# CompliantDesk - vollständiger LLM-Kontext

Strukturierter Wissens-Index von CompliantDesk, der deutschen Compliance-Plattform für Mittelstand und MSP-Partner. Frameworks: NIS2, DSGVO, ISO 27001, BSI IT-Grundschutz, TISAX, DORA, Cyber Essentials, EU AI Act, Cyber-Versicherungs-Readiness.

Kurzfassung: https://www.compliantdesk.de/llms.txt
Betreiber: Corelead GmbH, München (HRB 313245) - Autor: David Oberholzner.

## Framework-Vergleiche (7)

### NIS2 vs. ISO 27001
NIS2 ist das Gesetz (das „Was muss ich tun“), ISO 27001 der erprobte Weg dorthin (das „Wie weise ich es nach“). Wer ein ISO-27001-ISMS betreibt, erfüllt schätzungsweise 70 bis 80 Prozent der NIS2-Anforderungen bereits, muss aber NIS2-spezifische Punkte wie Meldefristen und die Leitungsverantwortung ergänzen.
Quelle: https://www.compliantdesk.de/vergleich/nis2-vs-iso-27001

### ISO 27001 vs. TISAX
ISO 27001 ist der internationale, branchenübergreifende Standard mit Zertifikat. TISAX ist der Prüf- und Austauschmechanismus der Automobilindustrie, der auf demselben ISMS-Gedanken beruht, aber Prototypenschutz und Datenschutz ergänzt. Wer in die Auto-Lieferkette liefert, braucht meist TISAX; wer breit nachweisen will, ISO 27001.
Quelle: https://www.compliantdesk.de/vergleich/iso-27001-vs-tisax

### DSGVO vs. NIS2
Die DSGVO ist Datenschutzrecht (Schutz personenbezogener Daten und Betroffenenrechte), NIS2 ist Cybersicherheitsrecht (Schutz der Verfügbarkeit und Integrität wichtiger Dienste). Sie überschneiden sich bei den technischen Schutzmaßnahmen und den Meldepflichten, bestehen aber rechtlich unabhängig nebeneinander.
Quelle: https://www.compliantdesk.de/vergleich/dsgvo-vs-nis2

### NIS2 vs. DORA
NIS2 ist die breite EU-Cybersicherheitsrichtlinie für 18 Sektoren. DORA ist die spezielle Verordnung für den Finanzsektor und geht dort als spezielleres Recht (lex specialis) vor. Finanzunternehmen richten sich primär nach DORA, alle anderen betroffenen Branchen nach NIS2.
Quelle: https://www.compliantdesk.de/vergleich/nis2-vs-dora

### BSI IT-Grundschutz vs. ISO 27001
ISO 27001 gibt einen schlanken, international anerkannten Rahmen vor und überlässt die konkreten Maßnahmen der Risikoanalyse. Der BSI IT-Grundschutz liefert einen sehr konkreten Maßnahmenkatalog mit Bausteinen. In Deutschland kann man sich nach ISO 27001 nativ oder auf Basis von IT-Grundschutz zertifizieren lassen.
Quelle: https://www.compliantdesk.de/vergleich/bsi-grundschutz-vs-iso-27001

### NIS2 vs. KRITIS
KRITIS ist das bestehende deutsche Recht für Betreiber kritischer Infrastrukturen mit hohen Schwellenwerten. NIS2 ist die neue, breitere EU-Vorgabe, die deutlich mehr Sektoren und kleinere Unternehmen einbezieht. NIS2 löst KRITIS nicht ab, sondern erweitert und integriert die Pflichten.
Quelle: https://www.compliantdesk.de/vergleich/nis2-vs-kritis

### NIS2 vs. CRA
NIS2 verpflichtet Betreiber und Einrichtungen in kritischen Sektoren zu einem sicheren IT-Betrieb (die Organisation muss sicher sein). Der CRA verpflichtet Hersteller, Importeure und Händler, Produkte mit digitalen Elementen sicher zu bauen und zu warten (das Produkt muss sicher sein). Ein IT-Hersteller, der zugleich wichtige Einrichtung ist, muss beides erfüllen.
Quelle: https://www.compliantdesk.de/vergleich/nis2-vs-cra

## NIS2-Pflichten (Art. 21 Abs. 2 NIS2 / §30 BSIG, 10)

### Buchst. a) Risikoanalyse & Konzepte für Informationssicherheit
NIS2 verlangt ein dokumentiertes Risikomanagement: Sie müssen die Risiken für Ihre Netz- und Informationssysteme systematisch ermitteln, bewerten und mit angemessenen Maßnahmen behandeln. Dazu gehören Konzepte und Richtlinien für die Informationssicherheit.
Quelle: https://www.compliantdesk.de/nis2-pflichten/risikoanalyse-und-konzepte

### Buchst. b) Bewältigung von Sicherheitsvorfällen
Sie brauchen einen Prozess, um Sicherheitsvorfälle zu erkennen, einzudämmen, zu beheben und aufzuarbeiten. NIS2 koppelt das an strenge Meldepflichten gegenüber dem BSIG: Erstmeldung binnen 24 Stunden, Folgemeldung binnen 72 Stunden, Abschlussbericht binnen eines Monats.
Quelle: https://www.compliantdesk.de/nis2-pflichten/bewaeltigung-von-sicherheitsvorfaellen

### Buchst. c) Aufrechterhaltung des Betriebs (BCM, Backup, Krise)
NIS2 fordert die Aufrechterhaltung des Betriebs: Backup-Management, Wiederherstellung nach Vorfällen und ein Krisenmanagement. Ziel ist, dass Ihre kritischen Dienste auch nach einem Cyberangriff oder Ausfall in vertretbarer Zeit wieder laufen.
Quelle: https://www.compliantdesk.de/nis2-pflichten/business-continuity-und-backup

### Buchst. d) Sicherheit der Lieferkette
NIS2 nimmt die gesamte Lieferkette in den Blick: Sie müssen die Sicherheit Ihrer Dienstleister und Software-Lieferanten bewerten, vertraglich absichern und überwachen. Auch indirekt betroffene Unternehmen geraten so über ihre Auftraggeber in die Pflicht.
Quelle: https://www.compliantdesk.de/nis2-pflichten/sicherheit-der-lieferkette

### Buchst. e) Sicherheit bei Beschaffung, Entwicklung & Wartung
Sicherheit muss über den gesamten Lebenszyklus Ihrer Systeme gewährleistet sein: bei Beschaffung, Entwicklung und Wartung. Dazu gehören Schwachstellen- und Patchmanagement sowie eine sichere Konfiguration (Härtung) Ihrer IT.
Quelle: https://www.compliantdesk.de/nis2-pflichten/sicherheit-bei-beschaffung-und-entwicklung

### Buchst. f) Bewertung der Wirksamkeit
NIS2 verlangt, dass Sie regelmäßig prüfen, ob Ihre Sicherheitsmaßnahmen tatsächlich wirken. Maßnahmen einmal aufzusetzen genügt nicht: Sie müssen ihre Wirksamkeit messen, dokumentieren und bei Bedarf nachsteuern.
Quelle: https://www.compliantdesk.de/nis2-pflichten/bewertung-der-wirksamkeit

### Buchst. g) Cyberhygiene & Schulungen
NIS2 fordert grundlegende Cyberhygiene-Praktiken und regelmäßige Schulungen für alle Beschäftigten, ausdrücklich auch für die Geschäftsleitung. Ziel ist ein durchgängiges Sicherheitsbewusstsein im gesamten Unternehmen.
Quelle: https://www.compliantdesk.de/nis2-pflichten/cyberhygiene-und-schulungen

### Buchst. h) Kryptografie & Verschlüsselung
NIS2 verlangt Konzepte und Verfahren für den Einsatz von Kryptografie und, wo angemessen, Verschlüsselung. Das betrifft Daten in Ruhe, Daten in Übertragung und mobile Geräte, samt eines sauberen Schlüsselmanagements.
Quelle: https://www.compliantdesk.de/nis2-pflichten/kryptografie-und-verschluesselung

### Buchst. i) Personalsicherheit, Zugriffskontrolle & Asset-Management
NIS2 fordert Personalsicherheit, Konzepte für die Zugriffskontrolle und ein Management der Werte (Assets). Es muss klar geregelt sein, wer worauf zugreifen darf, wie Berechtigungen vergeben und entzogen werden und welche Werte zu schützen sind.
Quelle: https://www.compliantdesk.de/nis2-pflichten/zugriffskontrolle-und-asset-management

### Buchst. j) MFA & gesicherte Kommunikation
NIS2 nennt ausdrücklich Multi-Faktor-Authentifizierung sowie gesicherte Sprach-, Video- und Textkommunikation und Notfallkommunikation. MFA ist die wirksamste Einzelmaßnahme gegen Kontoübernahmen.
Quelle: https://www.compliantdesk.de/nis2-pflichten/mfa-und-gesicherte-kommunikation

## NIS2 nach Branche (18 Sektoren)

### Energie
Die Energiewirtschaft zählt zu den am stärksten regulierten NIS2-Sektoren. Strom-, Gas-, Fernwärme-, Erdöl- und Wasserstoffversorger gehören zu Anhang I und gelten daher als wesentliche oder wichtige Einrichtungen, sobald sie die Größenschwellen erreichen.
Quelle: https://www.compliantdesk.de/nis2-branchen/energie

### Transport und Verkehr
Der Verkehrssektor (Luft, Schiene, Wasser und Straße) gehört zu Anhang I der NIS2-Richtlinie. Betreiber relevanter Infrastruktur und Verkehrsdienste gelten ab den Größenschwellen als wesentliche oder wichtige Einrichtungen.
Quelle: https://www.compliantdesk.de/nis2-branchen/transport-und-verkehr

### Bankwesen
Kreditinstitute gehören zu Anhang I der NIS2-Richtlinie. Für sie greifen zugleich die spezielleren Vorgaben der DORA-Verordnung, die als Lex specialis für den Finanzsektor weitgehend an die Stelle der NIS2-Anforderungen tritt.
Quelle: https://www.compliantdesk.de/nis2-branchen/bankwesen

### Finanzmarktinfrastrukturen
Betreiber von Finanzmarktinfrastrukturen wie Handelsplätzen und zentralen Gegenparteien gehören zu Anhang I. Wie im Bankwesen ist hier DORA als spezielleres Recht für den Finanzsektor maßgeblich.
Quelle: https://www.compliantdesk.de/nis2-branchen/finanzmarktinfrastrukturen

### Gesundheitswesen
Das Gesundheitswesen gehört zu Anhang I der NIS2-Richtlinie. Krankenhäuser, Labore und Hersteller relevanter Produkte gelten ab den Größenschwellen als wesentliche oder wichtige Einrichtungen.
Quelle: https://www.compliantdesk.de/nis2-branchen/gesundheitswesen

### Trinkwasserversorgung
Die Trinkwasserversorgung gehört zu Anhang I der NIS2-Richtlinie. Wasserversorger gelten ab den Größenschwellen als wesentliche oder wichtige Einrichtungen und müssen ihre IT- und Leittechnik absichern.
Quelle: https://www.compliantdesk.de/nis2-branchen/trinkwasserversorgung

### Abwasserentsorgung
Die Abwasserentsorgung gehört zu Anhang I der NIS2-Richtlinie. Betreiber von Kanalisation und Kläranlagen gelten ab den Größenschwellen als wesentliche oder wichtige Einrichtungen.
Quelle: https://www.compliantdesk.de/nis2-branchen/abwasserentsorgung

### Digitale Infrastruktur
Anbieter digitaler Infrastruktur gehören zu Anhang I und sind ein Kernsektor von NIS2. Cloud-Anbieter, Rechenzentren, DNS-Dienste, Internetknoten, TLD-Registries und Telekommunikationsanbieter sind erfasst, teils unabhängig von der Größe.
Quelle: https://www.compliantdesk.de/nis2-branchen/digitale-infrastruktur

### Verwaltung von IKT-Diensten (MSP)
Managed Service Provider und Anbieter verwalteter Sicherheitsdienste gehören zu Anhang I. Sie sind doppelt gefordert: Sie müssen NIS2 selbst erfüllen und zugleich ihre Kunden bei deren Lieferketten- und Sicherheitspflichten unterstützen.
Quelle: https://www.compliantdesk.de/nis2-branchen/managed-service-provider

### Öffentliche Verwaltung
Einrichtungen der öffentlichen Verwaltung gehören zu Anhang I der NIS2-Richtlinie. Welche Stellen konkret erfasst sind, regelt die nationale Umsetzung; Einrichtungen der Bundes- und teils Landesverwaltung sind im Fokus.
Quelle: https://www.compliantdesk.de/nis2-branchen/oeffentliche-verwaltung

### Weltraum
Der Weltraumsektor gehört zu Anhang I der NIS2-Richtlinie. Betreiber von Bodeninfrastruktur, die weltraumgestützte Dienste unterstützt, gelten ab den Größenschwellen als wesentliche oder wichtige Einrichtungen.
Quelle: https://www.compliantdesk.de/nis2-branchen/weltraum

### Post- und Kurierdienste
Post- und Kurierdienste gehören zu Anhang II der NIS2-Richtlinie. Anbieter gelten ab mittlerer Unternehmensgröße als wichtige Einrichtungen und müssen ihre IT und Logistikprozesse absichern.
Quelle: https://www.compliantdesk.de/nis2-branchen/post-und-kurierdienste

### Abfallbewirtschaftung
Die Abfallbewirtschaftung gehört zu Anhang II der NIS2-Richtlinie. Entsorgungs- und Recyclingunternehmen gelten ab mittlerer Größe als wichtige Einrichtungen.
Quelle: https://www.compliantdesk.de/nis2-branchen/abfallbewirtschaftung

### Chemie
Die Chemiebranche (Produktion, Herstellung und Handel mit chemischen Stoffen) gehört zu Anhang II der NIS2-Richtlinie. Unternehmen gelten ab mittlerer Größe als wichtige Einrichtungen.
Quelle: https://www.compliantdesk.de/nis2-branchen/chemie

### Lebensmittel
Die Lebensmittelbranche (Produktion, Verarbeitung und Vertrieb) gehört zu Anhang II der NIS2-Richtlinie. Unternehmen gelten ab mittlerer Größe als wichtige Einrichtungen.
Quelle: https://www.compliantdesk.de/nis2-branchen/lebensmittel

### Verarbeitendes Gewerbe & Maschinenbau
Das verarbeitende Gewerbe und die Herstellung von Waren gehören zu Anhang II der NIS2-Richtlinie, mit Schwerpunkten wie Maschinenbau, Fahrzeugbau, Elektrotechnik und Medizinprodukten. Hersteller gelten ab mittlerer Größe als wichtige Einrichtungen.
Quelle: https://www.compliantdesk.de/nis2-branchen/verarbeitendes-gewerbe-maschinenbau

### Anbieter digitaler Dienste
Anbieter digitaler Dienste wie Online-Marktplätze, Suchmaschinen und soziale Netzwerke gehören zu Anhang II der NIS2-Richtlinie. Sie gelten ab mittlerer Größe als wichtige Einrichtungen.
Quelle: https://www.compliantdesk.de/nis2-branchen/digitale-dienste

### Forschung
Forschungseinrichtungen gehören zu Anhang II der NIS2-Richtlinie. Erfasst sind insbesondere Einrichtungen, deren Tätigkeit eine erhebliche wirtschaftliche Bedeutung hat; sie gelten ab mittlerer Größe als wichtige Einrichtungen.
Quelle: https://www.compliantdesk.de/nis2-branchen/forschung

## Compliance-Lexikon (79 Begriffe)

### ISMS & Frameworks

#### ISMS (Information Security Management System (Informationssicherheits-Managementsystem))
Ein ISMS ist ein systematischer Rahmen aus Richtlinien, Prozessen und Maßnahmen, mit dem eine Organisation ihre Informationssicherheit steuert, überwacht und kontinuierlich verbessert.
Quelle: https://www.compliantdesk.de/lexikon/isms

#### SoA (Anwendbarkeitserklärung) (Statement of Applicability)
Die Anwendbarkeitserklärung (SoA) dokumentiert für jedes Annex-A-Control der ISO 27001, ob es anwendbar ist, wie es umgesetzt wird und warum nicht anwendbare Controls ausgeschlossen wurden.
Quelle: https://www.compliantdesk.de/lexikon/soa

#### PDCA-Zyklus (Plan-Do-Check-Act)
Der PDCA-Zyklus (Plan-Do-Check-Act) ist das Grundprinzip kontinuierlicher Verbesserung im ISMS: planen, umsetzen, überprüfen und auf Basis der Ergebnisse nachsteuern.
Quelle: https://www.compliantdesk.de/lexikon/pdca

#### Annex A
Annex A der ISO 27001:2022 ist der Katalog von 93 Sicherheitscontrols in vier Themengruppen (organisatorisch, personell, physisch, technologisch), aus denen sich Organisationen risikobasiert bedienen.
Quelle: https://www.compliantdesk.de/lexikon/annex-a

#### Control (Maßnahme)
Ein Control (deutsch: Maßnahme oder Kontrolle) ist eine konkrete Sicherheitsvorkehrung, die ein Risiko vermindert, etwa eine Zugriffsbeschränkung, Verschlüsselung oder ein Schulungsprozess.
Quelle: https://www.compliantdesk.de/lexikon/control

#### Geltungsbereich (Scope)
Der Geltungsbereich (Scope) legt fest, welche Teile einer Organisation, welche Standorte, Prozesse und Systeme das ISMS abdeckt.
Quelle: https://www.compliantdesk.de/lexikon/geltungsbereich

#### Informationssicherheitsbeauftragter (ISB)
Der Informationssicherheitsbeauftragte (ISB) ist die Rolle, die das ISMS koordiniert, die Leitung berät und die Umsetzung der Sicherheitsmaßnahmen überwacht.
Quelle: https://www.compliantdesk.de/lexikon/isb

#### Management-Review
Das Management-Review ist die regelmäßige, dokumentierte Bewertung des ISMS durch die oberste Leitung, um seine Eignung, Angemessenheit und Wirksamkeit sicherzustellen.
Quelle: https://www.compliantdesk.de/lexikon/management-review

#### Internes Audit
Ein internes Audit ist die regelmäßige, unabhängige Überprüfung, ob das ISMS die Anforderungen erfüllt und wirksam umgesetzt ist.
Quelle: https://www.compliantdesk.de/lexikon/internes-audit

#### Gap-Analyse
Eine Gap-Analyse vergleicht den Ist-Zustand der Informationssicherheit mit den Anforderungen eines Standards und deckt die Lücken (Gaps) auf, die noch zu schließen sind.
Quelle: https://www.compliantdesk.de/lexikon/gap-analyse

#### Richtlinie (Policy)
Eine Richtlinie (Policy) ist ein von der Leitung freigegebenes Dokument, das verbindliche Vorgaben und Verhaltensregeln für einen Bereich der Informationssicherheit festlegt.
Quelle: https://www.compliantdesk.de/lexikon/richtlinie

#### Nachweis (Evidence)
Ein Nachweis (Evidence) ist ein dokumentierter Beleg dafür, dass eine Maßnahme tatsächlich umgesetzt ist und wirkt, etwa ein Protokoll, ein Screenshot, ein Zertifikat oder ein Bericht.
Quelle: https://www.compliantdesk.de/lexikon/nachweis

#### Business Impact Analyse (BIA) (Business Impact Analysis)
Die Business Impact Analyse (BIA) ermittelt, welche Geschäftsprozesse besonders kritisch sind und welche Schäden ein Ausfall über die Zeit verursacht, und liefert damit die Grundlage für Notfall- und Wiederanlaufplanung.
Quelle: https://www.compliantdesk.de/lexikon/bia

#### Notfallhandbuch / Notfallplan
Ein Notfallplan (im Notfallhandbuch dokumentiert) beschreibt konkret, wer bei einer Störung oder einem Sicherheitsvorfall was zu tun hat, um kritische Prozesse aufrechtzuerhalten oder schnell wiederherzustellen.
Quelle: https://www.compliantdesk.de/lexikon/notfallplan

#### Incident Response
Incident Response ist der strukturierte Prozess, mit dem eine Organisation Sicherheitsvorfälle erkennt, eindämmt, beseitigt und aus ihnen lernt, um Schaden und Ausfallzeit zu begrenzen.
Quelle: https://www.compliantdesk.de/lexikon/incident-response

#### Kontinuierliche Verbesserung (KVP) (Kontinuierlicher Verbesserungsprozess)
Kontinuierliche Verbesserung (KVP) ist das Prinzip, ein Managementsystem fortlaufend an neue Erkenntnisse, Risiken und Rahmenbedingungen anzupassen, statt es als einmal fertiggestellt zu betrachten.
Quelle: https://www.compliantdesk.de/lexikon/kvp

#### Reifegradmodell
Ein Reifegradmodell bewertet, wie ausgereift und systematisch Prozesse der Informationssicherheit umgesetzt sind, meist auf einer Skala von unstrukturiert bis optimiert, und macht Fortschritt messbar.
Quelle: https://www.compliantdesk.de/lexikon/reifegradmodell

### Risikomanagement

#### Risiko
Ein Risiko in der Informationssicherheit ist die Kombination aus der Eintrittswahrscheinlichkeit eines Ereignisses und dem Schaden, den es für Vertraulichkeit, Integrität oder Verfügbarkeit von Informationen verursachen würde.
Quelle: https://www.compliantdesk.de/lexikon/risiko

#### Risikoanalyse
Die Risikoanalyse ist der Prozess, in dem Risiken systematisch identifiziert, hinsichtlich Eintrittswahrscheinlichkeit und Schadenshöhe bewertet und für die weitere Behandlung priorisiert werden.
Quelle: https://www.compliantdesk.de/lexikon/risikoanalyse

#### Risikobehandlung
Die Risikobehandlung legt fest, wie mit einem bewerteten Risiko umgegangen wird: vermindern, vermeiden, übertragen (z.B. versichern) oder bewusst akzeptieren.
Quelle: https://www.compliantdesk.de/lexikon/risikobehandlung

#### Brutto- und Nettorisiko
Das Bruttorisiko ist das Risiko ohne Schutzmaßnahmen, das Nettorisiko das verbleibende Restrisiko, nachdem die umgesetzten Controls wirken.
Quelle: https://www.compliantdesk.de/lexikon/brutto-netto-risiko

#### Risikoakzeptanz
Risikoakzeptanz bedeutet, ein verbleibendes Restrisiko bewusst und dokumentiert hinzunehmen, weil es unterhalb der festgelegten Akzeptanzschwelle liegt oder eine weitere Behandlung unverhältnismäßig wäre.
Quelle: https://www.compliantdesk.de/lexikon/risikoakzeptanz

#### Bedrohung
Eine Bedrohung ist ein mögliches Ereignis oder eine Handlung, die Informationen oder Systeme schädigen kann, etwa ein Cyberangriff, menschliches Versagen oder ein Naturereignis.
Quelle: https://www.compliantdesk.de/lexikon/bedrohung

#### Schwachstelle
Eine Schwachstelle ist eine Lücke oder Schwäche in Systemen, Prozessen oder Organisation, die von einer Bedrohung ausgenutzt werden kann, etwa eine ungepatchte Software oder ein fehlendes Berechtigungskonzept.
Quelle: https://www.compliantdesk.de/lexikon/schwachstelle

#### Schutzbedarfsfeststellung
Die Schutzbedarfsfeststellung ermittelt, wie schützenswert eine Information oder ein System ist, gemessen an den möglichen Schäden bei Verlust von Vertraulichkeit, Integrität oder Verfügbarkeit.
Quelle: https://www.compliantdesk.de/lexikon/schutzbedarfsfeststellung

#### Asset (Wert)
Ein Asset (deutsch: Wert) ist alles, was für eine Organisation schützenswert ist: Informationen, Hardware, Software, Dienste, aber auch Personen und Reputation.
Quelle: https://www.compliantdesk.de/lexikon/asset

#### Lieferkettensicherheit (Supply Chain Security)
Lieferkettensicherheit umfasst alle Maßnahmen, mit denen eine Organisation die Sicherheitsrisiken aus Lieferanten, Dienstleistern und Vorprodukten steuert, von der Auswahl über vertragliche Vorgaben bis zur laufenden Überwachung.
Quelle: https://www.compliantdesk.de/lexikon/lieferkettensicherheit

#### Cyber-Versicherung
Eine Cyber-Versicherung deckt finanzielle Schäden aus Cyber-Vorfällen ab, etwa Betriebsunterbrechung, Wiederherstellungskosten, Haftung und Krisenmanagement, und ist eine Form der Risikoübertragung.
Quelle: https://www.compliantdesk.de/lexikon/cyber-versicherung

#### Risikoappetit
Der Risikoappetit beschreibt, wie viel Risiko eine Organisation bewusst einzugehen bereit ist, um ihre Ziele zu erreichen, und bildet den Rahmen für Akzeptanzkriterien und Behandlungsentscheidungen.
Quelle: https://www.compliantdesk.de/lexikon/risikoappetit

### Technik & Security

#### Multi-Faktor-Authentifizierung (MFA)
MFA verlangt beim Login mindestens zwei unabhängige Nachweise aus den Kategorien Wissen (Passwort), Besitz (Token, App) und Inhärenz (Biometrie) und schützt so auch dann, wenn ein Passwort gestohlen wird.
Quelle: https://www.compliantdesk.de/lexikon/mfa

#### Verschlüsselung
Verschlüsselung wandelt Daten mit einem kryptografischen Verfahren so um, dass sie nur mit dem passenden Schlüssel lesbar sind, und schützt damit Vertraulichkeit bei Speicherung und Übertragung.
Quelle: https://www.compliantdesk.de/lexikon/verschluesselung

#### Phishing
Phishing ist ein Angriff, bei dem Täter über gefälschte E-Mails, Webseiten oder Nachrichten Zugangsdaten oder andere sensible Informationen erschleichen oder zum Ausführen von Schadsoftware verleiten.
Quelle: https://www.compliantdesk.de/lexikon/phishing

#### Ransomware
Ransomware ist Schadsoftware, die Daten oder Systeme verschlüsselt und für die Freigabe ein Lösegeld fordert, oft kombiniert mit der Drohung, gestohlene Daten zu veröffentlichen.
Quelle: https://www.compliantdesk.de/lexikon/ransomware

#### Penetrationstest (Pentest)
Ein Penetrationstest (Pentest) ist ein autorisierter, simulierter Angriff auf Systeme oder Anwendungen, um ausnutzbare Schwachstellen aufzudecken, bevor echte Angreifer sie finden.
Quelle: https://www.compliantdesk.de/lexikon/penetrationstest

#### SIEM (Security Information and Event Management)
Ein SIEM sammelt und korreliert sicherheitsrelevante Logdaten aus verschiedenen Systemen zentral, um Angriffe und Anomalien zu erkennen und zu alarmieren.
Quelle: https://www.compliantdesk.de/lexikon/siem

#### Patch-Management
Patch-Management ist der Prozess, Sicherheitsupdates für Betriebssysteme und Software systematisch zu erkennen, zu bewerten und zeitnah einzuspielen, um bekannte Schwachstellen zu schließen.
Quelle: https://www.compliantdesk.de/lexikon/patch-management

#### Härtung (Hardening)
Härtung ist die sichere Grundkonfiguration von Systemen, bei der unnötige Dienste, Standardpasswörter und überflüssige Funktionen entfernt werden, um die Angriffsfläche zu minimieren.
Quelle: https://www.compliantdesk.de/lexikon/haertung

#### Zero Trust
Zero Trust ist ein Sicherheitsmodell nach dem Grundsatz „never trust, always verify“: Kein Nutzer und kein Gerät wird automatisch vertraut, jeder Zugriff wird kontextabhängig geprüft und autorisiert.
Quelle: https://www.compliantdesk.de/lexikon/zero-trust

#### Least Privilege
Least Privilege (Prinzip der minimalen Rechte) bedeutet, dass jeder Nutzer und jedes System nur genau die Berechtigungen erhält, die für die jeweilige Aufgabe nötig sind, nicht mehr.
Quelle: https://www.compliantdesk.de/lexikon/least-privilege

#### Backup (Datensicherung)
Ein Backup ist eine Sicherungskopie von Daten und Systemen, die im Fall von Ausfall, Fehler oder Angriff (z.B. Ransomware) die Wiederherstellung ermöglicht.
Quelle: https://www.compliantdesk.de/lexikon/backup

#### RTO & RPO (Recovery Time Objective / Recovery Point Objective)
Die RTO ist die maximal tolerierbare Zeit bis zur Wiederherstellung eines Systems, die RPO der maximal tolerierbare Datenverlust, gemessen am Zeitraum seit der letzten Sicherung.
Quelle: https://www.compliantdesk.de/lexikon/rto-rpo

#### Business Continuity Management (BCM)
BCM (Notfall- und Kontinuitätsmanagement) sorgt dafür, dass kritische Geschäftsprozesse auch bei Störungen, Ausfällen oder Krisen aufrechterhalten oder schnell wiederhergestellt werden.
Quelle: https://www.compliantdesk.de/lexikon/bcm

#### EDR (Endpoint Detection and Response)
EDR ist eine Endpunkt-Sicherheitslösung, die verdächtiges Verhalten auf Geräten in Echtzeit erkennt, untersucht und darauf reagiert, und damit über klassischen, signaturbasierten Virenschutz hinausgeht.
Quelle: https://www.compliantdesk.de/lexikon/edr

#### Security Awareness
Security Awareness bezeichnet das Sicherheitsbewusstsein der Beschäftigten und die Maßnahmen, mit denen es durch Schulungen und Sensibilisierung gezielt aufgebaut und gepflegt wird.
Quelle: https://www.compliantdesk.de/lexikon/security-awareness

#### Social Engineering
Social Engineering ist die Manipulation von Menschen, um sie zur Preisgabe vertraulicher Informationen oder zu sicherheitskritischen Handlungen zu bewegen, statt technische Schwachstellen anzugreifen.
Quelle: https://www.compliantdesk.de/lexikon/social-engineering

#### Schwachstellenmanagement
Schwachstellenmanagement ist der fortlaufende Prozess, technische Schwachstellen zu erkennen, hinsichtlich ihres Risikos zu bewerten und risikobasiert zu beheben, etwa durch Patches oder Mitigationen.
Quelle: https://www.compliantdesk.de/lexikon/schwachstellenmanagement

#### Logging & Monitoring
Logging ist das Aufzeichnen sicherheitsrelevanter Ereignisse, Monitoring deren aktive Auswertung auf Anomalien, zusammen bilden sie die Grundlage, um Angriffe zu erkennen und nachzuvollziehen.
Quelle: https://www.compliantdesk.de/lexikon/logging-monitoring

#### Mobile Device Management (MDM) (Mobile Device Management / Unified Endpoint Management)
Mobile Device Management (MDM) ist die zentrale Verwaltung mobiler Endgeräte, mit der Sicherheitsrichtlinien, Verschlüsselung, App-Vorgaben und im Verlustfall die Fernlöschung durchgesetzt werden.
Quelle: https://www.compliantdesk.de/lexikon/mdm

#### Vulnerability Scan (Schwachstellenscan)
Ein Vulnerability Scan ist die automatisierte Prüfung von Systemen und Netzwerken auf bekannte Schwachstellen. Anders als ein Penetrationstest deckt er breit auf, versucht aber nicht, die Lücken aktiv auszunutzen.
Quelle: https://www.compliantdesk.de/lexikon/vulnerability-scan

#### Netzwerksegmentierung
Netzwerksegmentierung teilt ein Netzwerk in getrennte Zonen mit kontrollierten Übergängen, sodass sich ein Angreifer nach einem Einbruch nicht ungehindert seitwärts ausbreiten kann.
Quelle: https://www.compliantdesk.de/lexikon/netzwerksegmentierung

#### SBOM (Software Bill of Materials) (Software Bill of Materials (Software-Stückliste))
Eine SBOM (Software Bill of Materials) ist ein strukturiertes Verzeichnis aller Software-Bestandteile eines Produkts, einschließlich Fremd- und Open-Source-Komponenten. Sie ist Grundlage, um Schwachstellen schnell zuzuordnen.
Quelle: https://www.compliantdesk.de/lexikon/sbom

#### Koordinierte Schwachstellen-Offenlegung (CVD) (Coordinated Vulnerability Disclosure)
Die koordinierte Schwachstellen-Offenlegung (CVD) ist ein geregelter Prozess, über den Sicherheitsforscher gefundene Schwachstellen vertraulich an den Hersteller melden, damit dieser sie vor einer Veröffentlichung beheben kann.
Quelle: https://www.compliantdesk.de/lexikon/cvd

### Recht & Normen

#### ISO 27001
ISO/IEC 27001 ist der international führende Standard für Informationssicherheits-Managementsysteme (ISMS) und definiert die Anforderungen, nach denen sich Organisationen zertifizieren lassen können.
Quelle: https://www.compliantdesk.de/lexikon/iso-27001

#### NIS2 (Network and Information Security Directive 2)
NIS2 ist die EU-Richtlinie zur Cybersicherheit, die für Unternehmen in 18 kritischen Sektoren verbindliche Risikomanagement- und Meldepflichten einführt und in Deutschland über das BSIG umgesetzt wird.
Quelle: https://www.compliantdesk.de/lexikon/nis2

#### TISAX (Trusted Information Security Assessment Exchange)
TISAX ist der Prüf- und Austauschstandard für Informationssicherheit in der Automobilindustrie, der auf einem branchenspezifischen Katalog (VDA ISA) basiert und gegenseitig anerkannte Assessments ermöglicht.
Quelle: https://www.compliantdesk.de/lexikon/tisax

#### BSI IT-Grundschutz
Der BSI IT-Grundschutz ist eine vom Bundesamt für Sicherheit in der Informationstechnik entwickelte Methodik, die mit konkreten Bausteinen und Standardanforderungen den Aufbau eines ISMS in der Praxis unterstützt.
Quelle: https://www.compliantdesk.de/lexikon/bsi-it-grundschutz

#### DORA (Digital Operational Resilience Act)
DORA ist die EU-Verordnung zur digitalen operationalen Resilienz des Finanzsektors, die einheitliche Anforderungen an IKT-Risikomanagement, Vorfallmeldung, Tests und die Steuerung von IT-Drittdienstleistern festlegt.
Quelle: https://www.compliantdesk.de/lexikon/dora

#### KRITIS (Kritische Infrastrukturen)
KRITIS bezeichnet kritische Infrastrukturen, deren Ausfall die öffentliche Versorgung und Sicherheit erheblich beeinträchtigen würde, und die in Deutschland besonderen IT-Sicherheitspflichten unterliegen.
Quelle: https://www.compliantdesk.de/lexikon/kritis

#### DSGVO (Datenschutz-Grundverordnung)
Die DSGVO ist die EU-Verordnung zum Schutz personenbezogener Daten, die Grundsätze, Rechtsgrundlagen und Pflichten für die Verarbeitung festlegt und bei Verstößen hohe Bußgelder vorsieht.
Quelle: https://www.compliantdesk.de/lexikon/dsgvo

#### Besonders wichtige Einrichtung (NIS2)
Eine besonders wichtige Einrichtung ist die höhere von zwei NIS2-Kategorien und umfasst große Unternehmen in Sektoren mit hoher Kritikalität sowie bestimmte Betreiber, die einer strengeren Aufsicht unterliegen.
Quelle: https://www.compliantdesk.de/lexikon/besonders-wichtige-einrichtung

#### Wichtige Einrichtung (NIS2)
Eine wichtige Einrichtung ist die zweite NIS2-Kategorie und umfasst mittlere und große Unternehmen der erfassten Sektoren, die die Schwelle zur besonders wichtigen Einrichtung nicht erreichen.
Quelle: https://www.compliantdesk.de/lexikon/wichtige-einrichtung

#### Geschäftsführerhaftung (IT-Sicherheit)
Die Geschäftsführerhaftung im Bereich IT-Sicherheit bezeichnet die persönliche Verantwortung der Unternehmensleitung, Cybersicherheitsmaßnahmen umzusetzen und zu überwachen, die NIS2 ausdrücklich einführt.
Quelle: https://www.compliantdesk.de/lexikon/geschaeftsfuehrerhaftung

#### Stand der Technik
„Stand der Technik“ ist ein unbestimmter Rechtsbegriff, der das Niveau technischer Maßnahmen beschreibt, das sich in der Praxis als wirksam bewährt hat und marktverfügbar ist, ohne dass es der neueste Forschungsstand sein muss.
Quelle: https://www.compliantdesk.de/lexikon/stand-der-technik

#### EU AI Act (KI-Verordnung) (Verordnung (EU) 2024/1689)
Der EU AI Act ist die weltweit erste umfassende Regulierung künstlicher Intelligenz. Er stuft KI-Systeme nach ihrem Risiko ein und knüpft daran abgestufte Pflichten, von Transparenz bis hin zu strengen Anforderungen für Hochrisiko-Systeme.
Quelle: https://www.compliantdesk.de/lexikon/eu-ai-act

#### ISO 27002
ISO/IEC 27002 ist der Leitfaden, der die Controls aus Annex A der ISO 27001 ausführlich erläutert und konkrete Umsetzungshinweise gibt. Anders als die ISO 27001 ist sie selbst nicht zertifizierbar.
Quelle: https://www.compliantdesk.de/lexikon/iso-27002

#### SOC 2 (System and Organization Controls 2)
SOC 2 ist ein vor allem im US-Raum verbreiteter Prüfstandard, mit dem Dienstleister durch einen unabhängigen Wirtschaftsprüfer nachweisen, dass ihre Kontrollen zu Sicherheit, Verfügbarkeit, Integrität, Vertraulichkeit und Datenschutz wirksam sind.
Quelle: https://www.compliantdesk.de/lexikon/soc-2

#### Cyber Essentials
Cyber Essentials ist ein von der britischen Regierung getragenes Zertifizierungsprogramm, das mit fünf technischen Basiskontrollen einen grundlegenden Schutz gegen die häufigsten Cyberangriffe nachweist.
Quelle: https://www.compliantdesk.de/lexikon/cyber-essentials

#### Cyber Resilience Act (CRA) (Verordnung (EU) 2024/2847)
Der Cyber Resilience Act (CRA) ist eine EU-Verordnung, die verbindliche Cybersicherheitsanforderungen an Produkte mit digitalen Elementen stellt, von der sicheren Entwicklung über das Schwachstellenmanagement bis zur CE-Kennzeichnung.
Quelle: https://www.compliantdesk.de/lexikon/cra

#### Produkte mit digitalen Elementen
Produkte mit digitalen Elementen sind Software- und Hardwareprodukte, deren bestimmungsgemäße Verwendung eine direkte oder indirekte Daten- oder Netzwerkverbindung einschließt. Sie bilden den Anwendungsbereich des Cyber Resilience Act.
Quelle: https://www.compliantdesk.de/lexikon/produkte-mit-digitalen-elementen

#### Konformitätsbewertung / CE-Kennzeichnung
Die Konformitätsbewertung ist das Verfahren, mit dem ein Hersteller nachweist, dass ein Produkt die gesetzlichen Anforderungen erfüllt. Als sichtbares Ergebnis wird die CE-Kennzeichnung angebracht, unter dem CRA auch für die IT-Sicherheit.
Quelle: https://www.compliantdesk.de/lexikon/konformitaetsbewertung

### Datenschutz

#### Technische und organisatorische Maßnahmen (TOM)
TOM sind die technischen und organisatorischen Maßnahmen, mit denen ein Verantwortlicher nach DSGVO ein dem Risiko angemessenes Schutzniveau für personenbezogene Daten sicherstellt.
Quelle: https://www.compliantdesk.de/lexikon/tom

#### Auftragsverarbeitungsvertrag (AVV)
Ein AVV ist der nach Art. 28 DSGVO vorgeschriebene Vertrag zwischen Verantwortlichem und Dienstleister, der die Verarbeitung personenbezogener Daten im Auftrag regelt.
Quelle: https://www.compliantdesk.de/lexikon/avv

#### Verzeichnis von Verarbeitungstätigkeiten (VVT)
Das VVT ist das nach Art. 30 DSGVO verpflichtende Verzeichnis, das alle Verarbeitungen personenbezogener Daten mit Zweck, Rechtsgrundlage, Kategorien und Schutzmaßnahmen dokumentiert.
Quelle: https://www.compliantdesk.de/lexikon/vvt

#### Datenschutz-Folgenabschätzung (DSFA)
Eine DSFA ist die nach Art. 35 DSGVO vorgeschriebene vorherige Risikobewertung für Verarbeitungen, die voraussichtlich ein hohes Risiko für die Rechte und Freiheiten betroffener Personen mit sich bringen.
Quelle: https://www.compliantdesk.de/lexikon/dsfa

#### Personenbezogene Daten
Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen, etwa Name, Adresse, E-Mail, IP-Adresse oder Standortdaten.
Quelle: https://www.compliantdesk.de/lexikon/personenbezogene-daten

#### Pseudonymisierung
Pseudonymisierung ist die Verarbeitung personenbezogener Daten so, dass sie ohne zusätzliche, gesondert aufbewahrte Informationen keiner bestimmten Person mehr zugeordnet werden können.
Quelle: https://www.compliantdesk.de/lexikon/pseudonymisierung

#### Datenpanne (Datenschutzverletzung)
Eine Datenpanne ist eine Verletzung des Schutzes personenbezogener Daten, die zu deren Vernichtung, Verlust, Veränderung oder unbefugter Offenlegung führt, etwa durch einen Hackerangriff oder Fehlversand.
Quelle: https://www.compliantdesk.de/lexikon/datenpanne

#### Meldepflicht
Eine Meldepflicht verpflichtet Organisationen, bestimmte Sicherheitsvorfälle oder Datenpannen innerhalb festgelegter Fristen an Behörden und gegebenenfalls Betroffene zu melden.
Quelle: https://www.compliantdesk.de/lexikon/meldepflicht

#### Privacy by Design / by Default
Privacy by Design und by Default sind zwei Grundsätze aus Art. 25 DSGVO: Datenschutz muss von Anfang an in Systeme und Prozesse eingebaut sein (by Design), und datenschutzfreundliche Voreinstellungen müssen der Standard sein (by Default).
Quelle: https://www.compliantdesk.de/lexikon/privacy-by-design

## Blog (16 Artikel)

### AI Act seit 2. August: Warum "verschoben" für die meisten KMU nicht gilt
Der Digital Omnibus hat die Hochrisiko-Pflichten auf Ende 2027 verschoben. Die Transparenzpflichten sind seit dem 2. August scharf. Was das für Unternehmen bedeutet, die KI einsetzen statt entwickeln.
Quelle: https://www.compliantdesk.de/blog/ai-act-transparenzpflichten-august-2026

### NIS2-Nachfrist läuft aus: Ab August wechselt das BSI in den Prüfmodus
Die informelle Nachfrist für die BSI-Registrierung endet am 31. Juli. Die offiziellen Zahlen zeigen: Rund die Hälfte der betroffenen Unternehmen fehlt noch. Was ab August gilt und was jetzt zu tun ist.
Quelle: https://www.compliantdesk.de/blog/nis2-nachfrist-abgelaufen-enforcement

### EU Cyber Resilience Act: Was Hersteller und Software-Anbieter jetzt tun müssen
Der Cyber Resilience Act macht Cybersicherheit zur Marktzugangsvoraussetzung für Produkte mit digitalen Elementen. Wer betroffen ist, welche drei Fristen zählen und ein 5-Schritte-Plan für den Mittelstand.
Quelle: https://www.compliantdesk.de/blog/cra-hersteller-kmu-pflichten

### CRA-Meldepflicht ab 11. September 2026: Was Hersteller jetzt wissen müssen
Ab dem 11. September 2026 müssen Hersteller aktiv ausgenutzte Schwachstellen und schwere Vorfälle melden - auch für Bestandsprodukte. Fristen, Betroffene und eine Checkliste im Überblick.
Quelle: https://www.compliantdesk.de/blog/cra-meldepflicht-11-september-2026

### 6 Monate NIS2-Umsetzungsgesetz: Die ehrliche Zwischenbilanz für den Mittelstand
Seit Dezember 2025 ist das NIS2-Umsetzungsgesetz in Kraft - ohne Übergangsfrist. Sechs Monate später zeigt sich: Viele Unternehmen sind noch nicht registriert und noch weiter von der praktischen Umsetzung entfernt. Eine ehrliche Standortbestimmung.
Quelle: https://www.compliantdesk.de/blog/nis2-sechs-monate-zwischenbilanz

### EU AI Act 2026: Was deutsche KMU jetzt wirklich tun müssen
Der EU AI Act gilt bereits - auch für Unternehmen, die KI nur einsetzen. Was schon verpflichtend ist, was die Omnibus-Einigung vom 7. Mai 2026 an den Fristen ändert und welche Schritte KMU jetzt priorisieren sollten.
Quelle: https://www.compliantdesk.de/blog/eu-ai-act-kmu-was-jetzt-zu-tun-ist

### BSI-Registrierung NIS2 verpasst - was jetzt? 5 Schritte zur Compliance
Die BSI-Registrierungsfrist nach NIS2 lief am 6. März 2026 ab. Tausende KMU haben sie verpasst. Was jetzt zu tun ist, welche Bußgelder drohen und wie Sie die Registrierung in 5 Schritten nachholen - inklusive ELSTER, MUK-Portal und Risikomanagement.
Quelle: https://www.compliantdesk.de/blog/bsi-registrierung-verpasst-was-jetzt

### Cyber-Versicherung 2026: Was Versicherer wirklich prüfen - und wie IT-Dienstleister ihre Kunden vorbereiten
Fast jeder dritte Cyber-Versicherungsantrag wird abgelehnt. Woran liegt das - und was können IT-Dienstleister tun um ihre Kunden versicherbar zu machen?
Quelle: https://www.compliantdesk.de/blog/cyber-versicherung-2026-it-dienstleister-vorbereitung

### NIS2 Compliance Checkliste für KMU 2026: 10 Punkte die jetzt wichtig sind
NIS2 Pflichten für Mittelständler in 10 Punkten: Was KMU konkret tun müssen, von Betroffenheit über Risikoanalyse bis zur Lieferantenbewertung.
Quelle: https://www.compliantdesk.de/blog/nis2-compliance-checkliste-kmu

### Compliance-Software die sich Ihnen anpasst - nicht umgekehrt
ISO 27001, NIS2 oder einfach sicherer werden: Warum der erste Schritt entscheidend ist - und wie ein adaptiver Compliance-Pfad den Unterschied macht.
Quelle: https://www.compliantdesk.de/blog/compliance-software-adaptiver-einstieg

### AI Act, NIS2, DSGVO: Wie KMU den Compliance-Dschungel 2025 überleben
AI Act, NIS2 und DSGVO gleichzeitig - wie KMU den Compliance-Dschungel strukturiert angehen und Synergien zwischen den Regulierungen nutzen.
Quelle: https://www.compliantdesk.de/blog/ai-act-nis2-dsgvo-kmu-leitfaden

### Mein Kunde fragt nach einem Datenschutznachweis - was jetzt?
Immer mehr Auftraggeber verlangen Datenschutznachweise von ihren Lieferanten. Was genau wird gefordert, was reicht aus - und wie reagierst du professionell?
Quelle: https://www.compliantdesk.de/blog/kunde-fragt-datenschutznachweis-was-tun

### Cyberangriff auf dein Unternehmen: Was du in den ersten 24 Stunden tun musst
Ein Cyberangriff trifft immer unerwartet. Die ersten 24 Stunden entscheiden über Ausmaß und Folgen. Eine klare Schritt-für-Schritt Anleitung für KMU.
Quelle: https://www.compliantdesk.de/blog/cyberangriff-kmu-erste-24-stunden

### NIS2 Pflichten 2025: Was Mittelständler jetzt konkret tun müssen
NIS2 ist seit 6. Dezember 2025 in deutsches Recht umgesetzt. Was bedeutet das konkret für Mittelständler - und welche Schritte müssen jetzt umgesetzt werden?
Quelle: https://www.compliantdesk.de/blog/nis2-pflichten-mittelstand-checkliste

### ISO 27001 Software für KMU 2026: Welches Tool passt zu Ihrem Unternehmen?
Marktübersicht ISMS-Software für Mittelstand: Welche Kategorien existieren, was kosten sie wirklich und wie finden Sie das passende Tool für Ihre ISO 27001-Zertifizierung?
Quelle: https://www.compliantdesk.de/blog/iso-27001-software-kmu-vergleich-2026

### Warum Compliance im Mittelstand scheitert - und wie man es in 15 Minuten löst
Warum klassische Compliance-Ansätze für KMU scheitern - und wie Automatisierung den Weg vom Ist-Zustand zum fertigen ISMS in Minuten schafft.
Quelle: https://www.compliantdesk.de/blog/compliance-mittelstand-automatisierung
