{
  "bam_id": "NIS2-020-GOVERNANCE",
  "regulation": "NIS-2",
  "article": "Art. 20",
  "status": "ausstehend",
  "tags": [
    "governance",
    "leitungsverantwortung",
    "management"
  ],
  "cross_refs": [
    "DORA Art. 5",
    "ISO 27001 A.5.1"
  ],
  "requirement": {
    "text": "Die Leitungsorgane wesentlicher und wichtiger Einrichtungen sind verpflichtet, Maßnahmen zur Cybersicherheit zu billigen und zu überwachen sowie an Schulungen teilzunehmen.",
    "source": "NIS-2 Art. 20 Abs. 1-2",
    "priority": "hoch"
  },
  "gap_check": {
    "question": "Hat die Geschäftsführung alle Cybersicherheitsmaßnahmen formal genehmigt und überwacht deren Umsetzung regelmäßig?",
    "if_yes": "Anforderung erfüllt – Nachweis durch Protokolle, Beschlüsse sicherstellen.",
    "if_no": "Kritische Lücke: Governance-Struktur fehlt. Sofortiger Handlungsbedarf.",
    "if_partial": "Genehmigung vorhanden, aber keine systematische Überwachung. Prozess formalisieren."
  },
  "remediation": {
    "summary": "Formale Cybersicherheits-Governance auf Leitungsebene einrichten",
    "steps": [
      "Cybersicherheitsverantwortung in Geschäftsführungs-Beschluss verankern",
      "Quartalsmäßige Cybersicherheits-Berichte an Leitungsorgan einführen",
      "Schulungspflicht für alle Leitungsmitglieder dokumentieren und umsetzen",
      "Verantwortlichkeitsmatrix erstellen (RACI)"
    ],
    "effort": "mittel",
    "deadline": "kurzfristig",
    "tools": [
      "Governance-Richtlinie",
      "Schulungsnachweise",
      "Protokollvorlagen"
    ],
    "book_reference": {
      "book": "NIS-2 Survival Kit",
      "chapter": "Kap. 3 – Leitungsverantwortung und Governance"
    },
    "cost_estimate": {
      "pt_min": 2,
      "pt_max": 5,
      "note": "Beschluss + Schulungsorganisation"
    }
  },
  "risk": {
    "likelihood": 3,
    "impact": 4,
    "score": 7,
    "description": "Fehlende Leitungsverantwortung ist häufigste BSI-Feststellung und direkte Bußgeldgrundlage.",
    "regulatory_fine": {
      "max_eur": 10000000,
      "max_pct": "2% Jahresumsatz",
      "basis": "NIS-2 Art. 34 – je nachdem was höher ist"
    }
  },
  "control": {
    "measure": "Formale Genehmigung und quartalsweise Review aller Cybersicherheitsmaßnahmen durch Geschäftsführung",
    "priority": "sofort",
    "type": "organisatorisch"
  },
  "evidence": {
    "type": "Beschluss + Schulungsnachweise",
    "template": "Protokoll Geschäftsführungsbeschluss Cybersicherheit",
    "audit_ready": true
  },
  "iso27001_mapping": {
    "controls": [
      "A.5.1",
      "A.5.2",
      "A.6.1.1"
    ],
    "coverage": "vollständig"
  },
  "iso27001_2022_controls": [
    "5.1",
    "5.2",
    "5.4"
  ],
  "_bam_uri": "https://bam.brain-media.de/id/NIS2-020-GOVERNANCE",
  "_model_version": "2.0",
  "_service": "Compliance Trace",
  "_license": "CC BY-SA 4.0 (see LICENSE-DATA)",
  "_attribution": "Brain-Media Audit Model (BAM), Dr. Holger Reibold, brain-media.de"
}