{
  "bam_id": "NIS2-021-DOKU",
  "regulation": "NIS-2",
  "article": "Art. 21 §2",
  "status": "ausstehend",
  "tags": [
    "dokumentation",
    "richtlinien",
    "policies"
  ],
  "cross_refs": [
    "ISO 27001 A.5.1.1"
  ],
  "requirement": {
    "text": "Alle Sicherheitsmaßnahmen nach Art. 21 §2 müssen durch Richtlinien, Konzepte und Nachweise belegt werden.",
    "source": "NIS-2 Art. 21 §2",
    "priority": "mittel"
  },
  "gap_check": {
    "question": "Sind alle Cybersicherheitsmaßnahmen durch aktuelle, genehmigte Richtlinien dokumentiert und für Auditoren zugänglich?",
    "if_yes": "Revisionssichere Versionierung und Zugänglichkeit sicherstellen.",
    "if_no": "Fehlende Dokumentation – was nicht dokumentiert ist, gilt als nicht vorhanden.",
    "if_partial": "Teilweise dokumentiert. Vollständiges Policy-Framework erstellen."
  },
  "remediation": {
    "summary": "Vollständiges Sicherheits-Policy-Framework erstellen",
    "steps": [
      "Policy-Inventar aller bestehenden Sicherheitsrichtlinien erstellen",
      "Fehlende Policies aus NIS-2-Anforderungen identifizieren und erstellen",
      "Jährlichen Review-Zyklus für alle Policies etablieren",
      "Dokumentenmanagement mit Versionierung einführen"
    ],
    "effort": "mittel",
    "deadline": "mittelfristig",
    "tools": [
      "Policy-Templates",
      "Dokumentenmanagementsystem"
    ],
    "book_reference": {
      "book": "NIS-2 Survival Kit",
      "chapter": "Kap. 13 – Dokumentation und Nachweisführung"
    },
    "cost_estimate": {
      "pt_min": 4,
      "pt_max": 8,
      "note": "Policy-Inventar + fehlende Policies"
    }
  },
  "risk": {
    "likelihood": 3,
    "impact": 3,
    "score": 6,
    "description": "Undokumentierte Maßnahmen sind in Audits nicht nachweisbar – formales Risiko.",
    "regulatory_fine": {
      "max_eur": 10000000,
      "max_pct": "2% Jahresumsatz",
      "basis": "NIS-2 Art. 34 – je nachdem was höher ist"
    }
  },
  "control": {
    "measure": "Vollständiges Policy-Framework mit jährlichem Review und revisionssicherer Versionierung",
    "priority": "hoch",
    "type": "organisatorisch"
  },
  "evidence": {
    "type": "Policy-Register + Review-Protokolle",
    "template": "Sicherheitsrichtlinien-Register",
    "audit_ready": true
  },
  "iso27001_mapping": {
    "controls": [
      "A.5.1.1",
      "A.5.1.2"
    ],
    "coverage": "vollständig"
  },
  "iso27001_2022_controls": [
    "5.1",
    "5.10",
    "5.11",
    "5.13",
    "5.31",
    "5.32",
    "5.36",
    "5.37",
    "5.6",
    "6.1",
    "6.2",
    "6.4",
    "6.6",
    "7.1",
    "7.14",
    "7.3",
    "7.6",
    "7.8",
    "8.10"
  ],
  "_bam_uri": "https://bam.brain-media.de/id/NIS2-021-DOKU",
  "_model_version": "2.0",
  "_service": "Compliance Trace",
  "_license": "CC BY-SA 4.0 (see LICENSE-DATA)",
  "_attribution": "Brain-Media Audit Model (BAM), Dr. Holger Reibold, brain-media.de"
}