Kostenlos testen
Menü

Energie und kritische Infrastruktur

NIS2, IEC 62443 und ISO 27001 - alles an einem Ort verwalten

Betreiber kritischer Infrastrukturen und ihre Lieferanten geraten in ein Regelwerk, das sich rasch verschärft. NIS2 macht Sicherheit zur gesetzlichen Pflicht der Geschäftsleitung. IEC 62443 regelt die OT, die Ihre Anlage steuert. Und Kunden verlangen ISO 27001. Mit ComplyTrain steuern Sie Risiken, Maßnahmen, Lieferanten und Nachweise für alle drei Bereiche in einem System.

Was das schwierig macht

  • NIS2 macht Sicherheit zur gesetzlichen Pflicht

    Die Richtlinie hat den Anwendungsbereich erweitert, nimmt die Geschäftsführung in die Verantwortung und legt Fristen für die Meldung von Sicherheitsvorfällen fest. Bei Verstößen drohen empfindliche Strafen. „Wir nehmen Sicherheit ernst" reicht nicht mehr. Sie müssen es jetzt nachweisen.

  • IT- und OT-Sicherheit nach unterschiedlichen Standards

    Für die Unternehmenssysteme gilt ISO 27001, für die Betriebstechnik in der Anlage IEC 62443. Beide müssen gesteuert werden, beide brauchen Nachweise, und beide müssen miteinander in Einklang gebracht werden.

  • Die Lieferkette ist das schwache Glied

    Aufsichtsbehörden und Kunden erwarten heute, dass Sie die Sicherheit Ihrer Lieferanten bewerten und mit Nachweisen belegen. Eine Schwachstelle beim Lieferanten gilt als Ihr eigenes Risiko.

  • Berichte und Audits nach festem Zeitplan

    Vorfallberichte haben Fristen, und Audits kommen mit einem festgelegten Anwendungsbereich. Verstreute Nachweise und ein fehlendes einheitliches Risikobild machen beides zum Kraftakt.

Die Regelwerke, an denen diese Branche gemessen wird

  • ISO/IEC 27001

    Informationssicherheits-Managementsystem nach ISO 27001

    ISO 27001 ist die Norm für ein Informationssicherheits-Managementsystem (ISMS). ComplyTrain liefert Ihnen den Rahmen, um Ihr ISMS aufzubauen, zu betreiben und nachzuweisen. Das Zertifikat erwerben Sie selbst.

  • ISO 31000

    ISO 31000 Risikomanagement

    ISO 31000 ist der internationale Leitfaden für das Risikomanagement. Das Risikomanagement von ComplyTrain folgt dem darin beschriebenen Prozess. So bleibt das Risikomanagement in der gesamten Organisation lebendig und wird nicht zu einer Tabelle, die man einmal im Jahr durchsieht.

Wie ComplyTrain das löst

  • Risikomanagement

    Die Risikomanagement-Maßnahmen, die NIS2 und IEC 62443 verlangen, in einem nach ISO 31000 strukturierten Register für IT und OT - nicht eine Tabelle je Audit.

  • Anforderungsmanagement

    NIS2-, IEC 62443- und ISO 27001-Controls werden als rückverfolgbare Menge erfasst. Jedes Control ist mit dem Nachweis verknüpft, der es erfüllt.

  • Stakeholder-/Lieferantenmanagement

    Sicherheit von Lieferanten und Unterauftragsverarbeitern bewerten und dokumentieren. So erfüllen Sie die Rechenschaftspflicht in der Lieferkette, die die Richtlinie Ihnen nun auferlegt.

  • Lenkung dokumentierter Information

    Sicherheitsrichtlinien und -verfahren unter Versionskontrolle, mit signierter Kenntnisnahme. Bereit zur Einsicht durch eine Aufsichtsbehörde oder einen Kunden.

  • Berichte & Analysen

    Die dokumentierte Information und der Status, auf die sich sowohl eine Managementbewertung als auch ein Ereignisbericht stützen - zusammengetragen, statt unter Zeitdruck erstellt.

Warum Compliance in kritischen Infrastrukturen zählt

  • Jetzt ist es Gesetz - mit konkreten Namen.

    Mit NIS2 wird das Management für das Cyber-Risikomanagement verantwortlich, und Verstöße werden mit Sanktionen belegt. Compliance ist damit kein IT-Projekt mehr, das man nach bestem Bemühen abarbeitet.

  • Die Folgen sind physisch

    Ein Ausfall bei Energie, Wasser oder Verkehr bleibt nicht digital. Die IEC 62443 gibt es, weil die geschützten Systeme dafür sorgen, dass das Licht anbleibt.

  • Sie sind ein gezieltes Angriffsziel

    Kritische Infrastruktur wird gezielt angegriffen, über die Lieferkette ebenso oft wie direkt. Nachweisbare, gesteuerte Sicherheit ist dabei die Grundvoraussetzung.

Wenn Sie dorthin müssen und keine Qualitätsfunktion haben

Eine Norm kommt meist als Vertragsbedingung und nicht als geplantes Projekt - oft in ein Unternehmen ohne Qualitätsmanager. Software ist die halbe Antwort. Die Berater von Skylen sind die andere Hälfte, und weil sie von Tag eins auf ComplyTrain aufbauen, bleibt Ihnen ein lebendes System, das Ihr Team selbst besitzt, statt eines Ordners und eines Beraters, der wieder weg ist.

  • Gap-Analyse

    Eine Betrachtung Kapitel für Kapitel, wo Sie gegenüber der in Ihrem Vertrag genannten Norm stehen, überführt in einen priorisierten Plan, den Sie mit uns oder allein umsetzen können.

    Was eine Analyse umfasst
  • Begleitete Einführung

    Unsere Berater bauen das System gemeinsam mit Ihrem Team auf - Verfahren, Lenkung dokumentierter Information, die erforderlichen Nachweise und den Rhythmus der Managementbewertung - und bereiten Sie auf das Zertifizierungsaudit vor.

    Wie ein Projekt abläuft
  • Qualitätsfunktion als Service

    Wir betreiben und pflegen das Qualitätsmanagementsystem für Sie, damit ein kleines Team eine Norm erreichen und halten kann, ohne einen Qualitätsmanager einzustellen.

    Was Full-Service bedeutet

NIS2 zentral steuern - in einem System

Sehen Sie ComplyTrain in Ihrem Risikoregister, in Lieferantenbewertungen oder bei der ISO-27001-Nachweisführung - in einer gezielten Demo von 30 Minuten. Oder starten Sie einen Test. Wir richten dann einen Arbeitsbereich ein, der zu Ihrer aktuellen Arbeit passt.