Richtlinie (EU) 2022/2555DVO (EU) 2024/2690 · Anhang
Artikel 21 Absatz 2 der Richtlinie nennt zehn Risikomanagementmaßnahmen im Fließtext. Die Durchführungsverordnung (EU) 2024/2690 der Kommission macht daraus einen Anhang mit dreizehn nummerierten Punkten und Unteranforderungen — die einzige unionsweite Aufzählung, die präzise genug ist, um daran zu messen, und diejenige, die eine prüfende Stelle zitiert.
Die DVO (EU) 2024/2690 gilt unmittelbar für DNS-Diensteanbieter, TLD-Namenregister, Anbieter von Cloud-, Rechenzentrums- und Inhaltszustellnetzdiensten, Anbieter verwalteter Dienste und verwalteter Sicherheitsdienste, Online-Marktplätze, Suchmaschinen, Plattformen sozialer Netzwerke und Vertrauensdiensteanbieter. Andere wesentliche und wichtige Einrichtungen erfüllen Artikel 21 über das nationale Umsetzungsrecht. In beiden Fällen sind die nummerierten Anforderungen die technische Lesart von Artikel 21, weshalb sie hier verwendet werden.
Zu jedem, was ein Überwachungssystem ehrlich sagen kann. Sechs sind Dokumente und Entscheidungen statt Ereignisse und werden als offen berichtet, zusammen mit dem Nachweis, den eine prüfende Stelle verlangen wird.
| Punkt | Anforderung | Nachgewiesen durch |
|---|---|---|
| 1 | Konzept für die Sicherheit von Netz- und Informationssystemen | Dokumente und Entscheidungen |
| 2 | Konzept für das Risikomanagement | Dokumente und Entscheidungen |
| 3 | Bewältigung von Sicherheitsvorfällen | Messung |
| 4 | Betriebskontinuitäts- und Krisenmanagement | Teilweise messbar |
| 5 | Sicherheit der Lieferkette | Dokumente und Entscheidungen |
| 6 | Sicherheitsmaßnahmen bei Erwerb, Entwicklung und Wartung von Netz- und Informationssystemen | Messung |
| 7 | Konzepte und Verfahren zur Bewertung der Wirksamkeit von Risikomanagementmaßnahmen im Bereich der Cybersicherheit | Dokumente und Entscheidungen |
| 8 | Grundlegende Verfahren im Bereich der Cyberhygiene und Schulungen im Bereich der Cybersicherheit | Teilweise messbar |
| 9 | Kryptografie | Teilweise messbar |
| 10 | Sicherheit des Personals | Dokumente und Entscheidungen |
| 11 | Zugriffskontrolle | Messung |
| 12 | Anlagen- und Wertemanagement | Teilweise messbar |
| 13 | Sicherheit des Umfelds und physische Sicherheit | Dokumente und Entscheidungen |
Etwa ein Drittel der nummerierten Anforderungen wird durch Messung nachgewiesen. Eine Abdeckungsaussage, die über das hinausgeht, was ein Überwachungssystem beobachten kann, hält einer Prüfung nicht stand, deshalb wird der Rest als offen berichtet statt still als erfüllt gezählt.
MeldungArtikel 23
Ein erheblicher Sicherheitsvorfall ist dem nationalen CSIRT oder der zuständigen Behörde in drei Stufen zu melden. Die Fristen laufen ab dem Zeitpunkt, zu dem die Einrichtung Kenntnis von dem Vorfall erlangt.
Zitiert aus der Richtlinie (EU) 2022/2555. Dies ist der verbindliche Wortlaut, keine Zusammenfassung von uns. Artikel 23 Absatz 4
Quanovio hält die erste Erkennung mit Zeitstempel fest, und genau damit vergleicht eine prüfende Stelle die Meldung. Die Meldung selbst ist ein Prozess, den Sie betreiben; kein Überwachungssystem kann sie für Sie abgeben, und eines, das dies behauptet, beschreibt in Wahrheit eine Warnmeldung.
(4) Die Mitgliedstaaten stellen sicher, dass gegen wesentliche Einrichtungen, die gegen Artikel 21 oder 23 verstoßen, im Einklang mit den Absätzen 2 und 3 des vorliegenden Artikels Geldbußen mit einem Höchstbetrag von mindestens 10 000 000 EUR oder mit einem Höchstbetrag von mindestens 2 % des gesamten weltweiten im vorangegangenen Geschäftsjahr getätigten Umsatzes des Unternehmens, dem die wesentliche Einrichtung angehört, verhängt werden, je nachdem, welcher Betrag höher ist.
(5) Die Mitgliedstaaten stellen sicher, dass gegen wichtige Einrichtungen, die gegen Artikel 21 oder 23 verstoßen, im Einklang mit den Absätzen 2 und 3 des vorliegenden Artikels Geldbußen mit einem Höchstbetrag von mindestens 7 000 000 EUR oder mit einem Höchstbetrag von mindestens 1,4 % des gesamten weltweiten im vorangegangenen Geschäftsjahr getätigten Umsatzes des Unternehmens, dem die wichtige Einrichtung angehört, verhängt werden, je nachdem, welcher Betrag höher ist.
Zitiert aus der Richtlinie (EU) 2022/2555. Dies ist der verbindliche Wortlaut, keine Zusammenfassung von uns. Artikel 34 Absätze 4 und 5
(1) Die Mitgliedstaaten stellen sicher, dass die Leitungsorgane wesentlicher und wichtiger Einrichtungen die von diesen Einrichtungen zur Einhaltung von Artikel 21 ergriffenen Risikomanagementmaßnahmen im Bereich der Cybersicherheit billigen, ihre Umsetzung überwachen und für Verstöße gegen diesen Artikel durch die betreffenden Einrichtungen verantwortlich gemacht werden können.
FundstellenEUR-Lex · ENISA
Jede Zahl, jede Frist und jeder Anforderungstitel auf dieser Website stammt aus den unten genannten Texten. Wo diese Website zitiert, zitiert sie die amtliche Sprachfassung, in der Sie sie lesen.
Beschreiben Sie Ihre Umgebung und Sie erhalten eine Aufstellung Punkt für Punkt — einschließlich derer, die kein System für Sie messen kann.
Abdeckung prüfen