Wissen
Ausführliche Leitfäden zu regulatorischen Rahmenwerken und dazu, was sie in der Praxis verlangen.

eIDAS-Compliance-Software: Ein Einkaufsleitfaden für eIDAS 2.0
eIDAS-Compliance-Software im Vergleich: die drei Produktkategorien, die Käufer verwechseln, was eine eIDAS-2.0-Governance-Schicht abdecken muss und wie ein Crosswalk Doppelarbeit vor dem 24. Dezember 2027 vermeidet.

ISO 27001 Annex A: Die 93 Kontrollen erklärt (2022)
ISO 27001 Annex A-Kontrollen erklärt: die 93 Kontrollen, vier Themen, das Statement of Applicability, die Änderungen von 2022 und wer sie braucht. Geprüft im Juli 2026.

PCI DSS: Wer muss den Standard einhalten und welcher SAQ gilt
PCI DSS gilt für jedes Unternehmen, das Karteninhaberdaten speichert, verarbeitet oder überträgt. Erfahren Sie, wer den Standard einhalten muss und welcher SAQ zu Ihrem Setup passt. Geprüft im Juli 2026.

Was ist HIPAA-Compliance? Covered Entities und BAAs
HIPAA-Compliance erklärt: Covered Entities, Business Associates, BAAs, die Privacy, Security und Breach Notification Rules sowie Sanktionen. Geprüft im Juli 2026.

Was ist NIS2 und wer muss sie 2026 einhalten?
Was ist NIS2 und wer muss sie einhalten? Der Scope-Leitfaden 2026: Sektoren, Größenschwellen, wesentlich vs. wichtig, Pflichten und Sanktionen. Geprüft im Juli 2026.

Was ist SOC 2? Type 1 vs. Type 2 erklärt
SOC 2 erklärt: was der AICPA-Attestierungsbericht ist, die fünf Trust Services Criteria, Type 1 vs. Type 2 und welche SaaS-Anbieter ihn brauchen. Geprüft im Juli 2026.

Die Fristen des Cyber Resilience Act: 2026 und 2027
Der CRA ist am 10. Dezember 2024 in Kraft getreten. Die Meldepflichten beginnen am 11. September 2026, und ab dem 11. Dezember 2027 gilt die Verordnung vollständig. Hier ist der komplette Zeitplan.

Die eIDAS 2.0 Frist: Was bis zum 24. Dezember 2027 passiert
eIDAS 2.0 (Verordnung (EU) 2024/1183) ist am 20. Mai 2024 in Kraft getreten. Bis zum 24. Dezember 2027 müssen private vertrauende Beteiligte, die gesetzlich oder vertraglich zur starken Nutzerauthentifizierung verpflichtet sind, die EU Digital Identity Wallet akzeptieren. Hier steht, wen die Frist bindet, samt vollständigem Zeitplan.

Wie Sie compliant werden: Eine Schritt-für-Schritt-Anleitung (2026)
Ein praktischer, Framework-unabhängiger Leitfaden zum Compliant-Werden: Ermitteln Sie, welche Regulierungen für Sie gelten, führen Sie eine Gap-Analyse durch, beheben Sie die Lücken, sammeln Sie Nachweise einmal, bestehen Sie das Audit und bleiben Sie compliant, ohne in Tabellen zu ertrinken.

eIDAS 2.0 Geltungsbereich: Wer muss die EUDI-Wallet akzeptieren?
Mit diesem rollenbasierten Entscheidungsbaum sehen Sie, wann eIDAS 2.0 gilt, wann die Akzeptanz der EUDI-Wallet verpflichtend ist und welche KMU-Ausnahmen relevant sind.

Wer muss den Cyber Resilience Act einhalten?
Der CRA-Geltungsbereich folgt dem Produkt. Sehen Sie den Test auf Produkte mit digitalen Elementen, die drei Wirtschaftsakteure, die Klassifizierung nach Anhang III und IV, die Fristen 11. Sep 2026 und 11. Dez 2027, die Meldeuhr nach Artikel 14 und die Sanktionen.

Solvency II Software: Einkaufsleitfaden für Säule 2
Solvency II Software im Vergleich: die drei Werkzeugkategorien, was eine Governance-Plattform für Säule 2 leisten muss und wie ein Crosswalk Doppelarbeit beendet.

KI-Verordnung und DORA: beides erfüllen, in einem Programm
KI-Verordnung und DORA überschneiden sich in fünf Zonen. Führen Sie beide aus einem einzigen Compliance-Programm heraus und sehen Sie genau, wo sich die Anforderungen treffen.

Hochrisiko-Frist der KI-Verordnung: Warum der 2. August 2026 auf 2027 rückt
Die Hochrisiko-Frist der KI-Verordnung zum 2. August 2026 wurde durch den Digital Omnibus (angenommen am 29. Juni 2026) auf den 2. Dezember 2027 für eigenständige Systeme und den 2. August 2028 für produktintegrierte Systeme verschoben. Hier steht, was im August 2026 tatsächlich gilt und was Anbieter von Hochrisiko-Systemen weiterhin aufbauen müssen.

Konformitätsbewertung nach der KI-Verordnung für Hochrisiko-KI im Finanzsektor
Wie die Konformitätsbewertung nach Artikel 43 für Hochrisiko-KI im Finanzsektor funktioniert - Kreditscoring und Versicherungstarifierung - und warum der Digital Omnibus die Frist von August 2026 auf den 2. Dezember 2027 verschoben hat.

DORA vs. NIS2: Die wichtigsten Unterschiede und wer betroffen ist
DORA vs. NIS2: zwei EU-Cyberregelwerke mit verwirrend ähnlichen Namen und sehr unterschiedlichen Pflichten. So erkennen Sie, welches für Ihre Organisation gilt und warum.

DORA TLPT: Bedrohungsgeleitete Penetrationstests 2026
Bedrohungsgeleitete Penetrationstests nach DORA Artikel 26 und 27: wen die zuständigen Behörden benennen, die auf TIBER-EU beruhenden Phasen im RTS 2025/1190 und wie Sie das Projekt planen.
DORA Key Risk Indicators: Leitfaden Artikel für Artikel
Vierzehn DORA Key Risk Indicators, jeder dem Artikel der Verordnung (EU) 2022/2554 zugeordnet, den er belegen hilft, mit gegen den Text geprüften Artikelnummern.
Key Risk Indicators (KRIs): 14 Kennzahlen für 2026
Key Risk Indicators erklärt für CISOs und CROs, mit Schwellenwerten, Formeln und einem Starterpaket aus 14 KRIs, zugeordnet zu ISO 27001, NIS2, DORA und NIST CSF.

ISO 42001 vs. KI-Verordnung: Brauchen Sie beides?
Das eine ist eine freiwillige Zertifizierung, das andere geltendes Recht. Sehen Sie genau, wo sich beide überschneiden, damit Sie KI-Governance einmal statt zweimal aufbauen, und was jedes von beidem verlangt.

DORA-Aufsichtsprüfungen: Leitfaden 2026
DORA gilt seit dem 17. Januar 2025 und wird von den nationalen zuständigen Behörden und den ESAs beaufsichtigt. Wie die DORA-Aufsicht aufgebaut ist, was eine Aufsichtsbehörde verlangen kann und welche Nachweise Sie bereithalten sollten.

DORA IKT-Drittparteienrisiko: ein konformes Anbieterregister aufbauen
DORA Kapitel V, Abschnitt I, vollständig: das Informationsregister, die neun Vertragsklauseln für jeden IKT-Vertrag plus sechs weitere für kritische Funktionen, der RTS zur Unterauftragsvergabe und die Ausstiegstests.

DORA-Einstufung schwerwiegender Vorfälle: 7 Kriterien
Ein Zahlungssystem fällt an einem Freitagnachmittag aus. Ob Sie Ihrer Aufsichtsbehörde in 4 Stunden eine Meldung schulden, hängt an einem präzisen Test in der Delegierten Verordnung (EU) 2024/1772: das Kritikalitäts-Eingangstor plus entweder ein böswilliger Eindringversuch oder zwei Wesentlichkeitsschwellen. Hier ist die genaue Logik, jede Zahl und die Uhr aus 4 h, 72 h und 1 Monat.

DORA-Tests der operationalen Resilienz: Artikel 24
Was DORA Artikel 24 von einem Programm für Resilienztests tatsächlich verlangt, woher die Genehmigungspflicht des Leitungsorgans wirklich stammt und welche viel zitierten Zahlen in der Verordnung gar nicht vorkommen.

DORA-Rahmenwerk für das IKT-Risikomanagement: Leitfaden Artikel für Artikel
Was DORA Kapitel II und der RTS (EU) 2024/1774 tatsächlich als Inhalt eines IKT-Risikomanagementrahmenwerks verlangen, Kapitel für Kapitel, mit jeder Artikelfundstelle gegen den amtlichen Text geprüft.

DORA "signifikant": Der Test für kritische IKT-Dienstleister
Stufen die ESAs Ihr Unternehmen als kritischen IKT-Drittdienstleister ein? Die Schwellen hinter dem Signifikanz-Test von DORA und wo er greift.

KI-Verordnung im Gesundheitswesen: Welche KI betroffen ist
Die meiste medizinische und diagnostische KI ist nach der KI-Verordnung hochriskant - als reguliertes Medizinprodukt (Anhang I) oder als eigenständiger Anwendungsfall nach Anhang III. Der Digital Omnibus hat die Fristen auf den 2. August 2028 und den 2. Dezember 2027 verschoben. Hier steht, welches System wohin gehört und was jeder Weg verlangt.

Gilt die KI-Verordnung auch außerhalb der EU?
Wer von außerhalb der EU KI in die EU verkauft, fällt meist in den Anwendungsbereich. Welche Unternehmen aus Drittstaaten erfasst werden, wie der Auslöser "Ausgabe wird in der EU verwendet" wirkt, was die Pflicht zum Bevollmächtigten bedeutet und welche Fristen gelten, nachdem der Digital Omnibus 2026 die Hochrisiko-Regeln auf Dezember 2027 verschoben hat.

KI-Verordnung: Wer betroffen ist und die Fristen 2025-28
Unsicher, ob die KI-Verordnung für Sie gilt? Ordnen Sie Ihre Systeme den Risikostufen und den gestaffelten Fristen 2025 bis 2028 zu, einschließlich der Verschiebung des Hochrisiko-Regimes auf den 2. Dezember 2027 durch den Digital Omnibus, und Sie sehen, ob Sie im Anwendungsbereich liegen.

DORA Gap-Analyse: Bewerten Sie Ihren Reifegrad
Bewerten Sie Ihre DORA-Reife über sieben Domänen hinweg, jede verankert im Artikel, aus dem sie stammt, und gewichten Sie dann die Lücken, damit Sie wissen, was zuerst zu beheben ist.

DORA-Informationsregister: die 15 offiziellen Meldebögen erklärt
Das DORA-Informationsregister besteht aus 15 offiziellen Meldebögen nach der Durchführungsverordnung (EU) 2024/2956 der Kommission. Dieser Leitfaden erklärt jeden Meldebogen, ihre Verbindungen und den Weg zu einer sauberen Einreichung.

Warum Ihr DORA-Informationsregister abgelehnt wird
Die ESAs veröffentlichen, welche Fehler im Informationsregister eine Einreichung tatsächlich ablehnen und welche nicht. Die sieben ablehnenden Regelcodes, ihre Ursachen und wie Sie die Kaskade auflösen.
