ISO 27005 und NIS2: Kein Gesetz nennt die Norm — Anhang 2.1.2 Kapitel für Kapitel gemappt
Kein NIS2-Rechtstext nennt ISO 27005 — ENISA nennt sie zweimal, in Fußnoten. Was das für Ihre Risikoanalyse nach § 30 BSIG praktisch bedeutet.
Kein NIS2-Rechtstext nennt ISO 27005 — ENISA nennt sie zweimal, in Fußnoten. Was das für Ihre Risikoanalyse nach § 30 BSIG praktisch bedeutet.
Im BSIG steht „Zero Trust“ null Mal. Verbindlich ist genau ein Satz der DVO 2024/2690 – und der steht nicht in der Zugriffskontrolle. Was daraus folgt.
Das Wort Tier kommt in der NIS2 nicht vor. Warum Ihre Prüfpflicht bei der ersten Lieferantenebene endet — und vier Normen, die Tier 2 trotzdem erreichen.
Business-Impact-Analyse: Nummer 4.1.3 der NIS2-Durchführungsverordnung verlangt sie verbindlich. Methode nach BSI 200-4, MTA/RTO/RPO-Herleitung, Nachweise.
CIA-Triade und NIS2: Die Richtlinie nennt vier Schutzziele der Informationssicherheit, § 30 BSIG nur drei. Was das für Ihre Schutzbedarfsfeststellung heißt.
NIS2 im Compliance Management System verankern: Welche Pflicht aus § 30 BSIG in welches der sieben IDW-PS-980-Grundelemente gehört — und was im ISMS bleibt.
Die SBOM-Pflicht steht im CRA — nicht in NIS2 Artikel 21. Was ab 11.12.2027 gilt, wie tief die Stückliste reichen muss und welche Felder Pflicht sind.
24 Stunden, 72 Stunden, ein Monat: die Struktur, die ein Incident Response Plan braucht, damit die BSI-Meldung nach § 32 BSIG vollständig rausgeht.
GRC unter NIS2: § 38 BSIG bindet die Governance, § 30 liefert den Risikokatalog — und für die Compliance-Säule nennt das Gesetz keinen Prüfturnus.
Die 24-Stunden-Frist des § 32 BSIG läuft ab Kenntnis — nicht ab der Analyse. Was in den ersten 60 Minuten zählt und was die Erstmeldung wirklich verlangt.