Zum Inhalt

// sicherheit

NIS2

Gilt für

Produkt: Demo · Cloud · Server · Zielgruppe: Sicherheits- / Compliance-Prüfer

Relevanz von NIS2 (Richtlinie (EU) 2022/2555 und ihre nationale Umsetzung) für Betreiber wesentlicher und wichtiger Einrichtungen, die basebox nutzen – etwa Kliniken, Behörden, Energie- und Finanzunternehmen –, und welche basebox-Kontrollen die NIS2-Pflichten unterstützen. basebox selbst ist in dieser Beziehung Lieferant bzw. Dienstleister; die Pflichten treffen die Einrichtung, die basebox einsetzt. Keine Rechtsberatung.

Wo basebox in Ihrer NIS2-Bewertung auftaucht

NIS2-Pflicht (Art. 21 Abs. 2) Was das für basebox bedeutet Seite
a) Risikoanalyse und Sicherheitskonzepte basebox ist ein System, das potenziell sensible Inhalte verarbeitet – als Asset mit Deployment-Modell, Datenflüssen und Kontrollen in die Risikoanalyse aufnehmen Datenflüsse · Geteilte Verantwortung
b) Bewältigung von Sicherheitsvorfällen basebox informiert betroffene Kunden unverzüglich bei sicherheitsrelevanten Vorfällen; Ihr Meldeprozess (24 h Frühwarnung, 72 h Meldung) muss basebox-Vorfälle einschließen DSGVO → Vorfälle
c) Betriebskontinuität, Backup, Wiederherstellung, Krisenmanagement Backups (Cloud durch basebox; Server durch Sie), Wiederherstellungstests, Multi-Node für Ausfallsicherheit Backup · Backup & Wiederherstellung · Multi-Node
d) Sicherheit der Lieferkette basebox als Lieferant bewerten: ISO 27001, Release-Prozess, Schwachstellenkommunikation, Modell-Lieferkette (Modellregister), Subunternehmer (Cloud-RZ) ISO 27001 · Modellregister
e) Sicherheit bei Erwerb, Entwicklung und Wartung; Schwachstellenmanagement Sicherheitstests vor Release, priorisierte Sicherheitsupdates mit Ankündigung; Ihr Patch-Prozess auf Server; Image-Signaturen noch in Vorbereitung Infrastruktur-Richtlinie · Updates
f) Bewertung der Wirksamkeit Audit-Log und Exporte als Nachweis; Monitoring auf Server Audit & Logging
g) Cyberhygiene und Schulung Nutzungsregeln für KI (welche Daten, keine Vertraulichkeiten in Websuchen); AI Literacy nach EU AI Act Richtlinien
h) Kryptografie und Verschlüsselung TLS überall; Speicherverschlüsselung auf Speicherebene; Anwendungsverschlüsselung im Ruhezustand offen als nicht implementiert benannt Verschlüsselung
i) Personalsicherheit, Zugriffskontrolle, Asset-Management Rollenmodell, Gruppen, OIDC/LDAP, Konnektor-Gate; Server als Asset mit Manifest Rollen & Berechtigungen · Dedizierte Hardware
j) Multi-Faktor-Authentifizierung, gesicherte Kommunikation MFA über Ihren Identitätsanbieter (SSO/OIDC) oder Keycloak-Konfiguration; TLS; Wartungszugang über PAM/VPN OIDC / Single Sign-on · Fernwartung

Warum basebox für NIS2-Einrichtungen relevant ist

Einrichtungen unter NIS2 dürfen kritische Inhalte oft nicht an externe KI-Dienste geben. basebox adressiert das mit einer Datenverarbeitungsgrenze, die Sie kennen: Server im eigenen Netz (auch abgeschottet) oder Cloud auf einem eigenen basebox-Server bei Noris in München, jeweils mit dem Sprachmodell auf demselben Server. Es gibt keinen Hyperscaler und kein KI-API-Unternehmen in der Kette, dessen Lieferkettensicherheit Sie zusätzlich bewerten müssten – außer Sie aktivieren die Websuche oder binden selbst einen externen Modelldienst an. In der Cloud nehmen Sie Noris als Rechenzentrumsbetreiber in Ihre Lieferkettenbewertung auf (Infrastruktur). Die Demo ist davon ausgenommen: Sie nutzt Claude über Google Vertex AI.

Was auf Server bei Ihnen liegt

Auf einem selbst betriebenen Server ist basebox nur Software-Lieferant. Die operativen NIS2-Pflichten – Patching, Monitoring, Backup, Zugriffskontrolle, Vorfallerkennung – erfüllen Sie mit Ihren Prozessen; die Betriebsseiten unter Betrieb sind dafür geschrieben. Bei Betrieb durch basebox regelt der Vertrag, welche dieser Pflichten basebox als Dienstleister übernimmt – und Sie bleiben gegenüber der Aufsicht verantwortlich.

Was Sie von basebox verlangen sollten

  • Zusage und Weg für Vorfallinformation mit Zeitrahmen, der zu Ihrer 24-Stunden-Frühwarnung passt.
  • Schwachstellen-Kommunikation: Kanal, Reaktionszeiten, Ankündigung von Sicherheitsupdates.
  • Lieferkettennachweise: ISO-27001-Zertifikat, Modellregister, Liste der Subunternehmer (Cloud), Herkunft der Container-Images (Digests; Signaturen, sobald verfügbar).
  • Exit und Datenrückgabe: Löschung und Export bei Vertragsende (Löschung).

Für die Prüfung

  • basebox als Asset und als Lieferant in Ihr NIS2-Register aufnehmen; Deployment-Modell festhalten.
  • Kontrollen der Tabelle oben mit Ihrer Konfiguration abgleichen; offene Punkte als Maßnahmen führen.
  • Meldeprozess so ergänzen, dass Informationen von basebox in Ihre Fristen einfließen.
  • Nutzungsregeln für KI als Teil der Cyberhygiene-Schulung dokumentieren.

Nächster Schritt: EU AI Act → Compliance-Dokument