Kürzlich in einem NIS-2-Workshop mit dem Management eines Kunden.
Thema: Meldepflichten bei IT-Sicherheitsvorfällen.

Seit kurzem gibt es das zentrale BSI-Portal für die Meldung von Sicherheitsvorfällen – gut und richtig. Doch dann kam die entscheidende Frage aus dem C-Level:

Was passiert, wenn ein IT-Sicherheitsvorfall zugleich personenbezogene Daten betrifft?

Reicht die Meldung beim BSI, oder müssen wir zusätzlich die Datenschutzaufsicht informieren?

Die kurze Antwort: Nein, eine Meldung reicht nicht.
Die lange Antwort ist genau das Problem.

Für NIS-2-regulierte Unternehmen läuft die Meldung über das BSI-Portal.
Für Datenschutzvorfälle hingegen sind die Landesdatenschutzbehörden zuständig, abhängig vom Hauptsitz des Unternehmens.

Ergebnis:
unterschiedliche Zuständigkeiten
unterschiedliche Portale
unterschiedliche Registrierungen
kein Datenaustausch

Aktuell gibt es keine mir bekannte Möglichkeit im BSI-Portal parallel eine Meldung an die zuständige Datenschutzbehörde abzusetzen oder aus einem Datenschutz-Meldeportal direkt das BSI zu informieren.

Aus Management-Sicht stellt sich daher die strategische Frage:
→ Wie stellen Unternehmen heute sicher, dass sie im Ernstfall nichts übersehen?

Meine Frage an Sie – insbesondere an CISOs, CIOs, CFOs & CEOs:

Wäre ein solcher „One-Stop-Meldeprozess“ aus Ihrer Sicht sinnvoll,
oder sogar notwendig? Ich freue mich auf Ihre Ansichten.

Tags

Beitrag teilen

Weitere Artikel

Cross-Site-Scripting (oft auch kurz als XSS bezeichnet) ist eine Sicherheitslücke in Webseiten und -applikationen, die es Angreifern ermöglicht, die Interaktionen von Benutzern mit einer anfälligen Anwendung zu manipulieren. Technisch wird dabei die sogenannte „Same Origin...
In den letzten Wochen habe ich in Gesprächen mit Kunden immer wieder dasselbe gehört: Die Branche rund um NIS-2 und ISO 27001 ist gerade eine einzige Goldgrube und viele verhalten sich auch genau so. Der...
Besonders kleine und mittlere Unternehmen haben Nachholbedarf Wenn es um die zeitnahe Erkennung von IT-Sicherheits- und Cyber-Sicherheitsvorfällen geht, haben kleinere und mittlere Organisationen – auch manche großen – massiven Nachholbedarf. Oft fehlt es an Know-How...