NIS-2 und Datenschutz: Bestehende Strukturen gezielt nutzen

Weil NIS-2 nicht bei null beginnen muss: Bestehende Datenschutz-, Governance- und Sicherheitsstrukturen können eine wichtige Grundlage für die Umsetzung bilden.

NIS-2 erweitert die Anforderungen an Cybersicherheit, Risikomanagement und Governance. Unternehmen stehen dabei häufig vor der Frage, wie sie bestehende Strukturen, Prozesse und technische und organisatorische Maßnahmen (TOM) für die neuen Anforderungen nutzen können. BDO unterstützt Unternehmen dabei, Datenschutz, Informationssicherheit, Governance und NIS-2 integriert zu betrachten. Wir analysieren bestehende Maßnahmen und Kontrollen, identifizieren Synergien und Lücken und unterstützen dabei, deren Angemessenheit und Wirksamkeit nachvollziehbar zu machen.

cyber security chains

NIS-2 und Datenschutz zusammendenken

Datenschutz und Cybersicherheit verfolgen in vielen Bereichen eine vergleichbare Steuerungslogik: Beide setzen auf einen risikobasierten Ansatz, klare Verantwortlichkeiten, angemessene Maßnahmen, dokumentierte Prozesse sowie die Nachweisbarkeit ihrer Umsetzung.

Das bedeutet jedoch nicht, dass die Anforderungen der DSGVO und von NIS-2 identisch sind. Vielmehr gilt es, bestehende Strukturen gezielt daraufhin zu überprüfen, welche Maßnahmen und Kontrollen bereits relevante Anforderungen adressieren und wo Ergänzungen erforderlich sind.

Für Unternehmen kann dies ein erheblicher Vorteil sein: Statt parallele Strukturen aufzubauen, lassen sich vorhandene Prozesse, Kontrollen und technische und organisatorische Maßnahmen häufig weiterentwickeln und für mehrere regulatorische Anforderungen nutzbar machen.

Von bestehenden Maßnahmen zu integrierter Compliance

Die zentrale Frage lautet daher nicht allein:

„Welche neuen Maßnahmen brauchen wir für NIS-2?“

Sondern vielmehr:

„Welche bestehenden Maßnahmen können wir bereits nutzen, wo bestehen Lücken und wie können wir ihre Wirksamkeit nachweisen?“

Genau hier setzt der Ansatz von BDO 

picture

Wo Unternehmen vor Herausforderungen stehen

Viele Unternehmen verfügen bereits über umfangreiche Datenschutz-, IT-Sicherheits- und Compliance-Strukturen. In der Praxis sind diese jedoch häufig über verschiedene Verantwortungsbereiche, Prozesse und Systeme verteilt.

  • Bestehende Maßnahmen und Kontrollen werden nicht übergreifend gesteuert.
  • Datenschutz, Informationssicherheit, Compliance und Fachbereiche arbeiten teilweise in getrennten Strukturen.
  • Dokumentationen und Nachweise sind uneinheitlich oder lückenhaft.
  • Melde- und Eskalationsprozesse sind nicht durchgängig aufeinander abgestimmt.
  • Bestehende TOMs werden nicht systematisch auf ihre Relevanz für NIS-2 geprüft.
  • Es fehlt an Transparenz darüber, welche Kontrollen bereits bestehen und welche Anforderungen sie abdecken.
  • Verantwortlichkeiten für Risiken, Maßnahmen und Kontrollen sind nicht eindeutig definiert.
  • Die Umsetzung und Wirksamkeit bestehender Kontrollen lassen sich nicht ausreichend nachweisen.

Die Herausforderung liegt damit häufig weniger im Vorhandensein einzelner Maßnahmen als in deren Zusammenspiel über Organisations- und Verantwortungsgrenzen hinweg.

Bestehende Strukturen für NIS-2 nutzbar machen

NIS-2 muss nicht zwangsläufig den Aufbau eines vollständig neuen Compliance-Systems bedeuten. Viele Unternehmen verfügen bereits über Datenschutz-, Informationssicherheits-, Governance- und Kontrollstrukturen, auf denen sich aufbauen lässt.

BDO unterstützt dabei, diese bestehenden Strukturen systematisch zu analysieren und ihre Anschlussfähigkeit an die Anforderungen von NIS-2 zu bewerten. Dabei betrachten wir unter anderem bestehende technische und organisatorische Maßnahmen, Kontrollmechanismen, Verantwortlichkeiten, Dokumentationen sowie Melde- und Eskalationsprozesse.

Ziel ist es, Überschneidungen und Synergien zu identifizieren, Lücken gezielt zu schließen und die Wirksamkeit bestehender Maßnahmen nachvollziehbar zu machen. So können Unternehmen regulatorische Anforderungen stärker integriert steuern und unnötige Doppelstrukturen vermeiden.

picture

picture

Unsere Services rund um NIS-2 und Datenschutz

Transparenz schaffen, Synergien erkennen, Handlungsfelder identifizieren.

Wir analysieren bestehende Datenschutz-, Governance- und Sicherheitsstrukturen und bewerten, inwieweit diese bereits zur Erfüllung relevanter NIS-2-Anforderungen beitragen.

Unsere Leistungen:

  • Analyse bestehender Datenschutz-, Governance- und Sicherheitsstrukturen
  • Identifikation von Synergien zwischen DSGVO und NIS-2
  • Gap-Analyse und Identifikation konkreter Handlungsfelder
  • Bewertung bestehender Dokumentationen und Nachweise
  • Analyse vorhandener Prozesse und Kontrollen
  • Abgleich von Anforderungen und bestehenden Maßnahmen

Verantwortlichkeiten klären und Kontrollen wirksam ausgestalten.

Wir betrachten Governance- und Kontrollstrukturen ganzheitlich und analysieren, wie Verantwortlichkeiten, Prozesse und Kontrollen ineinandergreifen.

Unsere Leistungen:

  • Beurteilung von Governance-Strukturen und Verantwortlichkeiten
  • Prüfung des Kontrolldesigns und der Angemessenheit
  • Beurteilung der Umsetzung und Operating Effectiveness
  • Betrachtung der Schnittstellen zwischen Datenschutz, IT-Sicherheit, Compliance und Fachbereichen
  • Analyse von Eskalations- und Meldeprozessen

Unterstützung bei der Weiterentwicklung von Kontrollstrukturen

Bestehende TOMs gezielt weiterentwickeln und mehrfach nutzbar machen.

Technische und organisatorische Maßnahmen bilden eine wichtige Schnittstelle zwischen Datenschutz und Informationssicherheit. Wir analysieren bestehende Maßnahmen und bewerten ihre Relevanz für NIS-2 sowie mögliche Ergänzungsbedarfe.

Im Fokus stehen unter anderem:

  • Zugriffskontrollen
  • Verschlüsselung und Pseudonymisierung
  • Backup und Recovery
  • Disaster Recovery
  • Logging und Monitoring
  • Incident Handling und Meldeprozesse
  • Asset Management

weitere Maßnahmen der Cybersicherheit

Eine Maßnahme – mehrere Anforderungen

Bestehende technische und organisatorische Maßnahmen können häufig Anforderungen aus verschiedenen regulatorischen Bereichen adressieren. Entscheidend ist jedoch, dass ihr jeweiliger Anwendungsbereich, ihre angemessene Ausgestaltung und ihre tatsächliche Wirksamkeit nachvollziehbar sind.
graphicDabei gilt: Eine vorhandene Maßnahme erfüllt nicht automatisch jede regulatorische Anforderung. Entscheidend sind insbesondere ihr konkreter Zweck, ihre Ausgestaltung, ihre Umsetzung und ihre nachweisbare Wirksamkeit.

Von der Maßnahme zum belastbaren Nachweis

Bestehende Strukturen gezielt für NIS-2 und Datenschutz nutzen.

icon

Risiko

Welche Risiken bestehen und welche Anforderungen sind relevant?

icon

Maßnahme

Welche technischen und organisatorischen Maßnahmen adressieren diese Risiken?

icon

Kontrolle

Wie wird die Umsetzung der Maßnahmen gesteuert und kontrolliert?

icon

Wirksamkeit

Funktionieren die Kontrollen tatsächlich und dauerhaft?

icon

Nachweis

Wie lässt sich die Umsetzung und Wirksamkeit gegenüber internen und externen Stakeholdern nachvollziehbar belegen?

Eine wirksame Compliance- und Sicherheitsorganisation endet nicht mit der Einführung einer Maßnahme. Entscheidend ist, dass Unternehmen nachvollziehbar darstellen können, welche Risiken adressiert werden, welche Kontrollen bestehen und ob diese tatsächlich wirksam funktionieren.

Dieser ganzheitliche Blick unterstützt Unternehmen dabei, ihre Governance- und Kontrollstrukturen nachhaltig weiterzuentwickeln.

Warum BDO?

Regulatorische Anforderungen integriert betrachten

BDO verbindet Datenschutz, NIS-2, Informationssicherheit, Governance und Assurance. Dadurch betrachten wir regulatorische Anforderungen nicht isoliert, sondern analysieren gemeinsame Strukturen, Kontrollen und Prozesse.

Wirksamkeit 
im Fokus

Nicht allein das Vorhandensein einer Maßnahme ist entscheidend. Wir betrachten auch ihre Ausgestaltung, Umsetzung und Wirksamkeit. So entsteht eine belastbare Grundlage für die Weiterentwicklung der Governance- und Kontrollstrukturen.

Interdisziplinäre 
Expertise

Unser IT- und Controls-Assurance-Ansatz verbindet regulatorisches Verständnis mit IT-, Kontroll- und Cybersecurity-Kompetenz. Bei rechtlichen Fragestellungen kann die Expertise des BDO-Verbunds eingebunden werden.

picture

Für wen ist unser Ansatz relevant?

Unser Angebot richtet sich insbesondere an Unternehmen, die von den Anforderungen von NIS-2 betroffen sind und bereits über etablierte Datenschutz-, Informationssicherheits- oder Compliance-Strukturen verfügen oder diese weiterentwickeln möchten.

Besonders relevant ist unser Ansatz für Unternehmen, die:

  • bestehende Datenschutzstrukturen, Prozesse und TOMs für NIS-2 nutzbar machen möchten,
  • Governance- und Kontrollstrukturen im Hinblick auf Cyberrisiken weiterentwickeln,
  • Synergien zwischen Datenschutz, Informationssicherheit und Compliance identifizieren,
  • die Wirksamkeit bestehender Maßnahmen überprüfen und nachweisen möchten,

Schnittstellen zwischen Datenschutz, IT-Sicherheit, Compliance und Fachbereichen besser steuern möchten.

Ihre bestehenden Strukturen sind der Ausgangspunkt

NIS-2 bedeutet nicht zwangsläufig, alles neu aufzubauen. Der erste Schritt besteht häufig darin, Transparenz über bestehende Maßnahmen, Kontrollen und Verantwortlichkeiten zu schaffen.

Sie möchten wissen, welche Ihrer bestehenden Strukturen bereits für NIS-2 genutzt werden können und wo Handlungsbedarf besteht?

BDO unterstützt Sie bei der Analyse Ihrer bestehenden Kontroll- und Maßnahmenlandschaft und entwickelt gemeinsam mit Ihnen konkrete Handlungsfelder für eine integrierte Governance von Datenschutz und Cybersicherheit.

picture

Häufig gestellte Fragen zu NIS-2 und Datenschutz

Ihre massgeschneiderte Lösung.

Ihre maßgeschneiderte 
Lösung.

Bleiben Sie informiert

Bleiben Sie umfassend 
informiert.

Unsere Expertin für NIS-2 und Datenschutz