NIS2-Richtlinie (EU) 2022/2555 · Estnisches Cybersicherheitsgesetz
Fallen Sie unter NIS2, und wie weit sind Sie von der Compliance entfernt?
Eine 10-minütige Prüfung des Anwendungsbereichs und Lückenanalyse anhand der zehn Mindestmaßnahmen nach Art. 21, der Meldung von Sicherheitsvorfällen nach Art. 23 und der Verantwortung der Leitungsorgane nach Art. 20. Geschrieben für das estnische Cybersicherheitsgesetz (KüTS), EU-weit nutzbar.
Warum jetzt
Das Gesetz gilt bereits
Das geänderte estnische Cybersicherheitsgesetz gilt seit dem 1. Januar 2026. Einrichtungen im Anwendungsbereich mussten sich bis zum 1. April 2026 bei RIA registrieren, und die Meldepflichten für Sicherheitsvorfälle gelten bereits.
Die Geschäftsleitung ist verantwortlich
Die Leitungsorgane müssen die Maßnahmen genehmigen und überwachen, an Schulungen teilnehmen und können haftbar gemacht werden. Die Höchstbußgelder betragen für wesentliche Einrichtungen mindestens 10 Mio. € oder 2 % des weltweiten Umsatzes.
Nicht im Anwendungsbereich? Ihre Kunden schon
Organisationen im Anwendungsbereich müssen die Sicherheit ihrer Lieferanten steuern, daher kommen die Anforderungen ohnehin als Fragebögen und Vertragsklauseln an.
Was Abonnenten erhalten
Bearbeitbare Word-Dokumente, erstellt aus Ihren Antworten, in Ihrer Sprache, bei jeder neuen Bewertung aktualisiert.
00
Bericht zur Lückenanalyse
Voraussichtliche Einstufung (wesentlich, wichtig, Lieferant), ein Score pro Maßnahme, jede Lücke mit ihrem Artikel und ein Fahrplan.
01
Informationssicherheitsrichtlinie
Deckt alle zehn Maßnahmen nach Art. 21 Abs. 2 ab, den anderen Dokumenten zugeordnet, bereit zur Genehmigung durch die Geschäftsleitung.
02
Beschluss der Geschäftsleitung und Briefing
Die Genehmigung nach Art. 20, das verantwortliche Mitglied der Geschäftsleitung (KüTS § 6¹) und ein 90-minütiges Schulungsbriefing.
03
Risikobewertungsregister
Methode plus vorausgefüllte Bedrohungen, die zu Ihren Antworten passen.
04
Reaktion auf und Meldung von Sicherheitsvorfällen
Erheblichkeitstest, Meldevorlagen für 24 Std./72 Std./1 Monat, Kontakte, Vorfallprotokoll und eine Planspielübung.
05
Plan zur Aufrechterhaltung des Betriebs und für Backups
Wiederherstellungsziele, 3-2-1-Backup-Standard, Wiederherstellungstests und Krisenmanagement.
06
Sicherheitskit für Lieferanten
Richtlinie, Lieferantenverzeichnis, Bewertungsfragen und Mustervertragsklauseln einschließlich 24-Stunden-Meldung von Sicherheitsvorfällen.
07
Richtlinie für Zugriff, Assets und Personal
Asset-Inventar, minimale Rechte, MFA-Einführung, Checkliste für Eintritte, Wechsel und Austritte.
08
Technische Sicherheitsrichtlinie
Patch-Fristen, Härtung, sichere Entwicklung, Offenlegung von Schwachstellen, Kryptografie und Protokollierung.
09
Sicherheitserklärung für Kunden
Eine einseitige Antwort auf die NIS2-Lieferantenfragebögen Ihrer Kunden, die nur behauptet, was Sie tatsächlich haben.
Fragen
+Woran erkenne ich, ob NIS2 für mich gilt?
Im Wesentlichen: mittlere oder große Organisationen (ab 50 Beschäftigten oder mit Umsatz und Bilanzsumme über 10 Mio. €) in den in Anhang I und II aufgeführten Sektoren, dazu einige Einrichtungen unabhängig von ihrer Größe (DNS, Vertrauensdienste, Telekommunikation, öffentliche Verwaltung) und in Estland einige öffentliche Stellen. Die Bewertung beginnt mit dieser Prüfung.
+Ist das ein Audit oder eine Zertifizierung?
Nein. Es handelt sich um eine strukturierte Selbstbewertung mit Vorlagen, die aus Ihren Antworten erstellt werden. Sie gelangen damit schnell zu einer dokumentierten, vertretbaren Position. Ein unabhängiges Audit, Arbeiten zu E-ITS oder ISO 27001 oder einen Penetrationstest bietet Parendum separat an.
+Deckt es E-ITS ab?
Die Dokumente verweisen, wo relevant, auf den estnischen Informationssicherheitsstandard und sind so aufgebaut, dass sie eine Umsetzung von E-ITS oder ISO/IEC 27001 unterstützen können, sind aber kein Ersatz für den E-ITS-Katalog.
+Wir sind außerhalb Estlands. Ist es trotzdem nützlich?
Ja. Das Kit folgt der Richtlinie; estlandspezifische Punkte sind gekennzeichnet. Prüfen Sie Ihre nationale Behörde, das Portal und die Meldeformulare.
+Wer kann ein Abonnement abschließen?
Unternehmen. EU-Käufer außerhalb Estlands benötigen eine gültige USt-IdNr. (geprüft über VIES) und erhalten Rechnungen im Reverse-Charge-Verfahren; estnische Käufer zahlen 24 % Umsatzsteuer.