Ein Resilienz-Programm für NIS2, DORA und den CRA
NIS2, DORA und der Cyber Resilience Act stellen im Kern dieselbe Frage: Wenn etwas ausfällt, bleiben Sie handlungsfähig – und können Sie das belegen? Rizzqo setzt alle drei auf den Systemen, Dienstleistern und Produkten um, um die es dabei wirklich geht.
Entwickelt für die Gesetze, die Resilienz verlangen
Drei EU-Gesetze, ein gemeinsames Fundament aus Assets, Kontrollen und Nachweisen. Jedes Framework ist bereits hinterlegt und einsatzbereit – und was Sie für eines tun, zählt für die anderen mit.
NIS2
Die EU-Cybersicherheitsrichtlinie für wesentliche und wichtige Einrichtungen: Managementverantwortung, die zehn Risikomanagementmaßnahmen nach Artikel 21 und Vorfallmeldungen mit 24-Stunden-Frist.
Mehr erfahrenDORA
Digitale operationale Resilienz für EU-Finanzunternehmen: IKT-Risikomanagement, Vorfallmeldung, Resilienztests und Drittparteienrisiko – verantwortet vom Leitungsorgan.
Mehr erfahrenCRA
Der Cyber Resilience Act für Produkte mit digitalen Elementen: Security by Design, Schwachstellenbehandlung über den Unterstützungszeitraum und Konformität hinter der CE-Kennzeichnung.
Mehr erfahrenWie Rizzqo Resilienz umsetzt
Ein Programm vom ersten Inventar bis zum aufsichtsfertigen Nachweis – verankert in den Systemen, Dienstleistern und Produkten, die verfügbar bleiben müssen.
Die Landschaft erfassen, die verfügbar bleiben muss
Resilienz beginnt mit dem Überblick, wovon Sie abhängen. Rizzqo führt eine einzige, aktuelle Karte Ihrer Systeme, der Dienstleister dahinter und der Produkte, die Sie ausliefern – so landet jede Pflicht aus NIS2, DORA und CRA auf etwas Realem.
Die Maßnahmen jedes Gesetzes in verantwortete Kontrollen übersetzen
Die Maßnahmen nach Artikel 21, die fünf DORA-Säulen und die grundlegenden Anforderungen des CRA werden zu Kontrollen mit einer klar verantwortlichen Person – angewendet auf die Assets, für die sie tatsächlich gelten, statt als Klauseln in einer Richtlinie, die niemand öffnet.
Bereit sein, wenn die Uhr läuft
Alle drei Gesetze setzen Fristen für den Ernstfall: Frühwarnung binnen 24 Stunden nach NIS2, Meldungen schwerwiegender Vorfälle nach DORA, aktiv ausgenutzte Schwachstellen nach dem CRA. Rizzqo hält Rollen, Abläufe und aktuelle Systeminformationen bereit, bevor der Timer überhaupt startet.
Die Nachweise ganzjährig aktuell halten
Resilienz ist keine jährliche Übung. Nachweise sammeln sich fortlaufend auf jedem System, Dienstleister und Produkt – der Stand Ihres Programms ist damit jederzeit aktuell und vollständig, statt für den Anlass zusammengestellt.
Alles, was ein Resilienz-Programm braucht
Von der Abhängigkeitskarte bis zur Meldefrist: Jede Pflicht liegt auf dem realen Asset, das sie schützt – mit klarer Verantwortung und aktuellen Nachweisen.
Abhängigkeits-Inventar
Eine einzige, aktuelle Karte der Systeme, Dienstleister und Produkte, auf denen Ihr Betrieb steht – der Ausgangspunkt, den alle drei Gesetze voraussetzen.
Verantwortete Kontrollen
Jede Maßnahme, Säule und grundlegende Anforderung wird zur Kontrolle mit verantwortlicher Person – auf dem Asset, für das sie gilt.
Vorfallsbereitschaft
Rollen, Eskalationswege und Meldevorlagen stehen bereit, bevor die 24-Stunden-Frist oder eine Meldung schwerwiegender Vorfälle sie verlangt.
Drittparteien- und IKT-Dienstleisterrisiko
Die Dienstleister hinter Ihren Services tragen eigenes Risiko, eigene Verträge und Nachweise – sichtbar im selben Programm.
Schwachstellenbehandlung
Verfolgen Sie Schwachstellen über Ihre Produkte und den vom CRA definierten Unterstützungszeitraum – von der Meldung über die Behebung bis zur Offenlegung.
Fortlaufende Nachweise
Die Belege entstehen, während das Programm läuft – Prüfungen und Konformitätsbewertungen greifen auf aktuelle Antworten zu statt auf Rekonstruktionen.
Aus drei Gesetzestexten wird ein laufendes Programm
Jedes Gesetz behält seine eigenen Anforderungen und seine eigenen Meldungen – aber alle drei teilen dasselbe Fundament: dieselben Assets, dieselben Verantwortlichen, dieselben Nachweise. Einmal betreiben, gegenüber allen dreien antworten – und sehen, was ein Ausfall tatsächlich gefährden würde.
Häufig gestellte Fragen
Die drei haben unterschiedliche Anwendungsbereiche: NIS2 erfasst wesentliche und wichtige Einrichtungen in kritischen Sektoren, DORA gilt für EU-Finanzunternehmen und ihre IKT-Dienstleister, der CRA für Produkte mit digitalen Elementen auf dem EU-Markt. Viele Unternehmen fallen unter mehrere: Eine Bank unter DORA liefert womöglich Software aus, die der CRA erfasst, und ein Hersteller unter NIS2 verkauft vernetzte Produkte. Mit Rizzqo betreiben Sie jede zutreffende Kombination als ein Programm.
Erheblich. Alle drei verlangen Risikomanagement, Vorfallsbehandlung, Drittparteien- beziehungsweise Lieferkettensicherheit und Managementverantwortung. In Rizzqo erfüllt eine einmal umgesetzte Kontrolle – etwa Zugriffssteuerung oder Incident Response – jedes Framework, das sie verlangt. Das zweite und dritte Framework kosten dadurch deutlich weniger als das erste.
NIS2 erwartet eine Frühwarnung binnen 24 Stunden, DORA setzt Fristen für die Meldung schwerwiegender IKT-Vorfälle, und der CRA verlangt die Meldung aktiv ausgenutzter Schwachstellen. Rizzqo hält die Rollen, Eskalationswege und aktuellen Systeminformationen, die diese Meldungen brauchen, im Voraus bereit – die Frist gehört dann der Reaktion, nicht der Suche.
Ja, in erheblichem Umfang. Ein ISMS nach ISO 27001 deckt die meisten Maßnahmen nach Artikel 21 der NIS2 bereits ab – und vieles von dem, was DORA an IKT-Risikomanagement erwartet. Rizzqo macht diese Überschneidung explizit sichtbar, sodass bestehende Anhang-A-Arbeit angerechnet statt wiederholt wird.
Resilienz aufbauen, die Sie belegen können
Sehen Sie, wie Rizzqo NIS2, DORA und den CRA auf Ihren realen Systemen, Dienstleistern und Produkten umsetzt – als ein Programm mit einem gemeinsamen Satz an Nachweisen.