Zum Inhalt springen
Technologie

NIS2 und die Verantwortung für ausgelagerte IT

Die NIS2-Richtlinie verändert die Landschaft für Unternehmen mit ausgelagerter IT. Viele denken, sie könnten die Verantwortung einfach abgeben. Doch das ist ein Trugschluss.

Jonas Wagner19. August 20262 Min. Lesezeit

Die meisten Leute gehen davon aus, dass sie durch die Auslagerung ihrer IT in sichere Hände ihre Verantwortung abgeben können. Man könnte meinen, einmal einen Dienstleister engagiert zu haben, ist alles easy. Das ist ein gefährlicher Trugschluss. Klangvolle Verträge und Zertifizierungen schützen nicht vor Überwachungspflichten oder vor den Folgen eines Cyberangriffs.

Warum die Verantwortung bleibt

Erstens, auch wenn man seine IT an Dritte auslagert, bleibt man als Unternehmen verantwortlich für die Sicherheit und Integrität der Daten. NIS2 legt die Standards für Cybersicherheit fest, die alle Unternehmen in der EU erfüllen müssen. Wenn ein Anbieter Schwächen zeigt oder einen Sicherheitsvorfall hat, haftet das Unternehmen, das die Daten übergeben hat. Diese Verantwortung lässt sich nicht durch einen Vertrag delegieren. Letztlich ist man immer derjenige, der im Fokus steht, wenn etwas schiefgeht.

Zweitens, selbst wenn ein Dienstleister über alle notwendigen Sicherheitszertifikate verfügt, ist das keine Garantie für Sicherheit. Sie könnten mit dem besten Anbieter der Branche zusammenarbeiten, aber das bedeutet nicht, dass dieser Anbieter immun gegen Angriffe ist. Hacker finden ständig neue Wege, Systeme zu kompromittieren. Wenn ein Vorfall passiert, wird das Unternehmen, das die IT ausgelagert hat, dennoch dafür zur Rechenschaft gezogen. Vertrauen ist wichtig, aber blindes Vertrauen kann fatale Folgen haben.

Drittens, die NIS2-Richtlinie erfordert von Unternehmen nicht nur, dass sie sicherstellen, dass ihre Dienstleister sicher sind, sondern auch, dass sie kontinuierlich überwacht werden. Das bedeutet, dass es nicht reicht, zu glauben, dass alles gut ist, nur weil der Anbieter ein Zertifikat hat. Man muss aktiv sein, regelmäßige Audits durchführen und sicherstellen, dass alle Sicherheitsstandards eingehalten werden. Es ist wie mit der eigenen Gesundheit – man kann nicht einfach zum Arzt gehen und dann für immer sicher sein. Man muss auch selbst darauf achten, fit zu bleiben.

Was die konventionelle Sichtweise richtig macht, ist die Annahme, dass ausgelagerte IT viele Vorteile bringen kann, wie Kostenersparnis und Zugang zu Fachwissen. Das ist definitiv ein Gewinn. Aber diese Sichtweise ist unvollständig. Die Risiken, die mit der Auslagerung von IT verbunden sind, dürfen nicht ignoriert werden. Ohne ein klares Verständnis der Verantwortung und der damit verbundenen Verpflichtungen könnte ein Unternehmen in ernsthafte Schwierigkeiten geraten. Die Flexibilität, die man durch Outsourcing gewinnt, kann schnell zum Risiko werden, wenn man seine Hausaufgaben nicht macht.

Also, bevor ihr euch entscheidet, eure IT auszulagern, denkt daran: Die Verantwortung bleibt bei euch. Die NIS2-Richtlinie legt den Rahmen, aber es liegt an euch, sicherzustellen, dass ihr in der Spur bleibt. Es ist Zeit, die Augen zu öffnen und die Verantwortung aktiv zu übernehmen, anstatt sie einfach abzugeben.

Aus unserem Netzwerk