Schwachstellen prüfen ist Pflicht.
Wer nach ISO 27001 zertifiziert ist oder unter NIS2 fällt, muss technische Schwachstellen systematisch finden, bewerten und beheben und die Wirksamkeit seiner Maßnahmen überprüfen. Regelmäßige Schwachstellenscans und Penetrationstests sind der übliche Weg, das nachzuweisen.
Was ISO 27001 verlangt
Die Norm schreibt kein bestimmtes Werkzeug vor. Sie verlangt aber, dass technische Schwachstellen zeitnah erkannt, bewertet und behandelt werden. In Zertifizierungs- und Überwachungsaudits wird deshalb regelmäßig nach Schwachstellenscans und Penetrationstests gefragt, weil sie der naheliegende Nachweis sind.
- Anhang A 8.8, Management technischer Schwachstellen: Informationen über Schwachstellen beschaffen, die eigene Gefährdung bewerten, geeignete Maßnahmen ergreifen
- Anhang A 8.29, Sicherheitsprüfung bei Entwicklung und Abnahme: Anwendungen vor dem Einsatz auf Sicherheit testen
- Anhang A 5.35, unabhängige Überprüfung der Informationssicherheit in geplanten Abständen
- Kapitel 9.1, Überwachung, Messung, Analyse und Bewertung: Wirksamkeit des Managementsystems belegen
Was NIS2 verlangt
Die NIS2-Richtlinie (EU) 2022/2555 ist in Deutschland über das BSI-Gesetz umgesetzt. Betroffene Einrichtungen müssen Risikomanagementmaßnahmen umsetzen. Die Geschäftsleitung muss diese Maßnahmen billigen und ihre Umsetzung überwachen und kann bei Verstößen haften.
- Art. 21 Abs. 2 lit. e: Sicherheit bei Erwerb, Entwicklung und Wartung von Systemen, einschließlich des Umgangs mit Schwachstellen
- Art. 21 Abs. 2 lit. f: Konzepte und Verfahren, um die Wirksamkeit der Maßnahmen zu bewerten
- Für Anbieter digitaler Infrastruktur und IT-Dienste, etwa Cloud, Rechenzentren und Managed Services, konkretisiert die Durchführungsverordnung (EU) 2024/2690 das: regelmäßige Schwachstellenscans (Anhang 6.10) und Sicherheitstests, zu denen ausdrücklich Penetrationstests gehören (Anhang 6.7)
Schwachstellenscan oder Penetrationstest?
Auditoren und Behörden erwarten in der Regel beides: eine laufende automatische Prüfung und in Abständen einen manuellen Test. veyrisk deckt die laufende Prüfung ab. Einen Penetrationstest durch die Fachleute der neonotu GmbH können Sie direkt bei uns anfragen.
Schwachstellenscan
Automatisiert, breit und regelmäßig. Er findet bekannte Lücken und Fehlkonfigurationen auf allen erreichbaren Systemen und zeigt, ob Behebungen wirken. Das ist die laufende Grundlage des Schwachstellenmanagements.
Penetrationstest
Manuell, gezielt und punktuell. Fachleute versuchen, Lücken zu kombinieren und tatsächlich einzudringen. Üblich vor dem Start neuer Systeme, nach großen Änderungen und in festen Abständen, oft jährlich.
Was veyrisk für Ihren Nachweis liefert
| Anforderung | Norm | Beitrag von veyrisk |
|---|---|---|
| Schwachstellen erkennen | ISO A 8.8, NIS2 Art. 21 (2) e | Laufende Scans von Domains, Servern, Web-Apps, Cloud und Microsoft 365 |
| Risiko bewerten | ISO A 8.8 | Priorität je Befund nach Schweregrad, Ausnutzung und Bedeutung des Systems |
| Behandlung dokumentieren | ISO A 8.8, NIS2 Art. 21 (2) e | Verlauf je Befund: neu, behoben, wieder offen, akzeptiert mit Begründung |
| Wirksamkeit bewerten | ISO 9.1, NIS2 Art. 21 (2) f | Behebungszeiten gegen Zielwerte, Folgescans bestätigen die Behebung |
| Bericht an die Leitung | ISO 9.3, NIS2 Billigung durch die Geschäftsleitung | Management-Bericht und NIS2-Nachweisbericht als PDF |
| Zugangsdaten und Konten | NIS2 Art. 21 (2) i, j | Prüfung von Mehrfaktor-Anmeldung und Administratorrechten in Microsoft 365 und Cloud |
Was veyrisk nicht abdeckt
ISO 27001 und NIS2 verlangen deutlich mehr als Schwachstellenmanagement, etwa Richtlinien, Schulungen, Datensicherung, Notfallpläne und Meldewege für Vorfälle. veyrisk liefert dafür den technischen Teil und die Nachweise dazu.
Diese Seite ist keine Rechtsberatung. Ob NIS2 für Ihr Unternehmen gilt, können Sie mit der Betroffenheitsprüfung des BSI klären oder mit Ihrer Rechtsberatung besprechen.
Häufige Fragen
Schreibt ISO 27001 einen Penetrationstest vor?
Nicht wörtlich. Die Norm verlangt, technische Schwachstellen zu erkennen und zu behandeln und die Sicherheit zu überprüfen. In Audits gelten regelmäßige Schwachstellenscans und Penetrationstests aber als üblicher Nachweis.
Wie oft muss gescannt werden?
Weder ISO 27001 noch NIS2 nennen eine feste Frequenz. Verlangt wird ein regelmäßiges, dem Risiko angemessenes Vorgehen. Laufende automatische Scans und ein manueller Test in Abständen sind die gängige Praxis.
Hilft veyrisk als Zulieferer eines NIS2-pflichtigen Kunden?
Ja. Viele betroffene Unternehmen verlangen von ihren Lieferanten Nachweise zur Sicherheit. Der NIS2-Nachweisbericht von veyrisk dokumentiert Befunde, Behebungszeiten und akzeptierte Risiken.
Wie sieht Ihre Angriffsfläche aus?
Wir scannen Ihre externe Angriffsfläche kostenlos und besprechen das Ergebnis in 30 Minuten.