NIS-2 · Art. 21 §2h
NIS2-021h-KRYPTO
Vollständiges Kryptographie-Konzept mit AES-256/TLS 1.3 umsetzen
Anforderung
Einsatz von Kryptographie und gegebenenfalls Verschlüsselung.
Fundstelle
NIS-2 Art. 21 §2h
Gap-Check
Sind alle schützenswerten Daten at-rest und in-transit mit aktuellen Algorithmen verschlüsselt (AES-256, TLS 1.3)?
Wenn ja
Krypto-Inventar und Key-Management-Prozess dokumentieren.
Teilweise
Teilweise verschlüsselt. Vollständiges Krypto-Konzept erstellen.
Wenn nein
Unverschlüsselte Daten sind bei Datenverlust sofort kompromittiert.
Maßnahme
- Daten-Klassifizierung und Verschlüsselungsanforderungen je Klasse festlegen
- TLS 1.3 für alle externen Verbindungen sicherstellen, TLS 1.0/1.1 deaktivieren
- Festplatten-Verschlüsselung für alle Endpoints aktivieren
- Key-Management-Prozess dokumentieren (Rotation, Escrow)
Aufwand
mittel
Schätzung
4 bis 10 Personentage (Krypto-Inventar + Konfiguration)
Zeithorizont
mittelfristig
Hilfsmittel
BitLocker/LUKS, PKI, Key-Management-System
Vertiefung
NIS-2 Survival Kit, Kap. 11 – Kryptographie und Verschlüsselung
Risiko
Fehlende Verschlüsselung macht Datenverluste sofort zur Datenpanne.
Eintritt
2 von 5
Auswirkung
4 von 5
Bußgeldrahmen
10.000.000 EUR oder 2% Jahresumsatz
NIS-2 Art. 34 – je nachdem was höher ist
Control und Nachweis
Control
AES-256 at-rest, TLS 1.3 in-transit, dokumentiertes Key-Management
Art
technisch
Dringlichkeit
hoch
Nachweis
Krypto-Richtlinie + Konfigurationsnachweise
Vorlage
Kryptographie-Policy
Verknüpfungen
Querverweise
ISO 27001 A.10.1
ISO 27001:2022
A.10.1.1, A.10.1.2 (vollständig)
Diesen Bezeichner zitieren
Stabilitätszusage
BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.
Maschinenlesbar: index.json