NIS-2 · Art. 21 §2i

NIS2-021i-IAM

IAM nach Minimalprinzip mit regelmäßigem Access Review einrichten

Modellversion

2.0

Stand

2026-09-08

Lebenszyklus

active

Priorität

hoch

iamzugriffskontrolleidentityprivilegien

Verwendung von Lösungen zur Kontrolle des Zugangs – Identity and Access Management.

Fundstelle

NIS-2 Art. 21 §2i

Ist das Minimalprinzip (Least Privilege) für alle Benutzer- und Admin-Konten implementiert und werden Zugriffsrechte mindestens jährlich überprüft?

Wenn ja

Rezertifizierungsprozess dokumentieren und automatisieren.

Teilweise

Least Privilege teilweise implementiert. Vollständigen Review aller Konten durchführen.

Wenn nein

Überprivilegierte Konten sind Hauptangriffsziel. Sofort IAM-Überprüfung starten.

  1. Alle Benutzer- und Service-Konten inventarisieren
  2. Zugriffsrechte auf Minimum reduzieren (Least Privilege)
  3. Privilegierte Konten (Admin) separieren und mit PAM schützen
  4. Halbjährliche Access-Rezertifizierung für alle Konten einführen

Aufwand

hoch

Schätzung

10 bis 20 Personentage (IAM-Überprüfung + PAM-Einführung)

Zeithorizont

kurzfristig

Hilfsmittel

IAM-System, PAM-Tool, Access-Review-Prozess

Vertiefung

NIS-2 Survival Kit, Kap. 12 – Identity & Access Management

Überprivilegierte Konten sind primäres Ziel bei Insider-Threats und APT-Angriffen.

Eintritt

4 von 5

Auswirkung

5 von 5

Bußgeldrahmen

10.000.000 EUR oder 2% Jahresumsatz
NIS-2 Art. 34 – je nachdem was höher ist

Control

Least-Privilege-IAM mit halbjährlicher Rezertifizierung und PAM für Admin-Konten

Art

technisch

Dringlichkeit

sofort

Nachweis

IAM-Konfiguration + Rezertifizierungsprotokoll

Vorlage

Access-Management-Policy

Querverweise

DORA Art. 9, CRA Anh. I §1c, EU AI Act Art. 14, ISO 27001 A.9.1

ISO 27001:2022

A.9.1.1, A.9.1.2, A.9.2.3, A.9.4.1 (vollständig)

BAM:NIS2-021i-IAM@2.0
https://bam.brain-media.de/id/NIS2-021i-IAM

Stabilitätszusage

BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.

Maschinenlesbar: index.json