← Zur Startseite

Insights

Analysen zu NIS2, DORA, EU AI Act und strukturierten IT-Entscheidungen

Praxisartikel für CISO, CIO, CRO, Legal und Leitungsorgane. Kompakte Statuseinschätzungen, Pflichten-Checklisten und Methodik-Hinweise, die direkt in Audit-Vorbereitung und Vorlagen für das Leitungsorgan einfließen.

Regulatorik·7 Min Lesezeit

2. August 2026: was nach dem Digital Omnibus wirklich fällig wird

Der Digital Omnibus hat die AI-Act-Hochrisiko-Fristen verschoben. Was am 2. August 2026 tatsächlich in Kraft tritt, was auf Dezember 2027 rutscht und was das für laufende Beschaffungen bedeutet.

Regulatorik·6 Min Lesezeit

NIS2-Registrierung: die BSI-Nachfrist endet am 31. Juli 2026

Das NIS2UmsuCG gilt seit dem 6. Dezember 2025, die gesetzliche Registrierungsfrist endete am 6. März 2026. Das BSI erwartet ausstehende Registrierungen bis zum 31. Juli 2026. Was das rechtlich bedeutet und was jetzt zu tun ist.

Regulatorik·9 Min Lesezeit

NIS2-Schwellenwerte 2026: Bin ich wesentliche oder wichtige Einrichtung?

Prüfen, ob das eigene Unternehmen unter NIS2 fällt: Sektor, Schwellenwerte (Mitarbeitende, Umsatz, Bilanz), Sonderregeln. Praktischer Entscheidungsbaum mit Quellen.

Regulatorik·10 Min Lesezeit

DORA 24-Stunden-Erstmeldung: Was wirklich rein muss

Wie die 24-Stunden-Erstmeldung an die BaFin nach DORA aussehen muss, welche Felder Pflicht sind und wie der Eskalations-Trail im SOC aufgebaut sein sollte.

Regulatorik·11 Min Lesezeit

AI Act Hochrisiko: neue Frist 2. Dezember 2027, Konformitätsbewertung Schritt für Schritt

Der Digital Omnibus hat die Anhang-III-Hochrisiko-Pflichten auf den 2. Dezember 2027 verschoben. Was Anbieter und Betreiber bis dahin nachweisen müssen: Konformitätsbewertung, technische Dokumentation, FRIA, Registrierung in der EU-Datenbank. Und was am 2. August 2026 trotzdem fällig wird.

Regulatorik·10 Min Lesezeit

NIS2 Geschäftsleiter-Haftung 2026: Was Vorstand und Aufsichtsrat persönlich tun müssen

NIS2 Art. 20 macht Vorstand und Aufsichtsrat persönlich verantwortlich. Welche Pflichten, welche Schulungs- und Beschluss-Anforderungen, welche D&O-Auswirkungen.

Methodik·12 Min Lesezeit

EDR vs XDR vs MDR: Welche Auswahl wann passt (Matrix 2026)

EDR, XDR oder MDR? Entscheidungsmatrix nach SOC-Reife, Compliance-Last (NIS2, DORA), Budget, Personal. Mit Marktüberblick und typischen Fehlentscheidungen.

Regulatorik·11 Min Lesezeit

ISO 27001 vs NIS2 Mapping 2026: Wo Controls passen und wo Lücken bleiben

Wie ISO 27001 Annex A Controls auf NIS2 Art. 21 mappen, wo die Pflichten deckungsgleich sind und wo NIS2 zusätzlich verlangt. Mit Gap-Analyse-Vorlage.

Regulatorik·10 Min Lesezeit

NIS2-Pflichten für Krankenhäuser und Gesundheitseinrichtungen 2026

Was Krankenhaus-IT-Leiter 2026 konkret tun müssen: NIS2 Anhang I Gesundheit, Schnittstelle zu KHZG/B3S, BSI-Registrierung, Meldepflichten, MFA und Backup.

Regulatorik·11 Min Lesezeit

NIS2-Pflichten für Energieversorger 2026

NIS2 für Strom-, Gas- und Wärmenetzbetreiber, EVU und Erzeuger: Anhang I, Verhältnis zu EnWG § 11 1a/1b, IT-Sicherheitskatalog der BNetzA, Pflichten 2026.

Regulatorik·9 Min Lesezeit

NIS2-Pflichten für Wasserversorger 2026

Trinkwasser- und Abwasserentsorger unter NIS2 Anhang I: wer ab welcher Größe pflichtig ist, was kleine kommunale Versorger 2026 konkret tun müssen.

Regulatorik·11 Min Lesezeit

NIS2-Pflichten für Pharma- und Life-Sciences-Unternehmen 2026

Pharma, Wirkstoffhersteller und Medizinprodukte unter NIS2 Anhang II: Pflichten 2026, Konflikte mit GMP, GxP-Validierung und Audit-Trail-Anforderungen.

Regulatorik·8 Min Lesezeit

NIS2UmsuCG-Status 2026: was Unternehmen jetzt tun sollten

Das deutsche NIS2-Umsetzungsgesetz ist Mitte 2026 weiterhin nicht in Kraft. Was das für betroffene Unternehmen rechtlich heißt und welche fünf Schritte trotzdem nicht warten können.

Regulatorik·12 Min Lesezeit

DORA Art. 30 Pflichtklauseln: Checkliste für ICT-Verträge

Welche Pflichtklauseln müssen ICT-Verträge von Finanzunternehmen nach DORA Art. 30 enthalten? Praktische Checkliste für normale und kritische Funktionen, plus Hinweise für Nachverhandlungen mit großen Cloud-Anbietern.

Regulatorik·10 Min Lesezeit

EU AI Act in der Praxis: KI-Systeme in fünf Schritten klassifizieren

Die Klassifizierung von KI-Systemen ist die erste Pflicht unter dem EU AI Act und die Voraussetzung für die verschobene Hochrisiko-Frist am 2. Dezember 2027. Pragmatischer Fünf-Schritte-Workflow, mit dem Unternehmen jedes ihrer KI-Systeme sauber einordnen.

Methodik·9 Min Lesezeit

Immutability im Backup: warum es 2026 unter NIS2 nicht-verhandelbar ist

Backup-Konzepte ohne Immutability sind 2026 nicht mehr NIS2-fest. Was Immutability technisch heißt, welche Architekturen funktionieren und welche typischen Fehler ein Audit-Finding auslösen.