Wissen
Ausführliche Leitfäden zu DORA, NIS2, ISO 27001, DSGVO und der KI-Verordnung: was jedes Regelwerk verlangt und wie Sie es gegenüber Prüfern belegen.

eIDAS-Compliance-Software: Ein Einkaufsleitfaden für eIDAS 2.0
eIDAS-Compliance-Software im Vergleich: die drei Produktkategorien, die Käufer verwechseln, und was eine eIDAS-2.0-Governance-Schicht abdecken muss.

ISO 27001 Annex A: Die 93 Kontrollen erklärt (2022)
ISO 27001 Annex A erklärt: die 93 Kontrollen, vier Themen, das Statement of Applicability, die Änderungen von 2022 und wer sie braucht.

PCI DSS: Wer muss den Standard einhalten und welcher SAQ gilt
PCI DSS gilt für jedes Unternehmen, das Karteninhaberdaten verarbeitet. Wer den Standard einhalten muss und welcher SAQ zu Ihrem Setup passt.

Was ist HIPAA-Compliance? Covered Entities und BAAs
HIPAA-Compliance erklärt: Covered Entities, Business Associates, BAAs sowie die Privacy, Security und Breach Notification Rules samt Sanktionen.

Was ist NIS2 und wer muss sie 2026 einhalten?
Was ist NIS2 und wer muss sie einhalten? Der Scope-Leitfaden 2026: Sektoren, Größenschwellen, wesentliche und wichtige Einrichtungen, Pflichten, Sanktionen.

Was ist SOC 2? Type 1 vs. Type 2 erklärt
SOC 2 erklärt: der AICPA-Attestierungsbericht, die fünf Trust Services Criteria, Type 1 gegen Type 2 und welche SaaS-Anbieter ihn brauchen.

Die Fristen des Cyber Resilience Act: 2026 und 2027
CRA-Meldepflichten beginnen am 11. September 2026, vollständig gilt die Verordnung ab 11. Dezember 2027. Der Zeitplan und was wann bindet.

Die eIDAS 2.0 Frist: Was bis zum 24. Dezember 2027 passiert
Bis 24. Dezember 2027 müssen private vertrauende Beteiligte mit starker Authentifizierung die EU Digital Identity Wallet akzeptieren. Wen es bindet.

Wie Sie compliant werden: Eine Schritt-für-Schritt-Anleitung (2026)
Compliant werden ohne in Tabellen zu ertrinken: ermitteln, welche Regeln gelten, Gap-Analyse, Lücken beheben, Nachweise einmal sammeln, Audit bestehen.

eIDAS 2.0 Geltungsbereich: Wer muss die EUDI-Wallet akzeptieren?
Rollenbasierter Entscheidungsbaum: wann eIDAS 2.0 gilt, wann die EUDI-Wallet-Akzeptanz Pflicht ist und welche KMU-Ausnahmen greifen.

Wer muss den Cyber Resilience Act einhalten?
Der CRA-Geltungsbereich folgt dem Produkt: der Test auf digitale Elemente, die drei Wirtschaftsakteure, Anhang III und IV und die Fristen 2026 und 2027.

Solvency II Software: Einkaufsleitfaden für Säule 2
Solvency II Software im Vergleich: die drei Werkzeugkategorien, was eine Plattform für Säule 2 leisten muss und wie ein Crosswalk Doppelarbeit beendet.

KI-Verordnung und DORA: beides erfüllen, in einem Programm
KI-Verordnung und DORA überschneiden sich in fünf Zonen. Führen Sie beide aus einem Compliance-Programm und sehen Sie, wo sie sich treffen.

Hochrisiko-Frist der KI-Verordnung: Warum der 2. August 2026 auf 2027 rückt
Die Hochrisiko-Frist August 2026 rückte auf Dezember 2027 für eigenständige Systeme. Was 2026 wirklich gilt und was Anbieter jetzt aufbauen müssen.

Konformitätsbewertung nach der KI-Verordnung für Hochrisiko-KI im Finanzsektor
Konformitätsbewertung nach Artikel 43 für Hochrisiko-KI im Finanzsektor: Kreditscoring und Tarifierung, und warum die Frist auf Dezember 2027 rückte.

DORA vs. NIS2: Die wichtigsten Unterschiede und wer betroffen ist
DORA oder NIS2? Zwei EU-Cyberregelwerke mit ähnlichen Namen und sehr unterschiedlichen Pflichten. So erkennen Sie, welches für Sie gilt.

DORA TLPT: Bedrohungsgeleitete Penetrationstests 2026
Bedrohungsgeleitete Penetrationstests nach DORA Artikel 26 und 27: wer benannt wird, die TIBER-EU-Phasen im RTS 2025/1190 und die Projektplanung.
DORA Key Risk Indicators: Leitfaden Artikel für Artikel
Vierzehn DORA Key Risk Indicators, jeder dem Artikel der Verordnung 2022/2554 zugeordnet, den er belegen hilft, mit gegen den Text geprüften Nummern.
Key Risk Indicators (KRIs): 14 Kennzahlen für 2026
Key Risk Indicators für CISOs und CROs erklärt, mit Schwellenwerten, Formeln und 14 Start-KRIs, zugeordnet zu ISO 27001, NIS2, DORA und NIST CSF.

ISO 42001 vs. KI-Verordnung: Brauchen Sie beides?
Freiwillige Zertifizierung gegen geltendes Recht: wo ISO 42001 und die KI-Verordnung sich überschneiden, damit Sie KI-Governance einmal aufbauen.

DORA-Aufsichtsprüfungen: Leitfaden 2026
Die DORA-Aufsicht läuft. Wie sie zwischen NCAs und ESAs aufgebaut ist, was eine Behörde verlangen kann und welche Nachweise Sie bereithalten sollten.

DORA IKT-Drittparteienrisiko: ein konformes Anbieterregister aufbauen
DORA-Anbieterregister von Grund auf: die neun Pflichtklauseln je IKT-Vertrag, sechs weitere für kritische Funktionen, der RTS und die Ausstiegstests.

DORA-Einstufung schwerwiegender Vorfälle: 7 Kriterien
Schulden Sie Ihrer Aufsicht in 4 Stunden eine Meldung? Der genaue Test der Delegierten Verordnung 2024/1772, jede Schwelle und die 4-h-Uhr.

DORA-Tests der operationalen Resilienz: Artikel 24
Was DORA Artikel 24 von einem Resilienztestprogramm verlangt, woher die Pflicht des Leitungsorgans stammt und welche zitierten Zahlen erfunden sind.

DORA-Rahmenwerk für das IKT-Risikomanagement: Leitfaden Artikel für Artikel
Was DORA Kapitel II und der RTS 2024/1774 als Inhalt eines IKT-Risikomanagementrahmenwerks verlangen, Kapitel für Kapitel, jede Fundstelle geprüft.

DORA "signifikant": Der Test für kritische IKT-Dienstleister
Stufen die ESAs Ihr Unternehmen als kritischen IKT-Drittdienstleister ein? Die Schwellen hinter dem Signifikanz-Test von DORA und wo er greift.

KI-Verordnung im Gesundheitswesen: Welche KI betroffen ist
Die meiste medizinische KI ist hochriskant: als Medizinprodukt nach Anhang I oder eigenständig nach Anhang III. Welches System wohin gehört.

Gilt die KI-Verordnung auch außerhalb der EU?
Wer von außerhalb KI in die EU verkauft, fällt meist in den Anwendungsbereich. Der Auslöser, die Pflicht zum Bevollmächtigten und die Fristen.

KI-Verordnung: Wer betroffen ist und die Fristen 2025-28
Gilt die KI-Verordnung für Sie? Ordnen Sie Ihre Systeme den Risikostufen und den Fristen 2025 bis 2028 zu, inklusive Hochrisiko ab Dezember 2027.

DORA Gap-Analyse: Bewerten Sie Ihren Reifegrad
Bewerten Sie Ihre DORA-Reife über sieben Domänen, jede im Artikel verankert, und gewichten Sie die Lücken, um zu wissen, was zuerst zu beheben ist.

DORA-Informationsregister: die 15 offiziellen Meldebögen erklärt
Das DORA-Informationsregister erklärt: alle 15 Meldebögen der Durchführungsverordnung 2024/2956, ihre Verbindungen und der Weg zu sauberer Einreichung.

Warum Ihr DORA-Informationsregister abgelehnt wird
Die sieben ESA-Regelcodes, die eine Registereinreichung tatsächlich ablehnen, ihre Ursachen und wie Sie die Kaskade auflösen.
