CROSS · NIS-2 Art. 21 §2c + DORA Art. 11-12 + ISO 27001 A.17

CROSS-BCM-001

Collect Once, Comply Many: BCM-Programm deckt NIS-2 und DORA gleichzeitig ab

Modellversion

2.0

Stand

2026-09-08

Lebenszyklus

active

Priorität

hoch

bcmbackupwiederherstellungcross

Business Continuity und Backup-Management werden sowohl von NIS-2 als auch von DORA gefordert. Ein einziges BCM-Programm erfüllt beide.

Fundstelle

NIS-2 Art. 21 §2c + DORA Art. 11-12

Ist ein vollständiges BCM-Programm mit dokumentierten RTO/RPO, getesteten Backups und BCP für kritische Systeme implementiert?

Wenn ja

NIS-2 und DORA BCM-Anforderungen gleichzeitig erfüllt. Tests protokollieren.

Teilweise

Teils implementiert. RTO/RPO und Testnachweise ergänzen.

Wenn nein

BCM fehlt – betrifft NIS-2 und DORA gleichzeitig. Höchste Priorität.

  1. Kritische Systeme und Funktionen inventarisieren
  2. RTO/RPO je System definieren und dokumentieren
  3. 3-2-1-Backup mit air-gapped Offsite-Kopie implementieren
  4. Halbjährliche Wiederherstellungstests mit Protokollen
  5. BCP-Dokument für NIS-2 und DORA gemeinsam erstellen

Aufwand

mittel

Schätzung

5 bis 10 Personentage (Deckt NIS-2+DORA – kombinierter Aufwand)

Zeithorizont

kurzfristig

Hilfsmittel

Backup-Software, BCP-Template, Testprotokoll

Vertiefung

NIS-2 Survival Kit + DORA für Nicht-Finanzexperten, Kap. 6 (NIS-2) + Kap. 8.4 (DORA)

Fehlende BCM-Maßnahmen treffen zwei Regulierungen gleichzeitig.

Eintritt

3 von 5

Auswirkung

5 von 5

Bußgeldrahmen

35.000.000 EUR oder bis zu 7% Jahresumsatz
Höchste der zutreffenden Regulierungen

Control

BCM-Programm mit RTO/RPO, 3-2-1-Backup und halbjährlichen Wiederherstellungstests

Art

technisch

Dringlichkeit

sofort

Nachweis

BCP-Dokument + RTO/RPO-Matrix + Testprotokolle

Vorlage

Cross-Control BCM-Policy

Querverweise

NIS2-021c-BCM, DORA-011-BCM

ISO 27001:2022

A.12.3.1, A.17.1.1, A.17.1.2, A.17.1.3, A.17.2.1 (vollständig)

BAM:CROSS-BCM-001@2.0
https://bam.brain-media.de/id/CROSS-BCM-001

Stabilitätszusage

BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.

Maschinenlesbar: index.json