Das Netz- und Informationssystemsicherheitsgesetz — NISG (siehe Veröffentlichung) betrifft nur definierte Branchen, die im §2 des Gesetzes definiert werden:
Energie, Verkehr, Bankwesen, Finanzmarktinfrastrukturen, Gesundheitswesen, Trinkwasserversorgung, Digitale Infrastrukturen als Betreiber wesentlicher Dienste. Darüber hinaus auch Anbieter digitaler Dienste wie zum Beispiel Online-Marktplätze, Online-Suchmaschinen und Cloud-Computing-Dienste sowie die Einrichtungen der öffentlichen Verwaltung.
Ob ein Unternehmen die Anforderungen des Netz- und Informationssystemsicherheitsgesetz als Betreiber wesentlicher Dienste erfüllen muss, wird vom Bundeskanzler festgelegt und den betroffenen Unternehmen voraussichtlich ab Q2 2019 per Bescheid zugestellt. Durch die Neubesetzung der Österreichischen Bundesregierung gehen wir jedoch von einer späteren Zustellung aus.
Als Anbieter digitaler Dienste muss man selbst tätig werden und prüfen, ob die Anforderungen des NISG erfüllt werden müssen.
Für Betreiber wesentlicher Dienste in Österreich gibt es keine ISO 27001 Zertifizierungspflicht, jedoch die Verpflichtung in den festgelegten Sparten
- Governance und Risikomanagement
- Umgang mit Lieferanten und Dritten
- Sicherheitsarchitektur
- Systemadministration
- Identitäts- und Zugriffsmanagement
- Systemwartung und Betrieb
- Physische Sicherheit
- Erkennung von Vorfällen
- Bewältigung von Vorfällen
- Betriebskontinuität
- Krisenmanagement
entsprechende Maßnahmen zu implementieren und innerhalb eines Zeitraumes von 3 Jahren den Nachweis der operativen Wirksamkeit durch regelmäßige Audits zu erbringen.
Obwohl es keine ISO 27001 Zertifizierungspflicht gibt, ist es unserer Ansicht nach wesentlich eine strukturierte Vorgangsweise zu etablieren. Empfehlenswert ist hier das Mappings der Sparten mit den Anforderungen der ISO 27001. Schlussgefolgert ist eine Nutzung der ISO 27001 sinnvoll und empfehlenswert, da der KVP Prozess für die NISG Nachweise genutzt werden kann. Natürlich gibt es eine große Menge weiterer Vorteile einer ISO 27001 Zertifizierung, lesen Sie dazu auch unseren weiteren Artikel “Soll ich mein Unternehmen nach ISO 27001 zertifizieren?”.
In unserem nächsten Beitrag der ISO 27001 Serie werden wir beleuchten wie wichtig die Einführung eines ISMS Systems nach ISO 27001 für Lieferanten großer Auftraggeber ist und welche Vorteile das im Lieferanten Management hat.