NIS-2 · Art. 21 §2c
NIS2-021c-BCM
Business Continuity und Backup-Management mit RTO/RPO und Tests etablieren
Anforderung
Aufrechterhaltung des Betriebs – Business Continuity Management, Backup-Management, Wiederherstellung und Krisenmanagement.
Fundstelle
NIS-2 Art. 21 §2c
Gap-Check
Sind Backup-Wiederherstellungen regelmäßig getestet und RTO/RPO je kritischem System definiert und dokumentiert?
Wenn ja
Gut – sicherstellen dass Tests protokolliert und Ergebnisse kommuniziert werden.
Teilweise
Backups vorhanden, aber kein definiertes RTO/RPO oder keine Tests. Ergänzen.
Wenn nein
Backups ohne getestete Wiederherstellung sind kein Backup. Sofort testen.
Maßnahme
- Kritische Systeme identifizieren und RTO/RPO je System festlegen
- Backup-Strategie 3-2-1 implementieren (3 Kopien, 2 Medien, 1 extern)
- Quartalsweise Wiederherstellungstests durchführen und protokollieren
- BCP-Dokument erstellen und jährlich überprüfen
Aufwand
mittel
Schätzung
4 bis 10 Personentage (Backup-Strategie + RTO/RPO + erster Test)
Zeithorizont
kurzfristig
Hilfsmittel
BCP-Template, Backup-Policy, Wiederherstellungsprotokoll
Vertiefung
NIS-2 Survival Kit, Kap. 6 – Business Continuity und Backup
Risiko
Nicht testbare Backups sind im Ernstfall wertlos – häufige Ursache für Betriebsausfälle.
Eintritt
3 von 5
Auswirkung
5 von 5
Bußgeldrahmen
10.000.000 EUR oder 2% Jahresumsatz
NIS-2 Art. 34 – je nachdem was höher ist
Control und Nachweis
Control
3-2-1-Backup mit quartalsweisen Wiederherstellungstests und dokumentierten RTO/RPO
Art
technisch
Dringlichkeit
sofort
Nachweis
Backup-Policy + Testprotokolle
Vorlage
Backup & Recovery Policy
Verknüpfungen
Querverweise
DORA Art. 11, ISO 27001 A.17.1
ISO 27001:2022
A.12.3.1, A.17.1.1, A.17.1.2 (vollständig)
Diesen Bezeichner zitieren
Stabilitätszusage
BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.
Maschinenlesbar: index.json