Was Multi-Framework-Compliance Sie tatsächlich kostet
Der Preis dafür, mehrere Regulierungsrahmen gleichzeitig zu fahren, ist die Doppelarbeit. Dieselbe Verschlüsselungskontrolle, dieselbe Zugriffsüberprüfung, dasselbe Drittparteienregister, derselbe Vorfallbericht, je einmal pro Rahmenwerk neu erfasst und neu belegt, weil die Werkzeuge sie in getrennten Silos halten. Kommt ein Rahmenwerk dazu, vervielfacht sich der Aufwand, statt sich nur zu addieren.
Die fünf Funktionen unten greifen alle dasselbe Problem an: einen Sachverhalt einmal erfassen und die Plattform ihn überall dort anwenden lassen, wo er relevant ist. Alles hier Beschriebene ist im Produkt gebaut und verifiziert. Die in diesem Beitrag genannten regulatorischen Fristen verweisen auf die amtlichen Texte, die am Ende unter Primärquellen aufgeführt sind.
Wenn Sie nur eine davon ernst nehmen, nehmen Sie den Crosswalk. Die anderen vier sind Erleichterungen, die pro Woche Stunden sparen. Der Crosswalk verändert die Form des gesamten Programms, denn er entscheidet, ob Rahmenwerk Nummer vier ein Projekt oder zwei Wochen Arbeit ist.
Wenn Sie nur eine davon ernst nehmen, nehmen Sie den Crosswalk. Die anderen vier sind Erleichterungen, die pro Woche Stunden sparen. Der Crosswalk verändert die Form des gesamten Programms, denn er entscheidet, ob Rahmenwerk Nummer vier ein Projekt oder zwei Wochen Arbeit ist.
Funktion 1
Rahmenwerkübergreifender Kontroll-Crosswalk mit Live-Propagation
Das Problem
Eine einzige Kontrolle für "Verschlüsselung ruhender Daten" beantwortet gleichzeitig Anforderungen in ISO 27001, SOC 2, NIST CSF, NIS2, DSGVO und DORA. Wenn Ihr Werkzeug jedes Rahmenwerk als eigene Insel behandelt, setzen Sie sie einmal um und dokumentieren sie danach sechsmal.

Der Kontroll-Crosswalk von Venvera baut auf 43 gemeinsamen Kontrolldomänen auf, darunter Verschlüsselung, Schlüsselverwaltung, Zugriffskontrolle, privilegierte Zugriffe, Logging und Monitoring, Vorfallmeldung, Backup und Wiederherstellung, Lieferantenprüfung, sichere Entwicklung und Funktionstrennung. Jede Domäne trägt die konkreten Kontrollreferenzen, die sie im jeweiligen Rahmenwerk erfüllen, sodass eine Domäne eine einzige Zeile ist, die Sie quer lesen.
Entscheidend ist die Propagation dahinter. Sobald Sie eine Kontrolle in einem Rahmenwerk als umgesetzt markieren, schreibt die Plattform den entsprechenden Status in die zugeordneten Kontrollen und Gap-Assessment-Fragen aller anderen aktivierten Rahmenwerke und protokolliert, was sie getan hat.
Bleiben Sie dabei nüchtern. Propagation überträgt einen Status, sie überträgt keine fachliche Beurteilung. Zwei Rahmenwerke können beide Verschlüsselung verlangen und Unterschiedliches unter angemessen verstehen, und ein Crosswalk setzt aus einer Umsetzung bereitwillig beide auf grün. Behandeln Sie einen propagierten Status als deutlichen Prüfimpuls, dem Ihre eigene Bestätigung noch folgen muss. Die Regel, dass nur angehoben wird, hat denselben Grund: Ein automatischer Schreibvorgang, der still etwas herabstuft, das Sie bereits belegt haben, wäre schlimmer als gar keine Automatisierung.
Bleiben Sie dabei nüchtern. Propagation überträgt einen Status, sie überträgt keine fachliche Beurteilung. Zwei Rahmenwerke können beide Verschlüsselung verlangen und Unterschiedliches unter angemessen verstehen, und ein Crosswalk setzt aus einer Umsetzung bereitwillig beide auf grün. Behandeln Sie einen propagierten Status als deutlichen Prüfimpuls, dem Ihre eigene Bestätigung noch folgen muss. Die Regel, dass nur angehoben wird, hat denselben Grund: Ein automatischer Schreibvorgang, der still etwas herabstuft, das Sie bereits belegt haben, wäre schlimmer als gar keine Automatisierung.
Wie sich die Propagation verhält
Hebt nur an, stuft nie herab
Die Propagation hebt ausschließlich Ziele an, die zurückliegen. Ein bereits stärkerer Status bleibt unangetastet, sodass ein automatischer Schreibvorgang eine bereits belegte Kontrolle niemals still schwächt.
Wirkt in beide Richtungen
Jedes Rahmenwerk kann Quelle sein. Eine umgesetzte ISO-27001-Kontrolle strahlt auf Gap-Assessment-Antworten aus, und eine starke Gap-Assessment-Antwort markiert die entsprechende Kontrolle als umgesetzt.
Nachvollziehbar protokolliert
Jeder propagierte Schreibvorgang wird mit seiner Quelle protokolliert, und propagierte Antworten sind als solche gekennzeichnet. Ein Prüfer sieht damit, welche Einträge Sie selbst gesetzt haben und welche der Crosswalk abgeleitet hat.
Live-Status, filterbar
Jede Zelle liest Ihre echten Daten: Umsetzungsstatus bei Kontroll-Rahmenwerken, Assessment-Scores bei Gap-Rahmenwerken. Filtern Sie nach Domäne, nach Rahmenwerk oder nach Status (konform, teilweise, Lücke).
Das Ergebnis
Die Überschneidung zwischen Rahmenwerken hört auf, eine Steuer zu sein, und wird zum Hebel. Arbeit, die Sie für eine Pflicht geleistet haben, wird automatisch auf die anderen angerechnet, und der Crosswalk zeigt Ihnen genau, wo sie gelandet ist.
Funktion 2
Nachweise einmal hochladen, an jede Kontrolle angehängt, die sie belegen
Kontrollen zuzuordnen ist nur die halbe Doppelarbeit. Die andere Hälfte ist das Artefakt: derselbe Screenshot der Verschlüsselungskonfiguration, derselbe Export der Zugriffsüberprüfung, derselbe Penetrationstestbericht, immer wieder neu in einen anderen Ordner für das nächste Audit hochgeladen.
In Venvera können Sie beim Anhängen eines Nachweises an eine Kontrolle zugleich die weiteren Kontrollen auswählen, die dasselbe Artefakt erfüllt, in jedem Rahmenwerk, für das Sie Schreibrechte haben. Die Datei wird einmal gespeichert und mit jeder dieser Kontrollen verknüpft, sodass dasselbe Artefakt die Anforderung in jedem Rahmenwerk ohne zweiten Upload schließt.
Was die Plattform damit macht
- Ein Upload, eine gespeicherte Datei, eine gemeinsame Dateireferenz über alle verknüpften Kontrollen hinweg.
- Ein Nachweis kann eine Beschreibung, eine Datei oder beides sein und wird entsprechend typisiert (Dokument, Screenshot, gemischt).
- Berechtigungen gelten je Rahmenwerk: Eine Kontrolle, für die Ihnen Schreibrechte fehlen, wird stillschweigend übersprungen statt beschrieben.
- Eine abgewiesene Datei (zu groß, falscher Typ) scheitert, bevor irgendetwas als erfüllt markiert wird, sodass ein fehlgeschlagener Upload niemals eine Scheinabdeckung erzeugt.
Das Ergebnis
Der Crosswalk sagt Ihnen, dass dieselbe Anforderung an fünf Stellen auftaucht. Die Nachweis-Wiederverwendung erspart Ihnen, sie fünfmal zu belegen. Zusammen sind sie der Grund, warum ein zusätzliches Rahmenwerk den Aufwand nicht vervielfacht.
Funktion 3
Ein Vorfall, in einem Durchgang gegen jedes Meldregime geprüft
Das Problem
Ein einziger Cybervorfall kann mehrere Meldregime gleichzeitig auslösen. Artikel 33 DSGVO setzt eine Frist von 72 Stunden für die Meldung an die Aufsichtsbehörde. Artikel 23 NIS2 verlangt eine Frühwarnung binnen 24 Stunden, eine Vorfallmeldung binnen 72 Stunden und einen Abschlussbericht binnen eines Monats. Der technische Meldestandard zu DORA setzt eine Erstmeldung binnen 4 Stunden nach Einstufung des Vorfalls als schwerwiegend und spätestens 24 Stunden nach Kenntnisnahme, einen Zwischenbericht binnen 72 Stunden nach dieser Meldung und einen Abschlussbericht binnen eines Monats. Niemand sollte drei Rechtstexte lesen müssen, während ein Vorfall läuft.
Diese sich überlagernden Fristen sind ein berechtigter Kritikpunkt an der Art, wie die EU hier gesetzgeberisch vorgegangen ist. Jedes Regime ist für sich vertretbar, und niemand hat sie aufeinander abgestimmt, sodass die Einrichtung mitten in einer Störung die Integrationskosten trägt. Solange das auf Gesetzesebene so bleibt, ist die einzig vernünftige Antwort, die Fristen einmal zu Beginn zu berechnen, aus Fakten, die ohnehin schon jemand eingetragen hat.
Diese sich überlagernden Fristen sind ein berechtigter Kritikpunkt an der Art, wie die EU hier gesetzgeberisch vorgegangen ist. Jedes Regime ist für sich vertretbar, und niemand hat sie aufeinander abgestimmt, sodass die Einrichtung mitten in einer Störung die Integrationskosten trägt. Solange das auf Gesetzesebene so bleibt, ist die einzig vernünftige Antwort, die Fristen einmal zu Beginn zu berechnen, aus Fakten, die ohnehin schon jemand eingetragen hat.
Die Klassifizierungs-Engine von Venvera liest die Attribute des Vorfalls, die Sie bereits erfasst haben, und bewertet sie in einem Durchgang gegen jedes aktivierte Regime. Für jedes liefert sie zurück, ob das Regime greift, welche Kriterien zutreffen, ein Konfidenzniveau, die Meldemeilensteine mit Fälligkeitszeitpunkten, die Rechtsgrundlage und eine Liste vorgeschlagener nächster Schritte.
Was die Engine bewertet
| Regime | Kriterien, die die Engine prüft | Ergebnis |
|---|---|---|
| DORA | Sieben Wirkungskriterien: betroffene Kunden, betroffene Transaktionen, Dauer der Dienstunterbrechung, Datenverluste, kritische oder wichtige Funktionen, wirtschaftliche Auswirkung, geografische Ausbreitung. | Schwerwiegend oder nicht schwerwiegend, dazu die Meilensteine Erstmeldung, Zwischenbericht, Abschlussbericht und Ursachenanalyse mit Fälligkeitszeitpunkten. |
| NIS2 | Sechs Kriterien: schwere Betriebsstörung, finanzieller Schaden, betroffene Personen, grenzüberschreitende Auswirkung, Nichtverfügbarkeit von Diensten, Verletzung der Datenintegrität oder Vertraulichkeit. | Erheblich oder nicht erheblich, dazu die Meilensteine Frühwarnung, Meldung und Abschlussbericht. |
| DSGVO | Ob der Vorfall eine Verletzung des Schutzes personenbezogener Daten ist, wie sensibel die betroffenen Datenkategorien sind, das Ausmaß der Auswirkung und das Risiko für die betroffenen Personen. | Meldepflichtig gegenüber der Behörde, und getrennt davon, ob die betroffenen Personen benachrichtigt werden müssen. |
| KI-Verordnung | Beteiligung eines KI-Systems, Auswirkung auf Grundrechte, Potenzial für schweren Schaden und Breite der Auswirkung. | Markiert den Vorfall als Kandidat für einen schwerwiegenden Vorfall zur Prüfung gegen die Meldepflicht der KI-Verordnung. |
Die Kriterien oben sind die operative Auslegung der Engine und sollen die Pflichten sichtbar machen, die Sie sich ansehen sollten. Sie dienen der Triage. Verbindlich sind die Klassifizierungsschwellen der Verordnung und ihrer technischen Standards, und die abschließende Entscheidung bleibt bei Ihrer Compliance-Funktion.
Wie sich das im Arbeitsablauf zeigt
- Verfügbar beim Tippen. Die Klassifizierung lässt sich direkt aus dem Vorfallformular starten, während Sie es noch ausfüllen.
- Ein Panel am Vorfall. Die Detailansicht des Vorfalls zeigt jedes Regime, die zutreffenden Kriterien und eine Konfidenzeinstufung von hoch, mittel oder niedrig.
- Vorgeschlagene Maßnahmen. Konkrete nächste Schritte je ausgelöstem Regime statt eines nackten Urteils.
- Wiederholbar. Sobald sich die Faktenlage verdichtet (mehr betroffene Personen identifiziert, finanzielle Auswirkung geklärt), starten Sie sie erneut, und die Klassifizierung aktualisiert sich.
Funktion 4
Ein einziger Compliance-Health-Score über alle Rahmenwerke, die Sie fahren
Die Geschäftsleitung möchte kein Dashboard pro Rahmenwerk lesen. Sie will wissen, ob sich die Lage verbessert. Der Health-Score liefert je Rahmenwerk einen Wert von 0 bis 100 mit einer Note von A bis F und dazu einen gewichteten Gesamtwert über alle aktivierten Rahmenwerke.
Einzelwerte verdienen eine gewisse Skepsis, und die ehrliche Verteidigung dieses Werts ist seine Gewichtung. Das Gap-Assessment wiegt am schwersten, weil es dem Signal am nächsten kommt, mit dem ein Außenstehender Sie lesen würde. Die Richtlinienabdeckung trägt eines der kleineren Gewichte, weil freigegebene Richtlinien die Kennzahl in der Compliance sind, die sich am leichtesten schönen lässt. Achten Sie auf die Entwicklungsrichtung und auf die Kennzeichen je Rahmenwerk: Die Schlagzahl bringt das Thema auf die Tagesordnung, und über die Kennzeichen sprechen Sie dann tatsächlich.
Einzelwerte verdienen eine gewisse Skepsis, und die ehrliche Verteidigung dieses Werts ist seine Gewichtung. Das Gap-Assessment wiegt am schwersten, weil es dem Signal am nächsten kommt, mit dem ein Außenstehender Sie lesen würde. Die Richtlinienabdeckung trägt eines der kleineren Gewichte, weil freigegebene Richtlinien die Kennzahl in der Compliance sind, die sich am leichtesten schönen lässt. Achten Sie auf die Entwicklungsrichtung und auf die Kennzeichen je Rahmenwerk: Die Schlagzahl bringt das Thema auf die Tagesordnung, und über die Kennzeichen sprechen Sie dann tatsächlich.
Die vier Signale und was jedes wiegt
Gap-Assessment
Ihre Antworten auf den formalen Bewertungsfragebogen des Rahmenwerks
Kontrollumsetzung
ISO-Kontrollen, SOC-2-Kriterien, NIST-Subkategorien, Vollständigkeit von Registern und Verarbeitungstätigkeiten
Operative Gesundheit
Offene Vorfälle, die Geschwindigkeit, mit der Vorfälle geschlossen werden, und ob Richtlinien aktuell sind
Richtlinienabdeckung
Freigegebene Richtlinien im Verhältnis zu allen Richtlinien
Die Noten sind in Bänder eingeteilt: ab 80 ein A, ab 65 ein B, ab 50 ein C, ab 35 ein D, darunter ein F. Der Gesamtwert ist ein gewichteter Durchschnitt statt eines einfachen Mittels, weil ein schwergewichtiges Regime nicht von einem leichteren verwässert werden sollte, das zufällig bei 100 steht. Das Banner sitzt oben im Dashboard mit Kennzeichen je Rahmenwerk, die direkt in dasjenige Rahmenwerk führen, das den Wert nach unten zieht.
Der Score ist ein Managementsignal, abgeleitet aus Ihren eigenen Daten. Eine Zertifizierung, eine Attestierung oder die Einschätzung einer Aufsichtsbehörde ersetzt er nicht.
Funktion 5
Regulatorische Änderungen, abgebildet auf Ihre eigenen Datensätze
Zwei Dinge machen regulatorische Änderungen über mehrere Rahmenwerke hinweg teuer. Erstens ist eine Richtlinie wie NIS2 mehr als ein einziges Regelwerk: Jeder Mitgliedstaat setzt sie in nationales Recht um, sodass die Einheit in Deutschland und die Einheit in Irland unterschiedliche Fragen beantworten. Zweitens muss jemand, sobald ein Update eintrifft, herausfinden, welche Ihrer Kontrollen, Richtlinien und offenen Punkte es tatsächlich berührt.
Nationale Umsetzung, je Land nachverfolgt

Venvera verfolgt die NIS2-Umsetzung für alle 27 EU-Mitgliedstaaten im NIS2-Dashboard. Je Land hält der Tracker den Umsetzungsstand fest, das nationale Gesetz mit Beschluss- und Inkrafttretensdatum, die Aufsichtsbehörde und das nationale CSIRT, das Sanktionsregime, die einbezogenen Sektoren und die bemerkenswerten Abweichungen des nationalen Rechts von der Richtlinie. Wer grenzüberschreitend arbeitet, entscheidet damit zwischen einem NIS2-Programm und mehreren.
Das wird leicht zu knapp budgetiert. Die Richtlinie zu lesen liefert die Form der Pflicht und keinerlei operatives Detail, und im Detail steckt die Arbeit: bei welcher Behörde Sie melden, in welche Sektoren Ihre lokale Einheit fällt, was das nationale Gesetz über den Text hinaus ergänzt hat. Wenn Sie Einheiten in mehreren Mitgliedstaaten führen, planen Sie ein eigenes Gespräch je Land ein statt einer Richtlinie, die überall angewendet und gehofft wird.
Das wird leicht zu knapp budgetiert. Die Richtlinie zu lesen liefert die Form der Pflicht und keinerlei operatives Detail, und im Detail steckt die Arbeit: bei welcher Behörde Sie melden, in welche Sektoren Ihre lokale Einheit fällt, was das nationale Gesetz über den Text hinaus ergänzt hat. Wenn Sie Einheiten in mehreren Mitgliedstaaten führen, planen Sie ein eigenes Gespräch je Land ein statt einer Richtlinie, die überall angewendet und gehofft wird.
Wirkungsanalyse einer Änderung gegen Ihre Live-Daten

Regulatorische Updates gelangen entweder von Hand oder über öffentliche Feeds der europäischen Behörden in die Plattform, darunter EBA, ESMA, ENISA, EZB, Europäische Kommission, das EU-Büro für Künstliche Intelligenz und EUR-Lex. Aus einem Update heraus bewertet eine einzige Aktion dessen Wirkung.
Das Update Rahmenwerken zuordnen
Die am Update vermerkten betroffenen Module werden auf die Rahmenwerke aufgelöst, zu denen sie gehören.
Ihre tatsächlichen Datensätze abfragen
Danach schaut die Analyse in Ihre eigenen Daten: Richtlinien, ISO-27001-Kontrollen, Gap-Assessments und offene Vorfälle in den betroffenen Rahmenwerken.
Die betroffenen Einträge zurückgeben
Jeder Treffer kommt mit Typ, Rahmenwerk, aktuellem Status und der Angabe zurück, ob eine Überprüfung oder eine Maßnahme nötig ist.
Auf Wunsch die Aufgaben erzeugen
Optional werden die handlungsbedürftigen Einträge zu Aufgaben auf Ihrem Board, mit dem Rahmenwerk getaggt und gegen offene Aufgaben zum selben Update entdoppelt.
Das Ergebnis
Die Frage verschiebt sich von "Was bedeutet dieses Update" zu "Hier sind die Datensätze, die es berührt, bei welchen handeln wir". Die Beurteilung bleibt bei Ihrem Team, die Suche nach den betroffenen Datensätzen übernimmt die Plattform.
Was diese fünf Funktionen leisten, in einer Tabelle
Jede Zeile ist im Produkt gebaut und verifiziert.
| Funktion | Was sie in Venvera tut |
|---|---|
| Kontroll-Crosswalk | 43 gemeinsame Kontrolldomänen, jede mit Live-Status je aktiviertem Rahmenwerk, filterbar nach Domäne, Rahmenwerk und Status. |
| Status-Propagation | Eine als umgesetzt markierte Kontrolle hebt die entsprechende Kontrolle oder Assessment-Antwort in anderen aktivierten Rahmenwerken an, ausschließlich nach oben und mit Audit-Protokoll. |
| Nachweis-Wiederverwendung | Ein hochgeladenes Artefakt wird einmal gespeichert und mit jeder Kontrolle verknüpft, die es erfüllt, rahmenwerkübergreifend und im Rahmen Ihrer Berechtigungen. |
| Vorfallklassifizierung | Ein Vorfall wird in einem Durchgang gegen DORA, NIS2, DSGVO und die KI-Verordnung bewertet, mit zutreffenden Kriterien, Konfidenz, Meilensteinen und vorgeschlagenen Maßnahmen. |
| Compliance-Health-Score | Wert von 0 bis 100 und Note von A bis F je Rahmenwerk aus vier gewichteten Signalen, dazu ein gewichteter Gesamtwert. |
| NIS2-Umsetzungstracker | Stand, nationales Gesetz, Behörden, Sanktionen, Sektoren und nationale Abweichungen für alle 27 EU-Mitgliedstaaten. |
| Regulatorische Wirkungsanalyse | Ordnet ein Update den betroffenen Rahmenwerken zu, findet die berührten Richtlinien, Kontrollen, Assessments und Vorfälle und kann entdoppelte Aufgaben erzeugen. |
Unter der Haube
Mandantentrennung auf jeder Ebene
Abfragen laufen innerhalb der Row-Level-Security-Grenzen von PostgreSQL, zusätzlich abgesichert durch einen expliziten Organisationsfilter. Crosswalk, Nachweise oder Score einer Organisation können keine Zeilen einer anderen ziehen.
Bleibt bei Teilausfällen antwortfähig
Crosswalk und Health-Score fächern ihre Abfragen je Rahmenwerk mit Promise.allSettled auf. Sind die Daten eines Rahmenwerks nicht verfügbar, entfällt dieses Rahmenwerk, und der Rest der Antwort kommt trotzdem zurück.
Propagation ist schleifenfrei und hebt nur an
Die Propagation führt je Aufruf eine Besuchsliste mit, sodass ein rahmenwerkübergreifender Schreibvorgang keinen Kreis laufen kann, und sie senkt ein Ziel niemals, das bereits auf oder über dem propagierten Wert liegt.
Über Konfiguration gesteuert
Crosswalk, Health-Score und Klassifizierungs-Engine lesen alle die Menge der für Ihre Organisation aktivierten Rahmenwerke. Aktivieren Sie eines, und es erscheint in jedem davon.
Häufige Fragen zur Multi-Framework-Compliance
Was ist Multi-Framework-Compliance?
Damit ist gemeint, mehr als ein Regulierungs- oder Zertifizierungsrahmenwerk gleichzeitig zu betreiben, etwa ISO 27001 neben NIS2, DSGVO und DORA. Die Rahmenwerke überschneiden sich auf Kontrollebene stark, die praktische Herausforderung liegt also darin, diese Überschneidung einzufangen, statt dieselbe Arbeit je Rahmenwerk zu wiederholen.
Kann eine Kontrolle wirklich mehrere Rahmenwerke gleichzeitig erfüllen?
Auf Kontrollebene ja: Zugriffskontrolle, Verschlüsselung, Logging, Vorfallmeldung und Lieferantenprüfung tauchen in nahezu jedem Rahmenwerk auf. Venvera modelliert 43 solcher gemeinsamen Domänen und schreibt, sobald Sie eine als umgesetzt markieren, den entsprechenden Status in die anderen aktivierten Rahmenwerke. Nachweise erfindet die Plattform dabei nicht: Das Artefakt muss weiterhin existieren, und der jeweilige Wortlaut jedes Rahmenwerks muss weiterhin erfüllt sein.
Muss ich denselben Nachweis für jedes Rahmenwerk hochladen?
Nein. Wenn Sie ein Artefakt an eine Kontrolle anhängen, können Sie die weiteren Kontrollen auswählen, die es ebenfalls belegt, in jedem Rahmenwerk, das Sie bearbeiten dürfen. Die Datei wird einmal gespeichert und mit allen verknüpft.
Entscheidet die automatische Klassifizierung meine Meldepflichten für mich?
Nein, und das sollte sie auch nicht. Sie bewertet den Vorfall gegen die Kriterien jedes Regimes, sagt Ihnen, welche ausgelöst erscheinen und mit welcher Konfidenz, und legt die Meldemeilensteine offen, damit während des laufenden Vorfalls nichts untergeht. Die Feststellung bleibt bei Ihnen, gemessen an der Verordnung und ihren technischen Standards.
Warum braucht NIS2 einen Tracker Land für Land?
Weil NIS2 eine Richtlinie ist. Die Mitgliedstaaten mussten sie bis zum 17. Oktober 2024 in nationales Recht umsetzen, und sie haben das mit unterschiedlichen Geltungsbereichen, Behörden und Sanktionsregimen getan. Wer in mehreren Mitgliedstaaten tätig ist, erfüllt mehrere nationale Gesetze statt der Richtlinie im Abstrakten.
Primärquellen
- DSGVO, Verordnung (EU) 2016/679, Artikel 33 (Meldung einer Verletzung des Schutzes personenbezogener Daten an die Aufsichtsbehörde binnen 72 Stunden): eur-lex.europa.eu/eli/reg/2016/679/oj
- NIS2, Richtlinie (EU) 2022/2555, Artikel 23 (Frühwarnung binnen 24 Stunden, Meldung binnen 72 Stunden, Abschlussbericht binnen eines Monats) und Artikel 41 (Umsetzung bis zum 17. Oktober 2024): eur-lex.europa.eu/eli/dir/2022/2555/oj
- DORA, Verordnung (EU) 2022/2554, Artikel 18 und 19 (Klassifizierung und Meldung schwerwiegender IKT-bezogener Vorfälle): eur-lex.europa.eu/eli/reg/2022/2554/oj
- Delegierte Verordnung (EU) 2025/301 der Kommission, Artikel 5 (Fristen: Erstmeldung binnen 4 Stunden nach der Einstufung und spätestens 24 Stunden nach Kenntnisnahme, Zwischenbericht binnen 72 Stunden, Abschlussbericht binnen eines Monats): eur-lex.europa.eu/eli/reg_del/2025/301/oj
- KI-Verordnung, Verordnung (EU) 2024/1689, Artikel 73 (Meldung schwerwiegender Vorfälle): eur-lex.europa.eu/eli/reg/2024/1689/oj
Sehen Sie den Crosswalk mit Ihren eigenen Rahmenwerken
Bringen Sie die Rahmenwerke mit, die Sie tatsächlich betreiben, und wir zeigen Ihnen, wo sie sich überschneiden, was eine Kontrolle bereits abdeckt und was wirklich noch offen ist.
Dies ist ein Produkt-Update, das Venvera-Funktionen beschreibt, wie sie mit Stand Juli 2026 im Produkt gebaut und verifiziert sind. Die regulatorischen Verweise zeigen auf die amtlichen Texte. Bestätigen Sie Ihre aktuellen Pflichten anhand der einschlägigen Verordnung, ihrer technischen Standards, Ihrer nationalen Umsetzung oder Ihres Beraters. Venvera unterstützt die Arbeit an Readiness und Abdeckung. Compliance oder eine Zertifizierung stellt die Plattform allein nicht her.
Venvera · Gebaut für regulierte Organisationen · Amsterdam, Niederlande




