Zum Hauptinhalt springen
ANSSI

NIS2- und ReCyF-Selbstbewertung in 20 Fragen

Eine Frage je Ziel des ReCyF der ANSSI, mit dem Nachweis, der sie beantwortet: genug, um ein Unternehmen in einer Stunde einzuordnen, vor einer echten Bewertung.

L'équipe Vigicap5 Min. Lesezeit

Um ein Unternehmen schnell am ReCyF einzuordnen, braucht es eine Frage je Ziel und eine Regel: „Ja“ nur dann, wenn sich ein Nachweis vorzeigen lässt. Die 20 Fragen unten folgen den 20 Zielen des Referenzrahmens der ANSSI. In einer Stunde ergeben sie ein erstes verlässliches Bild der Lücken — keine Bewertung, aber genug, um zu wissen, wo man anfängt.

Das ReCyF ist ein französisches Dokument. Eine Einrichtung in Deutschland unterliegt dem BSIG in der durch das NIS2UmsuCG geänderten Fassung; das Raster bleibt als strukturierte Prüfliste nützlich und wird verbindlich, wenn ein französischer Kunde oder Konzern es in einen Vertrag schreibt.

Wie beantwortet man die 20 Fragen?#

Auf jede Frage gibt es drei mögliche Antworten:

  • Ja, und ich kann es zeigen: ein Dokument, ein Screenshot, ein Export, ein datiertes Protokoll.
  • Teilweise: Die Maßnahme existiert, aber nicht überall, nicht aktuell oder ohne Spur.
  • Nein, oder ich kann es nicht belegen: Für einen Prüfer läuft beides auf dasselbe hinaus.

Das ReCyF veröffentlicht keine Notenskala: Es beurteilt ein Ziel als erreicht oder nicht erreicht. Deshalb zählt der Nachweis mehr als die Absicht. Die Ziele 16 bis 20 betreffen nur besonders wichtige Einrichtungen; für eine wichtige Einrichtung endet die Liste nach den ersten fünfzehn. Der Test in drei Fragen zeigt, in welche Kategorie das Unternehmen fällt.

Governance#

  • Ziel 1 · Erfassung der Informationssysteme. Gibt es ein aktuelles Verzeichnis der Anwendungen, Geräte, Verbindungen und ihrer Verantwortlichen? Nachweis: das Verzeichnis und das Datum der letzten Aktualisierung.
  • Ziel 2 · Governance-Rahmen. Sind die Sicherheitsrollen schriftlich festgelegt, tagt ein Steuerungsgremium, und hat sich die Leitung förmlich verpflichtet? Nachweis: eine unterzeichnete Leitlinie und das Protokoll der letzten Sitzung.
  • Ziel 3 · Beherrschung des Ökosystems. Sind die Lieferanten mit Zugang zu den Systemen erfasst, mit Sicherheitsklauseln in ihren Verträgen? Nachweis: die Liste der kritischen Lieferanten und ein Mustervertrag.
  • Ziel 4 · Personal. Lösen Eintritte, Wechsel und Austritte Sicherheitsmaßnahmen aus, und werden die Mitarbeitenden sensibilisiert? Nachweis: das Austrittsverfahren und die Spur der letzten Sensibilisierung.
  • Ziel 16 · Risikobasierter Ansatz (besonders wichtige Einrichtungen). Gibt es eine formalisierte Risikoanalyse, aus der die Behandlungsentscheidungen folgen? Nachweis: die Analyse und der Behandlungsplan.
  • Ziel 17 · Audit (besonders wichtige Einrichtungen). Werden regelmäßig Sicherheitsaudits durchgeführt und die Abweichungen nachverfolgt? Nachweis: der letzte Bericht und der Stand seiner Empfehlungen.

Schutz#

  • Ziel 5 · Beherrschung der Informationssysteme. Werden Updates und Schwachstellen verwaltet, auch bei Geräten ohne Herstellerunterstützung? Nachweis: ein Patch-Bericht und die Liste veralteter Systeme.
  • Ziel 6 · Physischer Zugang. Wird der Zugang zu sensiblen Räumen kontrolliert und protokolliert, Besucher eingeschlossen? Nachweis: die Liste der Berechtigungen oder ein Zutrittsprotokoll.
  • Ziel 7 · Architektur. Ist das Netz segmentiert, sodass ein kompromittierter Rechner nicht alles öffnet? Nachweis: ein Netzplan und die Filterregeln.
  • Ziel 8 · Fernzugriffe. Laufen Homeoffice und Dienstleisterzugänge über starke Authentifizierung und verschlüsselte Verbindungen? Nachweis: die Konfiguration des VPN oder des Zugangsportals.
  • Ziel 9 · Schadcode. Ist ein Schutz auf allen Arbeitsplätzen und Servern ausgerollt, und wird sein Zustand tatsächlich überwacht? Nachweis: die Konsole des Virenschutzes oder EDR, mit der Abdeckung.
  • Ziel 10 · Identitäten und Zugriffe. Sind Konten personalisiert, Rechte überprüft, Austritte widerrufen und Multi-Faktor-Authentifizierung eingerichtet? Nachweis: die letzte Rechteüberprüfung und der Anteil der Konten mit MFA.
  • Ziel 11 · Administration. Sind Administratorkonten von Alltagskonten getrennt, wenige und protokolliert? Nachweis: die Liste der Administratoren und ein Protokollauszug.
  • Ziel 18 · Konfiguration (besonders wichtige Einrichtungen). Sind gehärtete Referenzkonfigurationen festgelegt, angewendet und überprüft? Nachweis: die Härtungsvorgabe und eine Konformitätsprüfung.
  • Ziel 19 · Dedizierte Administration (besonders wichtige Einrichtungen). Erfolgt die Administration von dedizierten Arbeitsplätzen und Netzen aus, getrennt von Büro-IT und Internet? Nachweis: die Beschreibung dieser Arbeitsplätze und ihres Netzes.

Verteidigung#

  • Ziel 12 · Sicherheitsvorfälle. Lässt sich ein Vorfall erkennen, einordnen und bewältigen und fristgerecht melden — Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats? Nachweis: das Verfahren und die Meldekontakte.
  • Ziel 20 · Überwachung (besonders wichtige Einrichtungen). Werden Sicherheitsprotokolle gesammelt und ausgewertet, um auffällige Aktivitäten zu erkennen? Nachweis: das Erfassungswerkzeug und eine bearbeitete Warnung.

Resilienz#

  • Ziel 13 · Kontinuität und Wiederanlauf. Sind die Backups geschützt, und wurde eine Wiederherstellung tatsächlich getestet? Gibt es einen Kontinuitäts- und Wiederanlaufplan? Nachweis: Datum und Ergebnis des letzten Wiederherstellungstests.
  • Ziel 14 · Krisenmanagement. Ist ein Krisenstab vorgesehen, mit Rollen und Ausweichkommunikation? Nachweis: das Blatt zur Krisenorganisation und das Offline-Verzeichnis.
  • Ziel 15 · Übungen. Werden die Vorkehrungen durch Übungen erprobt, und folgen daraus Verbesserungen? Nachweis: das Protokoll der letzten Übung.

Wie liest man das Ergebnis?#

Zählen Sie die Antworten „Nein“ und „Teilweise“: Jede ist eine Lücke. Bilden Sie keinen Durchschnitt — ein gutes Ergebnis beim Schutz gleicht ein fehlendes Vorfallsverfahren nicht aus. Beginnen Sie mit den Lücken, die alles andere blockieren: Verzeichnis, Identitäten und Zugriffe, getestete Backups, Vorfallsverfahren.

Als Vigicap dieselbe Übung auf sich selbst angewendet hat, hielt der technische Schutz gut stand; die Lücken lagen bei Governance, Verteidigung und Resilienz. Es fehlten vor allem Dokumente und Gewohnheiten: eine unterzeichnete Leitlinie, ein schriftliches Vorfallsverfahren, ein Kontinuitätsplan, eine Übung.

Was ersetzt diese Selbstbewertung nicht?#

Sie ersetzt weder eine vollständige Bewertung noch ein Audit noch die Beurteilung durch die Behörde. Das ReCyF selbst ist ein Arbeitsdokument, ohne endgültige Fassung vor Abschluss der Umsetzung. Und ein „Ja“ ohne Nachweis bleibt ein „Nein“ an dem Tag, an dem jemand ihn sehen will.

Das ist es, was eine werkzeuggestützte Bewertung hinzufügt: In Vigicap lesen Konnektoren einen Teil der Antworten direkt aus den Werkzeugen des Kunden — MFA, EDR, Backups —, und jede Stufe wird vom Berater mit Nachweis validiert. Weiter geht es mit der Zuordnungstabelle, die zeigt, wie sich dieselben 20 Ziele in Artikel 21 der NIS2-Richtlinie und in der ISO 27001 wiederfinden.

ThemenReCyFANSSINIS2SelbstbewertungMSP