Skip to Content

Evidence

Matrices per standard

Every core requirement with its concrete reference in each framework.

For each framework, the table shows which core requirements it addresses and where, including ZephSense coverage and maturity.

Coverage: Met Met · SOC/MDR SOC/MDR · Supported Supported · Operator Operator
Maturity: 1 · Detected · 2 · Alerted · 3 · Auto-response

NIS2 · CIR 2024/2690 · DORA · CER · CRA · ISO 27001 · ISO 27002 · ISO 27039 · ISO 27035-1 · ISO 27035-2 · ISO 27035-3 · ISO 27043 · IEC 62443-3-3 · NIST CSF 2.0 · DE (SzA) · FR (LPM) · IT (Perimetro) · ES (ENS) · BE (CyFun) · AT (NISG) · CH (ISG) · NL (Cbw) · PT

EU legal frameworks

NIS2-Richtlinie (EU) 2022/2555

IDCore requirementReferenceCov.Mat.
GV-1Dokumentierte Detection-&-Response-Leitlinie und RollenArt. 20 (Governance / Leitungsverantwortung); Art. 21 Abs. 2 lit. b (Incident Handling)Supported1 · Detected
PR-1Systematische Erfassung sicherheitsrelevanter EreignisseArt. 21 Abs. 2 lit. a; Art. 21 Abs. 5 / Art. 23 Abs. 11Met1 · Detected
PR-2Zentrale Sammlung, Normalisierung und AufbereitungArt. 21 Abs. 2 lit. bMet1 · Detected
PR-3Integritaets- und Zugriffsschutz der ProtokolldatenArt. 21 Abs. 2 lit. a; Art. 21 Abs. 2 lit. iMet1 · Detected
DE-1Kontinuierliche NetzwerkueberwachungArt. 21 Abs. 2 lit. aMet2 · Alerted
DE-2Kontinuierliche Endpoint- und SystemueberwachungArt. 21 Abs. 2 lit. a; Art. 21 Abs. 2 lit. bMet2 · Alerted
DE-3Ueberwachung der Wirksamkeit der SicherheitsmechanismenArt. 21 Abs. 2 lit. fSupported2 · Alerted
DE-4Signatur- und IOC-basierte AngriffserkennungArt. 21 Abs. 2 lit. bMet2 · Alerted
DE-5Anomalie- und VerhaltenserkennungArt. 21 Abs. 2 lit. bMet2 · Alerted
DE-6Schadcode-ErkennungArt. 21 Abs. 2 lit. a; Art. 21 Abs. 2 lit. bMet3 · Auto-response
DE-7Quellenuebergreifende KorrelationArt. 21 Abs. 2 lit. bMet2 · Alerted
DE-8Threat Intelligence als Detektions-InputArt. 21 Abs. 2 lit. aMet2 · Alerted
DE-10Ereignisbewertung, Triage und KlassifizierungArt. 21 Abs. 2 lit. b; Art. 23 Abs. 3Met2 · Alerted
DE-11Alarmschwellen mit ausgeloester zeitnaher ReaktionArt. 21 Abs. 2 lit. bMet3 · Auto-response
RS-1Strukturierte VorfallbearbeitungArt. 21 Abs. 2 lit. b; Art. 6 Nr. 8Met3 · Auto-response
RS-2Eindaemmung und WiederherstellungArt. 21 Abs. 2 lit. b (Bewaeltigung von Sicherheitsvorfaellen / Incident Handling); Art. 6 Nr. 8 (Begriffsbestimmung Incident Handling inkl. Eindaemmung)Met3 · Auto-response
RS-3Automatisierte Erst-Reaktion (Active Response)Art. 21 Abs. 2 lit. bMet3 · Auto-response
RS-4Meldefaehigkeit mit kurzen FristenArt. 23 Abs. 1; Art. 23 Abs. 3; Art. 23 Abs. 4Supported2 · Alerted
RS-5Forensik und BeweissicherungArt. 21 Abs. 2 lit. bSupported3 · Auto-response
IM-1Wirksamkeitsmessung, Tuning und Lessons LearnedArt. 21 Abs. 2 lit. f (Wirksamkeitsbewertung der Massnahmen)SOC/MDR1 · Detected

Durchfuehrungsverordnung (EU) 2024/2690 (CIR)

IDCore requirementReferenceCov.Mat.
GV-1Dokumentierte Detection-&-Response-Leitlinie und RollenAnhang, Abschnitt 1.2 (Roles, responsibilities and authorities); Anhang, Abschnitt 3.1 (Incident-Handling-Policy)Supported1 · Detected
PR-1Systematische Erfassung sicherheitsrelevanter EreignisseAnhang, Abschnitt 3.2 (Monitoring and logging); Anhang, Abschnitt 3.2 (Log-Umfang); Anhang, Abschnitt 3.2 (Zeitsynchronisation & Log-Schutz)Met1 · Detected
PR-2Zentrale Sammlung, Normalisierung und AufbereitungAnhang, Abschnitt 3.2 (Monitoring and logging); Anhang, Abschnitt 3.2 (Log-Umfang); Anhang, Abschnitt 3.2 (Zeitsynchronisation & Log-Schutz)Met1 · Detected
PR-3Integritaets- und Zugriffsschutz der ProtokolldatenAnhang, Abschnitt 3.2 (Zeitsynchronisation & Log-Schutz)Met1 · Detected
PR-4Zeitsynchronisation der DatenquellenAnhang, Abschnitt 3.2 (Zeitsynchronisation & Log-Schutz)Supported1 · Detected
PR-5Aufbewahrung nach definierten FristenAnhang, Abschnitt 3.2 (Zeitsynchronisation & Log-Schutz)Met1 · Detected
DE-1Kontinuierliche NetzwerkueberwachungAnhang, Abschnitt 3.2 (Monitoring and logging); Anhang, Abschnitt 3.2 (Log-Review / Schwellenwerte)Met2 · Alerted
DE-2Kontinuierliche Endpoint- und SystemueberwachungAnhang, Abschnitt 3.2 (Monitoring and logging); Anhang, Abschnitt 3.2 (Log-Umfang); Anhang, Abschnitt 3.2 (Log-Review / Schwellenwerte)Met2 · Alerted
DE-3Ueberwachung der Wirksamkeit der SicherheitsmechanismenAnhang, Abschnitt 7 (Bewertung der Wirksamkeit der Cybersicherheitsmassnahmen)Supported2 · Alerted
DE-4Signatur- und IOC-basierte AngriffserkennungAnhang, Abschnitt 3.2 (Monitoring and logging); Anhang, Abschnitt 3.2 (Log-Review / Schwellenwerte)Met2 · Alerted
DE-5Anomalie- und VerhaltenserkennungAnhang, Abschnitt 3.2 (Log-Review / Schwellenwerte); Anhang, Abschnitt 3.2 (Monitoring and logging)Met2 · Alerted
DE-6Schadcode-ErkennungAnhang, Abschnitt 3.2 (Monitoring and logging); Anhang, Abschnitt 3.2 (Log-Review / Schwellenwerte)Met3 · Auto-response
DE-7Quellenuebergreifende KorrelationAnhang, Abschnitt 3.2 (Log-Review / Schwellenwerte); Anhang, Abschnitt 3.4 (Event assessment and classification)Met2 · Alerted
DE-8Threat Intelligence als Detektions-InputAnhang, Abschnitt 3.2 (Log-Review / Schwellenwerte)Met2 · Alerted
DE-9Wiederholte Pruefung mit neuen Erkenntnissen (Retro-Detektion)Anhang, Abschnitt 3.2 (Monitoring and logging); Anhang, Abschnitt 3.2 (Log-Review / Schwellenwerte)Met2 · Alerted
DE-10Ereignisbewertung, Triage und KlassifizierungAnhang, Abschnitt 3.4 + Art. 3 CIR (Erheblichkeitsschwellen); Anhang, Abschnitt 3.2 (Log-Review / Schwellenwerte)Met2 · Alerted
DE-11Alarmschwellen mit ausgeloester zeitnaher ReaktionAnhang, Abschnitt 3.2 (Log-Review / Schwellenwerte); Anhang, Abschnitt 3.2 (Monitoring and logging)Met3 · Auto-response
RS-1Strukturierte VorfallbearbeitungAnhang, Abschnitt 3.1Met3 · Auto-response
RS-2Eindaemmung und WiederherstellungAnhang, Abschnitt 3.1 (Incident-Handling-Policy); Anhang, Abschnitt 6.7 / 6.8 (Netzwerksicherheit und Segmentierung)Met3 · Auto-response
RS-3Automatisierte Erst-Reaktion (Active Response)Anhang, Abschnitt 3.1Met3 · Auto-response
RS-4Meldefaehigkeit mit kurzen FristenAnhang, Abschnitt 3.4 + Art. 3 CIR (Erheblichkeitsschwellen)Supported2 · Alerted
RS-5Forensik und BeweissicherungAnhang, Abschnitt 3.2 (Zeitsynchronisation & Log-Schutz)Supported3 · Auto-response
IM-1Wirksamkeitsmessung, Tuning und Lessons LearnedAnhang, Nr. 7 (Bewertung der Wirksamkeit der Cybersicherheits-Risikomanagementmassnahmen); Anhang, Abschnitt 3.2 (Log-Review / Schwellenwerte)SOC/MDR1 · Detected

DORA (EU) 2022/2554

IDCore requirementReferenceCov.Mat.
GV-1Dokumentierte Detection-&-Response-Leitlinie und RollenArt. 5 (Governance und Organisation); Art. 17 Abs. 1 und Abs. 2 (IKT-Incident-Management-Prozess)Supported1 · Detected
PR-1Systematische Erfassung sicherheitsrelevanter EreignisseArt. 9 Abs. 1 und Abs. 2; Art. 10 Abs. 1Met1 · Detected
PR-2Zentrale Sammlung, Normalisierung und AufbereitungArt. 9 Abs. 1 und Abs. 2 (Protection and Prevention, flankierend); Delegierte VO (EU) 2024/1774, Art. 12 (Logging)Met1 · Detected
PR-3Integritaets- und Zugriffsschutz der ProtokolldatenArt. 9 Abs. 1 und Abs. 2 (Protection and Prevention, flankierend)Met1 · Detected
DE-1Kontinuierliche NetzwerkueberwachungArt. 10 Abs. 1; Art. 10 Abs. 2; Art. 9 Abs. 1 und Abs. 2Met2 · Alerted
DE-2Kontinuierliche Endpoint- und SystemueberwachungArt. 9 Abs. 1 und Abs. 2 (Protection and Prevention, flankierend); Art. 10 Abs. 1; Art. 10 Abs. 2; Art. 10 Abs. 3Met2 · Alerted
DE-3Ueberwachung der Wirksamkeit der SicherheitsmechanismenArt. 9 Abs. 1 und Abs. 2 (Kontinuierliche Ueberwachung und Kontrolle der IKT-Systeme)Supported2 · Alerted
DE-4Signatur- und IOC-basierte AngriffserkennungArt. 10 Abs. 1; Art. 10 Abs. 2Met2 · Alerted
DE-5Anomalie- und VerhaltenserkennungArt. 10 Abs. 1; Art. 10 Abs. 2Met2 · Alerted
DE-6Schadcode-ErkennungArt. 10 Abs. 1; Art. 10 Abs. 2Met3 · Auto-response
DE-7Quellenuebergreifende KorrelationArt. 10 Abs. 1; Art. 10 Abs. 2Met2 · Alerted
DE-8Threat Intelligence als Detektions-InputArt. 10 Abs. 2; Art. 13Met2 · Alerted
DE-9Wiederholte Pruefung mit neuen Erkenntnissen (Retro-Detektion)Art. 10 Abs. 1; Art. 10 Abs. 2Met2 · Alerted
DE-10Ereignisbewertung, Triage und KlassifizierungArt. 17 Abs. 3; Art. 18Met2 · Alerted
DE-11Alarmschwellen mit ausgeloester zeitnaher ReaktionArt. 10 Abs. 2; Art. 10 Abs. 1; Art. 11 Abs. 1 und Abs. 2Met3 · Auto-response
RS-1Strukturierte VorfallbearbeitungArt. 17 Abs. 1 und Abs. 2; Art. 17 Abs. 3; Art. 18; Art. 11 Abs. 1 und Abs. 2Met3 · Auto-response
RS-2Eindaemmung und WiederherstellungArt. 11 Abs. 1 und Abs. 2 (Response and Recovery, Containment); Art. 17 Abs. 3 (Response-Verfahren)Met3 · Auto-response
RS-3Automatisierte Erst-Reaktion (Active Response)Art. 11 Abs. 1 und Abs. 2Met3 · Auto-response
RS-4Meldefaehigkeit mit kurzen FristenArt. 17 Abs. 1 und Abs. 2; Art. 18; Art. 19 Abs. 1 bis Abs. 4; Art. 20 (Meldeinhalte, Templates, Fristen)Supported2 · Alerted
RS-5Forensik und BeweissicherungArt. 17 Abs. 1 und Abs. 2Supported3 · Auto-response
IM-1Wirksamkeitsmessung, Tuning und Lessons LearnedArt. 13 (Learning and evolving)SOC/MDR1 · Detected

CER-Richtlinie (EU) 2022/2557

IDCore requirementReferenceCov.Mat.
RS-2Eindaemmung und WiederherstellungArt. 13 Abs. 1 lit. c (Reaktion, Widerstand und Schadensminderung)Met3 · Auto-response
RS-3Automatisierte Erst-Reaktion (Active Response)Art. 13 Abs. 1 lit. cMet3 · Auto-response
RS-4Meldefaehigkeit mit kurzen FristenArt. 15Supported2 · Alerted

Cyber Resilience Act (EU) 2024/2847

IDCore requirementReferenceCov.Mat.
PR-1Systematische Erfassung sicherheitsrelevanter EreignisseAnhang I Teil I Nr. 2 Buchst. lMet1 · Detected
PR-2Zentrale Sammlung, Normalisierung und AufbereitungAnhang I Teil I Nr. 2 Buchst. lMet1 · Detected
PR-3Integritaets- und Zugriffsschutz der ProtokolldatenAnhang I Teil I Nr. 2 Buchst. l; Anhang I Teil I Nr. 2 Buchst. d; Anhang I Teil I Nr. 2 Buchst. c/f/jMet1 · Detected
DE-2Kontinuierliche Endpoint- und SystemueberwachungAnhang I Teil I Nr. 2 Buchst. lMet2 · Alerted
RS-4Meldefaehigkeit mit kurzen FristenArt. 14Supported2 · Alerted

ISO/IEC and IEC standards

ISO/IEC 27001:2022 (Annex A)

IDCore requirementReferenceCov.Mat.
GV-1Dokumentierte Detection-&-Response-Leitlinie und RollenA.5.1 (Policies for information security); A.5.2 (Information security roles and responsibilities); A.5.24 (Incident management planning and preparation)Supported1 · Detected
PR-1Systematische Erfassung sicherheitsrelevanter EreignisseA.8.15; A.8.16Met1 · Detected
PR-2Zentrale Sammlung, Normalisierung und AufbereitungA.8.15; A.8.16Met1 · Detected
PR-3Integritaets- und Zugriffsschutz der ProtokolldatenA.8.15; A.8.3; A.5.28Met1 · Detected
PR-4Zeitsynchronisation der DatenquellenA.8.17 (Clock synchronisation); A.8.15 (Logging)Supported1 · Detected
PR-5Aufbewahrung nach definierten FristenA.8.15Met1 · Detected
DE-1Kontinuierliche NetzwerkueberwachungA.8.16; A.8.15Met2 · Alerted
DE-2Kontinuierliche Endpoint- und SystemueberwachungA.8.16; A.8.15; A.8.7Met2 · Alerted
DE-3Ueberwachung der Wirksamkeit der SicherheitsmechanismenA.8.16Supported2 · Alerted
DE-4Signatur- und IOC-basierte AngriffserkennungA.5.7; A.8.16; A.8.7Met2 · Alerted
DE-5Anomalie- und VerhaltenserkennungA.8.16; A.8.15Met2 · Alerted
DE-6Schadcode-ErkennungA.8.7; A.8.16; A.5.7Met3 · Auto-response
DE-7Quellenuebergreifende KorrelationA.8.16; A.5.7; A.5.25Met2 · Alerted
DE-8Threat Intelligence als Detektions-InputA.5.7; A.8.16Met2 · Alerted
DE-9Wiederholte Pruefung mit neuen Erkenntnissen (Retro-Detektion)A.5.7; A.8.16; A.8.15Met2 · Alerted
DE-10Ereignisbewertung, Triage und KlassifizierungA.5.25; A.5.24Met2 · Alerted
DE-11Alarmschwellen mit ausgeloester zeitnaher ReaktionA.8.16; A.5.25; A.5.26Met3 · Auto-response
RS-1Strukturierte VorfallbearbeitungA.5.24; A.5.25; A.5.26; A.5.27; A.5.28Met3 · Auto-response
RS-2Eindaemmung und WiederherstellungA.5.26 (Response to information security incidents); A.5.28 (Collection of evidence)Met3 · Auto-response
RS-3Automatisierte Erst-Reaktion (Active Response)A.5.26Met3 · Auto-response
RS-4Meldefaehigkeit mit kurzen FristenA.6.8 (Information security event reporting); A.5.25 (Assessment and decision on events); A.5.28 (Collection of evidence)Supported2 · Alerted
RS-5Forensik und BeweissicherungA.5.28; A.8.15Supported3 · Auto-response
IM-1Wirksamkeitsmessung, Tuning und Lessons LearnedA.5.27 (Learning from information security incidents); A.8.16 (Monitoring activities)SOC/MDR1 · Detected

ISO/IEC 27002:2022

IDCore requirementReferenceCov.Mat.
PR-5Aufbewahrung nach definierten Fristen8.15Met1 · Detected

ISO/IEC 27039:2015 (IDPS)

IDCore requirementReferenceCov.Mat.
DE-1Kontinuierliche NetzwerkueberwachungAbschnitt 5.3; Abschnitt 6Met2 · Alerted
DE-2Kontinuierliche Endpoint- und SystemueberwachungAbschnitt 5.3; Abschnitt 7.4Met2 · Alerted
DE-4Signatur- und IOC-basierte AngriffserkennungAbschnitt 5.3; Abschnitt 7.4Met2 · Alerted
DE-5Anomalie- und VerhaltenserkennungAbschnitt 5.3; Abschnitt 7.2Met2 · Alerted
DE-6Schadcode-ErkennungAbschnitt 5.3; Abschnitt 7.5Met3 · Auto-response
DE-10Ereignisbewertung, Triage und KlassifizierungAbschnitt 7.4Met2 · Alerted
DE-11Alarmschwellen mit ausgeloester zeitnaher ReaktionAbschnitt 7.4; Abschnitt 7.5Met3 · Auto-response
RS-2Eindaemmung und WiederherstellungAbschnitt 7.5 (Response options: passiv / aktiv / automatisiert)Met3 · Auto-response
RS-3Automatisierte Erst-Reaktion (Active Response)Abschnitt 7.5Met3 · Auto-response
IM-1Wirksamkeitsmessung, Tuning und Lessons LearnedAbschnitt 7.2 (IDPS-Tuning)SOC/MDR1 · Detected

ISO/IEC 27035-1:2023

IDCore requirementReferenceCov.Mat.
GV-1Dokumentierte Detection-&-Response-Leitlinie und RollenAbschnitt 5.2 (Plan and prepare)Supported1 · Detected
DE-10Ereignisbewertung, Triage und KlassifizierungAbschnitt 5.4Met2 · Alerted
RS-1Strukturierte VorfallbearbeitungAbschnitt 5.3; Abschnitt 5.4; Abschnitt 5.5; Abschnitt 5.6; Abschnitt 4.7Met3 · Auto-response
RS-2Eindaemmung und WiederherstellungAbschnitt 5.5 (Respond)Met3 · Auto-response
RS-3Automatisierte Erst-Reaktion (Active Response)Abschnitt 5.5Met3 · Auto-response
RS-4Meldefaehigkeit mit kurzen FristenAbschnitt 5.3 (Detect and report); Abschnitt 5.4 (Assess and decide)Supported2 · Alerted
IM-1Wirksamkeitsmessung, Tuning und Lessons LearnedAbschnitt 5.6 (Learn lessons)SOC/MDR1 · Detected

ISO/IEC 27035-2:2023

IDCore requirementReferenceCov.Mat.
GV-1Dokumentierte Detection-&-Response-Leitlinie und RollenPlan and prepare - Incident-Management-Policy und Management-Commitment; Plan and prepare - Incident-Management-Plan und IMT/IRT-AufbauSupported1 · Detected
IM-1Wirksamkeitsmessung, Tuning und Lessons LearnedPhase Learn lessons (Verbesserung und IRT-Evaluierung)SOC/MDR1 · Detected

ISO/IEC 27035-3:2020

IDCore requirementReferenceCov.Mat.
DE-1Kontinuierliche NetzwerkueberwachungAbschnitt 7; Abschnitt 7.2Met2 · Alerted
DE-2Kontinuierliche Endpoint- und SystemueberwachungAbschnitt 7; Abschnitt 7.2Met2 · Alerted
DE-4Signatur- und IOC-basierte AngriffserkennungAbschnitt 7.2Met2 · Alerted
DE-5Anomalie- und VerhaltenserkennungAbschnitt 7.2Met2 · Alerted
DE-7Quellenuebergreifende KorrelationAbschnitt 7.2; Abschnitt 10Met2 · Alerted
DE-9Wiederholte Pruefung mit neuen Erkenntnissen (Retro-Detektion)Abschnitt 7.2; Abschnitt 10Met2 · Alerted
DE-10Ereignisbewertung, Triage und KlassifizierungAbschnitt 9; Abschnitt 10Met2 · Alerted
DE-11Alarmschwellen mit ausgeloester zeitnaher ReaktionAbschnitt 7.2; Abschnitt 11Met3 · Auto-response
RS-1Strukturierte VorfallbearbeitungAbschnitt 9; Abschnitt 10; Abschnitt 11; Abschnitt 12Met3 · Auto-response
RS-2Eindaemmung und WiederherstellungAbschnitt 11 (Containment, eradication and recovery operations)Met3 · Auto-response
RS-3Automatisierte Erst-Reaktion (Active Response)Abschnitt 11Met3 · Auto-response
RS-4Meldefaehigkeit mit kurzen FristenAbschnitt 8 (Incident notification operations); Abschnitt 12 (Incident reporting operations); Abschnitt 9 (Incident triage operations)Supported2 · Alerted
RS-5Forensik und BeweissicherungAbschnitt 10Supported3 · Auto-response

ISO/IEC 27043:2015

IDCore requirementReferenceCov.Mat.
PR-1Systematische Erfassung sicherheitsrelevanter EreignisseAbschnitt 7 (Readiness processes / Digital Forensic Readiness)Met1 · Detected
PR-3Integritaets- und Zugriffsschutz der ProtokolldatenAbschnitt 7Met1 · Detected
RS-1Strukturierte VorfallbearbeitungAbschnitt 7; Abschnitt 11Met3 · Auto-response
RS-5Forensik und BeweissicherungAbschnitt 7; Abschnitt 9; Abschnitt 11Supported3 · Auto-response

IEC 62443-3-3

IDCore requirementReferenceCov.Mat.
PR-1Systematische Erfassung sicherheitsrelevanter EreignisseSR 2.8 (Auditable Events); SR 2.9 / SR 2.10 (Audit Storage Capacity / Response to Audit Processing Failures); SR 2.11 (Timestamps); SR 2.12 (Non-repudiation); SR 6.1 (Audit Log Accessibility); SR 6.2 (Continuous Monitoring)Met1 · Detected
PR-2Zentrale Sammlung, Normalisierung und AufbereitungSR 2.11; SR 6.1; SR 2.8Met1 · Detected
PR-3Integritaets- und Zugriffsschutz der ProtokolldatenSR 2.12; SR 3.4; SR 6.1; SR 2.11Met1 · Detected
PR-4Zeitsynchronisation der DatenquellenSR 2.11 (Timestamps)Supported1 · Detected
PR-5Aufbewahrung nach definierten FristenSR 2.9 / SR 2.10Met1 · Detected
DE-1Kontinuierliche NetzwerkueberwachungSR 6.2Met2 · Alerted
DE-2Kontinuierliche Endpoint- und SystemueberwachungSR 6.2; SR 3.2Met2 · Alerted
DE-3Ueberwachung der Wirksamkeit der SicherheitsmechanismenSR 6.2Supported2 · Alerted
DE-4Signatur- und IOC-basierte AngriffserkennungSR 6.2; SR 3.2Met2 · Alerted
DE-5Anomalie- und VerhaltenserkennungSR 6.2Met2 · Alerted
DE-6Schadcode-ErkennungSR 3.2; SR 6.2Met3 · Auto-response
DE-7Quellenuebergreifende KorrelationSR 6.2Met2 · Alerted
DE-8Threat Intelligence als Detektions-InputSR 3.2; SR 6.2Met2 · Alerted
DE-10Ereignisbewertung, Triage und KlassifizierungFR 6Met2 · Alerted
DE-11Alarmschwellen mit ausgeloester zeitnaher ReaktionFR 6; SR 6.2Met3 · Auto-response
RS-1Strukturierte VorfallbearbeitungFR 6; SR 2.12Met3 · Auto-response
RS-2Eindaemmung und WiederherstellungFR 6 (Timely Response to Events)Met3 · Auto-response
RS-3Automatisierte Erst-Reaktion (Active Response)FR 6Met3 · Auto-response
RS-5Forensik und BeweissicherungSR 2.12; SR 2.11; SR 2.8Supported3 · Auto-response

International reference framework

NIST Cybersecurity Framework 2.0

IDCore requirementReferenceCov.Mat.
GV-1Dokumentierte Detection-&-Response-Leitlinie und RollenGV.RR-02; GV.PO-01Supported1 · Detected
PR-1Systematische Erfassung sicherheitsrelevanter EreignissePR.PS-04; DE.CM-01 / -03 / -06 / -09Met1 · Detected
PR-2Zentrale Sammlung, Normalisierung und AufbereitungPR.PS-04; DE.AE-03Met1 · Detected
PR-3Integritaets- und Zugriffsschutz der ProtokolldatenPR.PS-04; PR.AA-05Met1 · Detected
PR-4Zeitsynchronisation der DatenquellenPR.PS-04Supported1 · Detected
PR-5Aufbewahrung nach definierten FristenPR.PS-04Met1 · Detected
DE-1Kontinuierliche NetzwerkueberwachungDE.CM-01Met2 · Alerted
DE-2Kontinuierliche Endpoint- und SystemueberwachungDE.CM-01 / -03 / -09; DE.AE-02 / -03 / -06 / -07Met2 · Alerted
DE-3Ueberwachung der Wirksamkeit der SicherheitsmechanismenDE.CM-09Supported2 · Alerted
DE-4Signatur- und IOC-basierte AngriffserkennungDE.AE-02; DE.AE-07; DE.CM-01Met2 · Alerted
DE-5Anomalie- und VerhaltenserkennungDE.AE-02; DE.AE-03; DE.CM-09Met2 · Alerted
DE-6Schadcode-ErkennungDE.CM-01 / -02 / -03 / -06 / -09; DE.AE-02 / -03 / -04 / -06 / -07 / -08Met3 · Auto-response
DE-7Quellenuebergreifende KorrelationDE.AE-03; DE.AE-02Met2 · Alerted
DE-8Threat Intelligence als Detektions-InputDE.AE-07; ID.RA-02Met2 · Alerted
DE-9Wiederholte Pruefung mit neuen Erkenntnissen (Retro-Detektion)DE.AE-02; DE.AE-07Met2 · Alerted
DE-10Ereignisbewertung, Triage und KlassifizierungDE.AE-08; RS.MA-03; RS.AN-03Met2 · Alerted
DE-11Alarmschwellen mit ausgeloester zeitnaher ReaktionDE.AE-06; RS.MA-01; RS.MI-02Met3 · Auto-response
RS-1Strukturierte VorfallbearbeitungRS.MA-01 bis -05; RS.AN-03 / -06 / -07 / -08; RS.MI-01 / -02; RS.CO-02 / -03Met3 · Auto-response
RS-2Eindaemmung und WiederherstellungRS.MI-01 / -02 (Incident Mitigation); RS.MA-01 bis -05 (Incident Management)Met3 · Auto-response
RS-3Automatisierte Erst-Reaktion (Active Response)RS.MI-01 / -02Met3 · Auto-response
RS-4Meldefaehigkeit mit kurzen FristenRS.CO-02 / -03; RS.AN-08Supported2 · Alerted
RS-5Forensik und BeweissicherungRS.AN-03 / -06 / -07 / -08Supported3 · Auto-response
IM-1Wirksamkeitsmessung, Tuning und Lessons LearnedID.IM-01; ID.IM-03SOC/MDR1 · Detected

National additional regimes

Deutschland: SzA (Paragraf 31 BSIG)

IDCore requirementReferenceCov.Mat.
GV-1Dokumentierte Detection-&-Response-Leitlinie und Rollen§ 30 BSIG (n.F.) (Risikomanagementmassnahmen); § 38 BSIG (n.F.) (Billigung/Ueberwachung durch die Geschaeftsleitung)Supported1 · Detected
PR-1Systematische Erfassung sicherheitsrelevanter Ereignisse§ 31 Abs. 2 BSIG (n.F.) - Systeme zur Angriffserkennung; § 30 BSIG (n.F.) - RisikomanagementmassnahmenMet1 · Detected
PR-2Zentrale Sammlung, Normalisierung und Aufbereitung§ 31 Abs. 2 BSIG (n.F.)Met1 · Detected
PR-3Integritaets- und Zugriffsschutz der Protokolldaten§ 31 Abs. 2 BSIG (n.F.)Met1 · Detected
PR-5Aufbewahrung nach definierten Fristen§ 31 Abs. 2 BSIG (n.F.)Met1 · Detected
DE-1Kontinuierliche Netzwerkueberwachung§ 31 Abs. 2 BSIG (n.F.)Met2 · Alerted
DE-2Kontinuierliche Endpoint- und Systemueberwachung§ 31 Abs. 2 BSIG (n.F.)Met2 · Alerted
DE-4Signatur- und IOC-basierte Angriffserkennung§ 31 Abs. 2 BSIG (n.F.)Met2 · Alerted
DE-5Anomalie- und Verhaltenserkennung§ 31 Abs. 2 BSIG (n.F.)Met2 · Alerted
DE-6Schadcode-Erkennung§ 31 Abs. 2 BSIG (n.F.)Met3 · Auto-response
DE-7Quellenuebergreifende Korrelation§ 31 Abs. 2 BSIG (n.F.)Met2 · Alerted
DE-8Threat Intelligence als Detektions-Input§ 31 Abs. 2 BSIG (n.F.)Met2 · Alerted
DE-9Wiederholte Pruefung mit neuen Erkenntnissen (Retro-Detektion)§ 31 Abs. 2 BSIGMet2 · Alerted
DE-10Ereignisbewertung, Triage und Klassifizierung§ 31 Abs. 2 BSIG (n.F.)Met2 · Alerted
DE-11Alarmschwellen mit ausgeloester zeitnaher Reaktion§ 31 Abs. 2 BSIG (n.F.)Met3 · Auto-response
RS-1Strukturierte Vorfallbearbeitung§ 30 BSIG (n.F.); § 31 Abs. 2 BSIG (n.F.)Met3 · Auto-response
RS-2Eindaemmung und Wiederherstellung§ 31 Abs. 2 BSIG (n.F.) - SzA inkl. geeigneter BeseitigungsmassnahmenMet3 · Auto-response
RS-3Automatisierte Erst-Reaktion (Active Response)§ 31 Abs. 2 BSIG (n.F.); § 30 BSIG (n.F.)Met3 · Auto-response
RS-4Meldefaehigkeit mit kurzen Fristen§ 32 BSIG (Meldepflichten, gestuft); § 31 Abs. 2 BSIG (SzA als Grundlage der Meldefaehigkeit)Supported2 · Alerted
IM-1Wirksamkeitsmessung, Tuning und Lessons Learned§ 31 Abs. 2 BSIG (n.F.) - SzA inkl. Reifegradmodell/kontinuierliche VerbesserungSOC/MDR1 · Detected

Frankreich: LPM/SAIV (PDIS)

IDCore requirementReferenceCov.Mat.
PR-1Systematische Erfassung sicherheitsrelevanter EreignisseANSSI-Regel 'Journalisation'; ANSSI-Regel 'Correlation et analyse des journaux'Met1 · Detected
PR-2Zentrale Sammlung, Normalisierung und AufbereitungANSSI-Regel 'Journalisation' (arretes sectoriels)Met1 · Detected
PR-3Integritaets- und Zugriffsschutz der ProtokolldatenANSSI-Regel 'Journalisation' (arretes sectoriels)Met1 · Detected
PR-5Aufbewahrung nach definierten FristenANSSI-Regel 'Journalisation' (arretes sectoriels)Met1 · Detected
DE-1Kontinuierliche NetzwerkueberwachungANSSI-Regel 'Detection' / Systemes de detection qualifies (sondes)Met2 · Alerted
DE-2Kontinuierliche Endpoint- und SystemueberwachungANSSI-Regel 'Journalisation' (arretes sectoriels); ANSSI-Referentiel PDIS (Prestataire de Detection d'Incidents de Securite)Met2 · Alerted
DE-4Signatur- und IOC-basierte AngriffserkennungANSSI-Regel 'Detection' / Systemes de detection qualifies (sondes)Met2 · Alerted
DE-5Anomalie- und VerhaltenserkennungANSSI-Regel 'Detection' / Systemes de detection qualifies (sondes); ANSSI-Regel 'Correlation et analyse des journaux'Met2 · Alerted
DE-6Schadcode-ErkennungANSSI-Regel 'Detection' / Systemes de detection qualifies (sondes); ANSSI-Referentiel PDIS (Prestataire de Detection d'Incidents de Securite)Met3 · Auto-response
DE-7Quellenuebergreifende KorrelationANSSI-Regel 'Correlation et analyse des journaux'; ANSSI-Regel 'Detection' / Systemes de detection qualifies (sondes)Met2 · Alerted
DE-8Threat Intelligence als Detektions-InputANSSI-Regel 'Detection' / Systemes de detection qualifies (sondes)Met2 · Alerted
DE-10Ereignisbewertung, Triage und KlassifizierungANSSI-Regel 'Correlation et analyse des journaux'; ANSSI-Referentiel PDIS (Prestataire de Detection d'Incidents de Securite)Met2 · Alerted
DE-11Alarmschwellen mit ausgeloester zeitnaher ReaktionANSSI-Regel 'Detection' / Systemes de detection qualifies (sondes); ANSSI-Regel 'Correlation et analyse des journaux'Met3 · Auto-response
RS-1Strukturierte VorfallbearbeitungANSSI-Referentiel PRIS (Prestataire de Reponse aux Incidents de Securite)Met3 · Auto-response
RS-2Eindaemmung und WiederherstellungANSSI-Referentiel PRIS (Prestataire de Reponse aux Incidents de Securite) - VorfallbehandlungMet3 · Auto-response
RS-3Automatisierte Erst-Reaktion (Active Response)ANSSI-Referentiel PRIS (Prestataire de Reponse aux Incidents de Securite)Met3 · Auto-response
RS-4Meldefaehigkeit mit kurzen FristenCode de la defense Art. L.1332-6-2 (Meldepflicht OIV an ANSSI); NIS2 Art. 23 (gestufte Vorfallmeldung an ANSSI)Supported2 · Alerted

Italien: Perimetro (PSNC)

IDCore requirementReferenceCov.Mat.
PR-1Systematische Erfassung sicherheitsrelevanter EreignisseDPCM 81/2021, Allegato B (Kategorie B, technologische Massnahmen)Met1 · Detected
PR-2Zentrale Sammlung, Normalisierung und AufbereitungDPCM 81/2021, Allegato B (Kategorie B, technologische Massnahmen)Met1 · Detected
PR-3Integritaets- und Zugriffsschutz der ProtokolldatenDPCM 81/2021, Allegato B (Kategorie B, technologische Massnahmen)Met1 · Detected
DE-1Kontinuierliche NetzwerkueberwachungDPCM 81/2021, Allegato B (Kategorie B, technologische Massnahmen)Met2 · Alerted
DE-2Kontinuierliche Endpoint- und SystemueberwachungDPCM 81/2021, Allegato B (Kategorie B, technologische Massnahmen)Met2 · Alerted
DE-4Signatur- und IOC-basierte AngriffserkennungDPCM 81/2021, Allegato B (Kategorie B, technologische Massnahmen)Met2 · Alerted
DE-5Anomalie- und VerhaltenserkennungDPCM 81/2021, Allegato B (Kategorie B, technologische Massnahmen)Met2 · Alerted
DE-6Schadcode-ErkennungDPCM 81/2021, Allegato B (Kategorie B, technologische Massnahmen)Met3 · Auto-response
DE-7Quellenuebergreifende KorrelationDPCM 81/2021, Allegato B (Kategorie B, technologische Massnahmen)Met2 · Alerted
DE-8Threat Intelligence als Detektions-InputDPCM 81/2021, Allegato B (Kategorie B, technologische Massnahmen)Met2 · Alerted
DE-10Ereignisbewertung, Triage und KlassifizierungDPCM 81/2021, Allegato B (Kategorie B, technologische Massnahmen)Met2 · Alerted
DE-11Alarmschwellen mit ausgeloester zeitnaher ReaktionDPCM 81/2021, Allegato B (Kategorie B, technologische Massnahmen)Met3 · Auto-response
RS-1Strukturierte VorfallbearbeitungDPCM 81/2021, Allegato B (Kategorie B, technologische Massnahmen)Met3 · Auto-response
RS-4Meldefaehigkeit mit kurzen FristenDPCM 81/2021, Art. 2 und Allegato A (Meldung an CSIRT Italia, kurze Fristen); Art. 25 (gestufte Vorfallmeldung an CSIRT/ACN)Supported2 · Alerted

Spanien: ENS (RD 311/2022)

IDCore requirementReferenceCov.Mat.
GV-1Dokumentierte Detection-&-Response-Leitlinie und Rollenorg.1 (Politica de seguridad); op.exp.7 (Gestion de incidentes)Supported1 · Detected
PR-1Systematische Erfassung sicherheitsrelevanter EreignisseRD 311/2022, Anexo II, op.exp.8; RD 311/2022, Anexo II, op.exp.10; RD 311/2022, Anexo II, op.mon.3Met1 · Detected
PR-2Zentrale Sammlung, Normalisierung und AufbereitungRD 311/2022, Anexo II, op.exp.8Met1 · Detected
PR-3Integritaets- und Zugriffsschutz der ProtokolldatenRD 311/2022, Anexo II, op.exp.8; RD 311/2022, Anexo II, op.exp.10Met1 · Detected
PR-4Zeitsynchronisation der DatenquellenAnexo II, op.exp.8 (Registro de la actividad)Supported1 · Detected
PR-5Aufbewahrung nach definierten FristenRD 311/2022, Anexo II, op.exp.8Met1 · Detected
DE-1Kontinuierliche NetzwerkueberwachungRD 311/2022, Anexo II, op.mon.1; RD 311/2022, Anexo II, op.mon.3Met2 · Alerted
DE-2Kontinuierliche Endpoint- und SystemueberwachungRD 311/2022, Anexo II, op.mon.3; RD 311/2022, Anexo II, op.mon.1; RD 311/2022, Anexo II, op.exp.6Met2 · Alerted
DE-3Ueberwachung der Wirksamkeit der SicherheitsmechanismenAnexo II, op.mon.2; Anexo II, op.mon.3; Art. 31 und Anexo IIISupported2 · Alerted
DE-4Signatur- und IOC-basierte AngriffserkennungAnexo II, op.mon.1; Anexo II, op.exp.6Met2 · Alerted
DE-5Anomalie- und VerhaltenserkennungRD 311/2022, Anexo II, op.mon.1; RD 311/2022, Anexo II, op.mon.3Met2 · Alerted
DE-6Schadcode-ErkennungRD 311/2022, Anexo II, op.exp.6; RD 311/2022, Anexo II, op.mon.1; RD 311/2022, Anexo II, op.mon.3Met3 · Auto-response
DE-7Quellenuebergreifende KorrelationRD 311/2022, Anexo II, op.mon.1; RD 311/2022, Anexo II, op.mon.3Met2 · Alerted
DE-8Threat Intelligence als Detektions-InputRD 311/2022, Anexo II, op.mon.1; RD 311/2022, Anexo II, op.exp.6Met2 · Alerted
DE-9Wiederholte Pruefung mit neuen Erkenntnissen (Retro-Detektion)RD 311/2022, Anexo II, op.mon.3Met2 · Alerted
DE-10Ereignisbewertung, Triage und KlassifizierungRD 311/2022, Anexo II, op.exp.7Met2 · Alerted
DE-11Alarmschwellen mit ausgeloester zeitnaher ReaktionRD 311/2022, Anexo II, op.mon.1; RD 311/2022, Anexo II, op.mon.3; RD 311/2022, Anexo II, op.exp.7Met3 · Auto-response
RS-1Strukturierte VorfallbearbeitungRD 311/2022, Anexo II, op.exp.7; RD 311/2022, Anexo II, op.exp.9; RD 311/2022, Anexo II, op.exp.10Met3 · Auto-response
RS-2Eindaemmung und WiederherstellungAnexo II, op.exp.7 (Gestion de incidentes)Met3 · Auto-response
RS-3Automatisierte Erst-Reaktion (Active Response)Anexo II, op.exp.7Met3 · Auto-response
RS-4Meldefaehigkeit mit kurzen FristenAnexo II, op.exp.7 (Gestion de incidentes); Anexo II, op.exp.9 (Registro de la gestion de incidentes)Supported2 · Alerted
IM-1Wirksamkeitsmessung, Tuning und Lessons LearnedRD 311/2022, Anexo II, op.mon.2 (Sistema de metricas)SOC/MDR1 · Detected

Belgien: CyberFundamentals (CyFun)

IDCore requirementReferenceCov.Mat.
GV-1Dokumentierte Detection-&-Response-Leitlinie und RollenID.GV (Governance); DE.DP (Detection Processes)Supported1 · Detected
PR-1Systematische Erfassung sicherheitsrelevanter EreignisseCyFun – Funktion DETECT (DE), Kategorie DE.CM; CyFun – Funktion DETECT (DE), Kategorie DE.DP + Logging-ControlsMet1 · Detected
PR-2Zentrale Sammlung, Normalisierung und AufbereitungCyFun – Funktion DETECT (DE), Kategorie DE.DP + Logging-Controls; CyFun – Funktion DETECT (DE), Kategorie DE.AEMet1 · Detected
PR-3Integritaets- und Zugriffsschutz der ProtokolldatenCyFun – Funktion DETECT (DE), Kategorie DE.DP + Logging-ControlsMet1 · Detected
PR-5Aufbewahrung nach definierten FristenCyFun – Funktion DETECT (DE), Kategorie DE.DP + Logging-ControlsMet1 · Detected
DE-1Kontinuierliche NetzwerkueberwachungCyFun - Funktion DETECT (DE), Kategorie DE.CMMet2 · Alerted
DE-2Kontinuierliche Endpoint- und SystemueberwachungCyFun – Funktion DETECT (DE), Kategorie DE.CM; CyFun – Funktion DETECT (DE), Kategorie DE.AEMet2 · Alerted
DE-3Ueberwachung der Wirksamkeit der SicherheitsmechanismenFunktion DETECT (DE), Kategorie DE.CMSupported2 · Alerted
DE-4Signatur- und IOC-basierte AngriffserkennungDETECT (DE), Kategorie DE.CM; DETECT (DE), Kategorie DE.AEMet2 · Alerted
DE-5Anomalie- und VerhaltenserkennungCyFun – Funktion DETECT (DE), Kategorie DE.AE; CyFun – Funktion DETECT (DE), Kategorie DE.CMMet2 · Alerted
DE-6Schadcode-ErkennungCyFun - Funktion DETECT (DE), Kategorie DE.CM; CyFun - Funktion DETECT (DE), Kategorie DE.AEMet3 · Auto-response
DE-7Quellenuebergreifende KorrelationCyFun – Funktion DETECT (DE), Kategorie DE.AE; CyFun – Funktion DETECT (DE), Kategorie DE.CMMet2 · Alerted
DE-8Threat Intelligence als Detektions-InputCyFun – Funktion DETECT (DE), Kategorie DE.CM; CyFun – Funktion DETECT (DE), Kategorie DE.AEMet2 · Alerted
DE-9Wiederholte Pruefung mit neuen Erkenntnissen (Retro-Detektion)CyFun – Funktion DETECT (DE), Kategorie DE.AEMet2 · Alerted
DE-10Ereignisbewertung, Triage und KlassifizierungCyFun – Funktion DETECT (DE), Kategorie DE.AEMet2 · Alerted
DE-11Alarmschwellen mit ausgeloester zeitnaher ReaktionCyFun – Funktion DETECT (DE), Kategorie DE.AE; CyFun – Funktion DETECT (DE), Kategorie DE.CMMet3 · Auto-response
RS-1Strukturierte VorfallbearbeitungCyFun - Funktion RESPOND (RS), Kategorie RS.MA / RS.AN (Incident Management / Analysis)Met3 · Auto-response
RS-2Eindaemmung und WiederherstellungFunktion RESPOND (RS), Kategorie RS.MI (Mitigation)Met3 · Auto-response
RS-4Meldefaehigkeit mit kurzen FristenWet 26.04.2024 (Umsetzung NIS2 Art. 23, Meldepflicht); CyFun - Funktion RESPOND (RS), Kategorie RS.COSupported2 · Alerted
IM-1Wirksamkeitsmessung, Tuning und Lessons LearnedFunktion DETECT (DE), Kategorie DE.DP (Detection Processes)SOC/MDR1 · Detected

Oesterreich: NISG 2026

IDCore requirementReferenceCov.Mat.
RS-4Meldefaehigkeit mit kurzen FristenMelde-/Berichtsbestimmungen (Umsetzung NIS2 Art. 23)Supported2 · Alerted

Schweiz: ISG (Meldepflicht)

IDCore requirementReferenceCov.Mat.
RS-4Meldefaehigkeit mit kurzen FristenArt. 74e Abs. 1 ISG (Meldung binnen 24 h); Art. 74e Abs. 2 ISG (Mindestinhalt der Meldung)Supported2 · Alerted

Niederlande: Cyberbeveiligingswet

IDCore requirementReferenceCov.Mat.
RS-4Meldefaehigkeit mit kurzen FristenMeldplicht (Umsetzung NIS2 Art. 23, 24-h-Fruehwarnung)Supported2 · Alerted

Portugal: DL 125/2025

IDCore requirementReferenceCov.Mat.
RS-4Meldefaehigkeit mit kurzen FristenMeldepflichten (dreistufige Vorfallmeldung)Supported2 · Alerted

This overview shows the core requirements addressed by ZephSense. The complete requirement matrix derived from the official sources, including the organizational operator duties, is provided as a handout within our consulting. Request the full matrix →

Questions about the mapping?

We structure your specific requirements.