Berechnungsmethodik & Rechtliche Rahmenbedingungen – NIS2, DORA & DSGVO Rechner

Dieses Dokument beschreibt die detaillierte Methodik, die technischen Annahmen und die rechtlichen Rahmenbedingungen der Analyse-Engine unseres Risikorechners für Disaster Recovery bei Ransomware-Angriffen.

1. Recovery Time Objective (RTO)

Ausfallkosten basieren auf der Zeit, die zur Wiederherstellung der Geschäftskontinuität benötigt wird.

  • File BackupDateibasiertes Backup: Basis von 96 Stunden + 24 Stunden pro weiterem Server. Dateibackups können verschlüsselte Betriebssysteme nicht von Grund auf wiederherstellen.
  • Block Backup (VM)Block-basiertes Backup: Basis von 24 Stunden + 4 Stunden pro weiterem Server. Limitiert durch Netzwerkengpässe und I/O-Beschränkungen.
  • Modern DR (Instant Mount)Modern Immutable DR: Basis von 15 Minuten + 5 Minuten pro weiterem Server. Erreicht durch iSCSI Instant Mount. Keine Netzwerkübertragung notwendig.

RTO Comparison (5 Servers)

File Backup216h
Block Backup44h
Modern DR (Instant Mount)0.6h

2. Maximale Bußgeldgrenzen

Der Rechner wendet die maximalen prozentualen Schwellenwerte aus dem EU-Recht auf den globalen Bruttoumsatz an.

NIS2

NIS2-Richtlinie: Wesentliche Einrichtungen bis zu 10.000.000 EUR oder 2% des Umsatzes. Wichtige Einrichtungen bis zu 7.000.000 EUR oder 1,4%.

GDPR / RODO

DSGVO: Bei schweren Datenschutzverstößen bis zu 20.000.000 EUR oder 4% des Umsatzes.

DORA

DORA: Strafen für Unterbrechungen kritischer IKT-Operationen.

3. Risiko einer gescheiterten Routineprüfung

Auch ohne Angriff unterliegen Organisationen Prüfungen. Fehlende Disaster Recovery Pläne führen zu Sanktionen.

Schätzungsmodell: Eine gescheiterte Prüfung resultiert in einem Bußgeld von 15% bis 20% des theoretischen Maximalbetrags.

ISO 27001 Sanktionen: Verlust der ISO-Zertifizierung führt zu SLA-Verletzungen und Vertragsstrafen.

4. Risikominimierung durch modernes DR

Moderne Systeme minimieren das Strafenrisiko auf 0€ (Vollständige Compliance), da sie:

  • Prüfbarkeit durch kryptografische Protokolle gewährleisten.
  • Backups mit Post-Quanten-Algorithmen schützen.
  • Regelmäßige Recovery-Tests gemäß DORA garantieren.

Rechtlicher Hinweis: Dieses Tool dient Bildungs- und Analysezwecken. Endgültige Strafbeträge werden von den Aufsichtsbehörden festgelegt.