{
  "bam_id": "NIS2-021j-MFA",
  "regulation": "NIS-2",
  "article": "Art. 21 §2j",
  "status": "ausstehend",
  "tags": [
    "mfa",
    "authentifizierung",
    "2fa"
  ],
  "cross_refs": [
    "DORA Art. 9",
    "ISO 27001 A.9.4.2"
  ],
  "requirement": {
    "text": "Verwendung von Multi-Faktor-Authentifizierung oder kontinuierlichen Authentifizierungslösungen, gesicherte Sprach-, Video- und Textkommunikation.",
    "source": "NIS-2 Art. 21 §2j",
    "priority": "hoch"
  },
  "gap_check": {
    "question": "Ist Multi-Faktor-Authentifizierung für alle privilegierten Konten, Remote-Zugriffe und geschäftskritischen Anwendungen aktiviert?",
    "if_yes": "MFA-Coverage vollständig dokumentieren. TOTP statt SMS empfohlen.",
    "if_no": "MFA fehlt – kritisches Risiko. Sofort für Admin-Konten aktivieren.",
    "if_partial": "MFA nur teilweise aktiviert. Vollständige Abdeckung priorisieren."
  },
  "remediation": {
    "summary": "MFA für alle privilegierten Konten und Remote-Zugänge aktivieren",
    "steps": [
      "Admin-Konten: MFA sofort aktivieren (TOTP oder Hardware-Key)",
      "VPN / Remote-Desktop: MFA-Pflicht durchsetzen",
      "Geschäftskritische SaaS-Anwendungen: MFA aktivieren",
      "MFA-Recovery-Prozess dokumentieren"
    ],
    "effort": "gering",
    "deadline": "sofort",
    "tools": [
      "Microsoft Authenticator",
      "YubiKey",
      "Conditional Access"
    ],
    "book_reference": {
      "book": "NIS-2 Survival Kit",
      "chapter": "Kap. 12 – MFA und Authentifizierung"
    },
    "cost_estimate": {
      "pt_min": 1,
      "pt_max": 3,
      "note": "MFA-Aktivierung technisch schnell"
    }
  },
  "risk": {
    "likelihood": 4,
    "impact": 5,
    "score": 9,
    "description": "MFA reduziert Credential-basierte Angriffe um 99,9%. Ohne MFA sind Passwortleaks fatal.",
    "regulatory_fine": {
      "max_eur": 10000000,
      "max_pct": "2% Jahresumsatz",
      "basis": "NIS-2 Art. 34 – je nachdem was höher ist"
    }
  },
  "control": {
    "measure": "MFA-Pflicht für alle Admin-Konten, VPN, Remote-Desktop und kritische SaaS",
    "priority": "sofort",
    "type": "technisch"
  },
  "evidence": {
    "type": "MFA-Konfigurationsnachweis + Ausnahmeliste",
    "template": "MFA-Policy",
    "audit_ready": true
  },
  "iso27001_mapping": {
    "controls": [
      "A.9.4.2"
    ],
    "coverage": "vollständig"
  },
  "iso27001_2022_controls": [
    "5.16",
    "5.17",
    "6.7",
    "7.9",
    "8.1",
    "8.5"
  ],
  "_bam_uri": "https://bam.brain-media.de/id/NIS2-021j-MFA",
  "_model_version": "2.0",
  "_service": "Compliance Trace",
  "_license": "CC BY-SA 4.0 (see LICENSE-DATA)",
  "_attribution": "Brain-Media Audit Model (BAM), Dr. Holger Reibold, brain-media.de"
}