Zum Inhalt springen

Vorlagenbibliothek

49 Vorlagen, nach NIS2-Kapitel sortiert

Fordern Sie Ausgangspunkte für Richtlinien, Register und Meldeformulare an und passen Sie Scope, Rollen und Freigaben an Ihre Organisation an.

Vorlagen
49
Artikel
10
Startcheck
1

1 Vorlagen

Grundlagen & Compliance

Grundlegende Informationen zur NIS2-Richtlinie, Betroffenheit, Fristen und rechtliche Anforderungen.

  • Einstufungsdokumentation

    Hält fest, ob Ihre Einrichtung als wichtig oder besonders wichtig gilt und auf welchen Werten diese Einstufung beruht. Ohne sie lässt sich weder die Registrierung noch der Umfang der Pflichten begründen.

    Kapitel 1.2Formate DOCX

5 Vorlagen

Risikomanagement

Risikoanalyse, Risikobewertung und Behandlungspläne gemäß NIS2-Anforderungen.

  • Asset-Inventar

    Erfasst die Systeme, Daten und Dienste, die überhaupt geschützt werden müssen, mit Verantwortlichen und Schutzbedarf. Jede Risikobewertung und jede BIA setzt darauf auf.

    Kapitel 2.1Formate XLSX

  • Risikomanagement

    Führt Risiken von der Identifikation über die Bewertung bis zur Behandlung, mit benannten Verantwortlichen und Terminen. § 30 BSIG verlangt einen gefahrenübergreifenden Ansatz, keine reine Liste.

    Kapitel 2.2 + 2.3Formate XLSX

  • Gap Assessment

    Vergleicht den Ist-Stand mit den zehn Mindestmaßnahmen und zeigt je Anforderung, was fehlt. In diesem Arbeitsblatt entsteht die Bewertung, die der Bericht daneben zusammenfasst.

    Kapitel 2.4Formate XLSX

  • Gap Assessment Report

    Fasst die Ergebnisse des Arbeitsblatts zu einem Bericht mit Feststellungen, Priorisierung und Maßnahmenplan zusammen. Er richtet sich an die fachliche Ebene, die Kurzfassung für die Geschäftsleitung liegt daneben.

    Kapitel 2.4Formate DOCX

  • Gap-Report für die Geschäftsleitung

    Verdichtet denselben Befund auf das, was die Geschäftsleitung entscheiden muss: Restrisiko, Budget, Termine. Sie muss die Maßnahmen nach § 38 BSIG billigen und braucht dafür eine Vorlage, die sie lesen kann.

    Kapitel 2.4.3Formate DOCX

4 Vorlagen

Technische Sicherheit

Netzwerksicherheit, Zugriffskontrolle, Verschlüsselung und Patch-Management.

  • Rollen-Rechte-Matrix (RBAC)

    Ordnet Rollen die Berechtigungen zu, die sie tatsächlich brauchen, und macht Über-Berechtigungen sichtbar. Auf ihr beruht die Rezertifizierung, die die Zugriffskontrollrichtlinie aus Kapitel 5.2.2 verlangt.

    Kapitel 3.1Formate XLSX

  • Zertifikats- und Schlüsselregister

    Führt Zertifikate und Schlüssel mit Gültigkeit, Verantwortlichen und Ablaufdatum. Ein abgelaufenes Zertifikat legt einen Dienst genauso still wie ein Angriff.

    Kapitel 3.2Formate XLSX

  • Schwachstellenregister

    Sammelt gemeldete und gefundene Schwachstellen mit Kritikalität, Frist und Stand der Behebung. Die Patch-Management-Richtlinie legt die Fristen fest, dieses Register weist ihre Einhaltung nach.

    Kapitel 3.3.3Formate XLSX

  • Netzwerksicherheit

    Dokumentiert Segmentierung, Übergänge und Regeln des Netzes in einer prüfbaren Übersicht. Prüfende fragen danach, sobald es um die Trennung kritischer Bereiche geht.

    Kapitel 3.4Formate XLSX

6 Vorlagen

Vorfallsmanagement

Incident Handling, Meldepflichten und Krisenmanagement nach NIS2.

  • Vorfallsregister

    Führt alle Sicherheitsvorfälle mit Zeitpunkt der Kenntniserlangung, Einstufung und Meldestatus. Dieser Zeitpunkt startet die 24-Stunden-Frist aus § 32 BSIG.

    Kapitel 4.1Formate XLSX

  • Meldeprozess-Richtlinie

    Regelt, wer einen Vorfall bewertet, wer meldet und wer außerhalb der Geschäftszeiten erreichbar ist. Die 24-Stunden-Frist läuft auch am Wochenende.

    Kapitel 4.2Formate DOCX

  • Meldeformular Abschlussbericht

    Deckt die dritte Stufe ab, den Abschlussbericht einen Monat nach der Vollmeldung, mit Ursache, Schweregrad und ergriffenen Maßnahmen.

    Kapitel 4.2.2Formate DOCX

  • Meldeformular Frühwarnung

    Deckt die erste Stufe der Meldekaskade ab, die innerhalb von 24 Stunden nach Kenntniserlangung beim BSI eingeht.

    Kapitel 4.2.2Formate DOCX

  • Meldeformular Vollmeldung

    Deckt die zweite Stufe ab, die innerhalb von 72 Stunden folgt und die Erstbewertung um Ursache, Auswirkung und Gegenmaßnahmen ergänzt.

    Kapitel 4.2.2Formate DOCX

  • Übungen zur Vorfallreaktion

    Plant und protokolliert Übungen zur Vorfallreaktion samt Feststellungen und Nachverfolgung. Ein Meldeprozess, der nie geübt wurde, hält der ersten echten Frist selten stand.

    Kapitel 4.3.1Formate XLSX

16 Vorlagen

Governance & Verantwortung

Managementverantwortung, Richtlinien und Dokumentationspflichten.

  • ISB-Mandat

    Bestellt die oder den Informationssicherheitsbeauftragten schriftlich, mit Aufgaben, Befugnissen und Berichtsweg an die Geschäftsleitung. Prüfende fragen die schriftliche Bestellung regelmäßig ab.

    Kapitel 5.1.1Formate DOCX

  • Richtlinien Review-Kalender

    Terminiert die turnusmäßige Prüfung jeder Richtlinie mit Verantwortlichen und Fälligkeit. Damit belegen Sie, dass der Richtlinienstand gepflegt und nicht nur einmal erstellt wurde.

    Kapitel 5.2Formate XLSX

  • Informationssicherheitsleitlinie

    In der Leitlinie legt die Geschäftsleitung Ziele, Geltungsbereich und Verbindlichkeit der Informationssicherheit fest. Alle nachgeordneten Richtlinien setzen darauf auf.

    Kapitel 5.2.1Formate DOCX

  • Informationssicherheitsrichtlinie

    Diese Richtlinie formuliert unterhalb der Leitlinie Rollen, Regeln und Verweise auf die Einzelrichtlinien aus. Sie eignet sich für Einrichtungen, die mit einem einzigen Dokument beginnen wollen.

    Kapitel 5.2.1Formate DOCX

  • Backup-Wiederherstellungsrichtlinie

    Regelt Sicherungsverfahren, Aufbewahrung und Wiederherstellung, einschließlich der Frage, wer einen Restore auslösen darf. § 30 BSIG nennt Backup-Management ausdrücklich.

    Kapitel 5.2.2Formate DOCX

  • Incident-Response-Richtlinie

    Legt fest, wie ein Vorfall erkannt, eingestuft, eskaliert und abgeschlossen wird und wer die Meldung an das BSI verantwortet.

    Kapitel 5.2.2Formate DOCX

  • Kryptographierichtlinie

    Regelt eingesetzte Verfahren, Schlüssellängen und den Umgang mit Schlüsseln über deren Lebenszyklus. Das Zertifikats- und Schlüsselregister aus Kapitel 3.2 führt die operative Seite dazu.

    Kapitel 5.2.2Formate DOCX

  • Lieferantensicherheitsrichtlinie

    Beschreibt, welche Sicherheitsanforderungen Lieferanten erfüllen müssen und wie das geprüft wird. Setzt den Rahmen für Fragebogen und Vertragsklauseln aus Kapitel 6.

    Kapitel 5.2.2Formate DOCX

  • Patch-Management-Richtlinie

    Regelt Fristen für Sicherheitsupdates nach Kritikalität sowie Ausnahmen und deren Genehmigung. Arbeitet mit dem Schwachstellenregister aus Kapitel 3.3.3 zusammen.

    Kapitel 5.2.2Formate DOCX

  • Zugriffskontrollrichtlinie

    Regelt Vergabe, Änderung und Entzug von Berechtigungen samt regelmäßiger Rezertifizierung. Wird über die Rollen-Rechte-Matrix aus Kapitel 3.1 umgesetzt.

    Kapitel 5.2.2Formate DOCX

  • Unterschriftenliste für Beschäftigte

    Weist nach, dass Beschäftigte die geltenden Richtlinien zur Kenntnis genommen haben, mit Datum und Fassung. Ohne diesen Nachweis bleibt eine Richtlinie im Audit eine Behauptung.

    Kapitel 5.2.4Formate DOCX

  • Haftungsdokumentation

    Hält fest, welche Entscheidung wann von wem getroffen und freigegeben wurde. Darauf greifen Sie zurück, wenn die persönliche Verantwortung der Geschäftsleitung geprüft wird.

    Kapitel 5.3Formate XLSX

  • Geschäftsleitungsbeschluss zur NIS2-Umsetzung

    Mit diesem Beschluss ordnet die Geschäftsleitung die Umsetzung an, weist Budget zu und benennt Verantwortliche. § 38 BSIG macht diese Billigung zur persönlichen Pflicht.

    Kapitel 5.3.1Formate DOCX

  • Schulungsnachweis Leitungsorgane

    Dokumentiert die verpflichtende Schulung der Geschäftsleitung selbst, mit Inhalt, Datum und Teilnehmenden.

    Kapitel 5.3.2Formate DOCX

  • Management-Review-Protokoll

    Protokolliert die Managementbewertung mit Eingaben, Entscheidungen und Maßnahmen. Damit weisen Sie jährlich nach, dass das Managementsystem gesteuert und nicht nur betrieben wird.

    Kapitel 5.4Formate DOCX

  • Sicherheits-KPI-Dashboard

    Sammelt die Kennzahlen, die in die Managementbewertung eingehen, etwa offene Maßnahmen, Vorfälle und Patch-Stand. So wird aus Statusmeldungen eine Entwicklung.

    Kapitel 5.4Formate XLSX

5 Vorlagen

Lieferkettensicherheit

Lieferantenmanagement und Sicherheit in der Lieferkette.

  • Lieferanteninventar

    Erfasst Lieferanten und Dienstleister mit Leistung, Kritikalität und Ansprechpartnern. Ohne diesen Bestand lassen sich die Lieferkettenpflichten aus § 30 BSIG nicht nachweisen.

    Kapitel 6.1Formate XLSX

  • Lieferanten-Sicherheitsfragebogen

    Fragt bei Lieferanten den Sicherheitsstand ab, abgestuft nach deren Kritikalität. Der ausgefüllte Bogen ist der Nachweis, dass geprüft und nicht nur vertraut wurde.

    Kapitel 6.2Formate XLSX

  • Lieferantenbewertungsregister

    Hält die Ergebnisse der Fragebogen zusammen und verfolgt Auflagen und Wiedervorlagen. Aus einzelnen Antworten wird so ein gepflegter Stand über alle Lieferanten.

    Kapitel 6.2Formate XLSX

  • Vertragsklausel-Monitoring

    Verfolgt, welcher Vertrag welche Sicherheitsklauseln enthält und wann er zur Nachverhandlung ansteht. Eine Klausel wirkt erst, wenn sie im konkreten Vertrag steht.

    Kapitel 6.3Formate XLSX

  • Vertragsklauselset Lieferanten

    Enthält Formulierungen für Sicherheitsanforderungen, Meldepflichten und Prüfrechte, die in Lieferantenverträge übernommen werden können. Vor der Verwendung gehört das durch die Rechtsprüfung.

    Kapitel 6.3Formate DOCX

5 Vorlagen

Geschäftskontinuität

Business Continuity Management, Notfallwiederherstellung und Backup-Verfahren.

  • Business Impact Analysis (BIA)

    Bestimmt je Geschäftsprozess, wie lange ein Ausfall tragbar ist, und leitet daraus RTO und RPO ab. Aus diesen Werten ergibt sich, welche Wiederanlaufstrategie überhaupt in Frage kommt.

    Kapitel 7.1Formate XLSX

  • IT-Notfallhandbuch

    Beschreibt Wiederanlaufreihenfolge, Zuständigkeiten und Sofortmaßnahmen für den IT-Notfall. Es muss auch dann greifbar sein, wenn die Systeme stehen, die es beschreibt.

    Kapitel 7.2Formate XLSX

  • Krisenkommunikationsplan

    Legt fest, wer im Krisenfall wen informiert, über welchen Kanal und mit welcher Freigabe. Er deckt auch Kunden, Aufsichtsbehörden und Presse ab, nicht nur die eigene Mannschaft.

    Kapitel 7.2Formate XLSX

  • Restore-Test-Protokoll und Testkalender

    Plant Wiederherstellungstests und hält jedes Ergebnis mit Dauer und Abweichungen fest. Ein Backup ist erst dann ein Backup, wenn eine Rückspielung nachweislich funktioniert hat.

    Kapitel 7.3Formate XLSX

  • BCM-Übungspaket

    Bündelt Szenarien, Ablauf und Auswertung für Notfallübungen samt Feststellungen. Die Feststellungen gehören anschließend in das Risikomanagement, sonst bleibt die Übung folgenlos.

    Kapitel 7.4Formate XLSX

7 Vorlagen

Schulung & Awareness

Mitarbeiterschulungen und Security Awareness Programme.

  • Schulungsnachweisregister

    Führt über alle Personen und Termine hinweg, wer wann welche Schulung absolviert hat. Diesen Stand fragt eine prüfende Stelle ab, nicht die einzelne Anwesenheitsliste.

    Kapitel 8.1Formate XLSX

  • Schulungsplan und Zielgruppenmatrix

    Legt vorab fest, welche Zielgruppe welche Schulung in welchem Turnus erhält. Gegen diesen Plan werden später die Nachweise geprüft.

    Kapitel 8.1Formate XLSX

  • Anwesenheitsliste für Schulungen

    Dokumentiert eine einzelne Schulungsveranstaltung mit Datum, Inhalt und Unterschriften der Teilnehmenden. Aus dieser Rohaufzeichnung speist sich das Nachweisregister.

    Kapitel 8.2Formate DOCX

  • Nachverfolgung der Phishing-Simulationen

    Verfolgt Durchläufe, Klickraten und Meldequoten der Phishing-Simulationen über die Zeit. Die Meldequote sagt mehr über die Awareness aus als die Klickrate.

    Kapitel 8.3Formate XLSX

  • Schulungsdokumentation

    Dokumentiert eine einzelne Awareness-Maßnahme oder Kampagne mit Inhalt, Reichweite und Wirkung. Ergänzt das Nachweisregister um das, was keine klassische Schulung ist.

    Kapitel 8.3Formate XLSX

  • Awareness-Jahresprogramm

    Verteilt Schulungen, Simulationen und Kampagnen über das Jahr und weist Verantwortliche zu. Damit wird aus Einzelmaßnahmen ein Programm, das die Geschäftsleitung freigeben kann.

    Kapitel 8.4Formate XLSX

  • Register der Meldekanäle

    Führt die Wege auf, über die Beschäftigte Auffälligkeiten melden können, samt Erreichbarkeit und Zuständigkeit. Ein Meldekanal, den niemand kennt, verlängert die Zeit bis zur Kenntniserlangung.

    Kapitel 8.4Formate XLSX

Wir senden den Download-Link per E-Mail.

Betroffenheit geklärt, und dann?

Wenn die Einordnung steht, beginnt die Arbeit: zehn Maßnahmen nach § 30 BSIG, Meldewege, Lieferkette und der Nachweis gegenüber dem BSI. Wir gehen Ihren Fall durch und sagen Ihnen, was davon offen ist.