

Quick-Check: 15 Fragen, die du heute beantworten solltest

  1. Gibt es eine dokumentierte Betroffenheitsanalyse inkl. Töchter/Standorte?
  2. Liegt eine Gap-Analyse mit priorisiertem Maßnahmenplan vor?
  3. Sind Meldeprozesse mit Triage, Templates, Kontakten geübt?
  4. Existiert ein Incident-/Krisenhandbuch mit klaren Rollen/Stellvertretungen?
  5. Sind Backups 3-2-1, Restore-Tests protokolliert, RTO/RPO je Service definiert?
  6. Welche KPIs sieht das Management quartalsweise?
  7. Ist MFA für privilegierte Konten vollständig implementiert?
  8. Werden kritische Patches fristgerecht ausgerollt (SLA, Ausnahmen, Notfall-Change)?
  9. Gibt es ein Auslagerungsregister mit Kritikalität, Nachweisen, Re-Assurance-Plan?
  10. Wurden Cloud/SaaS in Monitoring und Policies integriert?
  11. Sind IAM-Prozesse (Joiner/Mover/Leaver, Rezertifizierung, PAM) etabliert?
  12. Liegen Data- und Logging-Vorgaben inkl. Retention vor?
  13. Fand im letzten Jahr mindestens eine Übung mit Management statt?
  14. Gibt es Vertragsmuster mit Security-, Audit-, Exit-Klauseln?
  15. Ist die Budget- und Priorisierung dokumentiert (Decision Log)?

Reifegradmodell (kurz & pragmatisch)

  • Bronze: Policies vorhanden, grundlegende Technik (AV/EDR, MFA in Teilen), erste Melde-Templates, vereinzelte Nachweise.
  • Silber: RACI definiert, KPIs etabliert, Patch/Backup/Restore laufen, Tabletop-Übungen, Lieferanten-Assurance für Kritische, Cloud eingebunden.
  • Gold: Durchgängige Evidenzen, gelebte Routinen, risikobasierte Priorisierung, regelmäßige Audits/Tests, Board-Oversight mit Decision Log, Exit-Strategien geprobt.

Ziel: In 6–12 Monaten von Bronze → Silber, danach selektiv Gold für kritische Services.

90/180/365-Tage-Fahrplan

0–90 Tage

  • Betroffenheit & Gap-Analyse, Steering Committee, Meldehandbuch + erste Übung, Top-10-Gaps, Quick Wins (MFA für Admins, Notfallkontakte, Restore-Smoke-Test), Auslagerungsregister anlegen.

90–180 Tage

  • Patch-SLA & Vulnerability-Prozess, IAM-Rezertifizierung, Cloud-Baseline, Lieferanten-Klauseln & Nachweise, KPI-Dashboard, Krisenhandbuch komplettieren, Tabletop-Drill groß.

180–365 Tage

  • PAM/JIT für Admins, Immutable/Offline-Backups, umfassende Restore-Tests, externe Pen-Tests, Audits und Remediation, Exit-Dry-Run bei einem kritischen Dienst, Management-Training Refresh.

KPI-/KRI-Katalog für Vorstände

  • MFA-Abdeckung (gesamt/privilegiert)
  • Patch-SLA-Erfüllung (kritisch/hoch/mittel)
  • Restore-Erfolg & RTO/RPO-Einhaltung
  • MTTD/MTTR & Anzahl meldepflichtiger Incidents
  • Lieferanten-Assurance (Anzahl ohne aktuelle Nachweise; offene Maßnahmen)
  • Phishing-Meldequote vs. Click-Rate
  • Offene Findings (Audit/Pen-Test) inkl. Alter und Abarbeitungsquote
  • Ausnahmen (Security Waiver) mit Abbauplan

Jede rote Kennzahl braucht eine Entscheidung (Maßnahme, Owner, Frist).

Artefakte, die tragen: Mini-Vorlagen

RACI (Auszug) – Incident Response

  • Incident Commander (CISO/Vertretung): A/R
  • Forensik: R
  • IT-Operations: R
  • Legal/Datenschutz: C/A für Meldungen
  • PR/Kommunikation: R für externe Kommunikation
  • Management: A (Freigaben, Ressourcen)

Meldetemplate 24 h (Kurzlage)

  • Ereigniszeitpunkt, betroffene Dienste/Regionen, vermuteter Angriffsweg, Erstmaßnahmen, Auswirkungen, Ansprechpartner (24/7), geplante Schritte bis 72 h.

Lieferantenklausel (Essenz)

  • Zertifizierungen/Nachweise, Incident-Meldepflichten (Fristen), Audit-/Assurance-Rechte, Sub-Outsourcing nur mit Zustimmung, Datenlokation/-schutz, Exit & Portabilität (Formate, Fristen, Gebührenobergrenzen).

Praxisbeispiele

Logistik (mittelständisch): Betroffenheit erst Sommer 2024 erkannt; keine Lieferantenklauseln, kein Meldewesen. IT-Ausfall Jan 2025 → verspätete Meldung, fünfstelliges Bußgeld, Krisenberaterkosten. Heute: Steering Committee, Lieferantenregister, Meldeübungen – Vorfälle werden innerhalb von 12 h triagiert und fristgerecht gemeldet.

Versorger (regional): Hohes Technik-Niveau, aber schwaches BCM. Ransomware-Vorfall; Backups vorhanden, Restore ungeübt → drei Tage Ausfall. Nach Lessons Learned: Immutable-Backups, quartalsweise Restore-Tests, verbesserte RTO/RPO erreicht.

SaaS-Anbieter (B2B): Cloud-Konfigurationen unharmonisiert. Nach Cloud-Baseline, zentralem Logging und Condition-Based Access sanken Sicherheitsvorfälle messbar; Audit ohne wesentliche Findings.

Auditfragen, die häufig kommen

  • Zeigen Sie die Betroffenheitsanalyse und Ihre Gap-Analyse.
  • Wie stellen Sie Meldepflichten sicher (Triage, Templates, Übungen)?
  • Welche KPIs sieht das Management regelmäßig, welche Beschlüsse wurden gefasst?
  • Wie sind Backups organisiert (offline/immutable), wann war der letzte Restore-Test?
  • Welche kritischen Lieferanten haben Sie, welche Nachweise liegen vor, welche Klauseln sind vertraglich geregelt?
  • Wie läuft Ihr Vulnerability-/Patch-Management, wie behandeln Sie Ausnahmen?
  • Wie stellen Sie MFA und PAM für privilegierte Konten sicher?
  • Zeigen Sie Protokolle Ihrer Tabletop-Übungen und der Nachverfolgung von Findings.

Wer hier Evidenzen liefert, besteht nicht nur die Prüfung – er zeigt gelebte Resilienz.

Fazit – Stolpersteine kennen heißt sie vermeiden

NIS2 ist komplex, aber beherrschbar. Die größten Risiken entstehen selten durch eine einzelne technische Anforderung, sondern durch organisatorische Versäumnisse, fehlende Priorisierung und unklare Verantwortlichkeiten. Wer Betroffenheit früh klärt, Governance ernst nimmt, Melde- und Lieferkettenprozesse etabliert, Backups/BCM real testet, KPIs ins Management hebt und Übungen durchführt, verwandelt NIS2 von einer „Compliance-Last“ in einen Wettbewerbsvorteil.

Der Schlüssel liegt in Routine und Nachweisbarkeit: klare Rollen, geübte Playbooks, belastbare Evidenzen und dokumentierte Entscheidungen. So werden aus Stolpersteinen sichere Trittsteine – hin zu dauerhafter Compliance und echter Cyber-Resilienz.

Hinweis: Teile dieses Beitrags könnten unter Einsatz von KI-gestützten Tools erstellt oder überarbeitet worden sein. Weitere Informationen finden Sie im Impressum/Disclaimer. Marken- und Bildrechte: Dargestellte Logos und genannten Marken liegen ausschließlich bei den jeweiligen Rechteinhabern. Nutzung erfolgt ausschließlich zu illustrativen Zwecken.
7
×
Blog-Beitrag abonnieren

Wenn Sie den Blog-Beitrag abonnieren, senden wir Ihnen eine E-Mail, sobald es Updates auf dieser Website gibt.

Der ISB erklärt – Zwischen Feuerwehr und Architekt
Die drei magischen Worte: Vertraulichkeit, Integri...

Ähnliche Beiträge

 

Kommentare 75

Gäste - Bastian Kühn am Mittwoch, 17. Juni 2026 14:42

Ich würde prüfen, ob Menschen in konkreten Situationen richtig handeln können. Die Teilnahme wäre für mich ein Ausgangspunkt, nicht das vollständige Ergebnis.

Ich würde prüfen, ob Menschen in konkreten Situationen richtig handeln können. Die Teilnahme wäre für mich ein Ausgangspunkt, nicht das vollständige Ergebnis.
Gäste - Simon Schäfer am Mittwoch, 17. Juni 2026 16:46

Beim Prinzip bin ich dabei. Bei der Umsetzung könnte aber gerade die Übergabe zwischen zwei Zuständigen schwierig werden. Meine Ausgangsfrage bleibt: Wie verhindert man, dass eine Schulungsteilnahme mit wirksamem Sicherheitsverhalten gleichgesetzt wird?

Beim Prinzip bin ich dabei. Bei der Umsetzung könnte aber gerade die Übergabe zwischen zwei Zuständigen schwierig werden. Meine Ausgangsfrage bleibt: Wie verhindert man, dass eine Schulungsteilnahme mit wirksamem Sicherheitsverhalten gleichgesetzt wird?
Gäste - Kai Klein am Montag, 22. Juni 2026 10:46

Was bleibt Aufgabe der Organisation, obwohl Mitarbeitende geschult werden? Das bezieht sich für mich auf den hier beschriebenen Ansatz.

Was bleibt Aufgabe der Organisation, obwohl Mitarbeitende geschult werden? Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Gäste - Stefan Berger am Montag, 22. Juni 2026 13:35

Brauchbare Arbeitsmittel und klare Prozesse gehören für mich weiterhin dazu. Schulung sollte nicht dafür herhalten, ungünstige Rahmenbedingungen zu kompensieren. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.

Brauchbare Arbeitsmittel und klare Prozesse gehören für mich weiterhin dazu. Schulung sollte nicht dafür herhalten, ungünstige Rahmenbedingungen zu kompensieren. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Gäste - Jens Wagner am Montag, 22. Juni 2026 15:39

Einverstanden, mit einer Einschränkung: Wenn die notwendige Information fehlt, funktioniert die Abwägung nicht. Woher sollte sie kommen? Das bezieht sich für mich auf den hier beschriebenen Ansatz.

Einverstanden, mit einer Einschränkung: Wenn die notwendige Information fehlt, funktioniert die Abwägung nicht. Woher sollte sie kommen? Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Gäste - Lukas Braun am Montag, 22. Juni 2026 15:53

Für mich wäre eine kurze regelmäßige Überprüfung praktikabler als eine seltene große Überarbeitung. Änderungen im normalen Betrieb könnten dabei als Anlass dienen. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.

Für mich wäre eine kurze regelmäßige Überprüfung praktikabler als eine seltene große Überarbeitung. Änderungen im normalen Betrieb könnten dabei als Anlass dienen. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Andreas Albers am Montag, 22. Juni 2026 16:08

Das wäre für mich ein sinnvoller Einstieg. Wichtig wäre dann, den ersten Fall auch wirklich auszuwerten und nicht nur abzuschließen. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.

Das wäre für mich ein sinnvoller Einstieg. Wichtig wäre dann, den ersten Fall auch wirklich auszuwerten und nicht nur abzuschließen. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Gäste - Jens Wagner am Sonntag, 12. Juli 2026 12:33

Ein weiterer Punkt: Was ist aussagekräftiger: eine erfolgreiche Sicherung oder eine erfolgreiche Wiederherstellung? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.

Ein weiterer Punkt: Was ist aussagekräftiger: eine erfolgreiche Sicherung oder eine erfolgreiche Wiederherstellung? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Gäste - Lukas Braun am Sonntag, 12. Juli 2026 14:41

Ich würde es so einordnen: Für die Frage der Weiterarbeit wäre mir die Wiederherstellung wichtiger. Zusätzlich müsste klar sein, ob die benötigten Daten und Abläufe vollständig zurückkommen.

Ich würde es so einordnen: Für die Frage der Weiterarbeit wäre mir die Wiederherstellung wichtiger. Zusätzlich müsste klar sein, ob die benötigten Daten und Abläufe vollständig zurückkommen.
Gäste - Ralf Jäger am Mittwoch, 22. Juli 2026 12:36

Wie würdet ihr Zuordnung von Verantwortung für Sicherheitsmaßnahmen konkret prüfen, wenn die Maßnahme bereits auf dem Papier abgeschlossen ist?

Wie würdet ihr Zuordnung von Verantwortung für Sicherheitsmaßnahmen konkret prüfen, wenn die Maßnahme bereits auf dem Papier abgeschlossen ist?
Markus Groß am Mittwoch, 22. Juli 2026 13:40

Für diesen Fall wäre mein Ansatz: die Umsetzung an einem konkreten Fall nachvollziehen und dabei das tatsächliche Ergebnis prüfen. Damit bleibt sichtbar, was entschieden wurde und was noch offen ist. Bei Zuordnung von Verantwortung für Sicherheitsmaßnahmen sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.

Für diesen Fall wäre mein Ansatz: die Umsetzung an einem konkreten Fall nachvollziehen und dabei das tatsächliche Ergebnis prüfen. Damit bleibt sichtbar, was entschieden wurde und was noch offen ist. Bei Zuordnung von Verantwortung für Sicherheitsmaßnahmen sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Omar Rahman am Dienstag, 28. Juli 2026 11:00

Für wirksame Sicherheitsmaßnahmen und klare Verantwortung sollte feststehen, welche Annahmen der Bewertung zugrunde liegen. Sonst wird ein Status zu lange fortgeschrieben.

Für wirksame Sicherheitsmaßnahmen und klare Verantwortung sollte feststehen, welche Annahmen der Bewertung zugrunde liegen. Sonst wird ein Status zu lange fortgeschrieben.
Gäste - Jens Wagner am Sonntag, 23. August 2026 11:31

Ein weiterer Punkt: Was müsste die Geschäftsleitung tatsächlich entscheiden, statt nur eine Richtlinie zu unterschreiben? Das bezieht sich für mich auf den hier beschriebenen Ansatz.

Ein weiterer Punkt: Was müsste die Geschäftsleitung tatsächlich entscheiden, statt nur eine Richtlinie zu unterschreiben? Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Gäste - Lukas Braun am Sonntag, 23. August 2026 13:40

Ich würde es so einordnen: Ich würde Prioritäten, Ressourcen und akzeptierte Restrisiken ausdrücklich vorlegen. Sonst bleibt die Verantwortung auf einer sehr abstrakten Ebene.

Ich würde es so einordnen: Ich würde Prioritäten, Ressourcen und akzeptierte Restrisiken ausdrücklich vorlegen. Sonst bleibt die Verantwortung auf einer sehr abstrakten Ebene.
Andreas Albers am Sonntag, 23. August 2026 16:24

Ich sehe den Nutzen, würde aber auch nach den Grenzen fragen. Wann wäre ein einfacheres Vorgehen angemessen? Das bezieht sich für mich auf den hier beschriebenen Ansatz.

Ich sehe den Nutzen, würde aber auch nach den Grenzen fragen. Wann wäre ein einfacheres Vorgehen angemessen? Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Petra Winter am Sonntag, 23. August 2026 18:46

Ich würde die Ausnahme nicht verstecken, sondern mit Begründung, zuständiger Person und Prüfanlass festhalten. Dann kann man auch später erkennen, ob die Grundlage noch gilt. Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.

Ich würde die Ausnahme nicht verstecken, sondern mit Begründung, zuständiger Person und Prüfanlass festhalten. Dann kann man auch später erkennen, ob die Grundlage noch gilt. Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Gäste - Bastian Kühn am Sonntag, 23. August 2026 21:48

Genau an der Übergabe sehe ich ebenfalls die Schwierigkeit. Ohne die nötige Information kann auch eine klar benannte Person wenig entscheiden. Die Ausgangsfrage „Was müsste die Geschäftsleitung tatsächlich entscheiden, statt nur eine Richtlinie zu unterschreiben?“ ist damit für mich noch nicht vollständig beantwortet. Das bezieht sich für mich auf den hier beschriebenen Ansatz.

Genau an der Übergabe sehe ich ebenfalls die Schwierigkeit. Ohne die nötige Information kann auch eine klar benannte Person wenig entscheiden. Die Ausgangsfrage „Was müsste die Geschäftsleitung tatsächlich entscheiden, statt nur eine Richtlinie zu unterschreiben?“ ist damit für mich noch nicht vollständig beantwortet. Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Gäste - Simon Schäfer am Montag, 24. August 2026 07:05

Beim Prinzip bin ich dabei. Bei der Umsetzung könnte aber gerade die Übergabe zwischen zwei Zuständigen schwierig werden.

Beim Prinzip bin ich dabei. Bei der Umsetzung könnte aber gerade die Übergabe zwischen zwei Zuständigen schwierig werden.
Petra Winter am Freitag, 04. September 2026 12:53

Ein weiterer Punkt: Welche Lücke wird am ehesten übersehen, wenn die Umsetzung vor allem als IT-Projekt behandelt wird?

Ein weiterer Punkt: Welche Lücke wird am ehesten übersehen, wenn die Umsetzung vor allem als IT-Projekt behandelt wird?
Gäste - Bastian Kühn am Freitag, 04. September 2026 15:40

Ich würde es so einordnen: Ich würde besonders auf Entscheidungen und Übergaben zwischen den Funktionen schauen. Sicherheit betrifft für mich auch Führung, Einkauf und den normalen Betrieb.

Ich würde es so einordnen: Ich würde besonders auf Entscheidungen und Übergaben zwischen den Funktionen schauen. Sicherheit betrifft für mich auch Führung, Einkauf und den normalen Betrieb.
Gäste - Simon Schäfer am Freitag, 04. September 2026 16:45

Beim Prinzip bin ich dabei. Bei der Umsetzung könnte aber gerade die Übergabe zwischen zwei Zuständigen schwierig werden. Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.

Beim Prinzip bin ich dabei. Bei der Umsetzung könnte aber gerade die Übergabe zwischen zwei Zuständigen schwierig werden. Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Gäste - Lukas Braun am Sonntag, 20. September 2026 07:46

Woran würde man Erfolg messen, ohne Anwesenheit einfach durch digitale Sichtbarkeit zu ersetzen? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.

Woran würde man Erfolg messen, ohne Anwesenheit einfach durch digitale Sichtbarkeit zu ersetzen? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Andreas Albers am Sonntag, 20. September 2026 08:13

Ich würde es so einordnen: Mir wären vereinbarte Ergebnisse und nachvollziehbare Zusammenarbeit wichtiger. Dauernde Online-Präsenz wäre dafür ein schwacher Ersatz.

Ich würde es so einordnen: Mir wären vereinbarte Ergebnisse und nachvollziehbare Zusammenarbeit wichtiger. Dauernde Online-Präsenz wäre dafür ein schwacher Ersatz.
Petra Winter am Sonntag, 20. September 2026 10:26

Für mich fehlt dabei noch der Umgang mit Ausnahmen. Wer darf abweichen und wie wird diese Entscheidung später nachvollzogen? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen. Mein Maßstab wäre die nachvollziehbare Wirkung.

Für mich fehlt dabei noch der Umgang mit Ausnahmen. Wer darf abweichen und wie wird diese Entscheidung später nachvollzogen? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen. Mein Maßstab wäre die nachvollziehbare Wirkung.
Jana Richter am Dienstag, 22. September 2026 09:32

Für die praktische Anwendung zählt aus meiner Sicht klare Verantwortlichkeiten und wirksame Sicherheitsmaßnahmen. Sonst wirkt formal alles vollständig, ohne Entscheidungen zu verbessern.

Für die praktische Anwendung zählt aus meiner Sicht klare Verantwortlichkeiten und wirksame Sicherheitsmaßnahmen. Sonst wirkt formal alles vollständig, ohne Entscheidungen zu verbessern.
Bereits registriert? Hier einloggen
Freitag, 09. Oktober 2026

Sicherheitscode (Captcha)

Image

Wir benutzen Cookies

Wir nutzen Cookies auf unserer Website. Einige von ihnen sind essenziell für den Betrieb der Seite, während andere uns helfen, diese Website und die Nutzererfahrung zu verbessern. Sie können selbst entscheiden, ob Sie die Cookies zulassen möchten. Bitte beachten Sie, dass bei einer Ablehnung womöglich nicht mehr alle Funktionalitäten der Seite zur Verfügung stehen.

CookieHint and Consent by reDim GmbH (Öffnet in neuem Fenster)