Regulatorik & Standards
Welche Vorgaben für Sie gelten — kurz und einordnend.
NIS2, DORA, der Cyber Resilience Act und Co. werfen für viele Organisationen dieselbe Frage auf: Betrifft mich das — und was heißt das konkret? Hier finden Sie je Thema eine knappe Einordnung: für wen es greift und worauf es ankommt. Kein Ersatz für eine Rechtsberatung, aber ein ehrlicher Startpunkt.
NIS2
EU-Richtlinie · Cybersicherheit
Für wen es greift
Mittlere und große Organisationen (ab 50 Mitarbeitenden oder 10 Mio. € Umsatz) in 18 als „wesentlich“ oder „wichtig“ eingestuften Sektoren — u. a. Energie, Gesundheit, Transport, digitale Infrastruktur, Verwaltung und deren Zulieferer.
Die wichtigsten Punkte
- In Deutschland über das NIS2-Umsetzungsgesetz (NIS2UmsuCG) seit Dezember 2025 in Kraft; Aufsicht und Registrierung beim BSI.
- Verpflichtendes Risikomanagement (technisch & organisatorisch) inklusive Lieferkettensicherheit.
- Meldepflichten bei erheblichen Vorfällen: Erstmeldung binnen 24 h, Folgemeldung 72 h, Bericht nach einem Monat.
- Persönliche Haftung der Geschäftsleitung; Bußgelder bis 10 Mio. € bzw. 2 % des weltweiten Jahresumsatzes.
Cyber Resilience Act
EU-Verordnung · Produktsicherheit
Für wen es greift
Hersteller, Importeure und Händler von „Produkten mit digitalen Elementen“ — also Hard- und Software, die Daten verbinden kann: von IoT-Geräten über Steuerungssysteme bis zu Anwendungssoftware.
Die wichtigsten Punkte
- Security by Design & by Default über den gesamten Produktlebenszyklus; CE-Kennzeichnung.
- Verpflichtendes Schwachstellen- und Update-Management (Sicherheitsupdates in der Regel ≥ 5 Jahre).
- Meldepflicht für aktiv ausgenutzte Schwachstellen ab 11.09.2026 (Erstmeldung binnen 24 h).
- Ab 11.12.2027 dürfen nur noch vollständig CRA-konforme Produkte in Verkehr gebracht werden.
DORA
EU-Verordnung · Finanzsektor
Für wen es greift
Der gesamte Finanzsektor — Banken, Versicherungen, Zahlungs- und Kryptodienstleister, Kapitalverwaltungen — sowie deren kritische IKT-Drittdienstleister wie Cloud-Provider oder Rechenzentren.
Die wichtigsten Punkte
- EU-Verordnung, verbindlich seit 17.01.2025; Aufsicht u. a. durch die BaFin.
- Fünf Säulen: IKT-Risikomanagement, Vorfallmeldung, Resilienz-Tests, Drittparteienrisiken, Informationsaustausch.
- Regelmäßige Tests der digitalen operationalen Resilienz, für große Häuser auch bedrohungsgeleitete Penetrationstests.
- Finanzunternehmen sind von NIS2 ausgenommen (lex specialis), erfüllen aber vergleichbar hohe Anforderungen.
TISAX
Branchenstandard · Automotive
Für wen es greift
Zulieferer und Dienstleister der Automobilindustrie, die schützenswerte Informationen von OEMs oder Tier-1-Lieferanten verarbeiten — etwa Prototypen-, Konstruktions- oder Fahrzeugdaten, inklusive IT- und Marketing-Dienstleister.
Die wichtigsten Punkte
- Standard von ENX und VDA auf Basis des VDA-ISA-Katalogs: einmal prüfen, Ergebnis über die ENX-Plattform mit mehreren Partnern teilen.
- Drei Assessment-Level (AL 1–3) je nach Schutzbedarf; die meisten OEMs verlangen AL 3 mit Vor-Ort-Audit.
- Ergebnis ist kein Zertifikat, sondern ein zeitlich befristetes TISAX-Label (in der Regel 3 Jahre).
ISO/IEC 27001
Internationaler Standard · ISMS
Für wen es greift
Organisationen jeder Größe und Branche, die Informationssicherheit strukturiert nachweisen wollen — oft gefordert von Kunden, Ausschreibungen oder der Konzernmutter.
Die wichtigsten Punkte
- International anerkannter Standard für ein Informationssicherheits-Managementsystem (ISMS).
- Risikobasierter Ansatz mit Maßnahmen aus Annex A und kontinuierlicher Verbesserung (PDCA).
- Zertifizierung durch akkreditierte Stellen; externe Audits durch einen Lead Auditor.
- Häufig Basis oder Nachweis für NIS2-, KRITIS- und Kundenanforderungen.
KRITIS & BSI IT-Grundschutz
Deutschland · Kritische Infrastruktur
Für wen es greift
Betreiber Kritischer Infrastrukturen (Energie, Wasser, Gesundheit, Finanzen, IT/TK u. a.) sowie Behörden und deren Dienstleister.
Die wichtigsten Punkte
- KRITIS: gesetzliche Pflicht zu angemessenen Schutzmaßnahmen und Nachweisen gegenüber dem BSI (BSIG); eng verzahnt mit NIS2.
- BSI IT-Grundschutz: bewährte Methodik und Baustein-Katalog zum systematischen Aufbau von Informationssicherheit.
- Kompatibel mit ISO 27001 — eine Zertifizierung nach IT-Grundschutz ist möglich.
Stand: Juli 2026. Diese Übersicht dient der Orientierung und ersetzt keine individuelle Rechts- oder Complianceberatung. Ob und wie eine Vorgabe für Sie gilt, klären wir am besten im Gespräch.
Nächster Schritt
Unsicher, was für Sie gilt?
Sagen Sie mir kurz, wie Ihre Organisation aufgestellt ist — ich ordne ein, welche Vorgaben greifen und wo Ihr größter Hebel liegt.