Cyberhygiene (§ 30 Abs. 2 Nr. 7 BSIG)
Cyberhygiene bezeichnet die grundlegenden Sicherheitsmaßnahmen, die nicht projektweise, sondern dauerhaft und routinemäßig laufen: Updates einspielen, Rechte aufräumen, Sicherungen prüfen, Passwörter und Anmeldeverfahren ordnen, Menschen schulen. Im BSIG stehen Cyberhygiene und Schulungen gemeinsam in § 30 Abs. 2 Nr. 7.
Aktualisiert am: 19.08.2026
Warum die Basis am meisten trägt
Die Mehrzahl erfolgreicher Angriffe nutzt bekannte Schwächen: fehlende Updates, überzählige Berechtigungen, fehlende Mehr-Faktor-Anmeldung, ungeprüfte Sicherungen. Eine teure Speziallösung neben einer ungepflegten Grundlage verschiebt das Risiko, sie senkt es nicht.
Was zur Routine gehört
- Patch- und Schwachstellenmanagement mit festen Zyklen
- Mehr-Faktor-Authentisierung für alle von außen erreichbaren Zugänge
- Regelmäßige Prüfung von Berechtigungen und Austrittsprozessen
- Wiederherstellungstests der Datensicherung, nicht nur Sicherungsläufe
- Wiederkehrende Sensibilisierung mit dokumentierter Teilnahme
Wo das im Mandat vorkommt
Welche Routinen fehlen und wie sie sich in den Betrieb einfügen, klärt eine Bestandsaufnahme im Rahmen der NIS2-Beratung. Die Nachhaltung übernehme ich auf Wunsch dauerhaft als externer CISO.
Häufige Frage
Reicht Cyberhygiene für NIS2 aus?
Sie ist eine von zehn Maßnahmengruppen in § 30 Abs. 2 BSIG und deckt die Pflichten allein nicht ab. Sie ist aber die Gruppe mit dem besten Verhältnis von Aufwand zu Wirkung und deshalb der sinnvolle Anfang.