Beiträge

Neue Orientierungshilfe zu Nachweisen gemäß § 8a Absatz 3 BSIG

Neue BSI Orien­tie­rungs­hilfe zu Nachweisen gemäß § 8a Absatz 3 BSIG

Seit über fünf Jahren ist das IT-Sicher­heits­gesetz (IT-Sig) im Zusam­men­spiel mit der KRITIS-Verordnung im Einsatz. Das Hauptziel ist die Regulierung der KRITIS-Betreiber nach BSI-Gesetz. Das des Bundesamts für Sicherheit in der Infor­ma­ti­ons­technik (BSI) begleitet Gesetz und Verordnung mit der sogenannten BSI Orien­tie­rungs­hilfe zu Nachweisen.

IT-Sig 2.0 – Kommt es oder kommt es nicht?

Um das Thema „IT-Sicher­heits­gesetz 2.0“ ist es leider in letzter Zeit sehr still geworden. Somit ist auch kurzfristig mit keiner Novel­lierung der KRITIS-Verordnung zu rechnen. Dem vorlie­genden Referen­ten­entwurf zum IT-Sig 2.0 sind aber die aktuellen Überle­gungen zu entnehmen. So ist bspw. die Aufnahme der Entsorgung zu den bishe­rigen Sektoren angedacht. Zudem ist eine Erwei­terung des Adres­sa­ten­kreises über die KRITIS-Betreiber hinaus auf Unter­nehmen im beson­deren öffent­lichen Interesse (u.a. aufgrund volks­wirt­schaft­licher Bedeutung) angedacht. Für diese stehen die Erstellung von Sicher­heits­kon­zepten, die Pflicht zur Meldung von Störungen, die Regis­trierung und Führung einer Melde­stelle sowie die Vertrau­ens­wür­digkeit der Beschäf­tigten im Raum. Besonders markant ist die geplante Verschärfung des Bußgeld­rahmens von bisher maximal EUR 100.000 auf max. EUR 20.000.000 (bzw. 4% des gesamten weltweit erzielten jährlichen Unter­neh­mens­um­satzes des voran­ge­gan­genen Geschäfts­jahrs).

Neue Orien­tie­rungs­hilfe zu Nachweisen

Während das IT-Sig 2.0 noch auf sich warten lässt, hat in der zweiten August­hälfte das BSI seine neue „Orien­tie­rungs­hilfe zu Nachweisen gemäß § 8a Absatz 3 BSIG“ veröf­fent­licht. Die Versi­ons­nummer 1.1 lässt es bereits vermuten: zu den Änderungen gehören viele Konkre­ti­sie­rungen und Klarstel­lungen der Sachver­halte und Anfor­de­rungen. Darüber hinaus gibt es weitere signi­fi­kante Änderungen. So vereint das neue Formular P die Infor­ma­tionen der bisher verwen­deten Formulare PD (Prüfdurch­führung), PE (Prüfergeb­nisse) und PS (prüfende Stelle). Neben der schrift­lichen Einrei­chung ist jetzt auch eine digitale/maschinenlesbare Kopie erfor­derlich. Die Liste der Sicher­heits­mängel und der Umset­zungsplan sind ab sofort in einem Dokument zusam­men­ge­fasst, während vorhandene Prüfergeb­nisse (maximal zwölf Monate alt) explizit auf Aktua­lität und Bestand geprüft werden müssen. Eine deutliche Neuerung ist die begründete Bewertung der Reife­grade der Manage­ment­systeme für Infor­ma­ti­ons­si­cherheit (ISMS) und Business Conti­nuity (BCMS). Sehr auffällig ist auch der starke Fokus auf dem Aspekt der Nachvoll­zieh­barkeit. Dieser wird an diversen Stellen sichtbar:

  • Detail­lierte Beschreibung des Geltungs­be­reichs (mit seinen Schnitt­stellen, Abhän­gig­keiten und durch Dritte betriebene Teile der kriti­schen Dienst­leistung) sowie
  • der Anlage (inklusive zugehö­riger Teile der kriti­schen Dienst­leistung und aller wesent­lichen Merkmale) als auch
  • Bereit­stellung eines verständ­lichen Netzstruk­turplan.
  • Zudem muss eine Mängel­liste auch ohne weitere Dokumente verständlich sein.

Auch ohne IT-Sig 2.0 erfordert die neue Orien­tie­rungs­hilfe des BSI Beachtung. SRC-Experten tauschen sich gerne mit Ihnen zu den Neuerungen sowie deren Auswir­kungen aus und unter­stützen Sie bei der Umsetzung der erwei­terten Anfor­de­rungen.

IT-Sicherheitskongress 2019

IT-Sicher­heits­kon­gress 2019 – Arne Schönbohm begrüßt SRC

Der IT-Sicher­heits­kon­gress 2019 bot SRC wieder die Plattform für Dialoge mit Herstellern, Partnern und Vertretern von Behörden. Das Motto der Veran­staltung : „IT-Sicherheit als Voraus­setzung für eine erfolg­reiche Digita­li­sierung“. Die Themen so vielfältig, wie die Besucher: Künst­liche Intel­ligenz und ihre Anwen­dungs­ge­biete, Common Criteria-Zerti­fi­zie­rungen von Micro-Kernel Betriebs­sys­temen und beruf­liche Perspek­tiven für Natur­wis­sen­schaftler und Infor­ma­tiker bei SRC. Am Stand wurden nahezu alle SRC-Dienst­leis­tungen nachge­fragt, egal ob Penetra­ti­ons­tests, Beratung und Zerti­fi­zierung von Infor­ma­ti­ons­si­cher­heits­ma­na­ge­nem­t­sys­temen oder die Unter­stützung von Produk­t­her­stellern bei Evalu­ie­rungen nach Common Criteria.

Rege disku­tiert wurde Sandro Amendola Vortrag auf dem IT-Sicher­heits­kon­gress 2019. Der Titel: „Gesetz­lichen Sicher­heits­an­for­de­rungen bei Zahlver­fahren für die Kunden­au­then­ti­fi­zierung mittels mobiler Endgeräte“. Das hohe Tempo der Innovation auf der einen und die sich parallel entwi­ckelnden regula­to­ri­schen Anfor­de­rungen auf der anderen Seite bieten konti­nu­ier­lichen Stoff für Gespräche und Ausblicke auf zukünftige Trends.

Auch der Gastgeber des IT-Sicher­heits­kon­gress 2019, das Bundesamt für Sicherheit in der Infor­ma­ti­ons­technik (BSI) (siehe Foto), machte an unserem Stand halt. Thilo Pannen ist für das Business Develo­pment bei SRC verant­wortlich. „Wir bei SRC freuen uns, dass wir das BSI seit vielen Jahren mit einer Bandbreite an Experten unter­stützen zu können“ sagte Thilo Pannen zur Begrüßung. Das ausführ­liche Gespräch mit dem BSI-Präsi­denten Arne Schönbohm berührte alle Punkte der umfang­reichen Koope­ration mit dem BSI. Sei es die Erstellung von Studien, die Unter­stützung bei den vielfäl­tigen BSI-Projekten oder die Arbeit von SRC als vom BSI anerkannte Prüfstelle. In seiner Funktion als Prüfstelle begut­achtet SRC nicht nur nach Common Criteria. Auch die Anfor­de­rungen zu den Techni­schen Domänen „Smart­cards and similar Devices“ und „Hardware Devices with Security Boxes“ werden von SRC erfüllt.
Eine derart umfang­reiche und komplexe Zusam­men­arbeit in einem so dynami­schen Umfeld erfordert die stetige Anpassung der Prozesse. „Wenn wir beim BSI zur weiteren guten Zusam­men­arbeit beitragen können, lassen Sie es mich wissen.“ sagte der BSI-Präsident zum Abschluss seines Besuchs auf dem Stand von SRC.

Portfolio Einträge