NIS-2 für den Betrieb von Rechenzentren: 10 Schritte, die das Betriebsteam tatsächlich verantwortet

Workspace Digital Design Visualization scaled

Die meisten Inhalte zu NIS-2 richten sich an Rechts- und Compliance-Teams. Dieser Beitrag ist für die Personen geschrieben, die den operativen Betrieb tatsächlich steuern: eine zehnstufige NIS-2-Checkliste für den Betrieb von Rechenzentren, für Verantwortliche aus Sicherheit und Betrieb. Jede Maßnahme ist konkret genug, um noch in diesem Quartal damit zu beginnen. Zugleich wird deutlich, was es tatsächlich kostet, wenn sie ausbleibt: Verfügbarkeit, die Einhaltung von Mandanten-SLAs oder eine nicht bestandene Überprüfung.

  • NIS-2-Compliance im Betrieb von Rechenzentren beginnt mit konkreten Maßnahmen auf Betriebsebene, nicht allein mit einem juristischen Dokument.
  • Ein Protokoll, dessen Zusammenstellung einen Tag dauert, wird nicht nach Ihrem eigenen Zeitplan zum Problem. Die Schwachstelle zeigt sich, sobald ein Auditor oder eine Aufsichtsbehörde das Protokoll anfordert.
  • Zonierung und Zutrittsmatrizen bilden die operative Grundlage, von der die meisten anderen Schritte dieser Liste abhängen.
  • Der eigentliche Test der Bereitschaft ist der Abruf unter Zeitdruck: Ein Zutrittsprotokoll muss bei Bedarf bereitgestellt werden können. Die bloße Erfassung des Ereignisses reicht nicht aus.
  • Die Zutritte von Auftragnehmern und Lieferanten bilden häufig die größte Lücke zwischen „Wir verfügen über Zutrittskontrolle” und „Wir können Zutrittskontrolle nachweisen”.

1. Geltungsbereich und Meldefristen klären

Klären Sie zunächst, ob Ihr Unternehmen gemäß NIS-2 als wesentliche oder wichtige Einrichtung eingestuft wird, denn Rechenzentrumsdienste werden im Sektor der digitalen Infrastruktur ausdrücklich genannt. Für den Betrieb ist dies weniger eine juristische Übung als vielmehr eine Frage der Fristen: Die Fristen für die Frühwarnung und Meldung von Vorfällen nach NIS-2 beginnen in dem Moment zu laufen, in dem ein Vorfall erkannt wird, nicht erst dann, wenn jemand die Dokumentation abgeschlossen hat. Kennt Ihr Team die Meldefrist vor Eintritt eines Vorfalls nicht, muss es die Meldung verfassen und sich gleichzeitig mit der Frist vertraut machen. Klären Sie die Einstufung und die Fristen jetzt und hinterlegen Sie beides dort, wo Ihre Schichtleitungen auch darauf zugreifen können, also nicht nur in einem Compliance-Ordner.

2. Zonen abbilden, nicht nur den Perimeter

Ein einziger Perimeter mit nur einer Zutrittsebene wird der Art und Weise, wie NIS-2 physische Risiken in einem Rechenzentrum betrachtet, nicht mehr gerecht. Unterteilen Sie Ihren Standort in Zonen, etwa Anlieferungsbereich, Betriebsfläche, Network Operations Center sowie einzelne Serverräume oder Cages. Definieren Sie für jede Zone die erforderlichen Zutrittsrechte und Begleitregelungen. Ein Standort mit nur einer undifferenzierten Zutrittsebene hat nur eine Schutzlinie und riskiert im Ernstfall alles. Ein Standort mit klar definierten Zonen verfügt dagegen von Anfang an über eine integrierte Schadensbegrenzung. Führen Sie diese Zoneneinteilung durch, bevor Sie die Konfiguration Ihrer Zutrittskontrolle anpassen, denn die Zonenübersicht bildet die Grundlage für die Zutrittsmatrix in Schritt drei.

3. Zutrittsmatrizen am tatsächlichen Bedarf ausrichten

Sobald die Zonen festgelegt sind, definieren Sie in einem Dokument präzise, wer aus welchem Grund Zutritt zu welcher Zone erhält. Knüpfen Sie den Zutritt an die Rolle und Aufgabe und nicht an Hierarchie oder Betriebszugehörigkeit. Damit unterliegt der physische Zutritt derselben Prüfung wie eine digitale Zugriffskontrollliste. Eine Zutrittsmatrix, aus der nicht hervorgeht, warum eine bestimmte Person aufgeführt ist, gehört zu den ersten Punkten, die ein Auditor feststellen wird, und zu den Punkten, die Sie nicht spontan erklären wollen. Überprüfen Sie die Matrix mindestens vierteljährlich. Kann ein Zutritt nicht in einem Satz begründet werden, sollte das entsprechende Zutrittsrecht entzogen werden.

4. Lebenszyklus von Auftragnehmern konsequent steuern

Bei der Verwaltung von Auftragnehmern und Dienstleistern entstehen häufig unbemerkt Lücken in der Zutrittskontrolle: Berechtigungen werden für einen zweitägigen Einsatz ausgegeben und anschließend nicht entzogen oder der gewährte Zutritt ist umfassender als für die Aufgabe erforderlich. Etablieren Sie einen vollständigen Lebenszyklus: Antrag, Genehmigung, zeitlich begrenzte Berechtigung, automatischer Ablauf sowie eine protokollierte Begründung für den Zutritt in jeder Phase. Eine Auftragnehmerberechtigung ohne Ablaufdatum ist eine Zutrittsfreigabe, die niemand aktiv verwaltet. Gerade hier ist die Lücke zwischen „Wir verfügen über Zutrittskontrolle” und „Wir können Zutrittskontrolle nachweisen” häufig am größten.

5. Zutrittsprotokolle abrufbar machen, nicht nur erfassen

Zutrittsereignisse zu erfassen ist nicht dasselbe, wie sie unter Zeitdruck abrufen zu können. Testen Sie dies jetzt: Fordern Sie Ihr Team auf, innerhalb einer Stunde ein vollständiges Protokoll aller Personen bereitzustellen, die in den vergangenen 30 Tagen den Serverraum betreten haben. Dauert die Zusammenstellung eines Protokolls einen Tag, wird die Schwachstelle spätestens sichtbar, sobald ein Auditor oder eine Aufsichtsbehörde die Unterlagen nach deren Zeitvorgaben anfordert. Ziel ist eine schnelle und verlässliche Antwort auf die Fragen: Wer hatte wann und warum Zutritt?

6. Mandantentrennung nachweisen, nicht nur voraussetzen

In Rechenzentren mit mehreren Kunden gelten die NIS-2-Anforderungen an die Zutrittskontrolle für jede einzelne Mandantenzone, nicht nur auf Gebäudeebene. Nachzuweisen, dass die Zutrittsprotokolle, Berechtigungen und physischen Zonen von Mandant A tatsächlich von denen des Mandanten B getrennt sind, ist heute Bestandteil Ihrer Compliance, nicht lediglich ein vertragliches Versprechen in einem SLA. Fragt ein Mandant: „Können Sie nachweisen, dass unsere Zone nie von einer Person außerhalb unserer autorisierten Liste betreten wurde?”, sollte eine schnelle Antwort möglich sein. Bauen Sie den Nachweis je Mandant jetzt auf, bevor das Compliance-Team eines Mandanten danach fragt.

7. Resilienz für Netzwerkausfälle sicherstellen

Zutrittskontrollsysteme, die vollständig von der Netzwerkverbindung abhängig sind, schaffen einen Single Point of Failure, den Sie angesichts der NIS-2-Anforderungen an die Resilienz nicht außer Acht lassen dürfen. Legen Sie fest, wie die physische Zutrittskontrolle bei einem Netzwerkausfall funktioniert: ob Berechtigungen lokal weiterhin gültig sind, ob Protokolle erfasst und nach Wiederherstellung der Verbindung synchronisiert werden und wer bei einem Systemausfall manuellen Zutritt gewähren darf. Ein Resilienzplan, der Ihre Server, aber nicht Ihre Türen berücksichtigt, hinterlässt einen blinden Fleck, der im ungünstigsten Moment sichtbar wird. Testen Sie dieses Szenario gezielt. Warten Sie nicht auf einen tatsächlichen Ausfall, um die Antwort herauszufinden.

8. Reaktion auf Vorfälle als Übung erproben

Ein schriftlicher Plan zur Reaktion auf Vorfälle, der nie geprobt wurde, bleibt so lange unbestätigt, bis er unter Zeitdruck getestet wird. Führen Sie mindestens zweimal jährlich eine Übung zu einem physischen Sicherheitsvorfall durch, etwa zu einem unbefugten Zutrittsversuch, Tailgating oder einer verlorenen Zutrittsberechtigung. Dokumentieren Sie, was tatsächlich geschehen ist und was der Plan ursprünglich angenommen hat. Die Abweichung zwischen Ihrem Dokument zur Reaktion auf Vorfälle und einer realen Übung ist genau das, was ein Auditor oder ein tatsächlicher Vorfall zuerst aufdecken wird. Aktualisieren Sie den Plan anhand der Erkenntnisse aus der Übung.

9. Transparenz darüber schaffen, wem Lieferanten Zutritt gewähren

NIS-2 misst Risiken in der Lieferkette erhebliche Bedeutung bei. Für ein Rechenzentrum schließt dies den physischen Zutritt ein, der von Ihren Lieferanten und Dienstleistern oder für sie gewährt wird. Führen Sie eine aktuelle Liste aller Dritten mit physischen Zutrittsrechten. Halten Sie fest, worauf sie zugreifen können und wie ihre eigenen Sicherheitsmaßnahmen bewertet werden. Ein Lieferant mit unüberwachtem physischem Zutritt zu Ihrer Anlage bildet faktisch eine zusätzliche Zone in Ihrer Zutrittsmatrix, die viele Standorte nicht berücksichtigen. Beziehen Sie Lieferantenzutritte in denselben Prüfzyklus ein wie die Zutritte Ihrer eigenen Mitarbeitenden und Auftragnehmer.

10. Dokumentierte Freigaben der Geschäftsleitung etablieren

NIS-2 führt eine persönliche Haftung für Leitungsorgane ein, wenn diese ihrer Aufsichtspflicht beim Management von Cybersicherheitsrisiken nicht nachkommen. Dies umfasst auch Entscheidungen zur physischen Sicherheit mit betrieblichen Auswirkungen. Führen Sie einen lückenlosen Nachweis darüber, dass die Geschäftsleitung zentrale Richtlinien zur physischen Sicherheit, Zonendefinitionen und Risikobewertungen geprüft und genehmigt hat, und nicht nur darüber, dass der Betrieb sie umgesetzt hat. Eine nicht dokumentierte Sicherheitsentscheidung setzt die Leitung einem Haftungsrisiko aus, mit dem sie nicht gerechnet hat. Der Nachweis ist entscheidend, weil er belegt, dass das Risiko auf der richtigen Ebene verantwortet und nicht stillschweigend im operativen Betrieb behandelt wurde.

Fazit

Keiner dieser zehn Schritte erfordert eine neue Compliance-Abteilung oder eine juristische Neufassung Ihrer Betriebsabläufe. Vielmehr geht es darum, NIS-2 als betriebliche Rahmenbedingung zu behandeln, in der Ihr Betrieb bereits arbeitet, und nicht als ein Projekt, das von der Rechtsabteilung vorgegeben wird. Was alle zehn Schritte verbindet, zeigt sich unter realem Druck: Können Sie die Aufzeichnungen abrufen, den Zutritt nachweisen und die Dokumentationskette vorlegen, sobald jemand danach fragt?

Andere Artikel

Workspace Digital Design Visualization
| News

NIS-2 für den Betrieb von Rechenzentren: 10 Schritte, die das Betriebsteam tatsächlich verantwortet

security system check
| News

Die versteckten Kosten veralteter Zutrittskontrollsysteme

Datacenter Cluster
| News

NIS-2 und KRITIS-Compliance: Was Sicherheitsteams in Rechenzentren nachweisen müssen 

AdobeStock 1044538797
| News

Primion jetzt Mitglied bei GATE

Primion Mateo Valero1
| News

Digitale Souveränität und Europas sicherheitspolitische Zukunft

Public Safety
| News

Mit Primion KI-gestützte Videointelligenz für konvergente Sicherheit in Europa verfügbar machen 

1 2 … 4 5