CROSS · NIS-2 Art. 21 §2c + DORA Art. 11-12 + ISO 27001 A.17
CROSS-BCM-001
Collect Once, Comply Many: BCM-Programm deckt NIS-2 und DORA gleichzeitig ab
Anforderung
Business Continuity und Backup-Management werden sowohl von NIS-2 als auch von DORA gefordert. Ein einziges BCM-Programm erfüllt beide.
Fundstelle
NIS-2 Art. 21 §2c + DORA Art. 11-12
Gap-Check
Ist ein vollständiges BCM-Programm mit dokumentierten RTO/RPO, getesteten Backups und BCP für kritische Systeme implementiert?
Wenn ja
NIS-2 und DORA BCM-Anforderungen gleichzeitig erfüllt. Tests protokollieren.
Teilweise
Teils implementiert. RTO/RPO und Testnachweise ergänzen.
Wenn nein
BCM fehlt – betrifft NIS-2 und DORA gleichzeitig. Höchste Priorität.
Maßnahme
- Kritische Systeme und Funktionen inventarisieren
- RTO/RPO je System definieren und dokumentieren
- 3-2-1-Backup mit air-gapped Offsite-Kopie implementieren
- Halbjährliche Wiederherstellungstests mit Protokollen
- BCP-Dokument für NIS-2 und DORA gemeinsam erstellen
Aufwand
mittel
Schätzung
5 bis 10 Personentage (Deckt NIS-2+DORA – kombinierter Aufwand)
Zeithorizont
kurzfristig
Hilfsmittel
Backup-Software, BCP-Template, Testprotokoll
Vertiefung
NIS-2 Survival Kit + DORA für Nicht-Finanzexperten, Kap. 6 (NIS-2) + Kap. 8.4 (DORA)
Risiko
Fehlende BCM-Maßnahmen treffen zwei Regulierungen gleichzeitig.
Eintritt
3 von 5
Auswirkung
5 von 5
Bußgeldrahmen
35.000.000 EUR oder bis zu 7% Jahresumsatz
Höchste der zutreffenden Regulierungen
Control und Nachweis
Control
BCM-Programm mit RTO/RPO, 3-2-1-Backup und halbjährlichen Wiederherstellungstests
Art
technisch
Dringlichkeit
sofort
Nachweis
BCP-Dokument + RTO/RPO-Matrix + Testprotokolle
Vorlage
Cross-Control BCM-Policy
Verknüpfungen
Querverweise
NIS2-021c-BCM, DORA-011-BCM
ISO 27001:2022
A.12.3.1, A.17.1.1, A.17.1.2, A.17.1.3, A.17.2.1 (vollständig)
Diesen Bezeichner zitieren
Stabilitätszusage
BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.
Maschinenlesbar: index.json