Art. 21(2)(b) NIS 2 + CIR §3

NIS 2 Vorfallbehandlung nach Artikel 21(2)(b)

Artikel 21(2)(b) ist die interne Pflicht: erkennen, eindämmen, wiederherstellen, dokumentieren, lernen. Artikel 23 ist die externe Pflicht: das BSI oder Ihr nationales CSIRT informieren. Zwei verschiedene Pflichten, oft verwechselt. CIR (EU) 2024/2690 §3 buchstabiert die interne aus.

Simon OrzelSimon Orzel·

Die Kurzfassung

Die Vorfallbehandlung ist Punkt (b) auf der Zehnerliste von Artikel 21(2). Es geht darum, was Sie intern tun, wenn etwas schiefgeht: erkennen, eindämmen, wiederherstellen, festhalten was passiert ist, daraus lernen.

CIR (EU) 2024/2690 §3 ergänzt die Details in sechs Unterabschnitten: §3.1 ein schriftliches Konzept zur Vorfallbewältigung, §3.2 Überwachung und Protokollierung, §3.3 interne Meldung von Ereignissen, §3.4 Bewertung und Klassifizierung, §3.5 die eigentliche Reaktion (Eindämmung, Bereinigung, Wiederherstellung), §3.6 die Nachbereitung. Für DNS, Cloud, Rechenzentren, MSPs und andere im CIR-Anhang genannte Sektoren ist das direkt bindend.

Deutschland setzt dieselbe Pflicht in §30(2)(2) BSIG um. Der Wortlaut ist 'Bewältigung von Sicherheitsvorfällen', wortgleich mit der Richtlinie. Diese Seite geht der Reihe nach durch: Richtlinie, EU-Folgeverordnung, deutsche Umsetzung.

Die Rechtsquelle
Drei Schichten übereinander. Die Richtlinie (für jeden EU-Staat bindend). Die Durchführungsverordnung (unmittelbar geltendes EU-Recht für die im Anhang genannten Sektoren). Die nationale Umsetzung (in Deutschland: BSIG).

Artikel 21(2)(b) NIS 2 Richtlinie (2022/2555)

Bewältigung von Sicherheitsvorfällen.

Punkt (b) auf der Zehnerliste der Cybersicherheitsmaßnahmen. Zwei Wörter im Richtlinientext. CIR §3 macht aus diesen zwei Wörtern operative Details. Wichtig: das ist die interne Bewältigungspflicht. Die externe Meldepflicht an das CSIRT steht in Artikel 23 und ist eine eigene Seite.

CIR (EU) 2024/2690, Anhang §3

Für die Zwecke von Artikel 21 Absatz 2 Buchstabe b der Richtlinie (EU) 2022/2555 arbeiten die betreffenden Einrichtungen ein Konzept für die Bewältigung von Sicherheitsvorfällen aus, in dem Rollen, Verantwortlichkeiten und Verfahren für die zeitnahe Erkennung, Analyse, Eindämmung oder Reaktion, die Wiederherstellung sowie Dokumentation und Meldung in Bezug auf Sicherheitsvorfälle festgelegt werden, und setzen dieses um.

Weil es sich um eine Verordnung handelt, gilt sie unmittelbar als EU-Recht. Keine nationale Umsetzung nötig. §3 im Anhang teilt die Pflicht in sechs Unterabschnitte: Konzept (§3.1), Protokollierung (§3.2), interne Meldung (§3.3), Klassifizierung (§3.4), Reaktion (§3.5), Nachbereitung (§3.6).

§30(2)(2) BSIG (Deutschland)

Bewältigung von Sicherheitsvorfällen.

Deutschland übernimmt den Wortlaut der Richtlinie eins zu eins. Inhaltlich identisch mit Artikel 21(2)(b). Das BSI verweist auf den IT-Grundschutz-Baustein DER.2 'Vorfall-Bewältigung' als praktischen Weg zum schriftlichen Konzept.

Die drei zentralen Stücke aus CIR §3
CIR 2024/2690 §3 hat sechs Unterabschnitte. Drei davon tragen den Großteil der Arbeit: das schriftliche Konzept, die Überwachung und Protokollierung als Erkennungsschicht, und die Reaktionsphasen, die aus Erkennung Handeln machen. Alle drei müssen auf Papier existieren, nicht nur in jemandes Kopf.
§3.1

Ein schriftliches Konzept zur Vorfallbewältigung

Schreiben Sie auf, wer was tut, wenn etwas schiefgeht. Rollen, Verantwortlichkeiten, Schritte für Erkennung, Analyse, Eindämmung, Wiederherstellung, Dokumentation und interne Meldung. CIR §3.1.1 verlangt, dass das Konzept vor dem Vorfall existiert, nicht danach. Die Leitung muss es freigeben.

§3.2

Überwachung und Protokollierung

Was Sie nicht sehen, können Sie nicht behandeln. CIR §3.2 listet zwölf Ereignistypen, die Sie protokollieren müssen (Anmeldeversuche, Rechteänderungen, Malware-Funde, Netzwerkauffälligkeiten und weitere). Protokolle müssen manipulationssicher und lange genug aufbewahrt werden, damit eine Analyse möglich ist. Das ist die Erkennungsschicht.

§3.5

Reaktionsphasen: Eindämmung, Bereinigung, Wiederherstellung

CIR §3.5 teilt die Reaktion in drei Phasen. Eindämmung stoppt die Ausbreitung. Bereinigung beseitigt die Ursache. Wiederherstellung bringt Systeme in einen bekannten guten Zustand zurück. Jede Phase wird laufend dokumentiert, damit §3.6 (Nachbereitung) etwas hat, womit gearbeitet werden kann.

Zwei Regeln, die alles andere prägen
Zwei Grundregeln liegen unter der gesamten Vorfallbehandlungspflicht. Kein weicher Rat. Sie entscheiden, was als ausreichend gilt.

Interne Bewältigung ist nicht externe Meldung

Artikel 21(2)(b) ist das, was Sie intern tun. Artikel 23 ist das, was Sie der Behörde melden (Frühwarnung nach 24 Stunden, Meldung nach 72 Stunden, Abschlussbericht nach einem Monat an das BSI oder Ihr nationales CSIRT). Zwei getrennte Pflichten. Die Meldung erfüllt nicht die Bewältigung, und die Bewältigung erfüllt nicht die Meldung.

Nachbereitung speist das Risikomanagement

CIR §3.6 schließt den Kreis. Die Lehren aus jedem Vorfall fließen zurück in das CIR §2 Risikomanagementrahmen. Neue Risiken kommen dazu, Behandlungspläne werden aktualisiert, Maßnahmen werden angepasst. Das ist der PDCA-Zyklus. Ein Vorfall, den Sie bewältigen, aber aus dem Sie nicht lernen, ist nur halb fertig.

Wie nationale Behörden das tatsächlich umsetzen
Die EU setzt die Regel. Jeder Staat setzt sie um. Der Inhalt ist gleich. Die örtlichen Abläufe weichen leicht ab.
Deutschland

BSI / §30(2)(2) BSIG

Das BSI listet die Vorfallbehandlung in den Infopaketen als zweite der zehn Maßnahmen aus Artikel 21(2). Die deutsche Umsetzung verwendet denselben Wortlaut wie die Richtlinie. Das BSI verweist auf den IT-Grundschutz-Baustein DER.2 ('Vorfall-Bewältigung') als praktischen Weg. DER.2 führt durch das Konzept, das Playbook, die Rollen und die Nachbereitung.

EU-weit

ENISA Technical Implementation Guidance

Das ENISA TIG nimmt CIR §3 und zeigt, wie Nachweise in der Praxis aussehen: das schriftliche Konzept, das Playbook, Übungsprotokolle, Nachbereitungsnotizen. Es bildet §3 auch auf etablierte Standards ab: ISO/IEC 27001:2022 (Abschnitte A.5.24 bis A.5.28) und NIST CSF 2.0 (Respond- und Recover-Funktionen). Eine vorhandene Zertifizierung gibt Ihnen Vorsprung.

Andere Mitgliedstaaten

Nationale Umsetzungsgesetze

Jeder Mitgliedstaat hat sein eigenes Umsetzungsgesetz (Niederlande: Cyberbeveiligingswet, Österreich: NISG, Belgien: NIS2-Wet). Die Pflicht ist gleich, weil die Richtlinie einen EU-weiten Standard setzt. Was abweicht: an welches CSIRT die Meldung nach Artikel 23 geht und wie die jeweilige nationale Behörde die praktischen Hinweise formuliert.

Drei Fallen, die wir ständig sehen
Drei Annahmen, die in fast jedem Audit-Vorbereitungstermin auftauchen. Alle drei erzeugen Lücken, die ein Prüfer findet.
  • Wir melden dem BSI, wenn etwas passiert, also sind wir abgedeckt.

    Das deckt Artikel 23 ab, nicht Artikel 21(2)(b). Die Meldung an das CSIRT ist die externe Pflicht. Artikel 21(2)(b) ist die interne: erkennen, eindämmen, wiederherstellen, dokumentieren, nachbereiten. Beides muss existieren. Der Prüfer fragt nach dem Vorfallbewältigungskonzept aus CIR §3.1 zusätzlich zum Meldeprotokoll nach Artikel 23.

  • Wir schreiben das Playbook, wenn etwas passiert.

    CIR §3.1.1 ist eindeutig: das Konzept muss 'ausgearbeitet und umgesetzt' sein, bevor der Vorfall eintritt. Rollen, Verantwortlichkeiten, Verfahren, alles schriftlich, von der Leitung freigegeben. Während des Vorfalls schreiben heißt nicht bewältigen, sondern improvisieren. Prüfer suchen zuerst das datierte, freigegebene Konzept.

  • Das IT-Team kümmert sich darum, das reicht.

    CIR §3.1.1 verlangt dokumentierte Rollen und Verantwortlichkeiten. Wer erklärt einen Vorfall. Wer entscheidet über die Eindämmung. Wer spricht mit der Rechtsabteilung. Wer gibt die Wiederherstellung frei. Die Leitung muss das Konzept genehmigen. 'Das IT-Team kümmert sich' ist keine Struktur, sondern eine Annahme.

Wie Mittelständler das tatsächlich machen

Die typische Lücke im Mittelstand ist die Dokumentation, nicht die Fähigkeit. Erkennung passiert (jemand merkt etwas, die IT untersucht, das Problem wird behoben). Dokumentation passiert nicht. Ohne den datierten Vermerk, wer wann was getan hat, kann der Prüfer nicht prüfen, dass §3 eingehalten wurde. Der Fix: zuerst das Playbook bauen, dann zweimal jährlich simulieren, dann die Lehren in eine Nachbereitungsvorlage übernehmen.

Zwei Simulationen pro Jahr sind das, worauf die meisten Praktiker landen. Eine Tabletop-Übung (Leute am Tisch gehen das Playbook entlang eines Szenarios durch), eine technische Übung (kontrollierte Wiederherstellung aus dem Backup, Phishing-Drill, irgendetwas, das die Werkzeuge fordert). Der Punkt: Lücken finden, bevor ein Prüfer sie findet, oder bevor ein echter Vorfall sie findet. Die Verhältnismäßigkeit aus Artikel 21(1) erlaubt, Umfang und Tiefe der Simulationen an Ihre Größe und Ihr Risikobild anzupassen. Sie erlaubt nicht, ganz darauf zu verzichten.

Wie wir das auf der Plattform abbilden

Wir haben CIR §3 als INC-Modul in die Plattform eingebaut. Sie erfassen einen Vorfall, halten die Klassifizierung nach §3.4 fest, gehen die Reaktionsphasen (Eindämmung, Bereinigung, Wiederherstellung) mit Zeitstempeln durch und führen am Ende die Nachbereitung durch. Der Audit-Trail hält jeden Schritt fest. Kein Excel-Stapel.

Die Nachbereitung aus §3.6 ist der Teil, den die meisten Teams überspringen. Wir haben sie als Pflichtfeld eingebaut, bevor ein Vorfall geschlossen werden kann: was schiefging, was funktionierte, welche Änderungen ins CIR §2 Risikomanagement zurückfließen. Die Meldung nach Artikel 23 (24h / 72h / ein Monat) ist ein eigenes Modul, das denselben Vorfalldatensatz nutzt. So tippen Sie die Fakten nicht zweimal.

Quellen
  • Richtlinie (EU) 2022/2555 (NIS 2), Artikel 21(2)(b): eur-lex.europa.eu/eli/dir/2022/2555/oj
  • Durchführungsverordnung (EU) 2024/2690 (CIR), Anhang §3: eur-lex.europa.eu/eli/reg_impl/2024/2690/oj
  • BSI-Gesetz (BSIG), §30(2)(2) in der Fassung des NIS2-Umsetzungs- und Cybersicherheitsstärkungsgesetzes
  • BSI IT-Grundschutz-Baustein DER.2 'Vorfall-Bewältigung': bsi.bund.de/grundschutz
  • ENISA Technical Implementation Guidance zur CIR (EU) 2024/2690, §3-Mapping auf ISO/IEC 27001:2022 und NIST CSF 2.0
Vorfälle bewältigen, ohne den Audit-Trail zu verlieren
Klassifizierung, Reaktionsphasen, Nachbereitung und das Meldeprotokoll nach Artikel 23 auf einer Plattform. Kostenlos, Open Source, kein Lock-in.