{
  "bam_id": "CROSS-IAM-001",
  "regulation": "CROSS",
  "article": "NIS-2 Art. 21 §2i + DORA Art. 9 + CRA Anh. I §1c + EU AI Act Art. 14",
  "status": "ausstehend",
  "tags": [
    "iam",
    "least-privilege",
    "zugriffskontrolle",
    "cross"
  ],
  "cross_refs": [
    "NIS2-021i-IAM",
    "DORA-009-IAM",
    "CRA-001a-SECURITY-BY-DESIGN",
    "AIACT-014-OVERSIGHT"
  ],
  "requirement": {
    "text": "Zugriffskontrollen nach Minimalprinzip (Least Privilege) sind unter vier Regulierungen gleichzeitig gefordert. Ein einziges BAM-Objekt deckt alle ab.",
    "source": "NIS-2 Art. 21 §2i + DORA Art. 9 + CRA Anh. I §1c + EU AI Act Art. 14",
    "priority": "hoch"
  },
  "gap_check": {
    "question": "Sind Zugriffsrechte für alle Systeme und Anwendungen nach dem Minimalprinzip vergeben – mit regelmäßiger Rezertifizierung?",
    "if_yes": "Vier Regulierungen gleichzeitig adressiert. Rezertifizierungsprotokoll aufbewahren.",
    "if_no": "Kritische Lücke in vier Regulierungen gleichzeitig. Höchste Priorität.",
    "if_partial": "Teilweise implementiert. Vollständige Abdeckung aller Systeme sicherstellen."
  },
  "remediation": {
    "summary": "Collect Once, Comply Many: Least-Privilege-IAM deckt NIS-2, DORA, CRA und EU AI Act gleichzeitig ab",
    "steps": [
      "Vollständiges Zugriffs-Inventar aller Systeme erstellen",
      "Zugriffsrechte auf Minimum reduzieren und überprivilegierte Konten bereinigen",
      "Privilegierte Konten mit PAM und MFA schützen",
      "Halbjährliche Rezertifizierung einführen und protokollieren"
    ],
    "effort": "hoch",
    "deadline": "sofort",
    "tools": [
      "IAM-System",
      "PAM",
      "MFA",
      "Rezertifizierungs-Workflow"
    ],
    "compliance_coverage": [
      "NIS-2 Art. 21 §2i",
      "DORA Art. 9",
      "CRA Anh. I §1c",
      "EU AI Act Art. 14"
    ],
    "effort_reduction": "60%",
    "book_reference": {
      "book": "NIS-2 Survival Kit + DORA für Nicht-Finanzexperten",
      "chapter": "Kap. 12 (NIS-2) + Kap. 8 (DORA)"
    },
    "cost_estimate": {
      "pt_min": 10,
      "pt_max": 20,
      "note": "Deckt NIS-2+DORA+CRA+AI Act – einmalig"
    }
  },
  "risk": {
    "likelihood": 4,
    "impact": 5,
    "score": 9,
    "description": "Überprivilegierte Konten sind Hauptangriffsvektor – betrifft vier Regulierungen gleichzeitig.",
    "regulatory_fine": {
      "max_eur": 35000000,
      "max_pct": "bis zu 7% Jahresumsatz",
      "basis": "Höchste der zutreffenden Regulierungen"
    }
  },
  "control": {
    "measure": "Least-Privilege-IAM mit PAM, MFA und halbjährlicher Rezertifizierung",
    "priority": "sofort",
    "type": "technisch"
  },
  "evidence": {
    "type": "IAM-Konfiguration + PAM-Nachweis + Rezertifizierungsprotokoll",
    "template": "Cross-Control IAM-Policy",
    "audit_ready": true
  },
  "iso27001_mapping": {
    "controls": [
      "A.9.1.1",
      "A.9.1.2",
      "A.9.2.3",
      "A.9.4.1",
      "A.9.4.2"
    ],
    "coverage": "vollständig"
  },
  "iso27001_2022_controls": [
    "5.15",
    "5.18",
    "8.2"
  ],
  "_bam_uri": "https://bam.brain-media.de/id/CROSS-IAM-001",
  "_model_version": "2.0",
  "_service": "Compliance Trace",
  "_license": "CC BY-SA 4.0 (see LICENSE-DATA)",
  "_attribution": "Brain-Media Audit Model (BAM), Dr. Holger Reibold, brain-media.de"
}