NIS-2 · Art. 21 §2

NIS2-021-DOKU

Vollständiges Sicherheits-Policy-Framework erstellen

Modellversion

2.0

Stand

2026-09-08

Lebenszyklus

active

Priorität

mittel

dokumentationrichtlinienpolicies

Alle Sicherheitsmaßnahmen nach Art. 21 §2 müssen durch Richtlinien, Konzepte und Nachweise belegt werden.

Fundstelle

NIS-2 Art. 21 §2

Sind alle Cybersicherheitsmaßnahmen durch aktuelle, genehmigte Richtlinien dokumentiert und für Auditoren zugänglich?

Wenn ja

Revisionssichere Versionierung und Zugänglichkeit sicherstellen.

Teilweise

Teilweise dokumentiert. Vollständiges Policy-Framework erstellen.

Wenn nein

Fehlende Dokumentation – was nicht dokumentiert ist, gilt als nicht vorhanden.

  1. Policy-Inventar aller bestehenden Sicherheitsrichtlinien erstellen
  2. Fehlende Policies aus NIS-2-Anforderungen identifizieren und erstellen
  3. Jährlichen Review-Zyklus für alle Policies etablieren
  4. Dokumentenmanagement mit Versionierung einführen

Aufwand

mittel

Schätzung

4 bis 8 Personentage (Policy-Inventar + fehlende Policies)

Zeithorizont

mittelfristig

Hilfsmittel

Policy-Templates, Dokumentenmanagementsystem

Vertiefung

NIS-2 Survival Kit, Kap. 13 – Dokumentation und Nachweisführung

Undokumentierte Maßnahmen sind in Audits nicht nachweisbar – formales Risiko.

Eintritt

3 von 5

Auswirkung

3 von 5

Bußgeldrahmen

10.000.000 EUR oder 2% Jahresumsatz
NIS-2 Art. 34 – je nachdem was höher ist

Control

Vollständiges Policy-Framework mit jährlichem Review und revisionssicherer Versionierung

Art

organisatorisch

Dringlichkeit

hoch

Nachweis

Policy-Register + Review-Protokolle

Vorlage

Sicherheitsrichtlinien-Register

Querverweise

ISO 27001 A.5.1.1

ISO 27001:2022

A.5.1.1, A.5.1.2 (vollständig)

BAM:NIS2-021-DOKU@2.0
https://bam.brain-media.de/id/NIS2-021-DOKU

Stabilitätszusage

BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.

Maschinenlesbar: index.json