NIS-2 · Art. 21 §2i
NIS2-021i-IAM
IAM nach Minimalprinzip mit regelmäßigem Access Review einrichten
Anforderung
Verwendung von Lösungen zur Kontrolle des Zugangs – Identity and Access Management.
Fundstelle
NIS-2 Art. 21 §2i
Gap-Check
Ist das Minimalprinzip (Least Privilege) für alle Benutzer- und Admin-Konten implementiert und werden Zugriffsrechte mindestens jährlich überprüft?
Wenn ja
Rezertifizierungsprozess dokumentieren und automatisieren.
Teilweise
Least Privilege teilweise implementiert. Vollständigen Review aller Konten durchführen.
Wenn nein
Überprivilegierte Konten sind Hauptangriffsziel. Sofort IAM-Überprüfung starten.
Maßnahme
- Alle Benutzer- und Service-Konten inventarisieren
- Zugriffsrechte auf Minimum reduzieren (Least Privilege)
- Privilegierte Konten (Admin) separieren und mit PAM schützen
- Halbjährliche Access-Rezertifizierung für alle Konten einführen
Aufwand
hoch
Schätzung
10 bis 20 Personentage (IAM-Überprüfung + PAM-Einführung)
Zeithorizont
kurzfristig
Hilfsmittel
IAM-System, PAM-Tool, Access-Review-Prozess
Vertiefung
NIS-2 Survival Kit, Kap. 12 – Identity & Access Management
Risiko
Überprivilegierte Konten sind primäres Ziel bei Insider-Threats und APT-Angriffen.
Eintritt
4 von 5
Auswirkung
5 von 5
Bußgeldrahmen
10.000.000 EUR oder 2% Jahresumsatz
NIS-2 Art. 34 – je nachdem was höher ist
Control und Nachweis
Control
Least-Privilege-IAM mit halbjährlicher Rezertifizierung und PAM für Admin-Konten
Art
technisch
Dringlichkeit
sofort
Nachweis
IAM-Konfiguration + Rezertifizierungsprotokoll
Vorlage
Access-Management-Policy
Verknüpfungen
Querverweise
DORA Art. 9, CRA Anh. I §1c, EU AI Act Art. 14, ISO 27001 A.9.1
ISO 27001:2022
A.9.1.1, A.9.1.2, A.9.2.3, A.9.4.1 (vollständig)
Diesen Bezeichner zitieren
Stabilitätszusage
BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.
Maschinenlesbar: index.json