NIS2 · ISO/IEC 27001 · DORA · CRA
Compliance und Audit: ein Regelwerk nach dem anderen, von der Lücke zum Nachweis
NIS2, DORA, der Cyber Resilience Act und Sicherheitsfragebögen von Kunden kommen gleichzeitig, und die Nachweise liegen verstreut in mehreren Systemen. Wir nehmen uns ein Regelwerk vor, finden Lücken und Verantwortliche, setzen Kontrollen in Ihren Systemen um und sammeln Nachweise, die einer Prüfung standhalten.
// Kurz gesagt
Eine Richtlinie, die sich im System nicht zeigen lässt, ist keine Kontrolle.
Sie ist ein Dokument über eine Kontrolle. Deshalb bauen wir Compliance mit NIS2 (BSIG), DORA, dem CRA und ISO/IEC 27001 von den Systemen her auf: Gap-Analyse gegen ein Regelwerk, Pflichtenregister mit Verantwortlichen, Kontrollen in Identitäten, Cloud und Daten und Nachweise aus Logs und Konfigurationen. Für Unternehmen aus Industrie, Logistik, Energie, Finanzen und Telekommunikation.
// Regelwerk wählen
Ein Regelwerk nach dem anderen, beginnend mit der nächsten Frist
Die Reihenfolge richtet sich nach Fristen, Kundenverträgen und dem, was bereits funktioniert. Die meisten Kontrollen nutzen Sie im nächsten Regelwerk weiter. Erwartet Ihr Konzern oder ein Kunde ein anderes Rahmenwerk, arbeiten wir auch nach NIST CSF 2.0, in der Automatisierungstechnik nach IEC 62443.
01NIS2 / BSIG
NIS2-Umsetzung nach dem BSIG
Seit dem 6. Dezember 2025 gilt das NIS2UmsuCG. Für Standorte in Polen kommt das polnische KSC-Gesetz hinzu.
- Betroffenheitsprüfung und BSI-Registrierung
- Risikomanagementmaßnahmen nach § 30 BSIG
- Schulung der Geschäftsleitung nach § 38 BSIG
- Nachweise für Betreiber kritischer Anlagen (§ 39 BSIG)
02ISO/IEC 27001
ISMS bis zur Zertifizierungsreife
Wenn ein Kunde das Zertifikat verlangt oder Sie ein Managementsystem für mehrere Regelwerke wollen.
- ISMS-Geltungsbereich und Risikobeurteilung
- Erklärung zur Anwendbarkeit (SoA) für 93 Maßnahmen
- Internes Audit und Managementbewertung
- Zertifizierungsreife für das Audit der Zertifizierungsstelle
03DORA
Digitale operationale Resilienz im Finanzsektor
IKT-Risikomanagement, Informationsregister zu IKT-Drittdienstleistern und Resilienztests. Zuständige Aufsicht in Deutschland ist die BaFin.
- Rahmenwerk für das IKT-Risikomanagement
- Informationsregister aus Quelldaten statt aus Excel-Listen
- Programm für Resilienztests
- IKT-Geschäftsfortführung
04CRA
Produkte mit digitalen Elementen
Für Hersteller von Hardware und Software, die in der EU verkauft werden.
- Meldeweg für Schwachstellen und Vorfälle
- SBOM für jede Produktversion
- Prozess für den Umgang mit Schwachstellen
- Plan bis zur vollen Anwendung ab dem 11. Dezember 2027
05KI-Verordnung
Pflichten aus der KI-Verordnung und KI-Managementsystem
Die Transparenzpflichten nach Art. 50 gelten seit dem 2. August 2026, die Anforderungen an Hochrisiko-Systeme nach Anhang III ab dem 2. Dezember 2027.
- Inventar der KI-Werkzeuge und Anwendungsfälle
- Prüfung, ob ein System unter Anhang III fällt
- Förderung der KI-Kompetenz im Team
- KI-Managementsystem nach ISO/IEC 42001
// Fristen
Fristen, die die Reihenfolge bestimmen
NIS2
NIS2UmsuCG in Kraft
Das neue BSIG gilt für besonders wichtige und wichtige Einrichtungen.
§ 39 BSIG (öffnet in einem neuen Tab)BSI
Frist für die BSI-Registrierung
Die Frist wurde auf den 31. Juli 2026 verschoben. Wer noch nicht registriert ist, sollte das jetzt nachholen.
Solidaris (öffnet in einem neuen Tab)CRA
Meldepflicht für Schwachstellen und Vorfälle
Gilt auch für Produkte, die vorher in Verkehr gebracht wurden (Art. 69 Abs. 3).
ENISA (öffnet in einem neuen Tab)KSC (Polen)
Pflichten aus Kapitel 3 des polnischen KSC-Gesetzes
Nur für Standorte in Polen: ISMS, Risikomanagement, Vorfälle, Business Continuity und Lieferkette.
Dz.U. 2026 poz. 252 (öffnet in einem neuen Tab)CRA
Volle Anwendung des Cyber Resilience Act
Anforderungen an Produkte mit digitalen Elementen, darunter SBOM und Umgang mit Schwachstellen.
EU-Kommission (öffnet in einem neuen Tab)
Stand: . Quellen: § 39 BSIG, Solidaris, ENISA, EU-Kommission, Dz.U. 2026 poz. 252.
// So arbeiten wir
Drei Etappen, jede einzeln beauftragt
Wir beginnen mit einem festen Umfang von 5 Wochen. Weitere Etappen beauftragen Sie separat, wenn Sie das Ergebnis der ersten gesehen haben.
01Analyse
Gap-Analyse und Pflichtenregister
Wir vergleichen die Anforderungen des gewählten Regelwerks mit dem, was bereits funktioniert: Richtlinien, Konfigurationen, Logs und Lieferantenverträge.
- Gap-Analyse mit Prioritäten
- Pflichtenregister mit Verantwortlichen
- Roadmap für 90 Tage
Ersten Schritt anfragenErster Schritt, 5 Wochen
Ein Regelwerk, ohne alles neu zu schreiben
- Fester Umfang und Termin, vor dem Start schriftlich vereinbart
Zentrales Ergebnis: eine Kontrolle im System umgesetzt, zusammen mit dem Nachweis
02Umsetzung
Kontrollen in Ihren Systemen, mit Nachweis
Wir setzen die Kontrolle dort um, wo sie wirkt. Der Nachweis entsteht dabei, nicht erst in der Woche vor dem Audit.
- Identitäten und Berechtigungen
- Konfiguration von Cloud und Endgeräten
- Datenpipelines und Änderungsmanagement
- Logs mit Datum, den Anforderungen zugeordnet
03Vor dem Audit
Audit-Vorbereitung
Wir prüfen Kontrollen und Nachweise so, wie es ein Prüfer tun wird, und bevor er es tut. Die Nachweise kann die FutureCode Evidence Box sammeln.
- Stichproben von Nachweisen wie im Audit
- Liste der Korrekturen mit Prioritäten
- Nachprüfung nach den Korrekturen
// DORA
Das DORA-Informationsregister direkt aus Ihren Daten
DORA gilt seit dem 17. Januar 2025. Viel Aufwand macht jedes Jahr das Informationsregister zu den Verträgen mit IKT-Drittdienstleistern: Seit 2026 gilt der Stichtag 31. Dezember des Vorjahres, eingereicht wird bei der BaFin. Wir bauen es aus Daten zu Verträgen und Dienstleistern auf, zusammen mit der Einstufung von Vorfällen und dem Programm für Resilienztests. Mehr dazu auf der Seite DORA-Umsetzung.
Stand: 24. September 2026. Quelle: BaFin.
// CRA
Beim Cyber Resilience Act gilt die Meldepflicht bereits
Seit dem 11. September 2026 melden Hersteller von Produkten mit digitalen Elementen aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle über die Plattform der ENISA, auch für Produkte, die vorher in Verkehr gebracht wurden (Art. 69 Abs. 3). Volle Anwendung: 11. Dezember 2027.
Was bereitliegen sollte
- Ein Meldeweg, an einem Szenario geübt
- Eine SBOM für jede Produktversion
- Ein Prozess für Schwachstellen, mit Verantwortlichen für jede Phase
Meldefristen, SBOM und den Weg zur CE-Kennzeichnung beschreiben wir auf der Seite Cyber Resilience Act. Stand: 24. September 2026. Quellen: ENISA, EU-Kommission.
// Kundenfragebögen
Sicherheitsfragebögen von Kunden mit Nachweisen beantworten
Ein Kunde, der unter NIS2 oder DORA fällt, muss die Risiken seiner Lieferanten steuern und schickt Ihnen deshalb einen Fragebogen. „Ja, wir haben eine Richtlinie“ reicht immer seltener.
- Jede Antwort verknüpfen wir mit einem Artefakt: Konfiguration, Log, Richtlinie mit Prüfdatum oder Testergebnis
- Wo eine Kontrolle noch fehlt, schreiben wir das offen und nennen einen Termin
- Die Antworten landen in einer Bibliothek, der nächste Fragebogen beginnt dort und nicht bei null
// Unabhängigkeit
Wir sagen Ihnen, wer Sie nicht prüfen darf
Das Readiness-Assessment übernehmen wir. Die formale Prüfung führt eine unabhängige Stelle durch, nicht das Team, das bei der Umsetzung geholfen hat.
Readiness-Assessment
- Wir prüfen Kontrollen, Nachweise und Dokumentation so, wie es ein Prüfer tun wird
- Sie erhalten eine Liste der Korrekturen mit Prioritäten
- Es zeigt Lücken, bevor ein Prüfer danach fragt
- Es ersetzt keine formale Prüfung und kein Zertifikat
Formale Prüfung
- ISO/IEC 27001: Das Zertifikat erteilt nur eine akkreditierte Zertifizierungsstelle
- Betreiber kritischer Anlagen: Nachweise nach § 39 BSIG, alle drei Jahre, durch Sicherheitsaudits, Prüfungen oder Zertifizierungen
- Standorte in Polen: formales KSC-Audit (Art. 15) durch eine akkreditierte Stelle, mindestens zwei qualifizierte Auditoren oder ein sektorales CSIRT
Formale Prüfungen und Audits führen wir nicht durch. Zum KSC-Audit in Polen: NIS2-Umsetzung.
// Qualifikationen
Qualifikationen im Team
Audits führen bei uns zertifizierte Auditoren durch. Ein Auditor muss objektiv sein, deshalb prüfen wir nicht, was wir selbst umgesetzt haben. Außerdem gibt es in unserem Team Zertifikate aus den Bereichen Sicherheit, Datenschutz und Prozessmanagement.
Zertifikate im Team
- CISA (Certified Information Systems Auditor)ISACA
- IODO (Zertifikat Datenschutzbeauftragter, Polen)
- CompTIA Security+CompTIA
- ITILAXELOS / PeopleCert
- REQBRequirements Engineering Qualifications Board
- SAFeScaled Agile
- ISTQBInternational Software Testing Qualifications Board
// Umfang
Was wir tun und was nicht
Umfang und Termin vereinbaren wir vor dem Start schriftlich. Genauso klar sagen wir, was wir nicht übernehmen.
Wir machen
- Gap-Analyse gegen ein Regelwerk: NIS2 (BSIG), ISO/IEC 27001, DORA oder CRA
- Pflichtenregister mit Verantwortlichen und Fristen
- Kontrollen in Ihren Systemen, mit Nachweisen
- Antworten auf Sicherheitsfragebögen von Kunden, belegt mit Nachweisen
- Audit-Vorbereitung und Nachprüfung der Korrekturen
Wir machen nicht
- Ein „NIS2-Zertifikat“: So etwas gibt es nicht
- Formale Prüfungen und Audits: Die führt eine unabhängige Stelle durch, nicht wir
- Die ISO/IEC-27001-Zertifizierung: Das Zertifikat erteilt eine akkreditierte Zertifizierungsstelle
- TLPT- oder TIBER-Tests
- Ein Jahresprogramm auf Folien ohne einen ersten funktionierenden Schritt
Wenn Sie nur ein Dokument für die Akte suchen, sagen wir Ihnen im ersten Gespräch offen, ob wir dafür die Richtigen sind.
// FAQ
Fragen zu Compliance und Audit
Mit welchem Regelwerk fangen wir an?
Mit dem, dessen Frist am nächsten liegt oder das den Vertrieb blockiert. Für Einrichtungen unter dem BSIG gelten die Pflichten bereits seit dem 6. Dezember 2025. Verlangt ein großer Kunde ISO/IEC 27001, beginnen wir dort, weil die meisten Maßnahmen später auch für NIS2 zählen. Die Reihenfolge legen wir im ersten Gespräch fest, anhand Ihrer Fristen und Verträge.
Reicht ISO 27001 für NIS2?
Nicht ganz. Ein ISMS nach ISO/IEC 27001 deckt einen großen Teil der Risikomanagementmaßnahmen ab, aber nicht alle gesetzlichen Pflichten, etwa die Registrierung beim BSI, die Meldung erheblicher Sicherheitsvorfälle an das BSI und die Schulung der Geschäftsleitung nach § 38 BSIG. Wir zeigen, welche ISO-Maßnahmen Sie weiter nutzen und was dazukommt.
Können Sie uns später prüfen?
Nein, formale Prüfungen und Audits führen wir nicht durch. Ein Readiness-Assessment ist möglich, und wir sagen Ihnen offen, wer die formale Prüfung durchführen darf und wer nicht.
Wie beantworten wir einen Sicherheitsfragebogen eines Kunden?
Mit Nachweisen statt Erklärungen. Jede Antwort verknüpfen wir mit einem Artefakt: Konfiguration, Log, Richtlinie mit Prüfdatum oder Testergebnis. Wo eine Kontrolle fehlt, schreiben wir das offen und nennen einen Termin. Die Antworten landen in einer Bibliothek, der nächste Fragebogen beginnt dort.
Betreffen uns DORA oder der CRA?
DORA gilt für Finanzunternehmen wie Banken, Versicherer, Wertpapierfirmen und Zahlungsinstitute und mittelbar für ihre IKT-Dienstleister, die im Informationsregister stehen. Der CRA betrifft Hersteller, Einführer und Händler von Produkten mit digitalen Elementen. Wenn Sie Software oder Geräte mit Software in der EU verkaufen, prüfen Sie das jetzt: Die Meldepflicht für Schwachstellen gilt seit dem 11. September 2026. Mehr dazu: DORA-Umsetzung und Cyber Resilience Act.
Wie lange dauert der erste Schritt, und was kostet er?
5 Wochen, mit festem Umfang und Termin, die wir vor dem Start schriftlich vereinbaren. Den Preis nennen wir nach dem ersten Gespräch, wenn Regelwerk und Anzahl der Systeme feststehen.
Aus dem Blog: Compliance und Audit
Beginnen wir mit einem Regelwerk
In 30 Minuten klären wir, welches Regelwerk zuerst kommt und was in den ersten Schritt gehört.
30-Minuten-Gespräch vereinbarenLieber zuerst etwas Schriftliches?
Beschreiben Sie Ihre Situation, und wir schicken Ihnen Umfang und Termin des ersten Schritts. Wir antworten innerhalb eines Arbeitstages.
Ersten Schritt anfragen