Abdeckung: Erfüllt Erfüllt · SOC/MDR SOC/MDR · Unterstützt Unterstützt · Betreiber Betreiber
Reifegrad: 1 · Erkannt · 2 · Alarmiert · 3 · Auto-Reaktion
NIS2 · CIR 2024/2690 · DORA · CER · CRA · ISO 27001 · ISO 27002 · ISO 27039 · ISO 27035-1 · ISO 27035-2 · ISO 27035-3 · ISO 27043 · IEC 62443-3-3 · NIST CSF 2.0 · DE (SzA) · FR (LPM) · IT (Perimetro) · ES (ENS) · BE (CyFun) · AT (NISG) · CH (ISG) · NL (Cbw) · PT
EU-Rechtsrahmen
NIS2-Richtlinie (EU) 2022/2555
| ID | Kernanforderung | Fundstelle | Abd. | Reife |
|---|---|---|---|---|
| GV-1 | Dokumentierte Detection-&-Response-Leitlinie und Rollen | Art. 20 (Governance / Leitungsverantwortung); Art. 21 Abs. 2 lit. b (Incident Handling) | Unterstützt | 1 · Erkannt |
| PR-1 | Systematische Erfassung sicherheitsrelevanter Ereignisse | Art. 21 Abs. 2 lit. a; Art. 21 Abs. 5 / Art. 23 Abs. 11 | Erfüllt | 1 · Erkannt |
| PR-2 | Zentrale Sammlung, Normalisierung und Aufbereitung | Art. 21 Abs. 2 lit. b | Erfüllt | 1 · Erkannt |
| PR-3 | Integritaets- und Zugriffsschutz der Protokolldaten | Art. 21 Abs. 2 lit. a; Art. 21 Abs. 2 lit. i | Erfüllt | 1 · Erkannt |
| DE-1 | Kontinuierliche Netzwerkueberwachung | Art. 21 Abs. 2 lit. a | Erfüllt | 2 · Alarmiert |
| DE-2 | Kontinuierliche Endpoint- und Systemueberwachung | Art. 21 Abs. 2 lit. a; Art. 21 Abs. 2 lit. b | Erfüllt | 2 · Alarmiert |
| DE-3 | Ueberwachung der Wirksamkeit der Sicherheitsmechanismen | Art. 21 Abs. 2 lit. f | Unterstützt | 2 · Alarmiert |
| DE-4 | Signatur- und IOC-basierte Angriffserkennung | Art. 21 Abs. 2 lit. b | Erfüllt | 2 · Alarmiert |
| DE-5 | Anomalie- und Verhaltenserkennung | Art. 21 Abs. 2 lit. b | Erfüllt | 2 · Alarmiert |
| DE-6 | Schadcode-Erkennung | Art. 21 Abs. 2 lit. a; Art. 21 Abs. 2 lit. b | Erfüllt | 3 · Auto-Reaktion |
| DE-7 | Quellenuebergreifende Korrelation | Art. 21 Abs. 2 lit. b | Erfüllt | 2 · Alarmiert |
| DE-8 | Threat Intelligence als Detektions-Input | Art. 21 Abs. 2 lit. a | Erfüllt | 2 · Alarmiert |
| DE-10 | Ereignisbewertung, Triage und Klassifizierung | Art. 21 Abs. 2 lit. b; Art. 23 Abs. 3 | Erfüllt | 2 · Alarmiert |
| DE-11 | Alarmschwellen mit ausgeloester zeitnaher Reaktion | Art. 21 Abs. 2 lit. b | Erfüllt | 3 · Auto-Reaktion |
| RS-1 | Strukturierte Vorfallbearbeitung | Art. 21 Abs. 2 lit. b; Art. 6 Nr. 8 | Erfüllt | 3 · Auto-Reaktion |
| RS-2 | Eindaemmung und Wiederherstellung | Art. 21 Abs. 2 lit. b (Bewaeltigung von Sicherheitsvorfaellen / Incident Handling); Art. 6 Nr. 8 (Begriffsbestimmung Incident Handling inkl. Eindaemmung) | Erfüllt | 3 · Auto-Reaktion |
| RS-3 | Automatisierte Erst-Reaktion (Active Response) | Art. 21 Abs. 2 lit. b | Erfüllt | 3 · Auto-Reaktion |
| RS-4 | Meldefaehigkeit mit kurzen Fristen | Art. 23 Abs. 1; Art. 23 Abs. 3; Art. 23 Abs. 4 | Unterstützt | 2 · Alarmiert |
| RS-5 | Forensik und Beweissicherung | Art. 21 Abs. 2 lit. b | Unterstützt | 3 · Auto-Reaktion |
| IM-1 | Wirksamkeitsmessung, Tuning und Lessons Learned | Art. 21 Abs. 2 lit. f (Wirksamkeitsbewertung der Massnahmen) | SOC/MDR | 1 · Erkannt |
Durchfuehrungsverordnung (EU) 2024/2690 (CIR)
| ID | Kernanforderung | Fundstelle | Abd. | Reife |
|---|---|---|---|---|
| GV-1 | Dokumentierte Detection-&-Response-Leitlinie und Rollen | Anhang, Abschnitt 1.2 (Roles, responsibilities and authorities); Anhang, Abschnitt 3.1 (Incident-Handling-Policy) | Unterstützt | 1 · Erkannt |
| PR-1 | Systematische Erfassung sicherheitsrelevanter Ereignisse | Anhang, Abschnitt 3.2 (Monitoring and logging); Anhang, Abschnitt 3.2 (Log-Umfang); Anhang, Abschnitt 3.2 (Zeitsynchronisation & Log-Schutz) | Erfüllt | 1 · Erkannt |
| PR-2 | Zentrale Sammlung, Normalisierung und Aufbereitung | Anhang, Abschnitt 3.2 (Monitoring and logging); Anhang, Abschnitt 3.2 (Log-Umfang); Anhang, Abschnitt 3.2 (Zeitsynchronisation & Log-Schutz) | Erfüllt | 1 · Erkannt |
| PR-3 | Integritaets- und Zugriffsschutz der Protokolldaten | Anhang, Abschnitt 3.2 (Zeitsynchronisation & Log-Schutz) | Erfüllt | 1 · Erkannt |
| PR-4 | Zeitsynchronisation der Datenquellen | Anhang, Abschnitt 3.2 (Zeitsynchronisation & Log-Schutz) | Unterstützt | 1 · Erkannt |
| PR-5 | Aufbewahrung nach definierten Fristen | Anhang, Abschnitt 3.2 (Zeitsynchronisation & Log-Schutz) | Erfüllt | 1 · Erkannt |
| DE-1 | Kontinuierliche Netzwerkueberwachung | Anhang, Abschnitt 3.2 (Monitoring and logging); Anhang, Abschnitt 3.2 (Log-Review / Schwellenwerte) | Erfüllt | 2 · Alarmiert |
| DE-2 | Kontinuierliche Endpoint- und Systemueberwachung | Anhang, Abschnitt 3.2 (Monitoring and logging); Anhang, Abschnitt 3.2 (Log-Umfang); Anhang, Abschnitt 3.2 (Log-Review / Schwellenwerte) | Erfüllt | 2 · Alarmiert |
| DE-3 | Ueberwachung der Wirksamkeit der Sicherheitsmechanismen | Anhang, Abschnitt 7 (Bewertung der Wirksamkeit der Cybersicherheitsmassnahmen) | Unterstützt | 2 · Alarmiert |
| DE-4 | Signatur- und IOC-basierte Angriffserkennung | Anhang, Abschnitt 3.2 (Monitoring and logging); Anhang, Abschnitt 3.2 (Log-Review / Schwellenwerte) | Erfüllt | 2 · Alarmiert |
| DE-5 | Anomalie- und Verhaltenserkennung | Anhang, Abschnitt 3.2 (Log-Review / Schwellenwerte); Anhang, Abschnitt 3.2 (Monitoring and logging) | Erfüllt | 2 · Alarmiert |
| DE-6 | Schadcode-Erkennung | Anhang, Abschnitt 3.2 (Monitoring and logging); Anhang, Abschnitt 3.2 (Log-Review / Schwellenwerte) | Erfüllt | 3 · Auto-Reaktion |
| DE-7 | Quellenuebergreifende Korrelation | Anhang, Abschnitt 3.2 (Log-Review / Schwellenwerte); Anhang, Abschnitt 3.4 (Event assessment and classification) | Erfüllt | 2 · Alarmiert |
| DE-8 | Threat Intelligence als Detektions-Input | Anhang, Abschnitt 3.2 (Log-Review / Schwellenwerte) | Erfüllt | 2 · Alarmiert |
| DE-9 | Wiederholte Pruefung mit neuen Erkenntnissen (Retro-Detektion) | Anhang, Abschnitt 3.2 (Monitoring and logging); Anhang, Abschnitt 3.2 (Log-Review / Schwellenwerte) | Erfüllt | 2 · Alarmiert |
| DE-10 | Ereignisbewertung, Triage und Klassifizierung | Anhang, Abschnitt 3.4 + Art. 3 CIR (Erheblichkeitsschwellen); Anhang, Abschnitt 3.2 (Log-Review / Schwellenwerte) | Erfüllt | 2 · Alarmiert |
| DE-11 | Alarmschwellen mit ausgeloester zeitnaher Reaktion | Anhang, Abschnitt 3.2 (Log-Review / Schwellenwerte); Anhang, Abschnitt 3.2 (Monitoring and logging) | Erfüllt | 3 · Auto-Reaktion |
| RS-1 | Strukturierte Vorfallbearbeitung | Anhang, Abschnitt 3.1 | Erfüllt | 3 · Auto-Reaktion |
| RS-2 | Eindaemmung und Wiederherstellung | Anhang, Abschnitt 3.1 (Incident-Handling-Policy); Anhang, Abschnitt 6.7 / 6.8 (Netzwerksicherheit und Segmentierung) | Erfüllt | 3 · Auto-Reaktion |
| RS-3 | Automatisierte Erst-Reaktion (Active Response) | Anhang, Abschnitt 3.1 | Erfüllt | 3 · Auto-Reaktion |
| RS-4 | Meldefaehigkeit mit kurzen Fristen | Anhang, Abschnitt 3.4 + Art. 3 CIR (Erheblichkeitsschwellen) | Unterstützt | 2 · Alarmiert |
| RS-5 | Forensik und Beweissicherung | Anhang, Abschnitt 3.2 (Zeitsynchronisation & Log-Schutz) | Unterstützt | 3 · Auto-Reaktion |
| IM-1 | Wirksamkeitsmessung, Tuning und Lessons Learned | Anhang, Nr. 7 (Bewertung der Wirksamkeit der Cybersicherheits-Risikomanagementmassnahmen); Anhang, Abschnitt 3.2 (Log-Review / Schwellenwerte) | SOC/MDR | 1 · Erkannt |
DORA (EU) 2022/2554
| ID | Kernanforderung | Fundstelle | Abd. | Reife |
|---|---|---|---|---|
| GV-1 | Dokumentierte Detection-&-Response-Leitlinie und Rollen | Art. 5 (Governance und Organisation); Art. 17 Abs. 1 und Abs. 2 (IKT-Incident-Management-Prozess) | Unterstützt | 1 · Erkannt |
| PR-1 | Systematische Erfassung sicherheitsrelevanter Ereignisse | Art. 9 Abs. 1 und Abs. 2; Art. 10 Abs. 1 | Erfüllt | 1 · Erkannt |
| PR-2 | Zentrale Sammlung, Normalisierung und Aufbereitung | Art. 9 Abs. 1 und Abs. 2 (Protection and Prevention, flankierend); Delegierte VO (EU) 2024/1774, Art. 12 (Logging) | Erfüllt | 1 · Erkannt |
| PR-3 | Integritaets- und Zugriffsschutz der Protokolldaten | Art. 9 Abs. 1 und Abs. 2 (Protection and Prevention, flankierend) | Erfüllt | 1 · Erkannt |
| DE-1 | Kontinuierliche Netzwerkueberwachung | Art. 10 Abs. 1; Art. 10 Abs. 2; Art. 9 Abs. 1 und Abs. 2 | Erfüllt | 2 · Alarmiert |
| DE-2 | Kontinuierliche Endpoint- und Systemueberwachung | Art. 9 Abs. 1 und Abs. 2 (Protection and Prevention, flankierend); Art. 10 Abs. 1; Art. 10 Abs. 2; Art. 10 Abs. 3 | Erfüllt | 2 · Alarmiert |
| DE-3 | Ueberwachung der Wirksamkeit der Sicherheitsmechanismen | Art. 9 Abs. 1 und Abs. 2 (Kontinuierliche Ueberwachung und Kontrolle der IKT-Systeme) | Unterstützt | 2 · Alarmiert |
| DE-4 | Signatur- und IOC-basierte Angriffserkennung | Art. 10 Abs. 1; Art. 10 Abs. 2 | Erfüllt | 2 · Alarmiert |
| DE-5 | Anomalie- und Verhaltenserkennung | Art. 10 Abs. 1; Art. 10 Abs. 2 | Erfüllt | 2 · Alarmiert |
| DE-6 | Schadcode-Erkennung | Art. 10 Abs. 1; Art. 10 Abs. 2 | Erfüllt | 3 · Auto-Reaktion |
| DE-7 | Quellenuebergreifende Korrelation | Art. 10 Abs. 1; Art. 10 Abs. 2 | Erfüllt | 2 · Alarmiert |
| DE-8 | Threat Intelligence als Detektions-Input | Art. 10 Abs. 2; Art. 13 | Erfüllt | 2 · Alarmiert |
| DE-9 | Wiederholte Pruefung mit neuen Erkenntnissen (Retro-Detektion) | Art. 10 Abs. 1; Art. 10 Abs. 2 | Erfüllt | 2 · Alarmiert |
| DE-10 | Ereignisbewertung, Triage und Klassifizierung | Art. 17 Abs. 3; Art. 18 | Erfüllt | 2 · Alarmiert |
| DE-11 | Alarmschwellen mit ausgeloester zeitnaher Reaktion | Art. 10 Abs. 2; Art. 10 Abs. 1; Art. 11 Abs. 1 und Abs. 2 | Erfüllt | 3 · Auto-Reaktion |
| RS-1 | Strukturierte Vorfallbearbeitung | Art. 17 Abs. 1 und Abs. 2; Art. 17 Abs. 3; Art. 18; Art. 11 Abs. 1 und Abs. 2 | Erfüllt | 3 · Auto-Reaktion |
| RS-2 | Eindaemmung und Wiederherstellung | Art. 11 Abs. 1 und Abs. 2 (Response and Recovery, Containment); Art. 17 Abs. 3 (Response-Verfahren) | Erfüllt | 3 · Auto-Reaktion |
| RS-3 | Automatisierte Erst-Reaktion (Active Response) | Art. 11 Abs. 1 und Abs. 2 | Erfüllt | 3 · Auto-Reaktion |
| RS-4 | Meldefaehigkeit mit kurzen Fristen | Art. 17 Abs. 1 und Abs. 2; Art. 18; Art. 19 Abs. 1 bis Abs. 4; Art. 20 (Meldeinhalte, Templates, Fristen) | Unterstützt | 2 · Alarmiert |
| RS-5 | Forensik und Beweissicherung | Art. 17 Abs. 1 und Abs. 2 | Unterstützt | 3 · Auto-Reaktion |
| IM-1 | Wirksamkeitsmessung, Tuning und Lessons Learned | Art. 13 (Learning and evolving) | SOC/MDR | 1 · Erkannt |
CER-Richtlinie (EU) 2022/2557
| ID | Kernanforderung | Fundstelle | Abd. | Reife |
|---|---|---|---|---|
| RS-2 | Eindaemmung und Wiederherstellung | Art. 13 Abs. 1 lit. c (Reaktion, Widerstand und Schadensminderung) | Erfüllt | 3 · Auto-Reaktion |
| RS-3 | Automatisierte Erst-Reaktion (Active Response) | Art. 13 Abs. 1 lit. c | Erfüllt | 3 · Auto-Reaktion |
| RS-4 | Meldefaehigkeit mit kurzen Fristen | Art. 15 | Unterstützt | 2 · Alarmiert |
Cyber Resilience Act (EU) 2024/2847
| ID | Kernanforderung | Fundstelle | Abd. | Reife |
|---|---|---|---|---|
| PR-1 | Systematische Erfassung sicherheitsrelevanter Ereignisse | Anhang I Teil I Nr. 2 Buchst. l | Erfüllt | 1 · Erkannt |
| PR-2 | Zentrale Sammlung, Normalisierung und Aufbereitung | Anhang I Teil I Nr. 2 Buchst. l | Erfüllt | 1 · Erkannt |
| PR-3 | Integritaets- und Zugriffsschutz der Protokolldaten | Anhang I Teil I Nr. 2 Buchst. l; Anhang I Teil I Nr. 2 Buchst. d; Anhang I Teil I Nr. 2 Buchst. c/f/j | Erfüllt | 1 · Erkannt |
| DE-2 | Kontinuierliche Endpoint- und Systemueberwachung | Anhang I Teil I Nr. 2 Buchst. l | Erfüllt | 2 · Alarmiert |
| RS-4 | Meldefaehigkeit mit kurzen Fristen | Art. 14 | Unterstützt | 2 · Alarmiert |
ISO/IEC- und IEC-Normen
ISO/IEC 27001:2022 (Annex A)
| ID | Kernanforderung | Fundstelle | Abd. | Reife |
|---|---|---|---|---|
| GV-1 | Dokumentierte Detection-&-Response-Leitlinie und Rollen | A.5.1 (Policies for information security); A.5.2 (Information security roles and responsibilities); A.5.24 (Incident management planning and preparation) | Unterstützt | 1 · Erkannt |
| PR-1 | Systematische Erfassung sicherheitsrelevanter Ereignisse | A.8.15; A.8.16 | Erfüllt | 1 · Erkannt |
| PR-2 | Zentrale Sammlung, Normalisierung und Aufbereitung | A.8.15; A.8.16 | Erfüllt | 1 · Erkannt |
| PR-3 | Integritaets- und Zugriffsschutz der Protokolldaten | A.8.15; A.8.3; A.5.28 | Erfüllt | 1 · Erkannt |
| PR-4 | Zeitsynchronisation der Datenquellen | A.8.17 (Clock synchronisation); A.8.15 (Logging) | Unterstützt | 1 · Erkannt |
| PR-5 | Aufbewahrung nach definierten Fristen | A.8.15 | Erfüllt | 1 · Erkannt |
| DE-1 | Kontinuierliche Netzwerkueberwachung | A.8.16; A.8.15 | Erfüllt | 2 · Alarmiert |
| DE-2 | Kontinuierliche Endpoint- und Systemueberwachung | A.8.16; A.8.15; A.8.7 | Erfüllt | 2 · Alarmiert |
| DE-3 | Ueberwachung der Wirksamkeit der Sicherheitsmechanismen | A.8.16 | Unterstützt | 2 · Alarmiert |
| DE-4 | Signatur- und IOC-basierte Angriffserkennung | A.5.7; A.8.16; A.8.7 | Erfüllt | 2 · Alarmiert |
| DE-5 | Anomalie- und Verhaltenserkennung | A.8.16; A.8.15 | Erfüllt | 2 · Alarmiert |
| DE-6 | Schadcode-Erkennung | A.8.7; A.8.16; A.5.7 | Erfüllt | 3 · Auto-Reaktion |
| DE-7 | Quellenuebergreifende Korrelation | A.8.16; A.5.7; A.5.25 | Erfüllt | 2 · Alarmiert |
| DE-8 | Threat Intelligence als Detektions-Input | A.5.7; A.8.16 | Erfüllt | 2 · Alarmiert |
| DE-9 | Wiederholte Pruefung mit neuen Erkenntnissen (Retro-Detektion) | A.5.7; A.8.16; A.8.15 | Erfüllt | 2 · Alarmiert |
| DE-10 | Ereignisbewertung, Triage und Klassifizierung | A.5.25; A.5.24 | Erfüllt | 2 · Alarmiert |
| DE-11 | Alarmschwellen mit ausgeloester zeitnaher Reaktion | A.8.16; A.5.25; A.5.26 | Erfüllt | 3 · Auto-Reaktion |
| RS-1 | Strukturierte Vorfallbearbeitung | A.5.24; A.5.25; A.5.26; A.5.27; A.5.28 | Erfüllt | 3 · Auto-Reaktion |
| RS-2 | Eindaemmung und Wiederherstellung | A.5.26 (Response to information security incidents); A.5.28 (Collection of evidence) | Erfüllt | 3 · Auto-Reaktion |
| RS-3 | Automatisierte Erst-Reaktion (Active Response) | A.5.26 | Erfüllt | 3 · Auto-Reaktion |
| RS-4 | Meldefaehigkeit mit kurzen Fristen | A.6.8 (Information security event reporting); A.5.25 (Assessment and decision on events); A.5.28 (Collection of evidence) | Unterstützt | 2 · Alarmiert |
| RS-5 | Forensik und Beweissicherung | A.5.28; A.8.15 | Unterstützt | 3 · Auto-Reaktion |
| IM-1 | Wirksamkeitsmessung, Tuning und Lessons Learned | A.5.27 (Learning from information security incidents); A.8.16 (Monitoring activities) | SOC/MDR | 1 · Erkannt |
ISO/IEC 27002:2022
| ID | Kernanforderung | Fundstelle | Abd. | Reife |
|---|---|---|---|---|
| PR-5 | Aufbewahrung nach definierten Fristen | 8.15 | Erfüllt | 1 · Erkannt |
ISO/IEC 27039:2015 (IDPS)
| ID | Kernanforderung | Fundstelle | Abd. | Reife |
|---|---|---|---|---|
| DE-1 | Kontinuierliche Netzwerkueberwachung | Abschnitt 5.3; Abschnitt 6 | Erfüllt | 2 · Alarmiert |
| DE-2 | Kontinuierliche Endpoint- und Systemueberwachung | Abschnitt 5.3; Abschnitt 7.4 | Erfüllt | 2 · Alarmiert |
| DE-4 | Signatur- und IOC-basierte Angriffserkennung | Abschnitt 5.3; Abschnitt 7.4 | Erfüllt | 2 · Alarmiert |
| DE-5 | Anomalie- und Verhaltenserkennung | Abschnitt 5.3; Abschnitt 7.2 | Erfüllt | 2 · Alarmiert |
| DE-6 | Schadcode-Erkennung | Abschnitt 5.3; Abschnitt 7.5 | Erfüllt | 3 · Auto-Reaktion |
| DE-10 | Ereignisbewertung, Triage und Klassifizierung | Abschnitt 7.4 | Erfüllt | 2 · Alarmiert |
| DE-11 | Alarmschwellen mit ausgeloester zeitnaher Reaktion | Abschnitt 7.4; Abschnitt 7.5 | Erfüllt | 3 · Auto-Reaktion |
| RS-2 | Eindaemmung und Wiederherstellung | Abschnitt 7.5 (Response options: passiv / aktiv / automatisiert) | Erfüllt | 3 · Auto-Reaktion |
| RS-3 | Automatisierte Erst-Reaktion (Active Response) | Abschnitt 7.5 | Erfüllt | 3 · Auto-Reaktion |
| IM-1 | Wirksamkeitsmessung, Tuning und Lessons Learned | Abschnitt 7.2 (IDPS-Tuning) | SOC/MDR | 1 · Erkannt |
ISO/IEC 27035-1:2023
| ID | Kernanforderung | Fundstelle | Abd. | Reife |
|---|---|---|---|---|
| GV-1 | Dokumentierte Detection-&-Response-Leitlinie und Rollen | Abschnitt 5.2 (Plan and prepare) | Unterstützt | 1 · Erkannt |
| DE-10 | Ereignisbewertung, Triage und Klassifizierung | Abschnitt 5.4 | Erfüllt | 2 · Alarmiert |
| RS-1 | Strukturierte Vorfallbearbeitung | Abschnitt 5.3; Abschnitt 5.4; Abschnitt 5.5; Abschnitt 5.6; Abschnitt 4.7 | Erfüllt | 3 · Auto-Reaktion |
| RS-2 | Eindaemmung und Wiederherstellung | Abschnitt 5.5 (Respond) | Erfüllt | 3 · Auto-Reaktion |
| RS-3 | Automatisierte Erst-Reaktion (Active Response) | Abschnitt 5.5 | Erfüllt | 3 · Auto-Reaktion |
| RS-4 | Meldefaehigkeit mit kurzen Fristen | Abschnitt 5.3 (Detect and report); Abschnitt 5.4 (Assess and decide) | Unterstützt | 2 · Alarmiert |
| IM-1 | Wirksamkeitsmessung, Tuning und Lessons Learned | Abschnitt 5.6 (Learn lessons) | SOC/MDR | 1 · Erkannt |
ISO/IEC 27035-2:2023
| ID | Kernanforderung | Fundstelle | Abd. | Reife |
|---|---|---|---|---|
| GV-1 | Dokumentierte Detection-&-Response-Leitlinie und Rollen | Plan and prepare - Incident-Management-Policy und Management-Commitment; Plan and prepare - Incident-Management-Plan und IMT/IRT-Aufbau | Unterstützt | 1 · Erkannt |
| IM-1 | Wirksamkeitsmessung, Tuning und Lessons Learned | Phase Learn lessons (Verbesserung und IRT-Evaluierung) | SOC/MDR | 1 · Erkannt |
ISO/IEC 27035-3:2020
| ID | Kernanforderung | Fundstelle | Abd. | Reife |
|---|---|---|---|---|
| DE-1 | Kontinuierliche Netzwerkueberwachung | Abschnitt 7; Abschnitt 7.2 | Erfüllt | 2 · Alarmiert |
| DE-2 | Kontinuierliche Endpoint- und Systemueberwachung | Abschnitt 7; Abschnitt 7.2 | Erfüllt | 2 · Alarmiert |
| DE-4 | Signatur- und IOC-basierte Angriffserkennung | Abschnitt 7.2 | Erfüllt | 2 · Alarmiert |
| DE-5 | Anomalie- und Verhaltenserkennung | Abschnitt 7.2 | Erfüllt | 2 · Alarmiert |
| DE-7 | Quellenuebergreifende Korrelation | Abschnitt 7.2; Abschnitt 10 | Erfüllt | 2 · Alarmiert |
| DE-9 | Wiederholte Pruefung mit neuen Erkenntnissen (Retro-Detektion) | Abschnitt 7.2; Abschnitt 10 | Erfüllt | 2 · Alarmiert |
| DE-10 | Ereignisbewertung, Triage und Klassifizierung | Abschnitt 9; Abschnitt 10 | Erfüllt | 2 · Alarmiert |
| DE-11 | Alarmschwellen mit ausgeloester zeitnaher Reaktion | Abschnitt 7.2; Abschnitt 11 | Erfüllt | 3 · Auto-Reaktion |
| RS-1 | Strukturierte Vorfallbearbeitung | Abschnitt 9; Abschnitt 10; Abschnitt 11; Abschnitt 12 | Erfüllt | 3 · Auto-Reaktion |
| RS-2 | Eindaemmung und Wiederherstellung | Abschnitt 11 (Containment, eradication and recovery operations) | Erfüllt | 3 · Auto-Reaktion |
| RS-3 | Automatisierte Erst-Reaktion (Active Response) | Abschnitt 11 | Erfüllt | 3 · Auto-Reaktion |
| RS-4 | Meldefaehigkeit mit kurzen Fristen | Abschnitt 8 (Incident notification operations); Abschnitt 12 (Incident reporting operations); Abschnitt 9 (Incident triage operations) | Unterstützt | 2 · Alarmiert |
| RS-5 | Forensik und Beweissicherung | Abschnitt 10 | Unterstützt | 3 · Auto-Reaktion |
ISO/IEC 27043:2015
| ID | Kernanforderung | Fundstelle | Abd. | Reife |
|---|---|---|---|---|
| PR-1 | Systematische Erfassung sicherheitsrelevanter Ereignisse | Abschnitt 7 (Readiness processes / Digital Forensic Readiness) | Erfüllt | 1 · Erkannt |
| PR-3 | Integritaets- und Zugriffsschutz der Protokolldaten | Abschnitt 7 | Erfüllt | 1 · Erkannt |
| RS-1 | Strukturierte Vorfallbearbeitung | Abschnitt 7; Abschnitt 11 | Erfüllt | 3 · Auto-Reaktion |
| RS-5 | Forensik und Beweissicherung | Abschnitt 7; Abschnitt 9; Abschnitt 11 | Unterstützt | 3 · Auto-Reaktion |
IEC 62443-3-3
| ID | Kernanforderung | Fundstelle | Abd. | Reife |
|---|---|---|---|---|
| PR-1 | Systematische Erfassung sicherheitsrelevanter Ereignisse | SR 2.8 (Auditable Events); SR 2.9 / SR 2.10 (Audit Storage Capacity / Response to Audit Processing Failures); SR 2.11 (Timestamps); SR 2.12 (Non-repudiation); SR 6.1 (Audit Log Accessibility); SR 6.2 (Continuous Monitoring) | Erfüllt | 1 · Erkannt |
| PR-2 | Zentrale Sammlung, Normalisierung und Aufbereitung | SR 2.11; SR 6.1; SR 2.8 | Erfüllt | 1 · Erkannt |
| PR-3 | Integritaets- und Zugriffsschutz der Protokolldaten | SR 2.12; SR 3.4; SR 6.1; SR 2.11 | Erfüllt | 1 · Erkannt |
| PR-4 | Zeitsynchronisation der Datenquellen | SR 2.11 (Timestamps) | Unterstützt | 1 · Erkannt |
| PR-5 | Aufbewahrung nach definierten Fristen | SR 2.9 / SR 2.10 | Erfüllt | 1 · Erkannt |
| DE-1 | Kontinuierliche Netzwerkueberwachung | SR 6.2 | Erfüllt | 2 · Alarmiert |
| DE-2 | Kontinuierliche Endpoint- und Systemueberwachung | SR 6.2; SR 3.2 | Erfüllt | 2 · Alarmiert |
| DE-3 | Ueberwachung der Wirksamkeit der Sicherheitsmechanismen | SR 6.2 | Unterstützt | 2 · Alarmiert |
| DE-4 | Signatur- und IOC-basierte Angriffserkennung | SR 6.2; SR 3.2 | Erfüllt | 2 · Alarmiert |
| DE-5 | Anomalie- und Verhaltenserkennung | SR 6.2 | Erfüllt | 2 · Alarmiert |
| DE-6 | Schadcode-Erkennung | SR 3.2; SR 6.2 | Erfüllt | 3 · Auto-Reaktion |
| DE-7 | Quellenuebergreifende Korrelation | SR 6.2 | Erfüllt | 2 · Alarmiert |
| DE-8 | Threat Intelligence als Detektions-Input | SR 3.2; SR 6.2 | Erfüllt | 2 · Alarmiert |
| DE-10 | Ereignisbewertung, Triage und Klassifizierung | FR 6 | Erfüllt | 2 · Alarmiert |
| DE-11 | Alarmschwellen mit ausgeloester zeitnaher Reaktion | FR 6; SR 6.2 | Erfüllt | 3 · Auto-Reaktion |
| RS-1 | Strukturierte Vorfallbearbeitung | FR 6; SR 2.12 | Erfüllt | 3 · Auto-Reaktion |
| RS-2 | Eindaemmung und Wiederherstellung | FR 6 (Timely Response to Events) | Erfüllt | 3 · Auto-Reaktion |
| RS-3 | Automatisierte Erst-Reaktion (Active Response) | FR 6 | Erfüllt | 3 · Auto-Reaktion |
| RS-5 | Forensik und Beweissicherung | SR 2.12; SR 2.11; SR 2.8 | Unterstützt | 3 · Auto-Reaktion |
Internationaler Referenzrahmen
NIST Cybersecurity Framework 2.0
| ID | Kernanforderung | Fundstelle | Abd. | Reife |
|---|---|---|---|---|
| GV-1 | Dokumentierte Detection-&-Response-Leitlinie und Rollen | GV.RR-02; GV.PO-01 | Unterstützt | 1 · Erkannt |
| PR-1 | Systematische Erfassung sicherheitsrelevanter Ereignisse | PR.PS-04; DE.CM-01 / -03 / -06 / -09 | Erfüllt | 1 · Erkannt |
| PR-2 | Zentrale Sammlung, Normalisierung und Aufbereitung | PR.PS-04; DE.AE-03 | Erfüllt | 1 · Erkannt |
| PR-3 | Integritaets- und Zugriffsschutz der Protokolldaten | PR.PS-04; PR.AA-05 | Erfüllt | 1 · Erkannt |
| PR-4 | Zeitsynchronisation der Datenquellen | PR.PS-04 | Unterstützt | 1 · Erkannt |
| PR-5 | Aufbewahrung nach definierten Fristen | PR.PS-04 | Erfüllt | 1 · Erkannt |
| DE-1 | Kontinuierliche Netzwerkueberwachung | DE.CM-01 | Erfüllt | 2 · Alarmiert |
| DE-2 | Kontinuierliche Endpoint- und Systemueberwachung | DE.CM-01 / -03 / -09; DE.AE-02 / -03 / -06 / -07 | Erfüllt | 2 · Alarmiert |
| DE-3 | Ueberwachung der Wirksamkeit der Sicherheitsmechanismen | DE.CM-09 | Unterstützt | 2 · Alarmiert |
| DE-4 | Signatur- und IOC-basierte Angriffserkennung | DE.AE-02; DE.AE-07; DE.CM-01 | Erfüllt | 2 · Alarmiert |
| DE-5 | Anomalie- und Verhaltenserkennung | DE.AE-02; DE.AE-03; DE.CM-09 | Erfüllt | 2 · Alarmiert |
| DE-6 | Schadcode-Erkennung | DE.CM-01 / -02 / -03 / -06 / -09; DE.AE-02 / -03 / -04 / -06 / -07 / -08 | Erfüllt | 3 · Auto-Reaktion |
| DE-7 | Quellenuebergreifende Korrelation | DE.AE-03; DE.AE-02 | Erfüllt | 2 · Alarmiert |
| DE-8 | Threat Intelligence als Detektions-Input | DE.AE-07; ID.RA-02 | Erfüllt | 2 · Alarmiert |
| DE-9 | Wiederholte Pruefung mit neuen Erkenntnissen (Retro-Detektion) | DE.AE-02; DE.AE-07 | Erfüllt | 2 · Alarmiert |
| DE-10 | Ereignisbewertung, Triage und Klassifizierung | DE.AE-08; RS.MA-03; RS.AN-03 | Erfüllt | 2 · Alarmiert |
| DE-11 | Alarmschwellen mit ausgeloester zeitnaher Reaktion | DE.AE-06; RS.MA-01; RS.MI-02 | Erfüllt | 3 · Auto-Reaktion |
| RS-1 | Strukturierte Vorfallbearbeitung | RS.MA-01 bis -05; RS.AN-03 / -06 / -07 / -08; RS.MI-01 / -02; RS.CO-02 / -03 | Erfüllt | 3 · Auto-Reaktion |
| RS-2 | Eindaemmung und Wiederherstellung | RS.MI-01 / -02 (Incident Mitigation); RS.MA-01 bis -05 (Incident Management) | Erfüllt | 3 · Auto-Reaktion |
| RS-3 | Automatisierte Erst-Reaktion (Active Response) | RS.MI-01 / -02 | Erfüllt | 3 · Auto-Reaktion |
| RS-4 | Meldefaehigkeit mit kurzen Fristen | RS.CO-02 / -03; RS.AN-08 | Unterstützt | 2 · Alarmiert |
| RS-5 | Forensik und Beweissicherung | RS.AN-03 / -06 / -07 / -08 | Unterstützt | 3 · Auto-Reaktion |
| IM-1 | Wirksamkeitsmessung, Tuning und Lessons Learned | ID.IM-01; ID.IM-03 | SOC/MDR | 1 · Erkannt |
Nationale Zusatzregime
Deutschland: SzA (Paragraf 31 BSIG)
| ID | Kernanforderung | Fundstelle | Abd. | Reife |
|---|---|---|---|---|
| GV-1 | Dokumentierte Detection-&-Response-Leitlinie und Rollen | § 30 BSIG (n.F.) (Risikomanagementmassnahmen); § 38 BSIG (n.F.) (Billigung/Ueberwachung durch die Geschaeftsleitung) | Unterstützt | 1 · Erkannt |
| PR-1 | Systematische Erfassung sicherheitsrelevanter Ereignisse | § 31 Abs. 2 BSIG (n.F.) - Systeme zur Angriffserkennung; § 30 BSIG (n.F.) - Risikomanagementmassnahmen | Erfüllt | 1 · Erkannt |
| PR-2 | Zentrale Sammlung, Normalisierung und Aufbereitung | § 31 Abs. 2 BSIG (n.F.) | Erfüllt | 1 · Erkannt |
| PR-3 | Integritaets- und Zugriffsschutz der Protokolldaten | § 31 Abs. 2 BSIG (n.F.) | Erfüllt | 1 · Erkannt |
| PR-5 | Aufbewahrung nach definierten Fristen | § 31 Abs. 2 BSIG (n.F.) | Erfüllt | 1 · Erkannt |
| DE-1 | Kontinuierliche Netzwerkueberwachung | § 31 Abs. 2 BSIG (n.F.) | Erfüllt | 2 · Alarmiert |
| DE-2 | Kontinuierliche Endpoint- und Systemueberwachung | § 31 Abs. 2 BSIG (n.F.) | Erfüllt | 2 · Alarmiert |
| DE-4 | Signatur- und IOC-basierte Angriffserkennung | § 31 Abs. 2 BSIG (n.F.) | Erfüllt | 2 · Alarmiert |
| DE-5 | Anomalie- und Verhaltenserkennung | § 31 Abs. 2 BSIG (n.F.) | Erfüllt | 2 · Alarmiert |
| DE-6 | Schadcode-Erkennung | § 31 Abs. 2 BSIG (n.F.) | Erfüllt | 3 · Auto-Reaktion |
| DE-7 | Quellenuebergreifende Korrelation | § 31 Abs. 2 BSIG (n.F.) | Erfüllt | 2 · Alarmiert |
| DE-8 | Threat Intelligence als Detektions-Input | § 31 Abs. 2 BSIG (n.F.) | Erfüllt | 2 · Alarmiert |
| DE-9 | Wiederholte Pruefung mit neuen Erkenntnissen (Retro-Detektion) | § 31 Abs. 2 BSIG | Erfüllt | 2 · Alarmiert |
| DE-10 | Ereignisbewertung, Triage und Klassifizierung | § 31 Abs. 2 BSIG (n.F.) | Erfüllt | 2 · Alarmiert |
| DE-11 | Alarmschwellen mit ausgeloester zeitnaher Reaktion | § 31 Abs. 2 BSIG (n.F.) | Erfüllt | 3 · Auto-Reaktion |
| RS-1 | Strukturierte Vorfallbearbeitung | § 30 BSIG (n.F.); § 31 Abs. 2 BSIG (n.F.) | Erfüllt | 3 · Auto-Reaktion |
| RS-2 | Eindaemmung und Wiederherstellung | § 31 Abs. 2 BSIG (n.F.) - SzA inkl. geeigneter Beseitigungsmassnahmen | Erfüllt | 3 · Auto-Reaktion |
| RS-3 | Automatisierte Erst-Reaktion (Active Response) | § 31 Abs. 2 BSIG (n.F.); § 30 BSIG (n.F.) | Erfüllt | 3 · Auto-Reaktion |
| RS-4 | Meldefaehigkeit mit kurzen Fristen | § 32 BSIG (Meldepflichten, gestuft); § 31 Abs. 2 BSIG (SzA als Grundlage der Meldefaehigkeit) | Unterstützt | 2 · Alarmiert |
| IM-1 | Wirksamkeitsmessung, Tuning und Lessons Learned | § 31 Abs. 2 BSIG (n.F.) - SzA inkl. Reifegradmodell/kontinuierliche Verbesserung | SOC/MDR | 1 · Erkannt |
Frankreich: LPM/SAIV (PDIS)
| ID | Kernanforderung | Fundstelle | Abd. | Reife |
|---|---|---|---|---|
| PR-1 | Systematische Erfassung sicherheitsrelevanter Ereignisse | ANSSI-Regel 'Journalisation'; ANSSI-Regel 'Correlation et analyse des journaux' | Erfüllt | 1 · Erkannt |
| PR-2 | Zentrale Sammlung, Normalisierung und Aufbereitung | ANSSI-Regel 'Journalisation' (arretes sectoriels) | Erfüllt | 1 · Erkannt |
| PR-3 | Integritaets- und Zugriffsschutz der Protokolldaten | ANSSI-Regel 'Journalisation' (arretes sectoriels) | Erfüllt | 1 · Erkannt |
| PR-5 | Aufbewahrung nach definierten Fristen | ANSSI-Regel 'Journalisation' (arretes sectoriels) | Erfüllt | 1 · Erkannt |
| DE-1 | Kontinuierliche Netzwerkueberwachung | ANSSI-Regel 'Detection' / Systemes de detection qualifies (sondes) | Erfüllt | 2 · Alarmiert |
| DE-2 | Kontinuierliche Endpoint- und Systemueberwachung | ANSSI-Regel 'Journalisation' (arretes sectoriels); ANSSI-Referentiel PDIS (Prestataire de Detection d'Incidents de Securite) | Erfüllt | 2 · Alarmiert |
| DE-4 | Signatur- und IOC-basierte Angriffserkennung | ANSSI-Regel 'Detection' / Systemes de detection qualifies (sondes) | Erfüllt | 2 · Alarmiert |
| DE-5 | Anomalie- und Verhaltenserkennung | ANSSI-Regel 'Detection' / Systemes de detection qualifies (sondes); ANSSI-Regel 'Correlation et analyse des journaux' | Erfüllt | 2 · Alarmiert |
| DE-6 | Schadcode-Erkennung | ANSSI-Regel 'Detection' / Systemes de detection qualifies (sondes); ANSSI-Referentiel PDIS (Prestataire de Detection d'Incidents de Securite) | Erfüllt | 3 · Auto-Reaktion |
| DE-7 | Quellenuebergreifende Korrelation | ANSSI-Regel 'Correlation et analyse des journaux'; ANSSI-Regel 'Detection' / Systemes de detection qualifies (sondes) | Erfüllt | 2 · Alarmiert |
| DE-8 | Threat Intelligence als Detektions-Input | ANSSI-Regel 'Detection' / Systemes de detection qualifies (sondes) | Erfüllt | 2 · Alarmiert |
| DE-10 | Ereignisbewertung, Triage und Klassifizierung | ANSSI-Regel 'Correlation et analyse des journaux'; ANSSI-Referentiel PDIS (Prestataire de Detection d'Incidents de Securite) | Erfüllt | 2 · Alarmiert |
| DE-11 | Alarmschwellen mit ausgeloester zeitnaher Reaktion | ANSSI-Regel 'Detection' / Systemes de detection qualifies (sondes); ANSSI-Regel 'Correlation et analyse des journaux' | Erfüllt | 3 · Auto-Reaktion |
| RS-1 | Strukturierte Vorfallbearbeitung | ANSSI-Referentiel PRIS (Prestataire de Reponse aux Incidents de Securite) | Erfüllt | 3 · Auto-Reaktion |
| RS-2 | Eindaemmung und Wiederherstellung | ANSSI-Referentiel PRIS (Prestataire de Reponse aux Incidents de Securite) - Vorfallbehandlung | Erfüllt | 3 · Auto-Reaktion |
| RS-3 | Automatisierte Erst-Reaktion (Active Response) | ANSSI-Referentiel PRIS (Prestataire de Reponse aux Incidents de Securite) | Erfüllt | 3 · Auto-Reaktion |
| RS-4 | Meldefaehigkeit mit kurzen Fristen | Code de la defense Art. L.1332-6-2 (Meldepflicht OIV an ANSSI); NIS2 Art. 23 (gestufte Vorfallmeldung an ANSSI) | Unterstützt | 2 · Alarmiert |
Italien: Perimetro (PSNC)
| ID | Kernanforderung | Fundstelle | Abd. | Reife |
|---|---|---|---|---|
| PR-1 | Systematische Erfassung sicherheitsrelevanter Ereignisse | DPCM 81/2021, Allegato B (Kategorie B, technologische Massnahmen) | Erfüllt | 1 · Erkannt |
| PR-2 | Zentrale Sammlung, Normalisierung und Aufbereitung | DPCM 81/2021, Allegato B (Kategorie B, technologische Massnahmen) | Erfüllt | 1 · Erkannt |
| PR-3 | Integritaets- und Zugriffsschutz der Protokolldaten | DPCM 81/2021, Allegato B (Kategorie B, technologische Massnahmen) | Erfüllt | 1 · Erkannt |
| DE-1 | Kontinuierliche Netzwerkueberwachung | DPCM 81/2021, Allegato B (Kategorie B, technologische Massnahmen) | Erfüllt | 2 · Alarmiert |
| DE-2 | Kontinuierliche Endpoint- und Systemueberwachung | DPCM 81/2021, Allegato B (Kategorie B, technologische Massnahmen) | Erfüllt | 2 · Alarmiert |
| DE-4 | Signatur- und IOC-basierte Angriffserkennung | DPCM 81/2021, Allegato B (Kategorie B, technologische Massnahmen) | Erfüllt | 2 · Alarmiert |
| DE-5 | Anomalie- und Verhaltenserkennung | DPCM 81/2021, Allegato B (Kategorie B, technologische Massnahmen) | Erfüllt | 2 · Alarmiert |
| DE-6 | Schadcode-Erkennung | DPCM 81/2021, Allegato B (Kategorie B, technologische Massnahmen) | Erfüllt | 3 · Auto-Reaktion |
| DE-7 | Quellenuebergreifende Korrelation | DPCM 81/2021, Allegato B (Kategorie B, technologische Massnahmen) | Erfüllt | 2 · Alarmiert |
| DE-8 | Threat Intelligence als Detektions-Input | DPCM 81/2021, Allegato B (Kategorie B, technologische Massnahmen) | Erfüllt | 2 · Alarmiert |
| DE-10 | Ereignisbewertung, Triage und Klassifizierung | DPCM 81/2021, Allegato B (Kategorie B, technologische Massnahmen) | Erfüllt | 2 · Alarmiert |
| DE-11 | Alarmschwellen mit ausgeloester zeitnaher Reaktion | DPCM 81/2021, Allegato B (Kategorie B, technologische Massnahmen) | Erfüllt | 3 · Auto-Reaktion |
| RS-1 | Strukturierte Vorfallbearbeitung | DPCM 81/2021, Allegato B (Kategorie B, technologische Massnahmen) | Erfüllt | 3 · Auto-Reaktion |
| RS-4 | Meldefaehigkeit mit kurzen Fristen | DPCM 81/2021, Art. 2 und Allegato A (Meldung an CSIRT Italia, kurze Fristen); Art. 25 (gestufte Vorfallmeldung an CSIRT/ACN) | Unterstützt | 2 · Alarmiert |
Spanien: ENS (RD 311/2022)
| ID | Kernanforderung | Fundstelle | Abd. | Reife |
|---|---|---|---|---|
| GV-1 | Dokumentierte Detection-&-Response-Leitlinie und Rollen | org.1 (Politica de seguridad); op.exp.7 (Gestion de incidentes) | Unterstützt | 1 · Erkannt |
| PR-1 | Systematische Erfassung sicherheitsrelevanter Ereignisse | RD 311/2022, Anexo II, op.exp.8; RD 311/2022, Anexo II, op.exp.10; RD 311/2022, Anexo II, op.mon.3 | Erfüllt | 1 · Erkannt |
| PR-2 | Zentrale Sammlung, Normalisierung und Aufbereitung | RD 311/2022, Anexo II, op.exp.8 | Erfüllt | 1 · Erkannt |
| PR-3 | Integritaets- und Zugriffsschutz der Protokolldaten | RD 311/2022, Anexo II, op.exp.8; RD 311/2022, Anexo II, op.exp.10 | Erfüllt | 1 · Erkannt |
| PR-4 | Zeitsynchronisation der Datenquellen | Anexo II, op.exp.8 (Registro de la actividad) | Unterstützt | 1 · Erkannt |
| PR-5 | Aufbewahrung nach definierten Fristen | RD 311/2022, Anexo II, op.exp.8 | Erfüllt | 1 · Erkannt |
| DE-1 | Kontinuierliche Netzwerkueberwachung | RD 311/2022, Anexo II, op.mon.1; RD 311/2022, Anexo II, op.mon.3 | Erfüllt | 2 · Alarmiert |
| DE-2 | Kontinuierliche Endpoint- und Systemueberwachung | RD 311/2022, Anexo II, op.mon.3; RD 311/2022, Anexo II, op.mon.1; RD 311/2022, Anexo II, op.exp.6 | Erfüllt | 2 · Alarmiert |
| DE-3 | Ueberwachung der Wirksamkeit der Sicherheitsmechanismen | Anexo II, op.mon.2; Anexo II, op.mon.3; Art. 31 und Anexo III | Unterstützt | 2 · Alarmiert |
| DE-4 | Signatur- und IOC-basierte Angriffserkennung | Anexo II, op.mon.1; Anexo II, op.exp.6 | Erfüllt | 2 · Alarmiert |
| DE-5 | Anomalie- und Verhaltenserkennung | RD 311/2022, Anexo II, op.mon.1; RD 311/2022, Anexo II, op.mon.3 | Erfüllt | 2 · Alarmiert |
| DE-6 | Schadcode-Erkennung | RD 311/2022, Anexo II, op.exp.6; RD 311/2022, Anexo II, op.mon.1; RD 311/2022, Anexo II, op.mon.3 | Erfüllt | 3 · Auto-Reaktion |
| DE-7 | Quellenuebergreifende Korrelation | RD 311/2022, Anexo II, op.mon.1; RD 311/2022, Anexo II, op.mon.3 | Erfüllt | 2 · Alarmiert |
| DE-8 | Threat Intelligence als Detektions-Input | RD 311/2022, Anexo II, op.mon.1; RD 311/2022, Anexo II, op.exp.6 | Erfüllt | 2 · Alarmiert |
| DE-9 | Wiederholte Pruefung mit neuen Erkenntnissen (Retro-Detektion) | RD 311/2022, Anexo II, op.mon.3 | Erfüllt | 2 · Alarmiert |
| DE-10 | Ereignisbewertung, Triage und Klassifizierung | RD 311/2022, Anexo II, op.exp.7 | Erfüllt | 2 · Alarmiert |
| DE-11 | Alarmschwellen mit ausgeloester zeitnaher Reaktion | RD 311/2022, Anexo II, op.mon.1; RD 311/2022, Anexo II, op.mon.3; RD 311/2022, Anexo II, op.exp.7 | Erfüllt | 3 · Auto-Reaktion |
| RS-1 | Strukturierte Vorfallbearbeitung | RD 311/2022, Anexo II, op.exp.7; RD 311/2022, Anexo II, op.exp.9; RD 311/2022, Anexo II, op.exp.10 | Erfüllt | 3 · Auto-Reaktion |
| RS-2 | Eindaemmung und Wiederherstellung | Anexo II, op.exp.7 (Gestion de incidentes) | Erfüllt | 3 · Auto-Reaktion |
| RS-3 | Automatisierte Erst-Reaktion (Active Response) | Anexo II, op.exp.7 | Erfüllt | 3 · Auto-Reaktion |
| RS-4 | Meldefaehigkeit mit kurzen Fristen | Anexo II, op.exp.7 (Gestion de incidentes); Anexo II, op.exp.9 (Registro de la gestion de incidentes) | Unterstützt | 2 · Alarmiert |
| IM-1 | Wirksamkeitsmessung, Tuning und Lessons Learned | RD 311/2022, Anexo II, op.mon.2 (Sistema de metricas) | SOC/MDR | 1 · Erkannt |
Belgien: CyberFundamentals (CyFun)
| ID | Kernanforderung | Fundstelle | Abd. | Reife |
|---|---|---|---|---|
| GV-1 | Dokumentierte Detection-&-Response-Leitlinie und Rollen | ID.GV (Governance); DE.DP (Detection Processes) | Unterstützt | 1 · Erkannt |
| PR-1 | Systematische Erfassung sicherheitsrelevanter Ereignisse | CyFun – Funktion DETECT (DE), Kategorie DE.CM; CyFun – Funktion DETECT (DE), Kategorie DE.DP + Logging-Controls | Erfüllt | 1 · Erkannt |
| PR-2 | Zentrale Sammlung, Normalisierung und Aufbereitung | CyFun – Funktion DETECT (DE), Kategorie DE.DP + Logging-Controls; CyFun – Funktion DETECT (DE), Kategorie DE.AE | Erfüllt | 1 · Erkannt |
| PR-3 | Integritaets- und Zugriffsschutz der Protokolldaten | CyFun – Funktion DETECT (DE), Kategorie DE.DP + Logging-Controls | Erfüllt | 1 · Erkannt |
| PR-5 | Aufbewahrung nach definierten Fristen | CyFun – Funktion DETECT (DE), Kategorie DE.DP + Logging-Controls | Erfüllt | 1 · Erkannt |
| DE-1 | Kontinuierliche Netzwerkueberwachung | CyFun - Funktion DETECT (DE), Kategorie DE.CM | Erfüllt | 2 · Alarmiert |
| DE-2 | Kontinuierliche Endpoint- und Systemueberwachung | CyFun – Funktion DETECT (DE), Kategorie DE.CM; CyFun – Funktion DETECT (DE), Kategorie DE.AE | Erfüllt | 2 · Alarmiert |
| DE-3 | Ueberwachung der Wirksamkeit der Sicherheitsmechanismen | Funktion DETECT (DE), Kategorie DE.CM | Unterstützt | 2 · Alarmiert |
| DE-4 | Signatur- und IOC-basierte Angriffserkennung | DETECT (DE), Kategorie DE.CM; DETECT (DE), Kategorie DE.AE | Erfüllt | 2 · Alarmiert |
| DE-5 | Anomalie- und Verhaltenserkennung | CyFun – Funktion DETECT (DE), Kategorie DE.AE; CyFun – Funktion DETECT (DE), Kategorie DE.CM | Erfüllt | 2 · Alarmiert |
| DE-6 | Schadcode-Erkennung | CyFun - Funktion DETECT (DE), Kategorie DE.CM; CyFun - Funktion DETECT (DE), Kategorie DE.AE | Erfüllt | 3 · Auto-Reaktion |
| DE-7 | Quellenuebergreifende Korrelation | CyFun – Funktion DETECT (DE), Kategorie DE.AE; CyFun – Funktion DETECT (DE), Kategorie DE.CM | Erfüllt | 2 · Alarmiert |
| DE-8 | Threat Intelligence als Detektions-Input | CyFun – Funktion DETECT (DE), Kategorie DE.CM; CyFun – Funktion DETECT (DE), Kategorie DE.AE | Erfüllt | 2 · Alarmiert |
| DE-9 | Wiederholte Pruefung mit neuen Erkenntnissen (Retro-Detektion) | CyFun – Funktion DETECT (DE), Kategorie DE.AE | Erfüllt | 2 · Alarmiert |
| DE-10 | Ereignisbewertung, Triage und Klassifizierung | CyFun – Funktion DETECT (DE), Kategorie DE.AE | Erfüllt | 2 · Alarmiert |
| DE-11 | Alarmschwellen mit ausgeloester zeitnaher Reaktion | CyFun – Funktion DETECT (DE), Kategorie DE.AE; CyFun – Funktion DETECT (DE), Kategorie DE.CM | Erfüllt | 3 · Auto-Reaktion |
| RS-1 | Strukturierte Vorfallbearbeitung | CyFun - Funktion RESPOND (RS), Kategorie RS.MA / RS.AN (Incident Management / Analysis) | Erfüllt | 3 · Auto-Reaktion |
| RS-2 | Eindaemmung und Wiederherstellung | Funktion RESPOND (RS), Kategorie RS.MI (Mitigation) | Erfüllt | 3 · Auto-Reaktion |
| RS-4 | Meldefaehigkeit mit kurzen Fristen | Wet 26.04.2024 (Umsetzung NIS2 Art. 23, Meldepflicht); CyFun - Funktion RESPOND (RS), Kategorie RS.CO | Unterstützt | 2 · Alarmiert |
| IM-1 | Wirksamkeitsmessung, Tuning und Lessons Learned | Funktion DETECT (DE), Kategorie DE.DP (Detection Processes) | SOC/MDR | 1 · Erkannt |
Oesterreich: NISG 2026
| ID | Kernanforderung | Fundstelle | Abd. | Reife |
|---|---|---|---|---|
| RS-4 | Meldefaehigkeit mit kurzen Fristen | Melde-/Berichtsbestimmungen (Umsetzung NIS2 Art. 23) | Unterstützt | 2 · Alarmiert |
Schweiz: ISG (Meldepflicht)
| ID | Kernanforderung | Fundstelle | Abd. | Reife |
|---|---|---|---|---|
| RS-4 | Meldefaehigkeit mit kurzen Fristen | Art. 74e Abs. 1 ISG (Meldung binnen 24 h); Art. 74e Abs. 2 ISG (Mindestinhalt der Meldung) | Unterstützt | 2 · Alarmiert |
Niederlande: Cyberbeveiligingswet
| ID | Kernanforderung | Fundstelle | Abd. | Reife |
|---|---|---|---|---|
| RS-4 | Meldefaehigkeit mit kurzen Fristen | Meldplicht (Umsetzung NIS2 Art. 23, 24-h-Fruehwarnung) | Unterstützt | 2 · Alarmiert |
Portugal: DL 125/2025
| ID | Kernanforderung | Fundstelle | Abd. | Reife |
|---|---|---|---|---|
| RS-4 | Meldefaehigkeit mit kurzen Fristen | Meldepflichten (dreistufige Vorfallmeldung) | Unterstützt | 2 · Alarmiert |
Diese Übersicht zeigt die von ZephSense adressierten Kernanforderungen. Die vollständige, aus den amtlichen Quellen erarbeitete Prüfmatrix inklusive der organisatorischen Betreiberpflichten stellen wir im Rahmen unserer Beratung als Handout bereit. Vollständige Matrix anfragen →
Fragen zur Einordnung?
Wir ordnen Ihre konkreten Anforderungen strukturiert ein.