NEWVenvera spricht Ihre Sprache: die gesamte Plattform auf Englisch, Deutsch, Spanisch, Bulgarisch und Arabisch.Neuigkeiten ansehen

Wissen

Ausführliche Leitfäden zu regulatorischen Rahmenwerken und dazu, was sie in der Praxis verlangen.

NIS2-Lösungen für Banken: Was gilt und wo DORA greift
Wissen

NIS2-Lösungen für Banken: Was gilt und wo DORA greift

NIS2-Lösungen für Banken: Warum DORA das operative Regime ist, wo NIS2 in der Gruppe weiterhin gilt und was Ihre Plattform leisten muss. Geprüft im Juli 2026.

eIDAS-Compliance-Software: Ein Einkaufsleitfaden für eIDAS 2.0
Wissen

eIDAS-Compliance-Software: Ein Einkaufsleitfaden für eIDAS 2.0

eIDAS-Compliance-Software im Vergleich: die drei Produktkategorien, die Käufer verwechseln, was eine eIDAS-2.0-Governance-Schicht abdecken muss und wie ein Crosswalk Doppelarbeit vor dem 24. Dezember 2027 vermeidet.

ISO 27001 Annex A: Die 93 Kontrollen erklärt (2022)
Wissen

ISO 27001 Annex A: Die 93 Kontrollen erklärt (2022)

ISO 27001 Annex A-Kontrollen erklärt: die 93 Kontrollen, vier Themen, das Statement of Applicability, die Änderungen von 2022 und wer sie braucht. Geprüft im Juli 2026.

PCI DSS: Wer muss den Standard einhalten und welcher SAQ gilt
Wissen

PCI DSS: Wer muss den Standard einhalten und welcher SAQ gilt

PCI DSS gilt für jedes Unternehmen, das Karteninhaberdaten speichert, verarbeitet oder überträgt. Erfahren Sie, wer den Standard einhalten muss und welcher SAQ zu Ihrem Setup passt. Geprüft im Juli 2026.

Was ist HIPAA-Compliance? Covered Entities und BAAs
Wissen

Was ist HIPAA-Compliance? Covered Entities und BAAs

HIPAA-Compliance erklärt: Covered Entities, Business Associates, BAAs, die Privacy, Security und Breach Notification Rules sowie Sanktionen. Geprüft im Juli 2026.

Was ist NIS2 und wer muss sie 2026 einhalten?
Wissen

Was ist NIS2 und wer muss sie 2026 einhalten?

Was ist NIS2 und wer muss sie einhalten? Der Scope-Leitfaden 2026: Sektoren, Größenschwellen, wesentlich vs. wichtig, Pflichten und Sanktionen. Geprüft im Juli 2026.

Was ist SOC 2? Type 1 vs. Type 2 erklärt
Wissen

Was ist SOC 2? Type 1 vs. Type 2 erklärt

SOC 2 erklärt: was der AICPA-Attestierungsbericht ist, die fünf Trust Services Criteria, Type 1 vs. Type 2 und welche SaaS-Anbieter ihn brauchen. Geprüft im Juli 2026.

Die Fristen des Cyber Resilience Act: 2026 und 2027
Wissen

Die Fristen des Cyber Resilience Act: 2026 und 2027

Der CRA ist am 10. Dezember 2024 in Kraft getreten. Die Meldepflichten beginnen am 11. September 2026, und ab dem 11. Dezember 2027 gilt die Verordnung vollständig. Hier ist der komplette Zeitplan.

Die eIDAS 2.0 Frist: Was bis zum 24. Dezember 2027 passiert
Wissen

Die eIDAS 2.0 Frist: Was bis zum 24. Dezember 2027 passiert

eIDAS 2.0 (Verordnung (EU) 2024/1183) ist am 20. Mai 2024 in Kraft getreten. Bis zum 24. Dezember 2027 müssen private vertrauende Beteiligte, die gesetzlich oder vertraglich zur starken Nutzerauthentifizierung verpflichtet sind, die EU Digital Identity Wallet akzeptieren. Hier steht, wen die Frist bindet, samt vollständigem Zeitplan.

Wie Sie compliant werden: Eine Schritt-für-Schritt-Anleitung (2026)
Wissen

Wie Sie compliant werden: Eine Schritt-für-Schritt-Anleitung (2026)

Ein praktischer, Framework-unabhängiger Leitfaden zum Compliant-Werden: Ermitteln Sie, welche Regulierungen für Sie gelten, führen Sie eine Gap-Analyse durch, beheben Sie die Lücken, sammeln Sie Nachweise einmal, bestehen Sie das Audit und bleiben Sie compliant, ohne in Tabellen zu ertrinken.

eIDAS 2.0 Geltungsbereich: Wer muss die EUDI-Wallet akzeptieren?
Wissen

eIDAS 2.0 Geltungsbereich: Wer muss die EUDI-Wallet akzeptieren?

Mit diesem rollenbasierten Entscheidungsbaum sehen Sie, wann eIDAS 2.0 gilt, wann die Akzeptanz der EUDI-Wallet verpflichtend ist und welche KMU-Ausnahmen relevant sind.

Wer muss den Cyber Resilience Act einhalten?
Wissen

Wer muss den Cyber Resilience Act einhalten?

Der CRA-Geltungsbereich folgt dem Produkt. Sehen Sie den Test auf Produkte mit digitalen Elementen, die drei Wirtschaftsakteure, die Klassifizierung nach Anhang III und IV, die Fristen 11. Sep 2026 und 11. Dez 2027, die Meldeuhr nach Artikel 14 und die Sanktionen.

Solvency II Software: Einkaufsleitfaden für Säule 2
Wissen

Solvency II Software: Einkaufsleitfaden für Säule 2

Solvency II Software im Vergleich: die drei Werkzeugkategorien, was eine Governance-Plattform für Säule 2 leisten muss und wie ein Crosswalk Doppelarbeit beendet.

KI-Verordnung und DORA: beides erfüllen, in einem Programm
Wissen

KI-Verordnung und DORA: beides erfüllen, in einem Programm

KI-Verordnung und DORA überschneiden sich in fünf Zonen. Führen Sie beide aus einem einzigen Compliance-Programm heraus und sehen Sie genau, wo sich die Anforderungen treffen.

Hochrisiko-Frist der KI-Verordnung: Warum der 2. August 2026 auf 2027 rückt
Wissen

Hochrisiko-Frist der KI-Verordnung: Warum der 2. August 2026 auf 2027 rückt

Die Hochrisiko-Frist der KI-Verordnung zum 2. August 2026 wurde durch den Digital Omnibus (angenommen am 29. Juni 2026) auf den 2. Dezember 2027 für eigenständige Systeme und den 2. August 2028 für produktintegrierte Systeme verschoben. Hier steht, was im August 2026 tatsächlich gilt und was Anbieter von Hochrisiko-Systemen weiterhin aufbauen müssen.

Konformitätsbewertung nach der KI-Verordnung für Hochrisiko-KI im Finanzsektor
Wissen

Konformitätsbewertung nach der KI-Verordnung für Hochrisiko-KI im Finanzsektor

Wie die Konformitätsbewertung nach Artikel 43 für Hochrisiko-KI im Finanzsektor funktioniert - Kreditscoring und Versicherungstarifierung - und warum der Digital Omnibus die Frist von August 2026 auf den 2. Dezember 2027 verschoben hat.

DORA vs. NIS2: Die wichtigsten Unterschiede und wer betroffen ist
Wissen

DORA vs. NIS2: Die wichtigsten Unterschiede und wer betroffen ist

DORA vs. NIS2: zwei EU-Cyberregelwerke mit verwirrend ähnlichen Namen und sehr unterschiedlichen Pflichten. So erkennen Sie, welches für Ihre Organisation gilt und warum.

DORA TLPT: Bedrohungsgeleitete Penetrationstests 2026
Wissen

DORA TLPT: Bedrohungsgeleitete Penetrationstests 2026

Bedrohungsgeleitete Penetrationstests nach DORA Artikel 26 und 27: wen die zuständigen Behörden benennen, die auf TIBER-EU beruhenden Phasen im RTS 2025/1190 und wie Sie das Projekt planen.

DORA Key Risk Indicators: Leitfaden Artikel für Artikel
Wissen

DORA Key Risk Indicators: Leitfaden Artikel für Artikel

Vierzehn DORA Key Risk Indicators, jeder dem Artikel der Verordnung (EU) 2022/2554 zugeordnet, den er belegen hilft, mit gegen den Text geprüften Artikelnummern.

Key Risk Indicators (KRIs): 14 Kennzahlen für 2026
Wissen

Key Risk Indicators (KRIs): 14 Kennzahlen für 2026

Key Risk Indicators erklärt für CISOs und CROs, mit Schwellenwerten, Formeln und einem Starterpaket aus 14 KRIs, zugeordnet zu ISO 27001, NIS2, DORA und NIST CSF.

ISO 42001 vs. KI-Verordnung: Brauchen Sie beides?
Wissen

ISO 42001 vs. KI-Verordnung: Brauchen Sie beides?

Das eine ist eine freiwillige Zertifizierung, das andere geltendes Recht. Sehen Sie genau, wo sich beide überschneiden, damit Sie KI-Governance einmal statt zweimal aufbauen, und was jedes von beidem verlangt.

DORA-Aufsichtsprüfungen: Leitfaden 2026
Wissen

DORA-Aufsichtsprüfungen: Leitfaden 2026

DORA gilt seit dem 17. Januar 2025 und wird von den nationalen zuständigen Behörden und den ESAs beaufsichtigt. Wie die DORA-Aufsicht aufgebaut ist, was eine Aufsichtsbehörde verlangen kann und welche Nachweise Sie bereithalten sollten.

DORA IKT-Drittparteienrisiko: ein konformes Anbieterregister aufbauen
Wissen

DORA IKT-Drittparteienrisiko: ein konformes Anbieterregister aufbauen

DORA Kapitel V, Abschnitt I, vollständig: das Informationsregister, die neun Vertragsklauseln für jeden IKT-Vertrag plus sechs weitere für kritische Funktionen, der RTS zur Unterauftragsvergabe und die Ausstiegstests.

DORA-Einstufung schwerwiegender Vorfälle: 7 Kriterien
Wissen

DORA-Einstufung schwerwiegender Vorfälle: 7 Kriterien

Ein Zahlungssystem fällt an einem Freitagnachmittag aus. Ob Sie Ihrer Aufsichtsbehörde in 4 Stunden eine Meldung schulden, hängt an einem präzisen Test in der Delegierten Verordnung (EU) 2024/1772: das Kritikalitäts-Eingangstor plus entweder ein böswilliger Eindringversuch oder zwei Wesentlichkeitsschwellen. Hier ist die genaue Logik, jede Zahl und die Uhr aus 4 h, 72 h und 1 Monat.

DORA-Tests der operationalen Resilienz: Artikel 24
Wissen

DORA-Tests der operationalen Resilienz: Artikel 24

Was DORA Artikel 24 von einem Programm für Resilienztests tatsächlich verlangt, woher die Genehmigungspflicht des Leitungsorgans wirklich stammt und welche viel zitierten Zahlen in der Verordnung gar nicht vorkommen.

DORA-Rahmenwerk für das IKT-Risikomanagement: Leitfaden Artikel für Artikel
Wissen

DORA-Rahmenwerk für das IKT-Risikomanagement: Leitfaden Artikel für Artikel

Was DORA Kapitel II und der RTS (EU) 2024/1774 tatsächlich als Inhalt eines IKT-Risikomanagementrahmenwerks verlangen, Kapitel für Kapitel, mit jeder Artikelfundstelle gegen den amtlichen Text geprüft.

DORA "signifikant": Der Test für kritische IKT-Dienstleister
Wissen

DORA "signifikant": Der Test für kritische IKT-Dienstleister

Stufen die ESAs Ihr Unternehmen als kritischen IKT-Drittdienstleister ein? Die Schwellen hinter dem Signifikanz-Test von DORA und wo er greift.

KI-Verordnung im Gesundheitswesen: Welche KI betroffen ist
Wissen

KI-Verordnung im Gesundheitswesen: Welche KI betroffen ist

Die meiste medizinische und diagnostische KI ist nach der KI-Verordnung hochriskant - als reguliertes Medizinprodukt (Anhang I) oder als eigenständiger Anwendungsfall nach Anhang III. Der Digital Omnibus hat die Fristen auf den 2. August 2028 und den 2. Dezember 2027 verschoben. Hier steht, welches System wohin gehört und was jeder Weg verlangt.

Gilt die KI-Verordnung auch außerhalb der EU?
Wissen

Gilt die KI-Verordnung auch außerhalb der EU?

Wer von außerhalb der EU KI in die EU verkauft, fällt meist in den Anwendungsbereich. Welche Unternehmen aus Drittstaaten erfasst werden, wie der Auslöser "Ausgabe wird in der EU verwendet" wirkt, was die Pflicht zum Bevollmächtigten bedeutet und welche Fristen gelten, nachdem der Digital Omnibus 2026 die Hochrisiko-Regeln auf Dezember 2027 verschoben hat.

KI-Verordnung: Wer betroffen ist und die Fristen 2025-28
Wissen

KI-Verordnung: Wer betroffen ist und die Fristen 2025-28

Unsicher, ob die KI-Verordnung für Sie gilt? Ordnen Sie Ihre Systeme den Risikostufen und den gestaffelten Fristen 2025 bis 2028 zu, einschließlich der Verschiebung des Hochrisiko-Regimes auf den 2. Dezember 2027 durch den Digital Omnibus, und Sie sehen, ob Sie im Anwendungsbereich liegen.

DORA Gap-Analyse: Bewerten Sie Ihren Reifegrad
Wissen

DORA Gap-Analyse: Bewerten Sie Ihren Reifegrad

Bewerten Sie Ihre DORA-Reife über sieben Domänen hinweg, jede verankert im Artikel, aus dem sie stammt, und gewichten Sie dann die Lücken, damit Sie wissen, was zuerst zu beheben ist.

DORA-Informationsregister: die 15 offiziellen Meldebögen erklärt
Wissen

DORA-Informationsregister: die 15 offiziellen Meldebögen erklärt

Das DORA-Informationsregister besteht aus 15 offiziellen Meldebögen nach der Durchführungsverordnung (EU) 2024/2956 der Kommission. Dieser Leitfaden erklärt jeden Meldebogen, ihre Verbindungen und den Weg zu einer sauberen Einreichung.

Warum Ihr DORA-Informationsregister abgelehnt wird
Wissen

Warum Ihr DORA-Informationsregister abgelehnt wird

Die ESAs veröffentlichen, welche Fehler im Informationsregister eine Einreichung tatsächlich ablehnen und welche nicht. Die sieben ablehnenden Regelcodes, ihre Ursachen und wie Sie die Kaskade auflösen.