{
  "bam_id": "DORA-009-IAM",
  "regulation": "DORA",
  "article": "Art. 9",
  "status": "ausstehend",
  "tags": [
    "iam",
    "zugriffsschutz",
    "identity"
  ],
  "cross_refs": [
    "NIS-2 Art. 21 §2i",
    "NIS-2 Art. 21 §2j",
    "CRA Anh. I §1c",
    "ISO 27001 A.9"
  ],
  "requirement": {
    "text": "IKT-bezogene Zugangskontrolle – Zugriffsmanagement, Authentifizierung und privilegierte Zugänge nach Minimalprinzip.",
    "source": "DORA Art. 9",
    "priority": "hoch"
  },
  "gap_check": {
    "question": "Sind für alle IKT-Systeme Zugriffsrechte nach dem Minimalprinzip vergeben, privilegierte Konten separat verwaltet und durch MFA geschützt?",
    "if_yes": "Regelmäßige Rezertifizierung aller Zugriffsrechte dokumentieren.",
    "if_no": "IAM nach Minimalprinzip fehlt – Kernkontrolle unter DORA und NIS-2.",
    "if_partial": "Teilweise implementiert. Vollständige Abdeckung mit PAM sicherstellen."
  },
  "remediation": {
    "summary": "DORA-konforme Zugangskontrolle mit PAM und MFA implementieren",
    "steps": [
      "Privilegierte Konten inventarisieren und in PAM-System übernehmen",
      "Just-in-Time-Zugriff für Admin-Aktivitäten einrichten",
      "MFA für alle privilegierten und Remote-Zugänge erzwingen",
      "Halbjährliche Rezertifizierung aller Zugriffsrechte"
    ],
    "effort": "hoch",
    "deadline": "kurzfristig",
    "tools": [
      "PAM-System",
      "MFA-Lösung",
      "IAM-Plattform"
    ],
    "book_reference": {
      "book": "DORA für Nicht-Finanzexperten",
      "chapter": "Kap. 8 – Technische Mindestfähigkeiten"
    },
    "cost_estimate": {
      "pt_min": 8,
      "pt_max": 15,
      "note": "PAM-Einführung + Rezertifizierung"
    }
  },
  "risk": {
    "likelihood": 4,
    "impact": 5,
    "score": 9,
    "description": "Privilegienmissbrauch ist führende Angriffsmethode bei gezielten Angriffen auf Finanzinstitute.",
    "regulatory_fine": {
      "max_eur": 5000000,
      "max_pct": "1% des weltweiten Tagesumsatzes",
      "basis": "DORA Art. 50 – täglich bis zur Behebung möglich"
    }
  },
  "control": {
    "measure": "PAM mit Least-Privilege, MFA und halbjährlicher Zugriffsrezertifizierung",
    "priority": "sofort",
    "type": "technisch"
  },
  "evidence": {
    "type": "PAM-Konfiguration + Rezertifizierungsprotokoll",
    "template": "DORA Zugangskontroll-Policy",
    "audit_ready": true
  },
  "iso27001_mapping": {
    "controls": [
      "A.9.1.1",
      "A.9.1.2",
      "A.9.2.1",
      "A.9.2.3",
      "A.9.2.5",
      "A.9.2.6",
      "A.9.4.1",
      "A.9.4.2"
    ],
    "coverage": "vollständig",
    "note": "ISO A.9 Zugangskontrolle deckt DORA Art. 9 vollständig ab. PAM ist in A.9.2.3 (Privilegierte Zugriffsrechte) verankert."
  },
  "iso27001_2022_controls": [
    "5.15",
    "5.16",
    "5.17",
    "5.18",
    "5.3",
    "8.18",
    "8.2",
    "8.3",
    "8.5"
  ],
  "_bam_uri": "https://bam.brain-media.de/id/DORA-009-IAM",
  "_model_version": "2.0",
  "_service": "Compliance Trace",
  "_license": "CC BY-SA 4.0 (see LICENSE-DATA)",
  "_attribution": "Brain-Media Audit Model (BAM), Dr. Holger Reibold, brain-media.de"
}