Services
veyrisk verstehen
PreiseDemo-KonsoleKontakt
DE
AnmeldenJetzt kaufen
■ ISO 27001 und NIS2

Schwachstellen prüfen ist Pflicht.

Wer nach ISO 27001 zertifiziert ist oder unter NIS2 fällt, muss technische Schwachstellen systematisch finden, bewerten und beheben und die Wirksamkeit seiner Maßnahmen überprüfen. Regelmäßige Schwachstellenscans und Penetrationstests sind der übliche Weg, das nachzuweisen.

■ ISO/IEC 27001:2022

Was ISO 27001 verlangt

Die Norm schreibt kein bestimmtes Werkzeug vor. Sie verlangt aber, dass technische Schwachstellen zeitnah erkannt, bewertet und behandelt werden. In Zertifizierungs- und Überwachungsaudits wird deshalb regelmäßig nach Schwachstellenscans und Penetrationstests gefragt, weil sie der naheliegende Nachweis sind.

  • Anhang A 8.8, Management technischer Schwachstellen: Informationen über Schwachstellen beschaffen, die eigene Gefährdung bewerten, geeignete Maßnahmen ergreifen
  • Anhang A 8.29, Sicherheitsprüfung bei Entwicklung und Abnahme: Anwendungen vor dem Einsatz auf Sicherheit testen
  • Anhang A 5.35, unabhängige Überprüfung der Informationssicherheit in geplanten Abständen
  • Kapitel 9.1, Überwachung, Messung, Analyse und Bewertung: Wirksamkeit des Managementsystems belegen
■ NIS2

Was NIS2 verlangt

Die NIS2-Richtlinie (EU) 2022/2555 ist in Deutschland über das BSI-Gesetz umgesetzt. Betroffene Einrichtungen müssen Risikomanagementmaßnahmen umsetzen. Die Geschäftsleitung muss diese Maßnahmen billigen und ihre Umsetzung überwachen und kann bei Verstößen haften.

  • Art. 21 Abs. 2 lit. e: Sicherheit bei Erwerb, Entwicklung und Wartung von Systemen, einschließlich des Umgangs mit Schwachstellen
  • Art. 21 Abs. 2 lit. f: Konzepte und Verfahren, um die Wirksamkeit der Maßnahmen zu bewerten
  • Für Anbieter digitaler Infrastruktur und IT-Dienste, etwa Cloud, Rechenzentren und Managed Services, konkretisiert die Durchführungsverordnung (EU) 2024/2690 das: regelmäßige Schwachstellenscans (Anhang 6.10) und Sicherheitstests, zu denen ausdrücklich Penetrationstests gehören (Anhang 6.7)
■ Scan und Pentest

Schwachstellenscan oder Penetrationstest?

Auditoren und Behörden erwarten in der Regel beides: eine laufende automatische Prüfung und in Abständen einen manuellen Test. veyrisk deckt die laufende Prüfung ab. Einen Penetrationstest durch die Fachleute der neonotu GmbH können Sie direkt bei uns anfragen.

01

Schwachstellenscan

Automatisiert, breit und regelmäßig. Er findet bekannte Lücken und Fehlkonfigurationen auf allen erreichbaren Systemen und zeigt, ob Behebungen wirken. Das ist die laufende Grundlage des Schwachstellenmanagements.

02

Penetrationstest

Manuell, gezielt und punktuell. Fachleute versuchen, Lücken zu kombinieren und tatsächlich einzudringen. Üblich vor dem Start neuer Systeme, nach großen Änderungen und in festen Abständen, oft jährlich.

■ Nachweis

Was veyrisk für Ihren Nachweis liefert

AnforderungNormBeitrag von veyrisk
Schwachstellen erkennenISO A 8.8, NIS2 Art. 21 (2) eLaufende Scans von Domains, Servern, Web-Apps, Cloud und Microsoft 365
Risiko bewertenISO A 8.8Priorität je Befund nach Schweregrad, Ausnutzung und Bedeutung des Systems
Behandlung dokumentierenISO A 8.8, NIS2 Art. 21 (2) eVerlauf je Befund: neu, behoben, wieder offen, akzeptiert mit Begründung
Wirksamkeit bewertenISO 9.1, NIS2 Art. 21 (2) fBehebungszeiten gegen Zielwerte, Folgescans bestätigen die Behebung
Bericht an die LeitungISO 9.3, NIS2 Billigung durch die GeschäftsleitungManagement-Bericht und NIS2-Nachweisbericht als PDF
Zugangsdaten und KontenNIS2 Art. 21 (2) i, jPrüfung von Mehrfaktor-Anmeldung und Administratorrechten in Microsoft 365 und Cloud
■ Grenzen

Was veyrisk nicht abdeckt

ISO 27001 und NIS2 verlangen deutlich mehr als Schwachstellenmanagement, etwa Richtlinien, Schulungen, Datensicherung, Notfallpläne und Meldewege für Vorfälle. veyrisk liefert dafür den technischen Teil und die Nachweise dazu.

Diese Seite ist keine Rechtsberatung. Ob NIS2 für Ihr Unternehmen gilt, können Sie mit der Betroffenheitsprüfung des BSI klären oder mit Ihrer Rechtsberatung besprechen.

■ FAQ

Häufige Fragen

Schreibt ISO 27001 einen Penetrationstest vor?

Nicht wörtlich. Die Norm verlangt, technische Schwachstellen zu erkennen und zu behandeln und die Sicherheit zu überprüfen. In Audits gelten regelmäßige Schwachstellenscans und Penetrationstests aber als üblicher Nachweis.

Wie oft muss gescannt werden?

Weder ISO 27001 noch NIS2 nennen eine feste Frequenz. Verlangt wird ein regelmäßiges, dem Risiko angemessenes Vorgehen. Laufende automatische Scans und ein manueller Test in Abständen sind die gängige Praxis.

Hilft veyrisk als Zulieferer eines NIS2-pflichtigen Kunden?

Ja. Viele betroffene Unternehmen verlangen von ihren Lieferanten Nachweise zur Sicherheit. Der NIS2-Nachweisbericht von veyrisk dokumentiert Befunde, Behebungszeiten und akzeptierte Risiken.

■ Kostenloser Erstscan

Wie sieht Ihre Angriffsfläche aus?

Wir scannen Ihre externe Angriffsfläche kostenlos und besprechen das Ergebnis in 30 Minuten.