PMI Austria Forum Day 2025

PM-Events Teil 2 – PMI Austria Forum Day 2025

Projekte meistern, wenn alles in Bewegung ist

Nachdem wir uns in der letzten Woche einer Veranstaltung von pma – Projekt Management Austria gewidmet haben, geht es heute um ein weiteres Event, dem PMI Austria Forum Day 2025 von Project Management Institute.

Der PMI Austria Forum Day 2025 fand in der Fachhoschule des bfi Wien statt und stand in diesem Jahr unter dem Motto „Mastering the Chaos: Turning Turbulence into Project Success“ – und der Titel hätte kaum besser gewählt sein können. In einer Zeit, in der globale Unsicherheiten, technologische Sprünge, geopolitische und gesellschaftliche Veränderungen immer stärker ineinandergreifen, trafen sich Projektmanager:innen, Führungskräfte und Expert:innen aus zahlreichen Branchen in Wien, um Antworten auf eine zentrale Frage zu finden: Wie navigieren wir Projekte erfolgreich durch stürmische Zeiten?

Mitten in dieser illustren Runde war ich als Vertreter der team vor Ort.

Ein kraftvoller Auftakt: Nachhaltigkeit als strategischer Leitstern – „Sustainability: Lighting the Way Through Turbulence“ (Lucila Dotto)

Die Eröffnungs-Keynote setzte gleich zu Beginn ein klares Signal. Nachhaltigkeit ist weit mehr als ein Trend – sie ist ein strategischer Orientierungsrahmen, um Komplexität zu meistern. Inmitten geopolitischer und wirtschaftlicher Turbulenzen brauchen Projekte klare Werte, mutige Entscheidungen und langfristige Ziele. Der Appell: nachhaltiges Projektmanagement bedeutet Verantwortung zu übernehmen – nicht nur für Output, sondern für Impact.

Transformation in der Praxis: „Sailing Through Unknown Waters – Mastering Risk Management in Multi-Year ERP S/4HANA Journeys“ (Hannes Ruess, Stefan Müller)

Praxisnah wurden die Herausforderungen einer mehrjährigen ERP-Transformation erörtert. Die Kernbotschaft: Je komplexer das Projekt, desto entscheidender sind Stakeholder-Alignment, Transparenz und die Fähigkeit, mit unerwarteten Wendungen umzugehen. Ein professionelles ggfls. extern durchgeführtes Risikomanagement unterstützt enorm bei diesem Unterfangen.

Teamdynamik: „Turning the Ship Around: Collective Intelligence in Action“ (Christof Kier, Roman Mittendorfer)

Die Nutzung von kollektiver Intelligenz zur Transformation schwieriger Projekte stand im Mittelpunkt. Dabei unterstützen SPOTeams (Strategic Projects & Operations Teams), die das Wissen aus dem gesamten Unternehmen bündeln, um Krisenprojekte zu stabilisieren. Erfolgsfaktoren in SPOTeams sind ein gemeinsames Zielverständnis, offene Kommunikation, Balance zwischen Struktur und Freiheit, eine Kombination aus intrinsischer Motivation und praktischer Umsetzung und direkte Kommunikationskanäle zum Vorstand bzw. Nutzung von KI-Unterstützung. Kollektive Intelligenz und flexible Teamstrukturen ermöglichen hohe Effektivität und nachhaltige Lernerfolge auch in chaotischen Zeiten im Projekt.

PMI Austria Forum Day 2025
© PMI Austria Forum Day 2025

Der strategische Projektmanager: Neue Rollen in einer datengetriebenen Welt – „The Rise of the Strategic Project Manager“ (Istvan Görgei, Junior Soma)

Es ging sogar noch einen Schritt weiter und es wurde das Bild eines neuen Rollenverständnisses gezeichnet: Projektmanager:innen werden zunehmend strategische Dirigenten:innen, die Markttrends, Business-Ziele und technische Möglichkeiten zusammenführen. KI integriert in bestehenden Systemen und Echtzeitdaten erweitern die Perspektive in chaotischen/komplexen Situationen – ersetzen aber nicht den menschlichen Überblick.

Power Skills: „Leading Through Chaos: Power Skills for Project Success in a VUCA World“ (Ike Nwankwo)

Die End-Keynote lieferte den emotionalen Abschluss und erinnerte daran, dass in einer VUCA-Welt1 technische Fähigkeiten nicht ausreichen. Gefragt sind Power Skills:

  • Kommunikation – Klarheit und Vertrauen schaffen
  • Problemlösung – Ursachen analysieren, kreativ Lösungen entwickeln
  • Kollaborative Führung – Einfluss statt Autorität, Vertrauen und psychologische Sicherheit
  • Strategisches Denken – Projekte mit Unternehmenszielen verbinden
  • Emotionale Intelligenz – Empathie, Selbstreflexion und Motivation und Anpassungsfähigkeit, um flexibel auf Veränderungen reagieren.

Fähigkeiten, die Teams stärken und Herausforderungen in Chancen verwandeln.

Der PMI Austria Forum Day 2025 zeigte eindrucksvoll, dass Projektmanagement heute mehr bedeutet als Planung und Steuerung. Es geht um Gestaltung, Führung und die Fähigkeit, in turbulenten, chaotischen Situationen klare Wege zu finden.

Was bleibt für mich?

Eine starke Botschaft – Chaos ist nicht das Ende eines Projekts – es ist oft sein (Neu-)Anfang. Wer lernen will, es zu beherrschen, findet darin ungeahnte Chancen und wir Projektleiter der team haben durch unsere Ausbildung und Erfahrung großes Potential eine führende Rolle in diesem Prozess einzunehmen.

  1. Die VUCA-Welt beschreibt eine komplexe Realität, die von Volatilität, Unsicherheit, Complexity (Komplexität) und Ambiguität (Mehrdeutigkeit) geprägt ist. ↩︎
pma focus day 2024

PM-Events Teil 1 – pma focus 2025: Dialog statt Konfrontation

Brücken bauen im Projekt­management

Erfolgreiches Projekt­manage­ment hat viel mit Vernetzung zu tun – in dieser Serie berichten wir über spannende Veranstaltungen im Bereich Projekt­management. Den Auftakt macht der pma focus 2025 von Projekt Management Austria, der im Oktober im Austria Center Vienna statt fand.

Am pma focus day 2025 diskutierten knapp 1.000 Projekt­manager:innen aus ganz Österreich über eine zentrale Frage: Wie schaffen wir den Schritt vom Gegeneinander zu mehr Miteinander? In einer Welt, die von Polarisierung und globalen Spannungen geprägt ist, wird Verständigung zur Schlüssel­kompetenz – auch und gerade im Projekt­management.

Projekte als Spiegel der Gesellschaft

Projekte sind mehr als nur Arbeitsaufträge. Sie sind ein Abbild unserer Gesellschaft und zeigen, wie Kooperation gelingen kann. Doch Brücken entstehen nicht von selbst. Sie brauchen ein stabiles Fundament – und dieses Fundament sind die Menschen im Projektteam.

In Projektteams bringt jedes Mitglied aufgrund seines Alters – und damit seiner Generationenzugehörigkeit – unterschiedliche Eigenschaften mit. Der Bogen spannt sich von den beruflich auslaufenden Babyboomern (Geburtsjahr ca. 1950 +/- 9 Jahre) bis zur Generation Z (ab 2000) – ein Zeitraum von rund vier Jahrzehnten. Diese Vielfalt führt zwangsläufig zu unterschiedlichen Auffassungen und kann Konfliktpotenzial bergen.

Das Lebensalter beeinflusst nicht nur den Zugang zu Projekten, sondern auch die Interaktionen im Team und die Art der gesetzten Handlungen. Besonders deutlich werden die Unterschiede zwischen Generation X (ca. 1970 +/- 9 Jahre), die häufig als „Workaholics“ gelten, und der Generation Z, die oft als „arbeitsscheu“ bezeichnet wird. Diese Gegenüberstellung verdeutlicht, wie unterschiedlich Erwartungen und Herangehensweisen in Projekten sein können.

© pma.at | pma focus 2025 Rückblick

Wertvoller Zugewinn von Wir-Intelligenz

So unterschiedlich die Ausprägungen der einzelnen Generationen sind, desto wertvoller kann diese Vielfalt für Projekte sein. Ein zentraler Ansatz dafür ist die Nutzung der Wir-Intelligenz. Ihre Grundlage ist Empathie – die Fähigkeit, andere Teammitglieder wahrzunehmen, sich auf sie einzulassen und jeder Perspektive ihre eigene Wahrheit zuzugestehen.

Auf dieser Basis gelingt es Projektteams, komplexe Aufgaben kreativ zu lösen und sich flexibel auf neue Situationen einzustellen. Wir-Intelligenz beginnt mit Ich-Bewusstsein – und wächst dort, wo wir achtsam zuhören und gemeinsam handeln. Wenn das Umfeld so gestaltet ist, dass sich alle einbringen können, entstehen nachhaltige Lösungen. In einer Speedsession von Caroline Rotter mit dem Titel „Mehr Wir, weniger Ich: Der Weg vom Schlagabtausch zum Dialog„, haben wir dieses Thema vertieft und aufgebarbeitet.

Erfolgreiches Projektmanagement bedeutet: Brücken bauen statt Mauern errichten – durch echten Dialog. Der pma Focus Day 2025 hat gezeigt, wie vielfältig Projektmanagement ist und dass reine Kommunikation im Team nicht ausreicht.

Erst wenn wir in Dialog treten, um unsere Projektmitglieder wirklich zu verstehen, können wir kreative und nachhaltige Lösungen erzielen. Ein Ansatz den wir bei der team verfolgen und leben.

Mehr Infos zur Veranstaltung, den Vorträgen und den Speed Sessions, finden sich auf der offiziellen Seite des Projekt Management Austria Events pma focus 2025.

NIS-2-Richtline – Praktische Lösungsansätze

Die Umsetzung der NIS-2-Richtlinie ist für Unternehmen eine bedeutende Herausforderung, aber auch eine wertvolle Gelegenheit zur Verbesserung der IT-Sicherheit. Um diesen Prozess strukturiert anzugehen, sollten Unternehmen eine klare Vorgehensweise wählen.

Die Strukturanalyse

Der erste Schritt bei der praktischen Umsetzung sollte – falls noch nicht geschehen – eine gründliche Strukturanalyse aller Assets und Prozesse im Unternehmen sein. Unter Assets werden dabei jegliche Ressourcen, wie Daten, Systeme, Infrastruktur und personelle Ressourcen verstanden. Diese Analyse ist entscheidend, um ein umfassendes Verständnis für die vorhandenen Assets, Prozesse und deren Kritikalität zu entwickeln. Die Identifikation und Klassifizierung der Assets ermöglicht es, gezielt auf die spezifischen Sicherheitsbedürfnisse des Unternehmens einzugehen.

Die GAP-Analyse

Sind die Assets und Prozesse im Unternehmen erfasst, erfolgt eine detaillierte GAP-Analyse. Diese hilft Unternehmen dabei, die bestehenden Sicherheitsmaßnahmen und -prozesse im Unternehmen zu bewerten und festzustellen, wo Lücken im Hinblick auf die Anforderungen der NIS-2-Richtlinie bestehen. Auf dieser Basis kann eine erste Aufwandsschätzung für die notwendigen Anpassungen und Verbesserungen erstellt werden.

Die Risikoanalyse und Maßnahmen

Aufbauend auf den Ergebnissen der Struktur- und GAP-Analyse sollte eine Risikoanalyse erfolgen. Hierbei werden potenzielle Bedrohungen und Schwachstellen identifiziert und bewertet, um die Sicherheitslage des Unternehmens realistisch einzuschätzen. Diese Analyse ist der Schlüssel zur Priorisierung der Sicherheitsmaßnahmen und der Ressourcenzuteilung. Die Erkenntnisse aus der Risikoanalyse dienen als Grundlage zur Ableitung passender Maßnahmen zur Verbesserung der Sicherheitslage. Bei der Planung dieser Maßnahmen sollte jedenfalls der Stand der Technik, die Kosten der Umsetzung und die Verwendung internationaler oder europäischer Normen berücksichtigt werden. Die gesetzten Maßnahmen sollten also verhältnismäßig sein.

Für Unternehmen, mit einem Informationssicherheitsmanagementsystem (ISMS) nach ISO/IEC 27001, ist es sinnvoll, eine ergänzende GAP-Analyse durchzuführen, um die bestehenden Maßnahmen im Hinblick auf die NIS-2-Anforderungen zu überprüfen und gegebenenfalls anzupassen. Es ist wichtig zu beachten, dass die Anforderungen der ISO/IEC 27001 Norm nur für den selbst gewählten Anwendungsbereich gelten, während der Anwendungsbereich der NIS-2-Richtlinie vorgegeben ist.

Erfolgsfaktoren bei der Umsetzung

Ein Erfolgsfaktor bei der Durchführung der Struktur-, GAP- und Risikoanalyse zur Umsetzung der NIS-2-Richtlinie ist die Einbindung externer Beratungsunternehmen. Diese Experten bringen wertvolles Fachwissen, Erfahrung und Best Practice Ansätze ein, um die Analyseprozesse gezielt und effektiv zu unterstützen. Mit ihrer Expertise helfen sie dabei, maßgeschneiderte und dem Stand der Technik entsprechende Sicherheitslösungen zu entwickeln. Durch die Zusammenarbeit mit externen Dienstleistern können die Anforderungen der NIS-2-Richtlinie effizienter erfüllt, interne Ressourcen entlastet und die allgemeine Cybersicherheit kontinuierlich verbessert werden.

Wir laden Sie ein, sich aktiv an der Diskussion über Ihre Erfahrungen und Herausforderungen bei der Umsetzung der NIS-2-Richtlinie zu beteiligen. Haben Sie bereits Maßnahmen ergriffen oder benötigen Sie Unterstützung? Kontaktieren Sie uns – unsere teamExperten:innen stehen bereit, um Ihnen mit individuellem Rat und maßgeschneiderten Lösungen zur Seite zu stehen.

Weitere Artikel zum Thema NIS-2-Richtline

NIS-2-Richtlinie
NIS-2-Richtline – Was muss ich tun?

Die NIS2-Richtlinie sollte bis 17. Oktober 2024 in den EU-Mitgliedstaaten in nationales Recht umgesetzt werden. Dies wird in den meisten EU-Mitgliedstaaten nicht gelingen und verschafft den betroffenen Unternehmen und Einrichtungen mehr Zeit für die Vorbereitung. Welche Sektoren konkret betroffen sind, haben wir bereits im ersten Beitrag zum Thema „NIS-2-Richtline – ab morgen gemeinsam sicher in die Zukunft“ samt ihrer Kritikalität aufgezeigt. Die NIS-2-Richtlinie schreibt jedoch … Weiterlesen …
EU Cybersecurity - NIS-2-Richtlinie
NIS-2-Richtline – Ab morgen gemeinsam sicher in die Zukunft

Am 17. Oktober endet die Frist zur Umsetzung der NIS-2-Richtlinie der EU, die das Ziel verfolgt, die Cybersicherheit in kritischen Sektoren wie Energie, Gesundheit und Transport zu stärken. Unternehmen, die in diesen Bereichen tätig sind oder deren Lieferketten unterstützen, sollten sich auf neue Anforderungen einstellen. Zu den Maßnahmen zählen unter anderem die Verbesserung der Netzwerksicherheit, Schulungen für Mitarbeiter:innen sowie die Verpflichtung, Sicherheitsvorfälle zu melden. Auch … Weiterlesen …
pma focus day 2024

pma focus 2024 – das Projekt Zukunft

Der pma focus day 2024, der am 17. Oktober im Austria Center Wien unter dem Motto „Projecting Future/s – mit Projektmanagement die Welt verbessern“ stattfand, zeigte eindrucksvoll, wie Projektmanagement angesichts tiefgreifender gesellschaftlicher und technologischer Veränderungen zur Gestaltung einer besseren Zukunft beitragen kann. Rund 1.000 Teilnehmer:innen, darunter eine Delegation der team, kamen zusammen, um über das Potenzial von Projektmanagement in einer von politischem, wirtschaftlichem und ökologischem Wandel geprägten Welt zu diskutieren.

Die Keynote der Zukunftsforscherin Oanna Horx-Strathern bot dabei wertvolle Einblicke in kommende Entwicklungen und Trends. Sie betonte, dass Projektmanagement trotz des technologischen Fortschritts eine menschliche Domäne bleibt.

© Martin Kummernecker mit Markus Winkler und Andreas Pölzl

Zusammengefasst nachfolgend einige wesentliche Schwerpunkte vom pma focus day 2024:

  1. Systeme als Unterstützung des Menschen: KI und PM-Software eröffnen neue Möglichkeiten in der Analyse, Prognose und grafischen Aufbereitung von Reports, die den Projektmanager signifikant entlasten. Dennoch bleibt die Entscheidungsgewalt beim Menschen. Die Systeme bieten Daten und Interpretationen, aber die Entscheidungen selbst und das Eingehen auf soziale Nuancen können sie nicht ersetzen.
  2. Berücksichtigung generationenübergreifender Anforderungen: Die Diversität der Generationen – von Generation X bis zur neuen Generation Alpha – stellt neue Anforderungen an das Projektmanagement. Die Einbeziehung der verschiedenen Stärken und Perspektiven dieser Altersgruppen bietet eine Chance, innovativer und flexibler auf Projektherausforderungen zu reagieren. Dies kann jedoch nur gelingen, wenn das Projektmanagement versteht, die Vorteile der verschiedenen Generationen und Arbeitsmodelle zum Projekterfolg zu nutzen.
  3. Die unersetzliche Rolle menschlicher Entscheidungen: Trotz des technologischen Fortschritts bleibt die finale Entscheidungsverantwortung beim Projektmanager. KIs können Entscheidungsgrundlagen bieten, doch die „Social Skills“, die für den Projekterfolg essenziell sind, bleiben vorerst menschlich. Gerade die intergenerationelle Zusammenarbeit wird in Zukunft eine besondere Herausforderung darstellen.
  4. Die Bedeutung der Vorbereitung: Gute Entscheidungen basieren auf einer gründlichen Vorbereitung. Es gilt, ausreichend Zeit in die Planungs- und Analysephasen zu investieren, um qualitativ hochwertige Entscheidungsgrundlagen zu schaffen. Dies zeigt, dass neben Technologie auch strategische Zeitplanung entscheidend für den Erfolg eines Projekts ist.
  5. Erfolg als Kombination aus Glück und fundierten Entscheidungen: Ein zentrales Fazit war, dass der Projekterfolg auch in Zukunft durch menschliche Erfahrung und Intuition geprägt sein wird. KI und Software werden das Projektmanagement unterstützen, aber die Fähigkeit zur klugen und weitsichtigen Entscheidungsfindung bleibt auch in nächster Zeit menschlich.
  6. Nachhaltigkeit: War bisher das magische Dreieck (Qualität-Zeit-Budget) ein wesentlicher Performance Indikator, so zeigt sich, dass das Thema „Nachhaltigkeit“ künftig einen wesentlichen Anteil daran einnimmt, wie Projekte zu bewerten sind. Projekterfolg bedeutet daher nicht nur möglichst rasch und kostengünstig die Projektziele zu erreichen, sondern Projekte umzusetzen, die einen nachhaltig positiven Einfluss auf unsere Gesellschaft aufweisen.

Der pma focus day 2024 zeigte, dass auch in einer digitalen Zukunft der Mensch sowie die Nachhaltigkeit des Projekts im Mittelpunkt des Projektmanagements stehen werden. Als die team legen wir besonderen Wert darauf, dass der Kunde im Mittelpunkt steht und mit uns gemeinsam nachhaltige Projekte umgesetzt werden. Darüber hinaus ist uns eine nachhaltige Beziehung zu unseren Kunden besonders wichtig.

© pma.at | pma focus 2024 Rückblick
Information Security Management System (ISMS)

Information Security Management System (ISMS)

Sicherheit als zyklischer Prozess

Die team unterstützt als herstellerunabhängiges Beratungsunternehmen Kunden aus dem Bereich der kritischen Infrastrukturen. Diese Unternehmen sehen sich durch den digitalen Wandel und die damit einhergehende Ausdehnung von Angriffsvektoren immer mehr gezwungen, die Sicherheit ihres Betriebs zu erhöhen und zu modernisieren. Zusätzlich fordern Regularien wie die NIS-2-Richtlinie strengere Maßnahmen und somit eine Erhöhung des Sicherheitsniveaus in diesen Sektoren. Es wird demnach wichtiger denn je, die Informationssicherheit hinter ein strukturiertes und anpassbares Managementsystem zu stellen, welches adaptiv für neue Bedrohungen und Vorgaben bleibt.

In diesem Artikel möchte ich den PDCA-Zyklus als Grundlage für den Aufbau eines adaptiven Information Security Management System (ISMS) vorstellen.

PDCA-Zyklus

Der PDCA-Zyklus – auch Deming-Kreis genannt – ist ein Modell zur Prozess- und Produktoptimierung. Namensgebend sind hierbei dessen vier Phasen: PLAN – DO – CHECK – ACT (PDCA). Entwickelt wurde das Modell vom amerikanischen Statistiker und Physiker William Edwards Deming, welcher damit das Qualitätsmanagement maßgeblich beeinflusste.

Startschuss

Um Informationssicherheit systematisch im gesamten Unternehmen umsetzen und sicherstellen, müssen alle notwendigen Ressourcen (inkl. Budget) durch das Management bereitgestellt werden. Ein eindeutiges Bekenntnis der Unternehmensführung zur Implementierung eines präventiven ISMS ist für die erfolgreiche Umsetzung unerlässlich. Dazu muss ein Sicherheitsprozess ins Leben gerufen werden und im Zuge dessen, die exakten Rollen und Verantwortlichkeiten sowie deren Geltungsbereich definiert und das übergeordnete Ziel „Informationssicherheit“ festgelegt werden.

Plan – Planung

Zur Festlegung des Geltungsbereichs wird in der ersten Phase des Zyklus mit einer Bestandsaufnahme der eigenen Assets, Informationssysteme und Prozesse begonnen. Es sollte die Kritikalität der erhobenen Prozesse eruiert werden, um den Schutzbedarf der für diese Prozesse wichtigen Assets festzustellen. Anhand der erhobenen Informationen erfolgt nun im nächsten Schritt eine Risikoanalyse. Hierbei werden mögliche Bedrohungen und Schwachstellen der einzelnen Assets anhand deren Eintrittswahrscheinlichkeit und Auswirkung oder Schadenshöhe untersucht. So erhält das Unternehmen am Ende eine Einschätzung, welche Risiken – etwa aufgrund der zu erwartenden Schadenshöhe – vertretbar sind und welche unbedingt adressiert werden müssen.

Für jedes ermittelte Risiko kann nun – in Absprache mit dem Management – entschieden werden, ob das Risiko akzeptiert, transferiert, oder durch den gezielten Einsatz von Maßnahmen minimiert oder gänzlich vermieden werden soll.

Hinweis: Die finale Handhabung eines Risikos obliegt, zumindest im KMU-Bereich, der Geschäftsführung. Die für das ISMS zuständigen Personen sind lediglich für die Aufarbeitung und die Aufklärung der Geschäftsführung zuständig.

Zum Abschluss dieser Phase werden, auf den Ergebnissen der Risikoanalyse basierend, konkrete Maßnahmen festgelegt.

Do – Umsetzung

In der zweiten Phase des Zyklus werden diese beschlossenen Maßnahmen in die Praxis umgesetzt. Eine sorgfältige und umfassende Dokumentation der implementierten Maßnahmen ist in dieser Phase von besonderer Wichtigkeit. Die zu implementierenden Maßnahmen unterscheiden sich von Unternehmen zu Unternehmen. Eine, für die meisten Einrichtungen anwendbare Maßnahme ist die Schulung von Mitarbeiter:innen hinsichtlich der IT-Sicherheit.

Studien und vergangene Sicherheitsvorfälle zeigen klar, dass der Mensch weiterhin die größte „Sicherheitslücke“ in Unternehmen darstellt. Dies bekräftigt auch der aktuelle Threat Landscape Bericht der ENISA11. Weitere Maßnahmen sind beispielsweise die Vergabe von user- oder gruppenspezifischen Zugangsberechtigungen oder die Ausarbeitung von Prozessen hinsichtliches des Patchmanagements. Anbieter kritischer Infrastrukturen könnten ihre Sicherheit durch gezielte Netzwerksegmentierung, Redundanzmechanismen und den Ausbau von Monitoring-Aktivitäten erhöhen.

Check – Erfolgskontrolle

Nach erfolgreicher Implementierung der gesetzten Schritte muss nun deren Wirksamkeit kontrolliert werden. Es empfiehlt sich passende Key Performance Indicators (KPIs) festzulegen, anhand derer die Wirksamkeit durch Kennzahlen gemessen wird. Gängige Metriken sind beispielsweise die Mean Time To Detect (MTTD), die Mean Time to Respond (MTTR) und die Mean Time to Contain (MTTC). Der Erfolg eines Incident Response Teams kann also durch die Verkürzung der Zeit, die für das Erkennen eines Vorfalls benötigt wird, festgestellt werden.

Eine weitere Möglichkeit, um die Wirksamkeit der Maßnahmen festzustellen, ist die Durchführung von Penetration Tests. Im Rahmen dieser Tests versuchen externe Stellen in das Unternehmen einzudringen und zeigen so bestehende Schwachstellen und Sicherheitslücken auf. Es können durch Penetration Tests auch nur ausgewählte Services oder Systeme getestet werden. Zur Überprüfung des Managementsystems an sich können auch externe Audits wichtige Erkenntnisse schaffen.

Act – Verbesserung

Der Zyklus ist fast geschafft. Im letzten und vielleicht wichtigsten Schritt werden die Ergebnisse der Erfolgskontrolle analysiert und daraus Erkenntnisse für die nächste Iteration abgeleitet. Dies umfasst neben möglichen Korrektur- und Präventivmaßnahmen auch die Anpassung der ISMS-Dokumentation. Im Zuge dieser Phase sollte weiters ein Management-Review stattfinden, in dem die Geschäftsführung das ISMS und dessen Zielerreichung überprüft.


Nach erfolgreichem Abschluss der letzten Phase startet die nächste Iteration des Zyklus. Hier wird mit einer Überprüfung und gegebenenfalls Korrektur der Strukturanalyse gestartet. Im Zuge der Risikoanalyse werden die Informationen der Erfolgskontrolle, Threat Intelligence und der Stand der Technik in eine erneute Evaluierung der Risiken miteinbezogen und daraus möglicherweise neue Maßnahmen abgeleitet oder bestehende Maßnahmen angepasst.

Information Security Management System (ISMS)

Fazit

So lässt sich das ISMS kontinuierlich an geänderte Rahmenbedingungen oder Anforderungen anpassen und damit die Informationssicherheit im Unternehmen fortlaufend verbessern. Auch die Einhaltung gesetzlicher Vorgaben und branchentypischen Standards wie der NIS-2-Richtlinie wird durch den Einsatz eines ISMS erleichtert. Weitere Vorteile sind erhöhtes Vertrauen von Wirtschaftspartnern und durch die Minimierung von Sicherheitsrisiken erreichte potenzielle Kosteneinsparungen.

Die team steht ihren Kunden beim Aufbau oder der Modernisierung ihres ISMS durch Expertise zur Seite. Auch bei der Umsetzung gesetzlicher Vorgaben oder sicherheitsrelevanter Standards wie des ISO 27001 unterstützen wir unsere Kunden.

  1. Europäische Agentur für Cybersicherheit (ENISA). (2022). ENISA Threat Landscape 2022. Verfügbar unter: https://www.enisa.europa.eu/publications/enisa-threat-landscape-2022 ↩︎
NIS-2-Richtlinie

NIS-2-Richtline – Was muss ich tun?

Die NIS2-Richtlinie sollte bis 17. Oktober 2024 in den EU-Mitgliedstaaten in nationales Recht umgesetzt werden. Dies wird in den meisten EU-Mitgliedstaaten nicht gelingen und verschafft den betroffenen Unternehmen und Einrichtungen mehr Zeit für die Vorbereitung. Welche Sektoren konkret betroffen sind, haben wir bereits im ersten Beitrag zum Thema „NIS-2-Richtline – ab morgen gemeinsam sicher in die Zukunft“ samt ihrer Kritikalität aufgezeigt.

Die NIS-2-Richtlinie schreibt jedoch bereits ein Mindestmaß an Cybersicherheit vor. Viele der notwendigen Maßnahmen sind komplex und können lange dauern – es ist daher wichtig, frühzeitig mit der Umsetzung zu beginnen. Aber was müssen betroffene Unternehmen denn nun tun?

Hier sind die wichtigsten Punkte, die Unternehmen jetzt beachten müssen:

Wichtige, durch die NIS-2-Richtlinie hinzu gekommenen Aspekte, sind der Einbezug der Lieferkette ins IT-Sicherheitskonzept und eine umfassende Risikoanalyse, die sämtliche Unternehmensprozesse mit ein bezieht. Die daraus typischerweise resultierenden Maßnahmen inkludieren unter anderem auch Notfallpläne und Simulationen von Sicherheitsvorfällen. Damit kann rasch agiert werden, um Schäden und Verluste zu minimieren.

OpenKRITIS1 stellt alle Informationen zur Kategorisierung, zu Maßnahmen und Auflagen nochmals übersichtlich dar und kann als hilfreiche Ressource dienen.

Ein wesentlicher Erfolgsfaktor für die Umsetzung der NIS-2-Richtlinie ist eine realistische Einschätzung des Zeit- sowie Kostenaufwandes und der benötigten personellen Ressourcen im Unternehmen. Wenn Sie dabei Unterstützung benötigen, stehen wir Ihnen dabei gerne von Beginn an unterstützend zur Seite.

  1. https://www.openkritis.de/eu/eu-nis-2-direktive-kritis.html ↩︎

EU Cybersecurity - NIS-2-Richtlinie

NIS-2-Richtline – Ab morgen gemeinsam sicher in die Zukunft

Am 17. Oktober endet die Frist zur Umsetzung der NIS-2-Richtlinie der EU, die das Ziel verfolgt, die Cybersicherheit in kritischen Sektoren wie Energie, Gesundheit und Transport zu stärken. Unternehmen, die in diesen Bereichen tätig sind oder deren Lieferketten unterstützen, sollten sich auf neue Anforderungen einstellen. Zu den Maßnahmen zählen unter anderem die Verbesserung der Netzwerksicherheit, Schulungen für Mitarbeiter:innen sowie die Verpflichtung, Sicherheitsvorfälle zu melden. Auch kleinere Unternehmen, die in diese Wertschöpfungsketten eingebunden sind, sind betroffen. Welche Sektoren betroffen sind, zeigt diese Übersicht:

NIS-2-Richtline - betroffene Sektoren

Vorteile für Ihr Unternehmen

Die Umsetzung der NIS-2-Richtlinie bringt nicht nur regulatorische Pflichten mit sich, sondern auch zahlreiche Vorteile für Ihr Unternehmen. Durch stärkere IT-Sicherheitsmaßnahmen minimieren Sie das Risiko von Cyberangriffen und Betriebsausfällen, was zu einem sichereren und verlässlicheren Geschäftsumfeld führt. Darüber hinaus können Sie das Vertrauen Ihrer Kunden und Partner weiter festigen, indem Sie nachweisen, dass Sie den Schutz Ihrer Daten und Systeme ernst nehmen.

Ein prominentes Beispiel für die schwerwiegenden Folgen unzureichender IT-Sicherheitsmaßnahmen ist der SolarWinds-Hack, bei dem Angreifer über Monate unbemerkt auf die Netzwerke von tausenden Unternehmen und Regierungsstellen zugreifen konnten. Dieser Vorfall verdeutlichte eindrucksvoll, wie kritisch die Sicherung von IT-Systemen ist – besonders für Unternehmen, die in sensiblen Bereichen tätig sind. Durch die Umsetzung der NIS-2-Richtlinie können solche Risiken gezielt minimiert und Ihre Systeme besser vor komplexen Bedrohungen geschützt werden.

EU Cybersecurity - NIS-2-Richtlinie

Die team ist Ihr Partner

Als erfahrenes Beratungsunternehmen im Bereich IT-Sicherheit unterstützen wir Sie dabei, die Anforderungen der NIS-2-Richtlinie in einer für Sie optimalen Weise umzusetzen. Wir begleiten Sie bei der Analyse Ihrer bestehenden IT-Infrastruktur, entwickeln maßgeschneiderte Sicherheitslösungen und helfen bei der Integration in Ihre laufenden Prozesse. Unsere langjährige Erfahrung in der Zusammenarbeit mit Unternehmen verschiedenster Branchen ermöglicht es uns, praktikable und nachhaltige Sicherheitskonzepte zu erarbeiten.

Falls Sie sich noch nicht sicher sind, welche Maßnahmen für Ihr Unternehmen erforderlich sind oder wie Sie diese effizient umsetzen können, stehen wir Ihnen gerne zur Seite. Kontaktieren Sie uns, um gemeinsam herauszufinden, wie die NIS-2-Richtlinie zur Stärkung Ihrer IT-Sicherheit beitragen kann – wir unterstützen Sie dabei, optimal vorbereitet in die Zukunft zu gehen.

NIS – Netz- und Informationssysteme