{
  "bam_id": "NIS2-021f-MONITORING",
  "regulation": "NIS-2",
  "article": "Art. 21 §2f",
  "status": "ausstehend",
  "tags": [
    "monitoring",
    "siem",
    "logging",
    "erkennung"
  ],
  "cross_refs": [
    "DORA Art. 10",
    "EU AI Act Art. 12",
    "ISO 27001 A.12.4"
  ],
  "requirement": {
    "text": "Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen – Monitoring und Erkennung.",
    "source": "NIS-2 Art. 21 §2f",
    "priority": "hoch"
  },
  "gap_check": {
    "question": "Sind zentrale Logsammlung und Security-Monitoring für alle kritischen Systeme implementiert mit definierten Alerting-Schwellenwerten?",
    "if_yes": "Alerting-Qualität und False-Positive-Rate regelmäßig prüfen.",
    "if_no": "Kein Monitoring – Angriffe werden nicht erkannt. Sofort SIEM/Logging aufbauen.",
    "if_partial": "Logging vorhanden aber kein zentrales SIEM oder keine Alerts definiert."
  },
  "remediation": {
    "summary": "Zentrales Security-Monitoring mit Alerting aufbauen",
    "steps": [
      "Zentrale Logsammlung für alle kritischen Systeme einrichten",
      "Mindestlog-Anforderungen definieren: Auth, Admin-Aktionen, Netzwerk-Anomalien",
      "Alert-Regeln für kritische Ereignisse konfigurieren",
      "Log-Aufbewahrung mind. 12 Monate sicherstellen"
    ],
    "effort": "hoch",
    "deadline": "mittelfristig",
    "tools": [
      "SIEM (Wazuh, Splunk, ELK)",
      "Log-Aggregator",
      "Alert-Playbooks"
    ],
    "book_reference": {
      "book": "NIS-2 Survival Kit",
      "chapter": "Kap. 9 – Monitoring und Angriffserkennung"
    },
    "cost_estimate": {
      "pt_min": 10,
      "pt_max": 20,
      "note": "SIEM-Aufbau + Alert-Konfiguration"
    }
  },
  "risk": {
    "likelihood": 3,
    "impact": 4,
    "score": 7,
    "description": "Ohne Monitoring keine Angriffserkennung – mittlere Verweildauer von Angreifern: 200+ Tage.",
    "regulatory_fine": {
      "max_eur": 10000000,
      "max_pct": "2% Jahresumsatz",
      "basis": "NIS-2 Art. 34 – je nachdem was höher ist"
    }
  },
  "control": {
    "measure": "SIEM mit zentralem Logging, definierten Alerting-Regeln und 12-Monats-Retention",
    "priority": "hoch",
    "type": "technisch"
  },
  "evidence": {
    "type": "SIEM-Konfiguration + Alerting-Nachweis",
    "template": "Security-Monitoring-Policy",
    "audit_ready": true
  },
  "iso27001_mapping": {
    "controls": [
      "A.12.4.1",
      "A.12.4.2",
      "A.12.4.3"
    ],
    "coverage": "vollständig"
  },
  "iso27001_2022_controls": [
    "5.28",
    "5.33",
    "7.4",
    "8.12",
    "8.15",
    "8.16",
    "8.17",
    "8.23",
    "8.7"
  ],
  "_bam_uri": "https://bam.brain-media.de/id/NIS2-021f-MONITORING",
  "_model_version": "2.0",
  "_service": "Compliance Trace",
  "_license": "CC BY-SA 4.0 (see LICENSE-DATA)",
  "_attribution": "Brain-Media Audit Model (BAM), Dr. Holger Reibold, brain-media.de"
}