NIS-2 · Art. 21 §2h

NIS2-021h-KRYPTO

Vollständiges Kryptographie-Konzept mit AES-256/TLS 1.3 umsetzen

Modellversion

2.0

Stand

2026-09-08

Lebenszyklus

active

Priorität

mittel

kryptographieverschlüsselungcrypto

Einsatz von Kryptographie und gegebenenfalls Verschlüsselung.

Fundstelle

NIS-2 Art. 21 §2h

Sind alle schützenswerten Daten at-rest und in-transit mit aktuellen Algorithmen verschlüsselt (AES-256, TLS 1.3)?

Wenn ja

Krypto-Inventar und Key-Management-Prozess dokumentieren.

Teilweise

Teilweise verschlüsselt. Vollständiges Krypto-Konzept erstellen.

Wenn nein

Unverschlüsselte Daten sind bei Datenverlust sofort kompromittiert.

  1. Daten-Klassifizierung und Verschlüsselungsanforderungen je Klasse festlegen
  2. TLS 1.3 für alle externen Verbindungen sicherstellen, TLS 1.0/1.1 deaktivieren
  3. Festplatten-Verschlüsselung für alle Endpoints aktivieren
  4. Key-Management-Prozess dokumentieren (Rotation, Escrow)

Aufwand

mittel

Schätzung

4 bis 10 Personentage (Krypto-Inventar + Konfiguration)

Zeithorizont

mittelfristig

Hilfsmittel

BitLocker/LUKS, PKI, Key-Management-System

Vertiefung

NIS-2 Survival Kit, Kap. 11 – Kryptographie und Verschlüsselung

Fehlende Verschlüsselung macht Datenverluste sofort zur Datenpanne.

Eintritt

2 von 5

Auswirkung

4 von 5

Bußgeldrahmen

10.000.000 EUR oder 2% Jahresumsatz
NIS-2 Art. 34 – je nachdem was höher ist

Control

AES-256 at-rest, TLS 1.3 in-transit, dokumentiertes Key-Management

Art

technisch

Dringlichkeit

hoch

Nachweis

Krypto-Richtlinie + Konfigurationsnachweise

Vorlage

Kryptographie-Policy

Querverweise

ISO 27001 A.10.1

ISO 27001:2022

A.10.1.1, A.10.1.2 (vollständig)

BAM:NIS2-021h-KRYPTO@2.0
https://bam.brain-media.de/id/NIS2-021h-KRYPTO

Stabilitätszusage

BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.

Maschinenlesbar: index.json