NIS-2 · Art. 21 §2c

NIS2-021c-BCM

Business Continuity und Backup-Management mit RTO/RPO und Tests etablieren

Modellversion

2.0

Stand

2026-09-08

Lebenszyklus

active

Priorität

hoch

bcmbackupwiederherstellungcontinuity

Aufrechterhaltung des Betriebs – Business Continuity Management, Backup-Management, Wiederherstellung und Krisenmanagement.

Fundstelle

NIS-2 Art. 21 §2c

Sind Backup-Wiederherstellungen regelmäßig getestet und RTO/RPO je kritischem System definiert und dokumentiert?

Wenn ja

Gut – sicherstellen dass Tests protokolliert und Ergebnisse kommuniziert werden.

Teilweise

Backups vorhanden, aber kein definiertes RTO/RPO oder keine Tests. Ergänzen.

Wenn nein

Backups ohne getestete Wiederherstellung sind kein Backup. Sofort testen.

  1. Kritische Systeme identifizieren und RTO/RPO je System festlegen
  2. Backup-Strategie 3-2-1 implementieren (3 Kopien, 2 Medien, 1 extern)
  3. Quartalsweise Wiederherstellungstests durchführen und protokollieren
  4. BCP-Dokument erstellen und jährlich überprüfen

Aufwand

mittel

Schätzung

4 bis 10 Personentage (Backup-Strategie + RTO/RPO + erster Test)

Zeithorizont

kurzfristig

Hilfsmittel

BCP-Template, Backup-Policy, Wiederherstellungsprotokoll

Vertiefung

NIS-2 Survival Kit, Kap. 6 – Business Continuity und Backup

Nicht testbare Backups sind im Ernstfall wertlos – häufige Ursache für Betriebsausfälle.

Eintritt

3 von 5

Auswirkung

5 von 5

Bußgeldrahmen

10.000.000 EUR oder 2% Jahresumsatz
NIS-2 Art. 34 – je nachdem was höher ist

Control

3-2-1-Backup mit quartalsweisen Wiederherstellungstests und dokumentierten RTO/RPO

Art

technisch

Dringlichkeit

sofort

Nachweis

Backup-Policy + Testprotokolle

Vorlage

Backup & Recovery Policy

Querverweise

DORA Art. 11, ISO 27001 A.17.1

ISO 27001:2022

A.12.3.1, A.17.1.1, A.17.1.2 (vollständig)

BAM:NIS2-021c-BCM@2.0
https://bam.brain-media.de/id/NIS2-021c-BCM

Stabilitätszusage

BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.

Maschinenlesbar: index.json