NIS-2 · Art. 21 §2a
NIS2-021a-RISIKOANALYSE
Vollständiges Informationssicherheits-Risikokonzept erstellen
Anforderung
Konzepte in Bezug auf die Risikoanalyse und Sicherheit für Informationssysteme.
Fundstelle
NIS-2 Art. 21 §2a
Gap-Check
Existiert ein dokumentiertes Informationssicherheits-Risikokonzept das Bedrohungen, Schwachstellen und Maßnahmen systematisch erfasst?
Wenn ja
Sicherstellen dass Konzept jährlich überprüft und nach Incidents aktualisiert wird.
Teilweise
Konzept vorhanden aber unvollständig oder veraltet. Systematisch vervollständigen.
Wenn nein
Risikokonzept fehlt – Grundlage aller weiteren NIS-2-Maßnahmen. Höchste Priorität.
Maßnahme
- Asset-Inventar aller kritischen Systeme und Daten erstellen
- Bedrohungsszenarien je Asset identifizieren
- Schutzmaßnahmen je Risiko definieren und priorisieren
- Jährlichen Review-Prozess etablieren
Aufwand
hoch
Schätzung
8 bis 15 Personentage (Asset-Inventar + Risikoregister erstmalig)
Zeithorizont
mittelfristig
Hilfsmittel
Risikoregister, Asset-Inventar, ISMS-Framework
Vertiefung
NIS-2 Survival Kit, Kap. 4 – Risikoanalyse und Sicherheitskonzept
Risiko
Ohne Risikokonzept keine systematische Compliance – alle anderen Maßnahmen bauen darauf auf.
Eintritt
4 von 5
Auswirkung
4 von 5
Bußgeldrahmen
10.000.000 EUR oder 2% Jahresumsatz
NIS-2 Art. 34 – je nachdem was höher ist
Control und Nachweis
Control
Jährliche Risikoanalyse mit Asset-Inventar, Bedrohungsmodell und Maßnahmenplan
Art
organisatorisch
Dringlichkeit
sofort
Nachweis
Risikoregister + Review-Protokoll
Vorlage
Risikoregister Informationssicherheit
Verknüpfungen
Querverweise
DORA Art. 6, ISO 27001 A.6.1.2, CRA Anh. I §1
ISO 27001:2022
A.6.1.2, A.8.2.1 (vollständig)
Diesen Bezeichner zitieren
Stabilitätszusage
BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.
Maschinenlesbar: index.json