NIS-2 · Art. 21 §2a

NIS2-021a-RISIKOANALYSE

Vollständiges Informationssicherheits-Risikokonzept erstellen

Modellversion

2.0

Stand

2026-09-08

Lebenszyklus

active

Priorität

hoch

risikorisikoanalysesicherheitskonzept

Konzepte in Bezug auf die Risikoanalyse und Sicherheit für Informationssysteme.

Fundstelle

NIS-2 Art. 21 §2a

Existiert ein dokumentiertes Informationssicherheits-Risikokonzept das Bedrohungen, Schwachstellen und Maßnahmen systematisch erfasst?

Wenn ja

Sicherstellen dass Konzept jährlich überprüft und nach Incidents aktualisiert wird.

Teilweise

Konzept vorhanden aber unvollständig oder veraltet. Systematisch vervollständigen.

Wenn nein

Risikokonzept fehlt – Grundlage aller weiteren NIS-2-Maßnahmen. Höchste Priorität.

  1. Asset-Inventar aller kritischen Systeme und Daten erstellen
  2. Bedrohungsszenarien je Asset identifizieren
  3. Schutzmaßnahmen je Risiko definieren und priorisieren
  4. Jährlichen Review-Prozess etablieren

Aufwand

hoch

Schätzung

8 bis 15 Personentage (Asset-Inventar + Risikoregister erstmalig)

Zeithorizont

mittelfristig

Hilfsmittel

Risikoregister, Asset-Inventar, ISMS-Framework

Vertiefung

NIS-2 Survival Kit, Kap. 4 – Risikoanalyse und Sicherheitskonzept

Ohne Risikokonzept keine systematische Compliance – alle anderen Maßnahmen bauen darauf auf.

Eintritt

4 von 5

Auswirkung

4 von 5

Bußgeldrahmen

10.000.000 EUR oder 2% Jahresumsatz
NIS-2 Art. 34 – je nachdem was höher ist

Control

Jährliche Risikoanalyse mit Asset-Inventar, Bedrohungsmodell und Maßnahmenplan

Art

organisatorisch

Dringlichkeit

sofort

Nachweis

Risikoregister + Review-Protokoll

Vorlage

Risikoregister Informationssicherheit

Querverweise

DORA Art. 6, ISO 27001 A.6.1.2, CRA Anh. I §1

ISO 27001:2022

A.6.1.2, A.8.2.1 (vollständig)

BAM:NIS2-021a-RISIKOANALYSE@2.0
https://bam.brain-media.de/id/NIS2-021a-RISIKOANALYSE

Stabilitätszusage

BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.

Maschinenlesbar: index.json