Vorlagenbibliothek
49 Vorlagen, nach NIS2-Kapitel sortiert
Fordern Sie Ausgangspunkte für Richtlinien, Register und Meldeformulare an und passen Sie Scope, Rollen und Freigaben an Ihre Organisation an.
- Vorlagen
- 49
- Artikel
- 10
- Startcheck
- 1
1 Vorlagen
Grundlagen & Compliance
Grundlegende Informationen zur NIS2-Richtlinie, Betroffenheit, Fristen und rechtliche Anforderungen.
Einstufungsdokumentation
Hält fest, ob Ihre Einrichtung als wichtig oder besonders wichtig gilt und auf welchen Werten diese Einstufung beruht. Ohne sie lässt sich weder die Registrierung noch der Umfang der Pflichten begründen.
Kapitel 1.2Formate DOCX
5 Vorlagen
Risikomanagement
Risikoanalyse, Risikobewertung und Behandlungspläne gemäß NIS2-Anforderungen.
Asset-Inventar
Erfasst die Systeme, Daten und Dienste, die überhaupt geschützt werden müssen, mit Verantwortlichen und Schutzbedarf. Jede Risikobewertung und jede BIA setzt darauf auf.
Kapitel 2.1Formate XLSX
Risikomanagement
Führt Risiken von der Identifikation über die Bewertung bis zur Behandlung, mit benannten Verantwortlichen und Terminen. § 30 BSIG verlangt einen gefahrenübergreifenden Ansatz, keine reine Liste.
Kapitel 2.2 + 2.3Formate XLSX
Gap Assessment
Vergleicht den Ist-Stand mit den zehn Mindestmaßnahmen und zeigt je Anforderung, was fehlt. In diesem Arbeitsblatt entsteht die Bewertung, die der Bericht daneben zusammenfasst.
Kapitel 2.4Formate XLSX
Gap Assessment Report
Fasst die Ergebnisse des Arbeitsblatts zu einem Bericht mit Feststellungen, Priorisierung und Maßnahmenplan zusammen. Er richtet sich an die fachliche Ebene, die Kurzfassung für die Geschäftsleitung liegt daneben.
Kapitel 2.4Formate DOCX
Gap-Report für die Geschäftsleitung
Verdichtet denselben Befund auf das, was die Geschäftsleitung entscheiden muss: Restrisiko, Budget, Termine. Sie muss die Maßnahmen nach § 38 BSIG billigen und braucht dafür eine Vorlage, die sie lesen kann.
Kapitel 2.4.3Formate DOCX
4 Vorlagen
Technische Sicherheit
Netzwerksicherheit, Zugriffskontrolle, Verschlüsselung und Patch-Management.
Rollen-Rechte-Matrix (RBAC)
Ordnet Rollen die Berechtigungen zu, die sie tatsächlich brauchen, und macht Über-Berechtigungen sichtbar. Auf ihr beruht die Rezertifizierung, die die Zugriffskontrollrichtlinie aus Kapitel 5.2.2 verlangt.
Kapitel 3.1Formate XLSX
Zertifikats- und Schlüsselregister
Führt Zertifikate und Schlüssel mit Gültigkeit, Verantwortlichen und Ablaufdatum. Ein abgelaufenes Zertifikat legt einen Dienst genauso still wie ein Angriff.
Kapitel 3.2Formate XLSX
Schwachstellenregister
Sammelt gemeldete und gefundene Schwachstellen mit Kritikalität, Frist und Stand der Behebung. Die Patch-Management-Richtlinie legt die Fristen fest, dieses Register weist ihre Einhaltung nach.
Kapitel 3.3.3Formate XLSX
Netzwerksicherheit
Dokumentiert Segmentierung, Übergänge und Regeln des Netzes in einer prüfbaren Übersicht. Prüfende fragen danach, sobald es um die Trennung kritischer Bereiche geht.
Kapitel 3.4Formate XLSX
6 Vorlagen
Vorfallsmanagement
Incident Handling, Meldepflichten und Krisenmanagement nach NIS2.
Vorfallsregister
Führt alle Sicherheitsvorfälle mit Zeitpunkt der Kenntniserlangung, Einstufung und Meldestatus. Dieser Zeitpunkt startet die 24-Stunden-Frist aus § 32 BSIG.
Kapitel 4.1Formate XLSX
Meldeprozess-Richtlinie
Regelt, wer einen Vorfall bewertet, wer meldet und wer außerhalb der Geschäftszeiten erreichbar ist. Die 24-Stunden-Frist läuft auch am Wochenende.
Kapitel 4.2Formate DOCX
Meldeformular Abschlussbericht
Deckt die dritte Stufe ab, den Abschlussbericht einen Monat nach der Vollmeldung, mit Ursache, Schweregrad und ergriffenen Maßnahmen.
Kapitel 4.2.2Formate DOCX
Meldeformular Frühwarnung
Deckt die erste Stufe der Meldekaskade ab, die innerhalb von 24 Stunden nach Kenntniserlangung beim BSI eingeht.
Kapitel 4.2.2Formate DOCX
Meldeformular Vollmeldung
Deckt die zweite Stufe ab, die innerhalb von 72 Stunden folgt und die Erstbewertung um Ursache, Auswirkung und Gegenmaßnahmen ergänzt.
Kapitel 4.2.2Formate DOCX
Übungen zur Vorfallreaktion
Plant und protokolliert Übungen zur Vorfallreaktion samt Feststellungen und Nachverfolgung. Ein Meldeprozess, der nie geübt wurde, hält der ersten echten Frist selten stand.
Kapitel 4.3.1Formate XLSX
16 Vorlagen
Governance & Verantwortung
Managementverantwortung, Richtlinien und Dokumentationspflichten.
ISB-Mandat
Bestellt die oder den Informationssicherheitsbeauftragten schriftlich, mit Aufgaben, Befugnissen und Berichtsweg an die Geschäftsleitung. Prüfende fragen die schriftliche Bestellung regelmäßig ab.
Kapitel 5.1.1Formate DOCX
Richtlinien Review-Kalender
Terminiert die turnusmäßige Prüfung jeder Richtlinie mit Verantwortlichen und Fälligkeit. Damit belegen Sie, dass der Richtlinienstand gepflegt und nicht nur einmal erstellt wurde.
Kapitel 5.2Formate XLSX
Informationssicherheitsleitlinie
In der Leitlinie legt die Geschäftsleitung Ziele, Geltungsbereich und Verbindlichkeit der Informationssicherheit fest. Alle nachgeordneten Richtlinien setzen darauf auf.
Kapitel 5.2.1Formate DOCX
Informationssicherheitsrichtlinie
Diese Richtlinie formuliert unterhalb der Leitlinie Rollen, Regeln und Verweise auf die Einzelrichtlinien aus. Sie eignet sich für Einrichtungen, die mit einem einzigen Dokument beginnen wollen.
Kapitel 5.2.1Formate DOCX
Backup-Wiederherstellungsrichtlinie
Regelt Sicherungsverfahren, Aufbewahrung und Wiederherstellung, einschließlich der Frage, wer einen Restore auslösen darf. § 30 BSIG nennt Backup-Management ausdrücklich.
Kapitel 5.2.2Formate DOCX
Incident-Response-Richtlinie
Legt fest, wie ein Vorfall erkannt, eingestuft, eskaliert und abgeschlossen wird und wer die Meldung an das BSI verantwortet.
Kapitel 5.2.2Formate DOCX
Kryptographierichtlinie
Regelt eingesetzte Verfahren, Schlüssellängen und den Umgang mit Schlüsseln über deren Lebenszyklus. Das Zertifikats- und Schlüsselregister aus Kapitel 3.2 führt die operative Seite dazu.
Kapitel 5.2.2Formate DOCX
Lieferantensicherheitsrichtlinie
Beschreibt, welche Sicherheitsanforderungen Lieferanten erfüllen müssen und wie das geprüft wird. Setzt den Rahmen für Fragebogen und Vertragsklauseln aus Kapitel 6.
Kapitel 5.2.2Formate DOCX
Patch-Management-Richtlinie
Regelt Fristen für Sicherheitsupdates nach Kritikalität sowie Ausnahmen und deren Genehmigung. Arbeitet mit dem Schwachstellenregister aus Kapitel 3.3.3 zusammen.
Kapitel 5.2.2Formate DOCX
Zugriffskontrollrichtlinie
Regelt Vergabe, Änderung und Entzug von Berechtigungen samt regelmäßiger Rezertifizierung. Wird über die Rollen-Rechte-Matrix aus Kapitel 3.1 umgesetzt.
Kapitel 5.2.2Formate DOCX
Unterschriftenliste für Beschäftigte
Weist nach, dass Beschäftigte die geltenden Richtlinien zur Kenntnis genommen haben, mit Datum und Fassung. Ohne diesen Nachweis bleibt eine Richtlinie im Audit eine Behauptung.
Kapitel 5.2.4Formate DOCX
Haftungsdokumentation
Hält fest, welche Entscheidung wann von wem getroffen und freigegeben wurde. Darauf greifen Sie zurück, wenn die persönliche Verantwortung der Geschäftsleitung geprüft wird.
Kapitel 5.3Formate XLSX
Geschäftsleitungsbeschluss zur NIS2-Umsetzung
Mit diesem Beschluss ordnet die Geschäftsleitung die Umsetzung an, weist Budget zu und benennt Verantwortliche. § 38 BSIG macht diese Billigung zur persönlichen Pflicht.
Kapitel 5.3.1Formate DOCX
Schulungsnachweis Leitungsorgane
Dokumentiert die verpflichtende Schulung der Geschäftsleitung selbst, mit Inhalt, Datum und Teilnehmenden.
Kapitel 5.3.2Formate DOCX
Management-Review-Protokoll
Protokolliert die Managementbewertung mit Eingaben, Entscheidungen und Maßnahmen. Damit weisen Sie jährlich nach, dass das Managementsystem gesteuert und nicht nur betrieben wird.
Kapitel 5.4Formate DOCX
Sicherheits-KPI-Dashboard
Sammelt die Kennzahlen, die in die Managementbewertung eingehen, etwa offene Maßnahmen, Vorfälle und Patch-Stand. So wird aus Statusmeldungen eine Entwicklung.
Kapitel 5.4Formate XLSX
5 Vorlagen
Lieferkettensicherheit
Lieferantenmanagement und Sicherheit in der Lieferkette.
Lieferanteninventar
Erfasst Lieferanten und Dienstleister mit Leistung, Kritikalität und Ansprechpartnern. Ohne diesen Bestand lassen sich die Lieferkettenpflichten aus § 30 BSIG nicht nachweisen.
Kapitel 6.1Formate XLSX
Lieferanten-Sicherheitsfragebogen
Fragt bei Lieferanten den Sicherheitsstand ab, abgestuft nach deren Kritikalität. Der ausgefüllte Bogen ist der Nachweis, dass geprüft und nicht nur vertraut wurde.
Kapitel 6.2Formate XLSX
Lieferantenbewertungsregister
Hält die Ergebnisse der Fragebogen zusammen und verfolgt Auflagen und Wiedervorlagen. Aus einzelnen Antworten wird so ein gepflegter Stand über alle Lieferanten.
Kapitel 6.2Formate XLSX
Vertragsklausel-Monitoring
Verfolgt, welcher Vertrag welche Sicherheitsklauseln enthält und wann er zur Nachverhandlung ansteht. Eine Klausel wirkt erst, wenn sie im konkreten Vertrag steht.
Kapitel 6.3Formate XLSX
Vertragsklauselset Lieferanten
Enthält Formulierungen für Sicherheitsanforderungen, Meldepflichten und Prüfrechte, die in Lieferantenverträge übernommen werden können. Vor der Verwendung gehört das durch die Rechtsprüfung.
Kapitel 6.3Formate DOCX
5 Vorlagen
Geschäftskontinuität
Business Continuity Management, Notfallwiederherstellung und Backup-Verfahren.
Business Impact Analysis (BIA)
Bestimmt je Geschäftsprozess, wie lange ein Ausfall tragbar ist, und leitet daraus RTO und RPO ab. Aus diesen Werten ergibt sich, welche Wiederanlaufstrategie überhaupt in Frage kommt.
Kapitel 7.1Formate XLSX
IT-Notfallhandbuch
Beschreibt Wiederanlaufreihenfolge, Zuständigkeiten und Sofortmaßnahmen für den IT-Notfall. Es muss auch dann greifbar sein, wenn die Systeme stehen, die es beschreibt.
Kapitel 7.2Formate XLSX
Krisenkommunikationsplan
Legt fest, wer im Krisenfall wen informiert, über welchen Kanal und mit welcher Freigabe. Er deckt auch Kunden, Aufsichtsbehörden und Presse ab, nicht nur die eigene Mannschaft.
Kapitel 7.2Formate XLSX
Restore-Test-Protokoll und Testkalender
Plant Wiederherstellungstests und hält jedes Ergebnis mit Dauer und Abweichungen fest. Ein Backup ist erst dann ein Backup, wenn eine Rückspielung nachweislich funktioniert hat.
Kapitel 7.3Formate XLSX
BCM-Übungspaket
Bündelt Szenarien, Ablauf und Auswertung für Notfallübungen samt Feststellungen. Die Feststellungen gehören anschließend in das Risikomanagement, sonst bleibt die Übung folgenlos.
Kapitel 7.4Formate XLSX
7 Vorlagen
Schulung & Awareness
Mitarbeiterschulungen und Security Awareness Programme.
Schulungsnachweisregister
Führt über alle Personen und Termine hinweg, wer wann welche Schulung absolviert hat. Diesen Stand fragt eine prüfende Stelle ab, nicht die einzelne Anwesenheitsliste.
Kapitel 8.1Formate XLSX
Schulungsplan und Zielgruppenmatrix
Legt vorab fest, welche Zielgruppe welche Schulung in welchem Turnus erhält. Gegen diesen Plan werden später die Nachweise geprüft.
Kapitel 8.1Formate XLSX
Anwesenheitsliste für Schulungen
Dokumentiert eine einzelne Schulungsveranstaltung mit Datum, Inhalt und Unterschriften der Teilnehmenden. Aus dieser Rohaufzeichnung speist sich das Nachweisregister.
Kapitel 8.2Formate DOCX
Nachverfolgung der Phishing-Simulationen
Verfolgt Durchläufe, Klickraten und Meldequoten der Phishing-Simulationen über die Zeit. Die Meldequote sagt mehr über die Awareness aus als die Klickrate.
Kapitel 8.3Formate XLSX
Schulungsdokumentation
Dokumentiert eine einzelne Awareness-Maßnahme oder Kampagne mit Inhalt, Reichweite und Wirkung. Ergänzt das Nachweisregister um das, was keine klassische Schulung ist.
Kapitel 8.3Formate XLSX
Awareness-Jahresprogramm
Verteilt Schulungen, Simulationen und Kampagnen über das Jahr und weist Verantwortliche zu. Damit wird aus Einzelmaßnahmen ein Programm, das die Geschäftsleitung freigeben kann.
Kapitel 8.4Formate XLSX
Register der Meldekanäle
Führt die Wege auf, über die Beschäftigte Auffälligkeiten melden können, samt Erreichbarkeit und Zuständigkeit. Ein Meldekanal, den niemand kennt, verlängert die Zeit bis zur Kenntniserlangung.
Kapitel 8.4Formate XLSX
Wir senden den Download-Link per E-Mail.
Betroffenheit geklärt, und dann?
Wenn die Einordnung steht, beginnt die Arbeit: zehn Maßnahmen nach § 30 BSIG, Meldewege, Lieferkette und der Nachweis gegenüber dem BSI. Wir gehen Ihren Fall durch und sagen Ihnen, was davon offen ist.