Die Ebenen im Überblick
- EU-Basis: Die NIS2-Richtlinie (EU) 2022/2555 verankert Erkennung als Teil der Vorfallsbehandlung. Die Durchführungsverordnung (EU) 2024/2690 macht Monitoring und Logging für digitale Dienste konkret verpflichtend.
- Finanzsektor: DORA (EU) 2022/2554 hat eine ausdrückliche Detektionspflicht (Art. 10) mit automatischer Alarmierung und harten Fristen.
- Produkt- und Resilienzebene: Der Cyber Resilience Act und die CER-Richtlinie flankieren mit Produkt- und Betreiberpflichten.
- Nationale Zusatzregime: Deutschland (SzA), Frankreich (LPM), Italien (Perimetro), Spanien (ENS) und Belgien (CyFun) gehen über die EU-Basis hinaus.
- Normen: ISO/IEC 27001:2022 als zertifizierbarer Anker, ISO/IEC 27039 speziell für Angriffserkennungssysteme, ISO/IEC 27035-3 für den Betrieb, IEC 62443-3-3 für OT, NIST CSF 2.0 als gemeinsame Sprache.
Nationale Regime und Meldefristen
Die Fristen sind der stärkste Treiber für Automatisierung. Nur Deutschland kennt eine namentlich benannte Pflicht zu Systemen zur Angriffserkennung.
| Rahmen | Besonderheit für Angriffserkennung | Meldefristen |
|---|---|---|
| NIS2 (EU) | Erkennung als Teil der Vorfallsbehandlung, Mindeststandard | 24h / 72h / 1M |
| DORA (EU) | Ausdrückliche Detektionspflicht für den Finanzsektor | 4h / 24h / 72h |
| Deutschland | Namentliche SzA-Pflicht (§ 31 BSIG), eigenes Detaildokument | 24h / 72h |
| Frankreich | Qualifizierte Sonden und PDIS-SOC-Pflicht (LPM/SAIV) | ANSSI |
| Italien | Perimetro mit sehr kurzen Meldefristen | 1h / 6h |
| Spanien | ENS mit konkreten Monitoring-Controls (op.mon) | NIS2 |
| Belgien | CyberFundamentals (zertifizierbar) mit DETECT-Funktion | NIS2 |
Welche ISO-Norm passt?
- ISO/IEC 27001:2022 – der einzige zertifizierbare Rahmen, anerkannter Nachweis für NIS2/KRITIS. Kern-Controls: A.8.16 Monitoring, A.8.15 Logging, A.5.7 Threat Intelligence, A.5.24–A.5.28 Incident Management.
- ISO/IEC 27039 – die einzige Norm speziell für Angriffserkennungssysteme (IDPS): Auswahl, Einsatz, Betrieb, inklusive automatisierter Reaktion.
- ISO/IEC 27035-3 – der operative Detektions- und Reaktionsbetrieb (SOC/CSIRT).
- IEC 62443-3-3 – Continuous Monitoring für OT-lastige Umgebungen.
Konformität im Detail ansehen
Der Kernkatalog mit Abdeckung und Reifegrad und die vollständigen Fundstellen je Norm.