Zum Inhalt springen

Überblick

Die europäische Landschaft der Angriffserkennung

Was gilt wo, und warum Automatisierung zum Pflichtthema wird.

Die Anforderungen an automatisierte Angriffserkennung sind in Europa ergebnisorientiert, nicht produktbezogen. Fast alle Rahmenwerke verlangen dieselben Fähigkeiten, nur auf verschiedenen Ebenen und mit sehr unterschiedlichen Fristen.

Die Ebenen im Überblick

  • EU-Basis: Die NIS2-Richtlinie (EU) 2022/2555 verankert Erkennung als Teil der Vorfallsbehandlung. Die Durchführungsverordnung (EU) 2024/2690 macht Monitoring und Logging für digitale Dienste konkret verpflichtend.
  • Finanzsektor: DORA (EU) 2022/2554 hat eine ausdrückliche Detektionspflicht (Art. 10) mit automatischer Alarmierung und harten Fristen.
  • Produkt- und Resilienzebene: Der Cyber Resilience Act und die CER-Richtlinie flankieren mit Produkt- und Betreiberpflichten.
  • Nationale Zusatzregime: Deutschland (SzA), Frankreich (LPM), Italien (Perimetro), Spanien (ENS) und Belgien (CyFun) gehen über die EU-Basis hinaus.
  • Normen: ISO/IEC 27001:2022 als zertifizierbarer Anker, ISO/IEC 27039 speziell für Angriffserkennungssysteme, ISO/IEC 27035-3 für den Betrieb, IEC 62443-3-3 für OT, NIST CSF 2.0 als gemeinsame Sprache.

Nationale Regime und Meldefristen

Die Fristen sind der stärkste Treiber für Automatisierung. Nur Deutschland kennt eine namentlich benannte Pflicht zu Systemen zur Angriffserkennung.

RahmenBesonderheit für AngriffserkennungMeldefristen
NIS2 (EU)Erkennung als Teil der Vorfallsbehandlung, Mindeststandard24h / 72h / 1M
DORA (EU)Ausdrückliche Detektionspflicht für den Finanzsektor4h / 24h / 72h
DeutschlandNamentliche SzA-Pflicht (§ 31 BSIG), eigenes Detaildokument24h / 72h
FrankreichQualifizierte Sonden und PDIS-SOC-Pflicht (LPM/SAIV)ANSSI
ItalienPerimetro mit sehr kurzen Meldefristen1h / 6h
SpanienENS mit konkreten Monitoring-Controls (op.mon)NIS2
BelgienCyberFundamentals (zertifizierbar) mit DETECT-FunktionNIS2

Welche ISO-Norm passt?

  • ISO/IEC 27001:2022 – der einzige zertifizierbare Rahmen, anerkannter Nachweis für NIS2/KRITIS. Kern-Controls: A.8.16 Monitoring, A.8.15 Logging, A.5.7 Threat Intelligence, A.5.24–A.5.28 Incident Management.
  • ISO/IEC 27039 – die einzige Norm speziell für Angriffserkennungssysteme (IDPS): Auswahl, Einsatz, Betrieb, inklusive automatisierter Reaktion.
  • ISO/IEC 27035-3 – der operative Detektions- und Reaktionsbetrieb (SOC/CSIRT).
  • IEC 62443-3-3 – Continuous Monitoring für OT-lastige Umgebungen.

Konformität im Detail ansehen

Der Kernkatalog mit Abdeckung und Reifegrad und die vollständigen Fundstellen je Norm.