NIS-2 Assessment Tool
Nach Interviewpartner filtern:
A B C D E F G H I J K L

K – Multi-Faktor-Authentifizierung & gesicherte KommunikationNIST CSF 2.0: PR.AA, PR.DS

Maßnahme 10 aus Art. 21 Abs. 2 NIS2-RL.

Empfohlene Interviewpartner: IT-Administration

Änderungen werden automatisch gespeichert.

K1 – Multi-Faktor-Authentifizierung

Art. 21 Abs. 2 lit. j NIS2-RL ↗

Für welche Systeme, Fernzugriffe und privilegierten Konten ist Multi-Faktor-Authentifizierung verpflichtend im Einsatz, und setzen Sie bereits phishing-resistente Verfahren wie Passkeys ein?

Explizit in Art. 21 Abs. 2 lit. j NIS2-RL als Maßnahme benannt.

Reifegrad
0 1 2 3 4

Größtenteils umgesetzt

Maßnahmen
MFA für VPN/Fernzugriff verpflichtend einführen

Schutz vor kompromittierten Zugangsdaten bei Remote-Zugriff.

Beispiel Der Zugriff auf das Firmennetz von unterwegs erfordert zusätzlich zum Passwort eine Authenticator-App.

Nachweis
MFA für Admin- und Cloud-Konten verpflichtend einführen

Besonders kritische Konten zusätzlich absichern.

Beispiel Microsoft-365- und AWS-Admin-Konten sind ausnahmslos mit MFA abgesichert.

Nachweis
Phishing-resistente MFA-Verfahren wie Passkeys bevorzugt einsetzen

FIDO2/WebAuthn-basierte Passkeys ersetzen das Passwort vollständig; zentrale MFA-Lösung mit offenen Standards (OAuth2/OIDC/SAML) statt Parallelbetrieb verschiedener Lösungen.

Beispiel Admin-Konten nutzen gerätegebundene Passkeys statt SMS-OTP, da diese nicht phishbar sind.

Quelle: TeleTrusT SdT 2025-06, Kap. 3.2.3 Multifaktor-Authentifizierung ↗

Nachweis ✓

K2 – Gesicherte Sprach-, Video- und Textkommunikation

Art. 21 Abs. 2 lit. j NIS2-RL ↗

Über welche Kanäle läuft sensible Sprach-, Video- und Textkommunikation in Ihrem Unternehmen, und wie stellen Sie sicher, dass diese angemessen verschlüsselt und abgesichert sind?

Betrifft insbesondere Kommunikation zu vertraulichen/kritischen Themen.

Reifegrad
0 1 2 3 4

Nicht vorhanden

Maßnahmen
Standardvorschläge

K3 – Gesicherte Notfallkommunikation

Art. 21 Abs. 2 lit. j NIS2-RL ↗

Welchen vom Primärnetz unabhängigen Kommunikationsweg haben Sie für den Krisenfall vorbereitet, falls Ihre reguläre IT-Infrastruktur – etwa durch einen Ransomware-Angriff – ausfällt?

Wichtig, falls die reguläre IT-Infrastruktur (z.B. bei Ransomware) ausfällt.

Reifegrad
0 1 2 3 4

Vollständig etabliert

Maßnahmen
Out-of-Band-Kommunikationsmittel bereitstellen

z.B. separates Messenger-System, Satellitentelefon.

Beispiel Für den Krisenfall steht ein separates Messenger-System auf privaten Geräten der Krisenstab-Mitglieder bereit.

Nachweis
Notfallkontaktliste offline verfügbar halten

Erreichbarkeit auch bei Totalausfall der IT sicherstellen.

Beispiel Eine ausgedruckte Kontaktliste mit allen wichtigen Rufnummern liegt im Serverraum-Safe.

Nachweis
← Zurück Weiter →