NIS2

Testen Sie die NIS2-Maßnahmen an Ihrer externen Angriffsfläche

Hadrian findet Ihre aus dem Internet erreichbaren Assets, validiert, welche Schwachstellen Angreifer ausnutzen können, und führt Pentests auf Abruf durch. Sie erhalten aktuelle Nachweise für die Maßnahmen nach Artikel 21, die das Internet betreffen.

Kundengeschichte

Bei Worldstream, einem niederländischen Anbieter von Cloud-Infrastruktur, der sich auf NIS2 vorbereitet, wird jedes Finding auf reale Ausnutzbarkeit geprüft, bevor es das Team erreicht.

Worldstream
Story lesen →
Anforderungen

NIS2-Anforderungen, die Hadrian unterstützt

NIS2 (Richtlinie (EU) 2022/2555) gilt für mittlere und große Einrichtungen in den Sektoren, die in ihren Anhängen I und II aufgeführt sind, etwa Energie, Verkehr, Bankwesen, Gesundheit, digitale Infrastruktur, Lebensmittel und verarbeitendes Gewerbe, sowie für einige Einrichtungen unabhängig von ihrer Größe. Die Mitgliedstaaten mussten ihre nationalen Vorschriften ab dem 18. Oktober 2024 anwenden.

0
1
Artikel 21(2)(i)

Asset-Management

Ihre Maßnahmen müssen Personalsicherheit, Konzepte für die Zugriffskontrolle und das Management von Assets abdecken. In der Praxis beginnt das damit, zu wissen, welche Systeme Sie haben und wer für sie verantwortlich ist.

Wie Hadrian hilft

Atlas führt ein laufend aktualisiertes Inventar Ihrer aus dem Internet erreichbaren Assets, Technologien und Dienste, einschließlich Assets, die in Ihren offiziellen Aufzeichnungen fehlen. Mit rollenbasiertem Zugriff können Sie jedem Team seine eigenen Assets zuweisen.

Nachweise für Prüfer

Ein exportiertes Inventar der aus dem Internet erreichbaren Assets und der Technologien auf jedem davon, das Sie mit Ihrem Asset-Register abgleichen können.

0
2
Artikel 21(2)(e)

Umgang mit Schwachstellen

Verankern Sie Sicherheit in Erwerb, Entwicklung und Wartung Ihrer Netz- und Informationssysteme, einschließlich des Umgangs mit Schwachstellen und ihrer Offenlegung.

Wie Hadrian hilft

Hadrian validiert Schwachstellen auf aus dem Internet erreichbaren Systemen, ordnet sie nach Geschäftskontext und liefert Schritt-für-Schritt-Hinweise zur Behebung. Ein Retest nach dem Fix bestätigt, dass die Schwachstelle geschlossen ist.

Nachweise für Prüfer

Aufzeichnungen zu jeder Schwachstelle, die zeigen, wann sie gefunden wurde, wer verantwortlich war und wann der Retest ihre Schließung bestätigt hat.

0
3
Artikel 21(2)(f)

Prüfen, ob Ihre Maßnahmen wirken

Verfügen Sie über Konzepte und Verfahren, um die Wirksamkeit Ihrer Maßnahmen zum Management von Cybersicherheitsrisiken zu bewerten.

Wie Hadrian hilft

Atlas testet Ihre externe Angriffsfläche kontinuierlich, und Nova führt Pentests auf Abruf durch. Zusammen zeigen sie, ob die Kontrollen auf Ihren aus dem Internet erreichbaren Systemen realen Angriffstechniken standhalten.

Nachweise für Prüfer

Nova-Pentest-Berichte sowie die Entwicklung validierter Exposures und der Behebungszeiten im Zeitverlauf.

0
4
Artikel 21(2)(d) und 21(3)

Sicherheit der Lieferkette

Berücksichtigen Sie die Sicherheit in Ihren Beziehungen zu direkten Lieferanten und Dienstleistern und tragen Sie den spezifischen Schwachstellen jedes einzelnen Rechnung.

Wie Hadrian hilft

Atlas identifiziert Drittanbieter-Technologien und -Dienste auf Ihrer externen Angriffsfläche und validiert die Exposures, die sie mit sich bringen. Secure Share sendet ein einzelnes Risiko an einen Lieferanten, ohne ihm Zugriff auf die Plattform zu geben.

Nachweise für Prüfer

Eine Liste der Drittanbieter-Technologien in Ihrem Perimeter sowie der lieferantenbezogenen Risiken, die Sie geteilt und geschlossen haben.

0
5
Artikel 20(1)

Aufsicht durch die Leitungsorgane

Die Leitungsorgane müssen die Maßnahmen nach Artikel 21 billigen und ihre Umsetzung überwachen. Sie können haftbar gemacht werden, wenn die Einrichtung gegen Artikel 21 verstößt.

Wie Hadrian hilft

Management-Zusammenfassungen aus Atlas und aus Nova-Berichten geben der Leitung einen klaren Überblick über validierte externe Risiken und den Fortschritt der Behebung.

Nachweise für Prüfer

Management-Zusammenfassungen, die im Zeitverlauf mit dem Leitungsorgan geteilt wurden.

Hadrian unterstützt diese NIS2-Maßnahmen für Ihre externe Angriffsfläche. Hadrian zertifiziert keine NIS2-Compliance.

Wie Hadrian hilft

Jedes Ihrer Assets im Internet kennen

Artikel 21 umfasst Asset-Management und Risikoanalyse. Atlas startet mit einer einzigen Domain oder einem Markennamen und findet die Assets, die zu Ihrer Organisation gehören, einschließlich Schatten-IT, vergessener Subdomains und Cloud-Instanzen. Passive Scans laufen stündlich, sodass das Inventar mit Ihrer Umgebung Schritt hält.

Attack Surface Management ansehen
01

Schwachstellenbehandlung, mit der Ihr Team arbeiten kann

Hadrian testet jede Exposure und meldet nur die, die es ausnutzen kann, mit Reproduktionsschritten und Anleitungen zur Behebung. Findings können an Jira, ServiceNow oder Microsoft Teams gehen. Sobald ein Risiko als behoben markiert ist, testet Hadrian es erneut, um die Korrektur zu bestätigen.

Adversarial Exposure Validation ansehen
02

Prüfen, ob Ihre Sicherheitsmaßnahmen standhalten

Artikel 21(2)(f) verlangt Konzepte und Verfahren, um die Wirksamkeit Ihrer Maßnahmen zu bewerten. Atlas testet kontinuierlich, während sich Ihre Umgebung verändert. Nova führt gezielte Pentests von Web-Apps und APIs auf Abruf durch, und Hadrian ordnet den Bericht NIS2 Artikel 21 zu.

Agentisches Pentesting ansehen
03
Fallstudien

Weitere Kundengeschichten

Alle Fallstudien
Fallstudie

Budenheim

Budenheim ergänzte ein Sicherheitsprogramm aus Audits und geplanten Penetrationstests um kontinuierliche externe Sichtbarkeit.

Story lesen →
Fallstudie

SHV Energy

Das Security-Team von SHV Energy spart im Schnitt 40 Stunden pro Woche, und Hadrian testet Risiken automatisch erneut, sobald sie als behoben markiert sind.

Story lesen →
FAQ

Häufig gestellte Fragen

Verlangt NIS2 Penetrationstests?
+

Artikel 21 nennt Penetrationstests nicht ausdrücklich. Er verlangt Maßnahmen, zu denen der Umgang mit Schwachstellen und Verfahren zur Bewertung der Wirksamkeit Ihrer Sicherheitsmaßnahmen gehören, unter Berücksichtigung des Stands der Technik und einschlägiger Normen. Viele Teams decken diese Punkte mit Pentests und kontinuierlichen Tests ab. Prüfen Sie Ihr nationales Umsetzungsgesetz und etwaige Durchführungsrechtsakte für Ihren Sektor, da diese Details ergänzen können.

Fällt meine Organisation in den Anwendungsbereich?
+

In der Regel ja, wenn Sie eine mittlere oder große Einrichtung in einem in Anhang I oder II aufgeführten Sektor sind und Dienste in der EU erbringen. Einige Einrichtungen fallen unabhängig von ihrer Größe in den Anwendungsbereich, etwa Anbieter öffentlicher elektronischer Kommunikationsnetze oder -dienste, Vertrauensdiensteanbieter, TLD-Namenregister und DNS-Diensteanbieter. Ihr nationales Recht regelt die Details und ob Sie eine wesentliche oder wichtige Einrichtung sind.

Welche Bußgelder sieht NIS2 vor?
+

Für Verstöße gegen Artikel 21 oder 23 müssen die Mitgliedstaaten Höchstbußgelder von mindestens 10 Mio. € oder 2 % des weltweiten Jahresumsatzes für wesentliche Einrichtungen und von mindestens 7 Mio. € oder 1,4 % für wichtige Einrichtungen vorsehen, je nachdem, welcher Betrag höher ist (Artikel 34). Leitungsorgane können außerdem nach Artikel 20 haftbar gemacht werden.

Wir sind ein Finanzunternehmen. Gilt NIS2 oder DORA?
+

Für Finanzunternehmen behandelt NIS2 DORA als sektorspezifischen Rechtsakt. Laut Erwägungsgrund 28 von NIS2 gelten die Bestimmungen von DORA zu IKT-Risikomanagement, Meldung von Vorfällen, Resilienztests, Informationsaustausch und IKT-Drittparteienrisiko anstelle der entsprechenden Bestimmungen von NIS2. Auf unserer DORA-Seite sehen Sie, wie Hadrian diese Anforderungen unterstützt.

Welches Hadrian-Produkt passt zur Arbeit an NIS2?
+

Atlas deckt die kontinuierliche Seite ab: Asset-Erkennung, validierte Exposures und Retests über Ihre gesamte externe Angriffsfläche. Nova ergänzt Tiefe mit Pentests auf Abruf mit festgelegtem Scope für Web-Apps und APIs, mit Berichten, die NIS2 Artikel 21 zugeordnet sind. Atlas teilt seine Asset-Daten mit Nova, sodass Pentests von Ihrer tatsächlichen Angriffsfläche ausgehen.

15-Minuten-Demo anfragen

Finden Sie die Lücken in Ihren NIS2-Maßnahmen vor den Angreifern

Buchen Sie eine Demo und sehen Sie Ihre aus dem Internet erreichbaren Assets, die Exposures, die Hadrian darauf validiert, und die Berichte, die Ihr Team mit Geschäftsleitung und Auditoren teilen kann.