Wann ist die NIS2-Richtlinie in Kraft getreten?;Am 27. Dezember 2022 Was ist das Hauptziel der NIS2-Richtlinie?;Die Verbesserung der Cybersicherheitsstandards und der Resilienz der EU-Infrastruktur Welche zwei Gruppen von Sektoren unterscheidet die NIS2-Richtlinie?;Wesentliche Einrichtungen (Essential Entities) und wichtige Einrichtungen (Important Entities) Nennen Sie drei Sektoren, die zu den wesentlichen Einrichtungen der NIS2 gehören.;Energie, Verkehr, Banken, Gesundheitswesen, Trinkwasser, digitale Infrastruktur (jeweils 3 davon) Nennen Sie drei Sektoren, die zu den wichtigen Einrichtungen der NIS2 gehören.;Postdienste, Abfallwirtschaft, Chemikalien, Lebensmittelversorgung, verarbeitendes Gewerbe (jeweils 3 davon) Ab welcher Mitarbeiterzahl und welchem Umsatz fallen Unternehmen in der Regel unter NIS2?;Ab 50 Mitarbeitern oder einem Jahresumsatz von mehr als 10 Millionen Euro Sind kleine und Kleinstunternehmen immer von NIS2 ausgenommen?;Grundsätzlich ja, es sei denn, sie spielen eine besonders kritische Rolle in ihrem Sektor Innerhalb welcher Frist müssen erhebliche Sicherheitsvorfälle nach NIS2 gemeldet werden (Frühwarnung)?;Innerhalb von 24 Stunden nach Entdeckung Wann muss nach einer ersten Meldung eines Sicherheitsvorfalls ein vollständiger Bericht vorliegen?;Innerhalb von 72 Stunden Wie hoch können die Geldbußen unter NIS2 maximal ausfallen?;Bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes, je nachdem welcher Betrag höher ist Wer ist laut NIS2 für die Umsetzung von Cybersicherheitsmaßnahmen verantwortlich?;Das Management bzw. die Führungsebene des Unternehmens Was ist ein CISO?;Chief Information Security Officer (Verantwortlicher für Informationssicherheit) Was ist das Hauptziel der ISO/IEC 27000-Normenreihe?;Bereitstellung von Standards und Rahmenbedingungen für das Informationssicherheitsmanagement (ISMS) Welche ISO-Norm legt die Anforderungen an ein ISMS fest (Zertifizierungsgrundlage)?;ISO/IEC 27001 Was beinhaltet ISO/IEC 27002?;Leitlinien und Empfehlungen für Informationssicherheitsmaßnahmen (Controls) Welches Thema behandelt ISO/IEC 27005?;Risikomanagement in der Informationssicherheit Wofür steht die Abkürzung ISMS?;Informationssicherheits-Managementsystem Welche Struktur nutzt die ISO/IEC 27001 zur besseren Integration mit anderen Normen?;High-Level-Structure (HLS) Was ist das Statement of Applicability (SoA) in der ISO/IEC 27001?;Ein Dokument, das die angewendeten und nicht angewendeten Sicherheitsmaßnahmen aus Anhang A auflistet und begründet Welche vier Strategien der Risikobehandlung nennt ISO/IEC 27005?;Risiko vermeiden, vermindern, übertragen, akzeptieren Was ist eine qualitative Risikobewertung?;Eine subjektive Bewertung, oft anhand einer Risikomatrix (z. B. Eintrittswahrscheinlichkeit vs. Schadensausmaß) Welche Norm regelt die Informationssicherheit bei der Zusammenarbeit zwischen Organisationen?;ISO/IEC 27010 Für welche Branche ist die ISO/IEC 27019 spezifisch ausgelegt?;Für die Energiewirtschaft (Strom, Gas, Wasser) Was ist der Fokus der Norm ISO/IEC 27032?;Leitfaden für Cybersicherheit und Schutz vor Bedrohungen aus dem Internet Welche Norm behandelt das Management von Informationssicherheitsvorfällen (Incident Management)?;ISO/IEC 27035 Nennen Sie die fünf Phasen des Vorfallmanagements nach ISO/IEC 27035.;Vorbereitung, Identifikation, Bewertung/Priorisierung, Reaktion, Nachverfolgung/Lernen Welche Norm befasst sich mit der Informationssicherheit in Lieferketten?;ISO/IEC 27036 Was regelt die Norm ISO/IEC 27037?;Leitlinien zur digitalen Beweissicherung (Identifizierung, Erfassung, Analyse, Präsentation) Was definiert die ISO/IEC 17788?;Grundlagen und Begriffe für Cloud Computing Nennen Sie die drei Servicemodelle des Cloud Computing laut ISO/IEC 17788.;IaaS, PaaS, SaaS Worum geht es in der Norm ISO/IEC 29147?;Offenlegung von Sicherheitsanfälligkeiten (Vulnerability Disclosure) Was ist der Unterschied zwischen ISO/IEC 29147 und ISO/IEC 30111?;29147 regelt die Offenlegung (Kommunikation), 30111 regelt die Behandlung (Prozesse zur Behebung) von Schwachstellen Welche ISO-Norm bietet einen allgemeinen Rahmen für Risikomanagement (nicht nur IT)?;ISO 31000 Was ist der EU Cyber Security Act (CSA)?;Ein Rechtsakt zur Zertifizierung von IT-Produkten und zur Stärkung der ENISA Was ist die Aufgabe der ENISA?;Sie ist die Europäische Agentur für Cybersicherheit und unterstützt Mitgliedstaaten bei der Umsetzung von Sicherheitsstrategien Was ist das Ziel des EU Cyber Resilience Act?;Erhöhung der Sicherheit von Produkten mit digitalen Elementen und Stärkung der Widerstandsfähigkeit Was fördert der EU Cyber Solidarity Act?;Die Zusammenarbeit der Mitgliedstaaten und kollektive Reaktion auf Cybervorfälle (z. B. durch SOCs) Welches Framework wurde vom NIST (USA) entwickelt?;NIST Cyber Security Framework (NIST CSF) Nennen Sie die fünf Kerndimensionen des NIST CSF.;Identify, Protect, Detect, Respond, Recover Was ist die DSGVO?;Datenschutz-Grundverordnung zum Schutz personenbezogener Daten in der EU Wie hoch ist das maximale Bußgeld bei Verstößen gegen die DSGVO?;Bis zu 20 Millionen Euro oder 4 % des weltweiten Jahresumsatzes Innerhalb welcher Frist müssen Datenschutzverletzungen nach DSGVO gemeldet werden?;Innerhalb von 72 Stunden Was regelt die Zahlungsdienstrichtlinie (PSD2)?;Sicherheitsanforderungen und Wettbewerb im elektronischen Zahlungsverkehr in der EU Was ist SCA im Kontext der PSD2?;Starke Kundenauthentifizierung (Strong Customer Authentication) Welche drei Faktoren werden bei der SCA unterschieden (2-Faktor-Authentifizierung)?;Wissen (z. B. Passwort), Besitz (z. B. Handy), Inhärenz (z. B. Fingerabdruck) Was sind CSIRTs?;Computer Security Incident Response Teams (Spezialisierte Teams zur Reaktion auf Vorfälle) Welche Pflicht haben Unternehmen bezüglich der Lieferkette unter NIS2?;Sie müssen Sicherheitsstandards bei Lieferanten und Partnern sicherstellen Was sind wesentliche Einrichtungen (Essential Entities) im Unterschied zu wichtigen Einrichtungen?;Wesentliche Einrichtungen sind kritischer (z. B. Energie, Gesundheit) und unterliegen strengeren Aufsichtsmaßnahmen Was versteht man unter "Business Continuity" im Rahmen der NIS2?;Die Fähigkeit, wesentliche Dienste auch im Falle eines Sicherheitsvorfalls aufrechtzuerhalten Was ist ein "Zero Day Exploit"? (Kontext ISO 29147/30111);Die Ausnutzung einer Schwachstelle, bevor der Hersteller einen Patch bereitgestellt hat (Implizit in Vulnerability Handling) Was bedeutet "Governance" in der NIS2?;Die Einbindung der Führungsebene in die Verantwortung für Cybersicherheitsstrategien Was ist der Unterschied zwischen NIS1 und NIS2 bezüglich des Anwendungsbereichs?;NIS2 erweitert die Liste der Sektoren erheblich und führt Größenkriterien ein Was sind "Digitale Dienste" unter NIS2?;Dazu gehören z. B. Cloud-Computing, Online-Marktplätze und Suchmaschinen Welches Prinzip verfolgt der PDCA-Zyklus in der ISO 27001?;Plan-Do-Check-Act (Kontinuierliche Verbesserung) Was ist eine "Gap-Analyse" im Kontext von NIST oder ISO?;Der Vergleich des aktuellen Sicherheitsstatus mit dem gewünschten Zielzustand Was bedeutet "Resilienz" in der Cybersicherheit?;Die Fähigkeit eines Systems, Bedrohungen zu widerstehen und sich schnell zu erholen Was ist eine Risikoakzeptanz?;Die bewusste Entscheidung, ein Risiko innerhalb definierter Toleranzgrenzen in Kauf zu nehmen Was versteht man unter "Supply Chain Security"?;Sicherheitsmaßnahmen, die die gesamte Lieferkette und Dritte betreffen Welche Rolle spielen "Nationale Aufsichtsbehörden" bei NIS2?;Sie überwachen die Einhaltung, führen Audits durch und verhängen Bußgelder Was ist der Unterschied zwischen Datenschutz (DSGVO) und Informationssicherheit (NIS2)?;DSGVO schützt personenbezogene Daten; NIS2 schützt die Verfügbarkeit und Integrität von Netz- und Informationssystemen Was ist "Phishing" im Kontext von NIS2-Schulungen?;Ein Angriff, bei dem Nutzer getäuscht werden, um Daten preiszugeben (Social Engineering) Was sind "Technische Maßnahmen" nach NIS2?;Z. B. Verschlüsselung, Firewalls, IDS/IPS, Multi-Faktor-Authentifizierung Was sind "Organisatorische Maßnahmen" nach NIS2?;Z. B. Richtlinien, Schulungen, Rollenverteilung, Audits Was ist ein "Audit"?;Eine systematische Überprüfung der Einhaltung von Anforderungen (z. B. ISO 27001 oder NIS2) Was bedeutet "Compliance"?;Die Einhaltung von gesetzlichen und regulatorischen Vorgaben Was ist der Zweck von "Penetrationstests"?;Das aktive Testen von Systemen auf Schwachstellen durch simulierte Angriffe Was ist "Cyber Threat Intelligence" (CTI)?;Das Sammeln und Analysieren von Informationen über aktuelle Bedrohungen und Angreifer Was regelt ISO/IEC 27040?;Storage-Sicherheit Was regelt ISO/IEC 27017?;Informationssicherheit für Cloud-Dienste Was regelt ISO/IEC 27018?;Schutz personenbezogener Daten in der Cloud Welche Norm hilft bei der digitalen Beweissicherung für Gerichtsverfahren?;ISO/IEC 27037 Was ist eine "Sicherheitsanfälligkeit" nach ISO 29147?;Eine Schwachstelle oder Fehlkonfiguration, die ausgenutzt werden kann Was ist ein "Incident Response Team" (IRT)?;Ein Team, das für die Koordination und Reaktion auf Sicherheitsvorfälle zuständig ist Was bedeutet "Datenübertragbarkeit" in der DSGVO?;Das Recht, eigene Daten in einem maschinenlesbaren Format zu erhalten und mitzunehmen Was ist das "Recht auf Vergessenwerden" in der DSGVO?;Das Recht auf Löschung personenbezogener Daten Was sind TPPs in der PSD2?;Third Party Providers (Drittanbieter, die auf Kontodaten zugreifen dürfen) Was ist eine "Private Cloud" nach ISO 17788?;Cloud-Dienste, die exklusiv für eine Organisation bereitgestellt werden Was ist eine "Hybride Cloud" nach ISO 17788?;Eine Kombination aus öffentlichen und privaten Cloud-Diensten Welche Institution veröffentlichte das NIST CSF?;National Institute of Standards and Technology (USA) Was ist ein "Asset" im Risikomanagement?;Ein Informationswert, der geschützt werden soll (Hardware, Software, Daten) Was ist die "Eintrittswahrscheinlichkeit" bei der Risikobewertung?;Die Einschätzung, wie wahrscheinlich es ist, dass ein Risiko eintritt Was bedeutet "Risiko übertragen"?;Das Risiko an Dritte delegieren, z. B. durch eine Versicherung Welche Behörde ist auf EU-Ebene zentral für Cybersicherheit?;ENISA Was ist der Europäische Datenschutzrat (EDPB)?;Ein Gremium, das die Zusammenarbeit der nationalen Datenschutzbehörden fördert Was bedeutet die Abkürzung BCP?;Business Continuity Planning Was ist ein Disaster-Recovery-Plan?;Ein Plan zur Wiederherstellung von IT-Systemen nach einem schwerwiegenden Ausfall Muss ein Unternehmen nach NIS2 die Sicherheit der Lieferkette prüfen?;Ja, dies ist eine explizite Anforderung Welche Sanktion droht bei NIS2 neben Geldbußen noch?;Der Entzug der Zulassung oder Genehmigung (bei wesentlichen Einrichtungen) Gilt NIS2 auch für die öffentliche Verwaltung?;Ja, für bestimmte Teile der öffentlichen Verwaltung Welche Norm ist relevant für Telekommunikationsorganisationen?;ISO/IEC 27011 Was ist "Verschlüsselung" im Kontext der NIS2-Maßnahmen?;Ein technisches Mittel zum Schutz der Vertraulichkeit von Daten (Übertragung/Ruhezustand) Was ist ein "Meldesystem" im Incident Management?;Ein Prozess, damit Mitarbeiter Vorfälle schnell und effizient melden können Was ist der Hauptunterschied in der Durchsetzung zwischen NIS1 und NIS2?;NIS2 bietet harmonisierte und strengere Sanktionen sowie stärkere Aufsichtsbefugnisse Was bedeutet "Intersektorale Abhängigkeit"?;Die Vernetzung verschiedener Branchen, wodurch ein Ausfall in einem Sektor andere Sektoren betrifft Warum wurde die NIS-Richtlinie durch NIS2 ersetzt?;Wegen mangelnder Durchsetzung, Fragmentierung und gestiegener Bedrohungslage Was ist das "Europäische Krisenmanagement-Netzwerk" (EU-CyCLONe)?;Ein Netzwerk zur koordinierten Bewältigung großer Cyberkrisen auf EU-Ebene