NIS2 · ISO/IEC 27001 · DORA · CRA

Compliance und Audit: ein Regelwerk nach dem anderen, von der Lücke zum Nachweis

NIS2, DORA, der Cyber Resilience Act und Sicherheitsfragebögen von Kunden kommen gleichzeitig, und die Nachweise liegen verstreut in mehreren Systemen. Wir nehmen uns ein Regelwerk vor, finden Lücken und Verantwortliche, setzen Kontrollen in Ihren Systemen um und sammeln Nachweise, die einer Prüfung standhalten.

// Kurz gesagt

Eine Richtlinie, die sich im System nicht zeigen lässt, ist keine Kontrolle.

Sie ist ein Dokument über eine Kontrolle. Deshalb bauen wir Compliance mit NIS2 (BSIG), DORA, dem CRA und ISO/IEC 27001 von den Systemen her auf: Gap-Analyse gegen ein Regelwerk, Pflichtenregister mit Verantwortlichen, Kontrollen in Identitäten, Cloud und Daten und Nachweise aus Logs und Konfigurationen. Für Unternehmen aus Industrie, Logistik, Energie, Finanzen und Telekommunikation.

// Regelwerk wählen

Ein Regelwerk nach dem anderen, beginnend mit der nächsten Frist

Die Reihenfolge richtet sich nach Fristen, Kundenverträgen und dem, was bereits funktioniert. Die meisten Kontrollen nutzen Sie im nächsten Regelwerk weiter. Erwartet Ihr Konzern oder ein Kunde ein anderes Rahmenwerk, arbeiten wir auch nach NIST CSF 2.0, in der Automatisierungstechnik nach IEC 62443.

  1. 01NIS2 / BSIG

    NIS2-Umsetzung nach dem BSIG

    Seit dem 6. Dezember 2025 gilt das NIS2UmsuCG. Für Standorte in Polen kommt das polnische KSC-Gesetz hinzu.

    • Betroffenheitsprüfung und BSI-Registrierung
    • Risikomanagementmaßnahmen nach § 30 BSIG
    • Schulung der Geschäftsleitung nach § 38 BSIG
    • Nachweise für Betreiber kritischer Anlagen (§ 39 BSIG)
    NIS2-Umsetzung
  2. 02ISO/IEC 27001

    ISMS bis zur Zertifizierungsreife

    Wenn ein Kunde das Zertifikat verlangt oder Sie ein Managementsystem für mehrere Regelwerke wollen.

    • ISMS-Geltungsbereich und Risikobeurteilung
    • Erklärung zur Anwendbarkeit (SoA) für 93 Maßnahmen
    • Internes Audit und Managementbewertung
    • Zertifizierungsreife für das Audit der Zertifizierungsstelle
    ISO/IEC 27001
  3. 03DORA

    Digitale operationale Resilienz im Finanzsektor

    IKT-Risikomanagement, Informationsregister zu IKT-Drittdienstleistern und Resilienztests. Zuständige Aufsicht in Deutschland ist die BaFin.

    • Rahmenwerk für das IKT-Risikomanagement
    • Informationsregister aus Quelldaten statt aus Excel-Listen
    • Programm für Resilienztests
    • IKT-Geschäftsfortführung
    DORA-Umsetzung
  4. 04CRA

    Produkte mit digitalen Elementen

    Für Hersteller von Hardware und Software, die in der EU verkauft werden.

    • Meldeweg für Schwachstellen und Vorfälle
    • SBOM für jede Produktversion
    • Prozess für den Umgang mit Schwachstellen
    • Plan bis zur vollen Anwendung ab dem 11. Dezember 2027
    Cyber Resilience Act
  5. 05KI-Verordnung

    Pflichten aus der KI-Verordnung und KI-Managementsystem

    Die Transparenzpflichten nach Art. 50 gelten seit dem 2. August 2026, die Anforderungen an Hochrisiko-Systeme nach Anhang III ab dem 2. Dezember 2027.

    • Inventar der KI-Werkzeuge und Anwendungsfälle
    • Prüfung, ob ein System unter Anhang III fällt
    • Förderung der KI-Kompetenz im Team
    • KI-Managementsystem nach ISO/IEC 42001
    KI-Verordnung und ISO/IEC 42001

// Fristen

Fristen, die die Reihenfolge bestimmen

  1. NIS2

    NIS2UmsuCG in Kraft

    Das neue BSIG gilt für besonders wichtige und wichtige Einrichtungen.

    § 39 BSIG (öffnet in einem neuen Tab)
  2. BSI

    Frist für die BSI-Registrierung

    Die Frist wurde auf den 31. Juli 2026 verschoben. Wer noch nicht registriert ist, sollte das jetzt nachholen.

    Solidaris (öffnet in einem neuen Tab)
  3. CRA

    Meldepflicht für Schwachstellen und Vorfälle

    Gilt auch für Produkte, die vorher in Verkehr gebracht wurden (Art. 69 Abs. 3).

    ENISA (öffnet in einem neuen Tab)
  4. KSC (Polen)

    Pflichten aus Kapitel 3 des polnischen KSC-Gesetzes

    Nur für Standorte in Polen: ISMS, Risikomanagement, Vorfälle, Business Continuity und Lieferkette.

    Dz.U. 2026 poz. 252 (öffnet in einem neuen Tab)
  5. CRA

    Volle Anwendung des Cyber Resilience Act

    Anforderungen an Produkte mit digitalen Elementen, darunter SBOM und Umgang mit Schwachstellen.

    EU-Kommission (öffnet in einem neuen Tab)

Stand: . Quellen: § 39 BSIG, Solidaris, ENISA, EU-Kommission, Dz.U. 2026 poz. 252.

// So arbeiten wir

Drei Etappen, jede einzeln beauftragt

Wir beginnen mit einem festen Umfang von 5 Wochen. Weitere Etappen beauftragen Sie separat, wenn Sie das Ergebnis der ersten gesehen haben.

  1. 01Analyse

    Gap-Analyse und Pflichtenregister

    Wir vergleichen die Anforderungen des gewählten Regelwerks mit dem, was bereits funktioniert: Richtlinien, Konfigurationen, Logs und Lieferantenverträge.

    • Gap-Analyse mit Prioritäten
    • Pflichtenregister mit Verantwortlichen
    • Roadmap für 90 Tage

    Erster Schritt, 5 Wochen

    Ein Regelwerk, ohne alles neu zu schreiben

    • Fester Umfang und Termin, vor dem Start schriftlich vereinbart

    Zentrales Ergebnis: eine Kontrolle im System umgesetzt, zusammen mit dem Nachweis

    Ersten Schritt anfragen
  2. 02Umsetzung

    Kontrollen in Ihren Systemen, mit Nachweis

    Wir setzen die Kontrolle dort um, wo sie wirkt. Der Nachweis entsteht dabei, nicht erst in der Woche vor dem Audit.

    • Identitäten und Berechtigungen
    • Konfiguration von Cloud und Endgeräten
    • Datenpipelines und Änderungsmanagement
    • Logs mit Datum, den Anforderungen zugeordnet
    NIS2-Nachweismatrix
  3. 03Vor dem Audit

    Audit-Vorbereitung

    Wir prüfen Kontrollen und Nachweise so, wie es ein Prüfer tun wird, und bevor er es tut. Die Nachweise kann die FutureCode Evidence Box sammeln.

    • Stichproben von Nachweisen wie im Audit
    • Liste der Korrekturen mit Prioritäten
    • Nachprüfung nach den Korrekturen
    Beispielbericht ansehen

// DORA

Das DORA-Informationsregister direkt aus Ihren Daten

DORA gilt seit dem 17. Januar 2025. Viel Aufwand macht jedes Jahr das Informationsregister zu den Verträgen mit IKT-Drittdienstleistern: Seit 2026 gilt der Stichtag 31. Dezember des Vorjahres, eingereicht wird bei der BaFin. Wir bauen es aus Daten zu Verträgen und Dienstleistern auf, zusammen mit der Einstufung von Vorfällen und dem Programm für Resilienztests. Mehr dazu auf der Seite DORA-Umsetzung.

Stand: 24. September 2026. Quelle: BaFin.

// CRA

Beim Cyber Resilience Act gilt die Meldepflicht bereits

Seit dem 11. September 2026 melden Hersteller von Produkten mit digitalen Elementen aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle über die Plattform der ENISA, auch für Produkte, die vorher in Verkehr gebracht wurden (Art. 69 Abs. 3). Volle Anwendung: 11. Dezember 2027.

Was bereitliegen sollte

  • Ein Meldeweg, an einem Szenario geübt
  • Eine SBOM für jede Produktversion
  • Ein Prozess für Schwachstellen, mit Verantwortlichen für jede Phase

Meldefristen, SBOM und den Weg zur CE-Kennzeichnung beschreiben wir auf der Seite Cyber Resilience Act. Stand: 24. September 2026. Quellen: ENISA, EU-Kommission.

// Kundenfragebögen

Sicherheitsfragebögen von Kunden mit Nachweisen beantworten

Ein Kunde, der unter NIS2 oder DORA fällt, muss die Risiken seiner Lieferanten steuern und schickt Ihnen deshalb einen Fragebogen. „Ja, wir haben eine Richtlinie“ reicht immer seltener.

  • Jede Antwort verknüpfen wir mit einem Artefakt: Konfiguration, Log, Richtlinie mit Prüfdatum oder Testergebnis
  • Wo eine Kontrolle noch fehlt, schreiben wir das offen und nennen einen Termin
  • Die Antworten landen in einer Bibliothek, der nächste Fragebogen beginnt dort und nicht bei null

// Unabhängigkeit

Wir sagen Ihnen, wer Sie nicht prüfen darf

Das Readiness-Assessment übernehmen wir. Die formale Prüfung führt eine unabhängige Stelle durch, nicht das Team, das bei der Umsetzung geholfen hat.

Readiness-Assessment

  • Wir prüfen Kontrollen, Nachweise und Dokumentation so, wie es ein Prüfer tun wird
  • Sie erhalten eine Liste der Korrekturen mit Prioritäten
  • Es zeigt Lücken, bevor ein Prüfer danach fragt
  • Es ersetzt keine formale Prüfung und kein Zertifikat

Formale Prüfung

  • ISO/IEC 27001: Das Zertifikat erteilt nur eine akkreditierte Zertifizierungsstelle
  • Betreiber kritischer Anlagen: Nachweise nach § 39 BSIG, alle drei Jahre, durch Sicherheitsaudits, Prüfungen oder Zertifizierungen
  • Standorte in Polen: formales KSC-Audit (Art. 15) durch eine akkreditierte Stelle, mindestens zwei qualifizierte Auditoren oder ein sektorales CSIRT

Formale Prüfungen und Audits führen wir nicht durch. Zum KSC-Audit in Polen: NIS2-Umsetzung.

// Qualifikationen

Qualifikationen im Team

Audits führen bei uns zertifizierte Auditoren durch. Ein Auditor muss objektiv sein, deshalb prüfen wir nicht, was wir selbst umgesetzt haben. Außerdem gibt es in unserem Team Zertifikate aus den Bereichen Sicherheit, Datenschutz und Prozessmanagement.

Zertifikate im Team

  • CISA (Certified Information Systems Auditor)ISACA
  • IODO (Zertifikat Datenschutzbeauftragter, Polen)
  • CompTIA Security+CompTIA
  • ITILAXELOS / PeopleCert
  • REQBRequirements Engineering Qualifications Board
  • SAFeScaled Agile
  • ISTQBInternational Software Testing Qualifications Board

// Umfang

Was wir tun und was nicht

Umfang und Termin vereinbaren wir vor dem Start schriftlich. Genauso klar sagen wir, was wir nicht übernehmen.

Wir machen

  • Gap-Analyse gegen ein Regelwerk: NIS2 (BSIG), ISO/IEC 27001, DORA oder CRA
  • Pflichtenregister mit Verantwortlichen und Fristen
  • Kontrollen in Ihren Systemen, mit Nachweisen
  • Antworten auf Sicherheitsfragebögen von Kunden, belegt mit Nachweisen
  • Audit-Vorbereitung und Nachprüfung der Korrekturen

Wir machen nicht

  • Ein „NIS2-Zertifikat“: So etwas gibt es nicht
  • Formale Prüfungen und Audits: Die führt eine unabhängige Stelle durch, nicht wir
  • Die ISO/IEC-27001-Zertifizierung: Das Zertifikat erteilt eine akkreditierte Zertifizierungsstelle
  • TLPT- oder TIBER-Tests
  • Ein Jahresprogramm auf Folien ohne einen ersten funktionierenden Schritt

Wenn Sie nur ein Dokument für die Akte suchen, sagen wir Ihnen im ersten Gespräch offen, ob wir dafür die Richtigen sind.

// FAQ

Fragen zu Compliance und Audit

Mit welchem Regelwerk fangen wir an?

Mit dem, dessen Frist am nächsten liegt oder das den Vertrieb blockiert. Für Einrichtungen unter dem BSIG gelten die Pflichten bereits seit dem 6. Dezember 2025. Verlangt ein großer Kunde ISO/IEC 27001, beginnen wir dort, weil die meisten Maßnahmen später auch für NIS2 zählen. Die Reihenfolge legen wir im ersten Gespräch fest, anhand Ihrer Fristen und Verträge.

Reicht ISO 27001 für NIS2?

Nicht ganz. Ein ISMS nach ISO/IEC 27001 deckt einen großen Teil der Risikomanagementmaßnahmen ab, aber nicht alle gesetzlichen Pflichten, etwa die Registrierung beim BSI, die Meldung erheblicher Sicherheitsvorfälle an das BSI und die Schulung der Geschäftsleitung nach § 38 BSIG. Wir zeigen, welche ISO-Maßnahmen Sie weiter nutzen und was dazukommt.

Können Sie uns später prüfen?

Nein, formale Prüfungen und Audits führen wir nicht durch. Ein Readiness-Assessment ist möglich, und wir sagen Ihnen offen, wer die formale Prüfung durchführen darf und wer nicht.

Wie beantworten wir einen Sicherheitsfragebogen eines Kunden?

Mit Nachweisen statt Erklärungen. Jede Antwort verknüpfen wir mit einem Artefakt: Konfiguration, Log, Richtlinie mit Prüfdatum oder Testergebnis. Wo eine Kontrolle fehlt, schreiben wir das offen und nennen einen Termin. Die Antworten landen in einer Bibliothek, der nächste Fragebogen beginnt dort.

Betreffen uns DORA oder der CRA?

DORA gilt für Finanzunternehmen wie Banken, Versicherer, Wertpapierfirmen und Zahlungsinstitute und mittelbar für ihre IKT-Dienstleister, die im Informationsregister stehen. Der CRA betrifft Hersteller, Einführer und Händler von Produkten mit digitalen Elementen. Wenn Sie Software oder Geräte mit Software in der EU verkaufen, prüfen Sie das jetzt: Die Meldepflicht für Schwachstellen gilt seit dem 11. September 2026. Mehr dazu: DORA-Umsetzung und Cyber Resilience Act.

Wie lange dauert der erste Schritt, und was kostet er?

5 Wochen, mit festem Umfang und Termin, die wir vor dem Start schriftlich vereinbaren. Den Preis nennen wir nach dem ersten Gespräch, wenn Regelwerk und Anzahl der Systeme feststehen.

Aus dem Blog: Compliance und Audit

Beginnen wir mit einem Regelwerk

In 30 Minuten klären wir, welches Regelwerk zuerst kommt und was in den ersten Schritt gehört.

30-Minuten-Gespräch vereinbaren

Lieber zuerst etwas Schriftliches?

Beschreiben Sie Ihre Situation, und wir schicken Ihnen Umfang und Termin des ersten Schritts. Wir antworten innerhalb eines Arbeitstages.

Ersten Schritt anfragen