Die strukturelle Klammer: Was unser Framework liefert
Die Zahl klingt erst mal nach Marketing. Sie ergibt sich aber aus einer Beobachtung, die wir in fast jedem Projekt machen: NIS2-Konformität besteht zu einem überraschend großen Teil aus Struktur, nicht aus neuen Maßnahmen. Die meisten Unternehmen haben bereits Backups, Zugriffskontrollen, Patch-Prozesse und Notfallpläne. Was fehlt, ist die strukturierte Klammer, die diese Bausteine zu einem auditfähigen ISMS zusammenführt.
Genau diese Klammer liefert unser Framework, und zwar fertig vorbereitet:
- Dokumentationsstruktur: Richtlinien, Verfahrensanweisungen und Nachweisformate liegen als Vorlagen-Set vor und werden mit den Gegebenheiten des Unternehmens befüllt, statt erfunden zu werden.
- Prozesslandschaft: Incident-Management, Change-Management und Lieferantensteuerung sind als Soll-Prozesse vorgezeichnet, so dass sich die Anpassung an die Organisation auf konkrete Detailarbeit konzentriert.
- Maßnahmenkatalog: Die Aufgaben sind nicht nur aufgelistet, sondern priorisiert und mit Aufwandsschätzungen versehen. Geschäftsführung, IT und Audit reden daher über dieselben Zahlen.
- Betriebshandbuch: Wer im Tagesgeschäft was tun muss, ist beschrieben. Das Unternehmen ist direkt arbeitsfähig.
Was bleibt nach der Gap-Analyse zu tun? Im Wesentlichen drei Dinge: die Umsetzung der priorisierten Maßnahmen, die Nachweisführung in Form der Dokumentation der Wirksamkeit und der Übergang in den Regelbetrieb. Das ist die Restarbeit, die nicht durch Struktur abgedeckt werden kann, sondern durch operative Tätigkeit entstehen muss: realistisch geplante Aufgaben.
Der entscheidende Punkt: Diese verbleibenden Aufgaben sind bekannt und planbar. Keine offene Frage mehr, kein weiteres Projekt zur Klärung. Wer einmal mit unserem Framework gestartet ist, weiß welche Schritte in welcher Reihenfolge zu tun sind.
Aus unserer Erfahrung ist das der Punkt, an dem Unternehmen aufhören, NIS2 als Belastung zu erleben. Sobald die Liste vorliegt und nach Aufwand sortiert ist, wird die Umsetzung vom unkalkulierbaren Risiko zum Tagesgeschäft.