Bürgerportale, Fachverfahren, Rathaus: Pentests mit einem Bericht, der als Nachweis für NIS2 und ITSiV-PV taugt.
Betroffen war keine Großstadt mit eigener IT, sondern der Normalfall: Kommunen mit gemeinsamem Dienstleister.
Angaben nach öffentlicher Berichterstattung (u. a. heise online). Access Granted war an diesem Vorfall nicht beteiligt.
Ein kompromittierter Zugang reicht für alle. Die Buchstaben zeigen, wo wir prüfen.
Wo wir ansetzenOnline-Antragsstrecken für Ausweis, Kfz oder Wohngeld: direkt angreifbar.
Meldewesen, Sozialleistungen, Bauverwaltung: gewachsen, kaum ersetzbar.
VPN-Zugänge und Segmentierung. Dort setzte Südwestfalen-IT an.
Offene Schalterhallen und Bürgerkontakt erleichtern Pretexting.
Anlage 1 des BSIG führt „Staat und Verwaltung“ als eigenen Sektor, mit denselben Nachweispflichten.
Die ITSiV-PV des BMI schreibt Web-Checks und Pentests durch BSI-zertifizierte Prüfstellen vor.
Beide Pflichten gelten unabhängig davon, ob eine Kommune ihre IT selbst betreibt oder über einen Dienstleister bezieht.
Verwaltungsabläufe und Vergaberecht ticken anders als in der freien Wirtschaft. Deshalb bekommt ihr eine Liste dessen, was ihr von uns verbindlich erwarten könnt.
Klare Leistungsbeschreibung, Festpreis, nachvollziehbare Kalkulation. Den Scope legen wir vorher gemeinsam fest.
Wir schneiden Scope und Angebot so zu, dass sie unter den jeweiligen Wertgrenzen bleiben können, oder liefern die Unterlagen als Grundlage für ein förmliches Vergabeverfahren.
Der Bericht dokumentiert Web-Checks und Penetrationstest so, dass er als Nachweis für ITSiV-PV und NIS2 verwendbar ist.
Für die Dauer des Tests ist auf beiden Seiten ein Ansprechpartner benannt. Zeigt sich ein kritisches Risiko, informieren wir sofort.
Destruktive Tests sind ausgeschlossen, Testfenster stimmen wir vorab ab, der laufende Bürgerbetrieb bleibt unberührt.
Bürgerportale und Antragsstrecken.
Segmentierung und VPN-Zugänge.
Phishing und Pretexting.
Zutritt zu Rathaus und Serverraum.
Was liegt bei euch, was beim Dienstleister? Danach ein Festpreisangebot.
Manuell im vereinbarten Scope, Testfenster abgestimmt. Kritisches melden wir sofort.
Jedes Finding nach Schweregrad und Wirkung auf Bürgerdienste bewertet.
Abschlussbericht als Nachweis für ITSiV-PV und NIS2
Management-Summary für IT-Leitung, Amtsleitung und Verwaltungsspitze
Maßnahmenliste nach Priorität, getrennt nach Kommune und Dienstleister
Bescheinigung mit Referenzcode, online verifizierbar
Für Online-Verwaltungsleistungen über den OZG-Portalverbund schreibt die ITSiV-PV regelmäßige Web-Checks und Penetrationstests vor. Zusätzlich gilt NIS2 für den Sektor „Staat und Verwaltung“, sobald die Schwellenwerte erreicht sind. In beiden Fällen ist der Penetrationstest das anerkannte Nachweisinstrument.
Unsere Angebote eignen sich für Direktvergaben unterhalb der jeweiligen Wertgrenzen ebenso wie als Grundlage für ein förmliches Vergabeverfahren: klare Leistungsbeschreibung, Festpreis, nachvollziehbare Kalkulation.
Das klären wir im Scoping. In der Praxis liegt ein Teil bei der Kommune (Fachverfahren, Endgeräte, Bürgerbüro) und ein Teil beim Dienstleister (Netzwerk, Serverbetrieb, VPN). Der Testumfang folgt eurer tatsächlichen Zuständigkeit, bei Bedarf in Abstimmung mit dem Dienstleister.
Der Fall Südwestfalen-IT zeigt das Gegenteil: Angegriffen wurde der gemeinsame IT-Dienstleister, an den bis zu 103 Kommunen angeschlossen waren. Wer über eine geteilte Infrastruktur läuft, teilt sich auch deren Angriffsfläche.
In 30 Minuten klären wir euren Scope und was für NIS2 und ITSiV-PV zählt. Danach ein vergaberechtskonformes Festpreisangebot.
Alle Details zur Branche: access-granted.de/de/branchen/publicsector