Licensed to be used in conjunction with basebox, only.
// sicherheit
NIS2
Gilt für
Produkt: Demo · Cloud · Server · Zielgruppe: Sicherheits- / Compliance-Prüfer
Relevanz von NIS2 (Richtlinie (EU) 2022/2555 und ihre nationale Umsetzung) für Betreiber wesentlicher und wichtiger Einrichtungen, die basebox nutzen – etwa Kliniken, Behörden, Energie- und Finanzunternehmen –, und welche basebox-Kontrollen die NIS2-Pflichten unterstützen. basebox selbst ist in dieser Beziehung Lieferant bzw. Dienstleister; die Pflichten treffen die Einrichtung, die basebox einsetzt. Keine Rechtsberatung.
Wo basebox in Ihrer NIS2-Bewertung auftaucht
| NIS2-Pflicht (Art. 21 Abs. 2) | Was das für basebox bedeutet | Seite |
|---|---|---|
| a) Risikoanalyse und Sicherheitskonzepte | basebox ist ein System, das potenziell sensible Inhalte verarbeitet – als Asset mit Deployment-Modell, Datenflüssen und Kontrollen in die Risikoanalyse aufnehmen | Datenflüsse · Geteilte Verantwortung |
| b) Bewältigung von Sicherheitsvorfällen | basebox informiert betroffene Kunden unverzüglich bei sicherheitsrelevanten Vorfällen; Ihr Meldeprozess (24 h Frühwarnung, 72 h Meldung) muss basebox-Vorfälle einschließen | DSGVO → Vorfälle |
| c) Betriebskontinuität, Backup, Wiederherstellung, Krisenmanagement | Backups (Cloud durch basebox; Server durch Sie), Wiederherstellungstests, Multi-Node für Ausfallsicherheit | Backup · Backup & Wiederherstellung · Multi-Node |
| d) Sicherheit der Lieferkette | basebox als Lieferant bewerten: ISO 27001, Release-Prozess, Schwachstellenkommunikation, Modell-Lieferkette (Modellregister), Subunternehmer (Cloud-RZ) | ISO 27001 · Modellregister |
| e) Sicherheit bei Erwerb, Entwicklung und Wartung; Schwachstellenmanagement | Sicherheitstests vor Release, priorisierte Sicherheitsupdates mit Ankündigung; Ihr Patch-Prozess auf Server; Image-Signaturen noch in Vorbereitung | Infrastruktur-Richtlinie · Updates |
| f) Bewertung der Wirksamkeit | Audit-Log und Exporte als Nachweis; Monitoring auf Server | Audit & Logging |
| g) Cyberhygiene und Schulung | Nutzungsregeln für KI (welche Daten, keine Vertraulichkeiten in Websuchen); AI Literacy nach EU AI Act | Richtlinien |
| h) Kryptografie und Verschlüsselung | TLS überall; Speicherverschlüsselung auf Speicherebene; Anwendungsverschlüsselung im Ruhezustand offen als nicht implementiert benannt | Verschlüsselung |
| i) Personalsicherheit, Zugriffskontrolle, Asset-Management | Rollenmodell, Gruppen, OIDC/LDAP, Konnektor-Gate; Server als Asset mit Manifest | Rollen & Berechtigungen · Dedizierte Hardware |
| j) Multi-Faktor-Authentifizierung, gesicherte Kommunikation | MFA über Ihren Identitätsanbieter (SSO/OIDC) oder Keycloak-Konfiguration; TLS; Wartungszugang über PAM/VPN | OIDC / Single Sign-on · Fernwartung |
Warum basebox für NIS2-Einrichtungen relevant ist
Einrichtungen unter NIS2 dürfen kritische Inhalte oft nicht an externe KI-Dienste geben. basebox adressiert das mit einer Datenverarbeitungsgrenze, die Sie kennen: Server im eigenen Netz (auch abgeschottet) oder Cloud auf einem eigenen basebox-Server bei Noris in München, jeweils mit dem Sprachmodell auf demselben Server. Es gibt keinen Hyperscaler und kein KI-API-Unternehmen in der Kette, dessen Lieferkettensicherheit Sie zusätzlich bewerten müssten – außer Sie aktivieren die Websuche oder binden selbst einen externen Modelldienst an. In der Cloud nehmen Sie Noris als Rechenzentrumsbetreiber in Ihre Lieferkettenbewertung auf (Infrastruktur). Die Demo ist davon ausgenommen: Sie nutzt Claude über Google Vertex AI.
Was auf Server bei Ihnen liegt
Auf einem selbst betriebenen Server ist basebox nur Software-Lieferant. Die operativen NIS2-Pflichten – Patching, Monitoring, Backup, Zugriffskontrolle, Vorfallerkennung – erfüllen Sie mit Ihren Prozessen; die Betriebsseiten unter Betrieb sind dafür geschrieben. Bei Betrieb durch basebox regelt der Vertrag, welche dieser Pflichten basebox als Dienstleister übernimmt – und Sie bleiben gegenüber der Aufsicht verantwortlich.
Was Sie von basebox verlangen sollten
- Zusage und Weg für Vorfallinformation mit Zeitrahmen, der zu Ihrer 24-Stunden-Frühwarnung passt.
- Schwachstellen-Kommunikation: Kanal, Reaktionszeiten, Ankündigung von Sicherheitsupdates.
- Lieferkettennachweise: ISO-27001-Zertifikat, Modellregister, Liste der Subunternehmer (Cloud), Herkunft der Container-Images (Digests; Signaturen, sobald verfügbar).
- Exit und Datenrückgabe: Löschung und Export bei Vertragsende (Löschung).
Für die Prüfung
- basebox als Asset und als Lieferant in Ihr NIS2-Register aufnehmen; Deployment-Modell festhalten.
- Kontrollen der Tabelle oben mit Ihrer Konfiguration abgleichen; offene Punkte als Maßnahmen führen.
- Meldeprozess so ergänzen, dass Informationen von basebox in Ihre Fristen einfließen.
- Nutzungsregeln für KI als Teil der Cyberhygiene-Schulung dokumentieren.
Nächster Schritt: EU AI Act → Compliance-Dokument