Texte
Texte, aus unseren eigenen Daten
Wir veröffentlichen, was wir zeigen können. Jeder Text unten stützt sich auf einen Datensatz, den wir pflegen und zitieren, und wo Sie die Abfrage selbst wiederholen können, sagen wir wie.
CRA Artikel 13 für einen Softwarehersteller: die fünfundzwanzig Absätze der Reihe nach, welche Ihre sind, welche der Kommission, und eine Checkliste nach Rolle
Artikel 13 des Cyber Resilience Act ist der Artikel des Herstellers: fünfundzwanzig Absätze von den grundlegenden Anforderungen in Absatz 1 bis zu den Befugnissen der Kommission in Absatz 25. Einundzwanzig davon sind Pflichten, die ein Softwarehersteller trägt, von der Produktrisikobewertung und der Sorgfaltspflicht bei Komponenten über den Unterstützungszeitraum, die zentrale Kontaktstelle und die zehn Jahre aufbewahrte technische Dokumentation bis zu den Korrekturmaßnahmen und dem, was vor einer Betriebseinstellung zu tun ist; zwei sind Optionen, zwei gehören der Kommission und den Behörden. Artikel 14 fügt die Meldefristen hinzu, die Artikel 19 und 20 die Pflichten von Einführer und Händler, Artikel 24 die des Verwalters und Anhang I die Anforderungen, die das Produkt erfüllen muss. Eine kostenlose Seite listet jede Zeile, die Ihre Rolle bindet, im Wortlaut des Amtsblatts in sechs Sprachen, mit einem Status je Zeile.
13. September 2026
Der Data Act für ein SaaS-Unternehmen: die Wechselpflichten seit dem 12. September 2025, die neun Vertragsklauseln, das Ende der Wechselentgelte und was ein Dateninhaber schuldet
Die Verordnung (EU) 2023/2854 gilt seit dem 12. September 2025, und ein Unternehmen, das gehostete Software verkauft, ist darunter ein Anbieter eines Datenverarbeitungsdienstes, unabhängig von seiner Größe. Kapitel VI lässt es jedes Hindernis für einen Kunden beseitigen, der den Anbieter wechselt oder auf eigene Infrastruktur umzieht: ein schriftlicher Vertrag mit den neun Klauseln von Artikel 25 Absatz 2, eine Kündigungsfrist von höchstens zwei Monaten, ein Übergangszeitraum von höchstens 30 Kalendertagen, ein Abrufzeitraum von mindestens 30 Kalendertagen, Löschung danach, ein Online-Register der exportierbaren Daten, offene Schnittstellen ohne Entgelt, eine Angabe auf der Website, welcher Rechtsordnung die Infrastruktur unterliegt, und Wechselentgelte, die heute kostenbasiert sind und ab dem 12. Januar 2027 verboten. Ein Unternehmen, dessen Produkt ein vernetztes Produkt oder ein verbundener Dienst ist, ist zudem Dateninhaber nach Kapitel II, mit Zugang durch Design für Produkte, die nach dem 12. September 2026 in Verkehr gebracht werden. Die 96 Zeilen der Verordnung, die jede Rolle binden, sind ein Datensatz in sechs Sprachen.
13. September 2026
Die ISO 27001 Informationssicherheitsrichtlinie: was Abschnitt 5.2 verlangt, die neun Abschnitte einer kurzen Richtlinie, die Fehler, die ein Auditor anmerkt, und eine Seite, die sie schreibt
Abschnitt 5.2 verlangt von der obersten Leitung eine Richtlinie, die zum Zweck des Unternehmens passt, die Sicherheitsziele oder den Rahmen für ihre Festlegung trägt, sich zu den geltenden Anforderungen und zur Verbesserung des Systems verpflichtet und dokumentiert, kommuniziert und für die Parteien verfügbar ist, die sie brauchen. Das sind sieben Dinge, keines davon eine Seitenzahl. Eine gute Richtlinie für ein Softwareunternehmen umfasst zwei Seiten in neun Abschnitten: Zweck, Geltungsbereich, warum Sicherheit hier zählt, Verpflichtungen, Ziele, Rollen, die Themenrichtlinien darunter, Einhaltung sowie Kommunikation und Überprüfung. Die Fehler, die ein Auditor anmerkt, sind die Vorlage mit dem Namen eines anderen Unternehmens, die dreißig Seiten, die niemand gelesen hat, die fehlende Genehmigung, Ziele, die niemand messen kann, und eine Richtlinie, die kein neuer Mitarbeiter gesehen hat. Eine kostenlose Seite schreibt die Richtlinie aus zehn Antworten in sechs Sprachen.
13. September 2026
Die ISO 27001-Korrekturmaßnahmen-Aufzeichnung: was Abschnitt 10.2 nach einer Nichtkonformität verlangt, die sieben Abschnitte, die ein Auditor anerkennt, die Fehler, die eine Feststellung wieder öffnen, und eine Seite, die sie schreibt
Abschnitt 10.2 ist das, was mit einer Nichtkonformität geschieht, sobald sie gefunden ist: sie korrigieren und mit ihren Folgen umgehen, die Ursache finden, fragen, ob dasselbe Problem anderswo besteht, so handeln, dass sie nicht wiederkehrt, prüfen, ob die Maßnahme gewirkt hat, das Managementsystem dort ändern, wo die Ursache lag, und die Nichtkonformität, die Maßnahmen und ihre Ergebnisse als dokumentierte Information aufbewahren. Eine Aufzeichnung, die ein Auditor anerkennt, hat sieben Abschnitte in dieser Reihenfolge, trennt die Korrektur von der Korrekturmaßnahme und bleibt offen, bis die Prüfung zeigt, dass die Maßnahme gewirkt hat. Eine kostenlose Seite schreibt die Aufzeichnung aus der Feststellung, der Korrektur, der Ursache, der Maßnahme mit Verantwortlichem und Termin und der Wirksamkeitsprüfung.
13. September 2026
Die ISO 27001 Managementbewertung: die sieben Eingaben von Abschnitt 9.3 als Tagesordnung, die vier Trends, die zwei Ergebnisse, was das Protokoll zeigen muss, und eine Seite, die es schreibt
Abschnitt 9.3 lässt die oberste Leitung das Managementsystem in geplanten Abständen anhand von sieben Eingaben bewerten: die Maßnahmen aus der letzten Bewertung, Änderungen der externen und internen Themen, Änderungen dessen, was interessierte Parteien brauchen und erwarten, die Leistungsrückmeldung mit ihren vier Trends (Nichtkonformitäten und Korrekturmaßnahmen, Überwachung und Messung, Auditergebnisse, die Ziele), Rückmeldungen interessierter Parteien, die Risikobeurteilung und der Behandlungsplan und die Verbesserungsmöglichkeiten. Die Ergebnisse sind zwei: Entscheidungen zur fortlaufenden Verbesserung und alle Änderungen, die das System braucht, als dokumentierte Information aufbewahrt. Das Protokoll, das ein Auditor anerkennt, zeigt jede betrachtete Eingabe und jede getroffene Entscheidung, mit Verantwortlichem und Datum an jeder Maßnahme. Eine kostenlose Seite schreibt das Protokoll in der Reihenfolge des Abschnitts aus den Sitzungsfakten, den Zahlen und dem Gesagten.
13. September 2026
Die ISO 27001 Risikobeurteilung für ein Softwareunternehmen: was Abschnitt 6.1.2 verlangt, eine fünfstufige Methode, die Ausgangsrisiken und eine Seite, die Register und Behandlungsplan schreibt
Abschnitt 6.1.2 schreibt keine Methode vor; er schreibt vor, was die Methode hervorbringen muss: Kriterien für die Akzeptanz von Risiken und für ihre Beurteilung, eine Identifikation der Informationssicherheitsrisiken, eine Analyse ihrer Folgen und Wahrscheinlichkeit, eine Bewertung gegen die Kriterien und wiederholbare, vergleichbare Ergebnisse. Abschnitt 6.1.3 verlangt dann die Behandlungsoptionen, die Maßnahmen, den Vergleich mit Anhang A, die Erklärung zur Anwendbarkeit und den Plan. Für ein Softwareunternehmen sind die Risiken vor dem ersten Workshop weitgehend bekannt: Kompromittierung von Zugangsdaten, ein verlorener Laptop, ein Ausfall des Cloud-Anbieters, ein Backup, das sich nicht wiederherstellen lässt, ein ausscheidender Mitarbeiter mit offen gebliebenem Zugang, eine im eigenen Code ausgelieferte Schwachstelle. Eine fünfstufige Skala für Wahrscheinlichkeit und Auswirkung, das Produkt als Stufe, eine Akzeptanzschwelle, Behandlungsoption und Maßnahmen für jedes Risiko darüber, und eine kostenlose Seite, die Register und Plan in sechs Sprachen schreibt.
13. September 2026
Die ISO 42001-Folgenabschätzung für KI-Systeme: was Abschnitt 6.1.4 verlangt, die drei Ebenen der Folgen, wo sie auf die KI-Verordnung trifft, die Fehler, die ein Auditor anmerkt, und eine Seite, die sie schreibt
Abschnitt 6.1.4 der ISO/IEC 42001 lässt das Unternehmen abschätzen, was jedes KI-System den Einzelnen und Gruppen, die es berührt, und der Gesellschaft antun könnte, das Ergebnis als dokumentierte Information aufbewahren und im Lebenszyklus des Systems danach handeln; Abschnitt 8.4 führt den Prozess aus, und vier Controls aus Anhang A verlangen den Prozess, die Aufbewahrung, den Schaden für Einzelne und Gruppen und den Schaden jenseits der Nutzer. Es ist die Aufzeichnung, die die Norm hat und ISO 27001 nicht. Eine Abschätzung, die ein Auditor anerkennt, nennt den Zweck und den vorhersehbaren Missbrauch, die Menschen, die Folgen auf den drei Ebenen mit je einer Wahrscheinlichkeit und einer Schwere, den Nutzen, die Maßnahmen, ein Ergebnis und einen Überprüfungstermin; nach der KI-Verordnung ist sie die Eingabe der Grundrechte-Folgenabschätzung nach Artikel 27 und der Ort, an dem das Unternehmen seine eigene Lesart des Systems festhält. Eine kostenlose Seite schreibt sie für ein System.
13. September 2026
Die ISO 42001 KI-Richtlinie für ein Softwareunternehmen: was Abschnitt 5.2 verlangt, die zehn Abschnitte, die Pflichten der KI-Verordnung, die sie nennt, die Fehler, die ein Auditor anmerkt, und eine Seite, die sie schreibt
Abschnitt 5.2 der ISO/IEC 42001 verlangt von der obersten Leitung eine KI-Richtlinie, die zu dem passt, wofür das Unternehmen KI nutzt, den Rahmen für die KI-Ziele gibt, sich zu den geltenden Anforderungen und zur Verbesserung des Systems verpflichtet, dokumentiert, kommuniziert und verfügbar ist und sagt, wie sie neben den anderen Richtlinien steht. Drei Maßnahmen aus Anhang A, A.2.2, A.2.3 und A.2.4, verlangen die Richtlinie, ihre Abstimmung mit den anderen Richtlinien und ihre Überprüfung. Eine kurze KI-Richtlinie für ein Softwareunternehmen umfasst zehn Abschnitte: Zweck, Geltungsbereich, Haltung, die ausgeschlossenen Nutzungen, Verantwortung, Ziele, die geltenden Anforderungen, die anderen Richtlinien, Kommunikation und Überprüfung. Der Abschnitt zu den Anforderungen ist der, in dem die KI-Verordnung eintritt: die Kompetenzpflicht des Artikels 4, die Transparenzpflichten des Artikels 50, wo das Unternehmen Inhalte erzeugt, und eine festgehaltene Hochrisiko-Feststellung je System, die die Richtlinie selbst nie behauptet. Eine kostenlose Seite schreibt die Richtlinie aus elf Antworten in sechs Sprachen.
13. September 2026
Die NIS2-Meldefrist für ein Softwareunternehmen: die Frühwarnung nach 24 Stunden, die Meldung nach 72 Stunden, der Abschlussbericht nach einem Monat, wann ein Vorfall für einen Cloud-Anbieter erheblich ist, und eine Seite, die die drei Meldungen schreibt
Artikel 23 Absatz 4 der NIS2-Richtlinie lässt drei Fristen ab dem Moment laufen, in dem eine wesentliche oder wichtige Einrichtung Kenntnis von einem erheblichen Sicherheitsvorfall erlangt: eine Frühwarnung innerhalb von 24 Stunden, eine Meldung innerhalb von 72 und einen Abschlussbericht innerhalb eines Monats nach dieser Meldung, mit einem Zwischenbericht auf Ersuchen und einem Fortschrittsbericht, wo der Vorfall noch andauert. Für einen Cloud-Computing-Dienstleister sagt die Durchführungsverordnung (EU) 2024/2690, wann ein Vorfall erheblich ist: ein direkter finanzieller Verlust über 500 000 EUR oder 5 % des Umsatzes, je nachdem, welcher Wert niedriger ist, ein Dienst, der länger als 30 Minuten vollständig nicht verfügbar ist, eine Verfügbarkeit, die für mehr als 5 % oder 1 Million seiner Nutzer in der Union länger als eine Stunde eingeschränkt ist, oder eine mutmaßlich böswillige Kompromittierung von Daten. Was jede Meldung enthält, an welches CSIRT sie geht, und eine kostenlose Seite, die die Fristen berechnet und alle drei in sechs Sprachen schreibt.
13. September 2026
Artikel 50 der KI-Verordnung für ein Unternehmen, das generative KI ausliefert oder nutzt: die vier Transparenzpflichten seit dem 2. August 2026, der Übergang zum 2. Dezember 2026, der Praxisleitfaden und das EU-Symbol
Artikel 50 ist die Pflicht der KI-Verordnung, die ein Unternehmen erreicht, ob sein System ein Hochrisiko-System ist oder nicht: den Menschen sagen, dass sie mit einer KI sprechen, erzeugte Inhalte so kennzeichnen, dass Maschinen sie erkennen, Deepfakes und KI-geschriebene Texte zu Angelegenheiten von öffentlichem Interesse offenlegen, Personen informieren, die einer Emotionserkennung ausgesetzt sind. Er gilt seit dem 2. August 2026, der Digital Omnibus hat ihn unverändert gelassen und Anbietern generativer Systeme, die bereits in Verkehr sind, für die Kennzeichnungspflicht bis zum 2. Dezember 2026 Zeit gegeben. Die vier Absätze der Reihe nach, wer bei jedem Anbieter und wer Betreiber ist, der Praxisleitfaden der Kommission vom 10. Juni 2026 mit seiner zweischichtigen Kennzeichnung und seinem KI-Symbol, die Geldbuße und der Nachweis, den ein ISO-42001-System führt.
12. September 2026
Bedrohungsorientierte Penetrationstests nach DORA, aus Sicht des Anbieters: wann das Red Team Ihres Bankkunden in Ihre Produktionssysteme darf, der 12-Wochen-Test der RTS 2025/1190, der gemeinsame Test, den Sie stattdessen durchführen können, und was der Vertrag bereits sagt
Artikel 26 DORA lässt die größten Finanzunternehmen mindestens alle 3 Jahre einen bedrohungsorientierten Penetrationstest auf Produktivsystemen durchführen, der die ausgelagerten kritischen oder wichtigen Funktionen einschließt, und Artikel 30 Absatz 3 Buchstabe d schreibt die Teilnahme des Anbieters in den Vertrag. Die Delegierte Verordnung (EU) 2025/1190, in Kraft seit dem 8. Juli 2025, legt die Mechanik fest: ein Kontrollteam, das Ihre Mitarbeitenden einschließen kann, ein Blue Team, das nichts wissen darf, eine aktive Red-Team-Phase von mindestens 12 Wochen, Replay und Purple Teaming innerhalb von 10 Wochen nach deren Ende, ein Abhilfeplan innerhalb von 8 Wochen. Artikel 26 Absatz 4 erlaubt einem Anbieter, dessen andere Kunden Schaden nähmen, einen externen Tester direkt zu beauftragen und einen gemeinsamen Test für mehrere Finanzunternehmen durchzuführen. Was der Anbieter unterschreibt, was er ablehnen darf, und was ein ISO-27001-System bereits enthält. Gelesen im Amtsblatt.
12. September 2026
Das DSGVO-Verzeichnis der Verarbeitungstätigkeiten für ein Softwareunternehmen: die sieben Felder von Artikel 30 Absatz 1, die vier von Artikel 30 Absatz 2, warum die 250-Personen-Ausnahme nie greift, und eine Seite, die es schreibt
Artikel 30 ist die eine DSGVO-Pflicht, auf die jede andere zurückverweist, und die, von der die meisten Softwareunternehmen glauben, die 250-Personen-Ausnahme erspare sie ihnen. Tut sie nicht: Artikel 30 Absatz 5 hebt die Ausnahme für jede Verarbeitung auf, die nicht nur gelegentlich erfolgt, und ein Produkt im Einsatz verarbeitet täglich. Die sieben Felder des Verzeichnisses eines Verantwortlichen und die vier eines Auftragsverarbeiters, aus dem Amtsblatt gelesen, wofür jedes Feld da ist, die ISO-27701-Maßnahme, die es nachweist, und die kostenlose Seite, die das Verzeichnis je eine Tätigkeit schreibt.
12. September 2026
Der DSGVO-Antrag einer betroffenen Person für ein Softwareunternehmen: der Monat nach Artikel 12 Absatz 3, die acht Inhalte einer Auskunft, die zwei weiteren Monate und eine Seite, die die Frist berechnet
Ein Antrag nach den Artikeln 15 bis 22 wird unverzüglich, in jedem Fall aber innerhalb eines Monats nach Eingang beantwortet (Artikel 12 Absatz 3); die Frist endet am selben Datum des nächsten Monats oder an dessen letztem Tag; zwei weitere Monate stehen zur Verfügung, wenn die Anträge komplex oder zahlreich sind, wobei die betroffene Person innerhalb des ersten Monats unterrichtet wird; eine Ablehnung trägt ihre Gründe und die Rechtsbehelfe innerhalb desselben Monats (12 Absatz 4); die Antwort ist unentgeltlich, es sei denn, der Antrag ist offenkundig unbegründet oder exzessiv, und das Unternehmen trägt die Beweislast dafür (12 Absatz 5). Ein Auskunftsantrag wird mit einer Kopie der Daten und den acht Informationen von Artikel 15 Absatz 1, Buchstaben a bis h, beantwortet, von den Zwecken bis zur automatisierten Entscheidungsfindung. Gelesen gegen den Katalog, mit einer kostenlosen Seite, die die Frist berechnet und die Antwort in sechs Sprachen schreibt.
12. September 2026
Der DSGVO-Auftragsverarbeitungsvertrag für ein SaaS-Unternehmen: die acht Bedingungen von Artikel 28 Absatz 3, die jeder Kundennachtrag trägt, die Pflicht, die die meisten vergessen, und was unter DORA daneben steht
Ein SaaS-Unternehmen unterzeichnet mit jedem Kunden, für den es Daten verarbeitet, denselben Vertrag, und Artikel 28 Absatz 3 legt seinen Inhalt fest: Gegenstand und Dauer, die acht Zusagen von der dokumentierten Weisung bis zu den Überprüfungen, und die Pflicht des Auftragsverarbeiters, eine Weisung zu melden, die gegen die Verordnung verstößt. Was jede Bedingung für einen Softwareanbieter bedeutet, die Regel für Unterauftragsverarbeiter in Artikel 28 Absatz 2 und 4, die Standardvertragsklauseln der Kommission von 2021, die Haftung nach Artikel 82 und die Bußgeldobergrenze nach Artikel 83, und die DORA-Klausel nach Artikel 30, die ein Bankkunde neben jeder Bedingung schickt. Mit der kostenlosen Checkliste, die die beiden Nachträge als einen liest.
12. September 2026
Der DSGVO-Vertreter nach Artikel 27 für ein Softwareunternehmen außerhalb der EU: wer einen benennen muss, die drei Bedingungen der Ausnahme und wohin der Name gehört
Ein Softwareunternehmen ohne Niederlassung in der Union, dessen Produkt von Menschen in ihr genutzt wird, unterliegt der Verordnung nach Artikel 3 Absatz 2 und muss schriftlich einen Vertreter in der Union benennen (Artikel 27 Absatz 1), niedergelassen in einem Mitgliedstaat, in dem seine Nutzer sind (27 Absatz 3), beauftragt, von Aufsichtsbehörden und betroffenen Personen angesprochen zu werden (27 Absatz 4), und kein Schutz gegen Maßnahmen gegen das Unternehmen selbst (27 Absatz 5). Die Ausnahme in Artikel 27 Absatz 2 Buchstabe a hat drei Bedingungen, die alle gelten müssen, und ein Produkt in Nutzung scheitert an der ersten. Wohin der Name des Vertreters gehört: die Datenschutzerklärung (Artikel 13 Absatz 1 Buchstabe a), das Verzeichnis der Verarbeitungstätigkeiten (Artikel 30 Absatz 1 Buchstabe a) und das Verzeichnis, das der Vertreter selbst führt. Die Bußgeldstufe ist Artikel 83 Absatz 4. Eine kostenlose Seite entscheidet es aus zwei Fragen.
12. September 2026
Der ISO-27001-Geltungsbereich: warum ein Zertifikat mit Hauptsitz Ihre SaaS nicht abdeckt, was Abschnitt 4.3 verlangt, was ein Käufer unter DORA prüft, und drei Geltungsbereiche, die bestehen
Der Geltungsbereich ist die Grenze des Zertifikats, und Käufer lesen ihn inzwischen gegen eine Verordnung: Ein Finanzkunde darf sich auf Ihr ISO-27001-Zertifikat statt eines Audits nur verlassen, wenn sein Geltungsbereich die Systeme abdeckt, von denen er abhängt. Was Abschnitt 4.3 der ISO/IEC 27001:2022 verlangt, was die ISO/IEC 17021-1 das Zertifikat zeigen lässt, der Überwachungszyklus, der entscheidet, ob es aktuell ist, die abgelaufene Frist für die Ausgabe von 2013, ein Geltungsbereich, der durchfällt, und drei, die für ein Softwareunternehmen bestehen, und wie die Schnittstellen zu Ihrem Cloud-Anbieter im Geltungsbereich bleiben, während der Anbieter draußen bleibt.
12. September 2026
Die 72-Stunden-Meldefrist der DSGVO für ein Softwareunternehmen: wann die Kenntnis sie startet, was die Meldung enthält, die eigene Frist des Auftragsverarbeiters und die Fristen von NIS2, CRA und DORA daneben
Artikel 33 gibt einem Verantwortlichen 72 Stunden ab Kenntnis einer Verletzung des Schutzes personenbezogener Daten für die Meldung an die Aufsichtsbehörde, und die meisten Unternehmen bekommen den Beginn falsch, den Inhalt falsch oder die Rolle falsch. Wann die Kenntnis nach den EDSA-Leitlinien und Erwägungsgrund 87 beginnt, die vier Inhalte von Artikel 33 Absatz 3, die Phasen von Artikel 33 Absatz 4, die Begründungspflicht bei Verzögerung, die Pflicht des Auftragsverarbeiters, den Verantwortlichen unverzüglich zu benachrichtigen, die Benachrichtigung der betroffenen Personen nach Artikel 34 mit ihren drei Ausnahmen, und die Fristen von NIS2, CRA und DORA, die ein Softwareunternehmen ab demselben Moment laufen lassen kann. Mit der kostenlosen Seite, die die Frist berechnet und die Meldung schreibt.
12. September 2026
Die DSGVO-Datenschutzhinweise für ein Softwareunternehmen: die zwölf Informationen des Artikels 13, die dreizehn des Artikels 14, der Zeitpunkt für jede, und eine Seite, die sie schreibt
Datenschutzhinweise sind keine Textgattung; sie sind eine Liste. Artikel 13 nennt zwölf Informationen, die ein Verantwortlicher zum Zeitpunkt der Erhebung bei der Person mitteilt, sechs in jedem Fall und sechs weitere für eine faire und transparente Verarbeitung, und Artikel 14 nennt dreizehn für anderswo erlangte Daten, mitgeteilt innerhalb einer angemessenen Frist und spätestens innerhalb eines Monats, mit vier Ausnahmen. Für ein Softwareunternehmen sind sieben davon bereits Spalten seines Verzeichnisses der Verarbeitungstätigkeiten. Jede Information, wie das Amtsblatt sie formuliert, der Zeitpunkt ihrer Mitteilung, die zwei Fälle, in denen sie nicht geschuldet ist, und eine kostenlose Seite, die die Hinweise aus den Antworten in sechs Sprachen schreibt.
12. September 2026
Die DSGVO-Folgenabschätzung für ein Softwareunternehmen: die drei Fälle von Artikel 35 Absatz 3, die neun Kriterien dahinter, die vier Elemente von Artikel 35 Absatz 7, und eine Seite, die sie schreibt
Artikel 35 verlangt eine Datenschutz-Folgenabschätzung vor jeder Verarbeitung, die voraussichtlich ein hohes Risiko zur Folge hat, und nennt drei Fälle, in denen sie in jedem Fall erforderlich ist. Welche Produktfunktionen darunterfallen, die neun Kriterien, die die Aufsichtsbehörden anwenden, und die Regel, dass zwei davon meist eine Abschätzung bedeuten, die Listen, die die Behörden nach Artikel 35 Absatz 4 und 5 veröffentlichen, die vier Elemente, die die Abschätzung enthalten muss, der Rat des Datenschutzbeauftragten und der Standpunkt der betroffenen Personen, die vorherige Konsultation nach Artikel 36 mit ihren acht Wochen, und die Überprüfung, wenn sich das Risiko ändert. Mit der kostenlosen Seite, die entscheidet, ob eine fällig ist, und sie schreibt.
12. September 2026
Die DSGVO für ein Softwareunternehmen: Verantwortlicher für die eigenen Daten, Auftragsverarbeiter für die Kunden, und die fünf Pflichten, die von Größe und Daten abhängen
Die Verordnung (EU) 2016/679 erreicht jedes Softwareunternehmen, die Frage ist also, welche Pflichten greifen. Die zwei Rollen je Verarbeitung (Artikel 4), das Verzeichnis der Verarbeitungstätigkeiten, von dem die 250-Personen-Ausnahme ein Produkt im Einsatz nie befreit (Artikel 30), der Beauftragte (Artikel 37), die Folgenabschätzung (Artikel 35), der Vertreter für ein Unternehmen außerhalb der Union (Artikel 27), die Übermittlungsgrundlagen (Kapitel V), die Fristen von 72 Stunden und einem Monat, und was ISO 27701 für jede davon erzeugt. Aus dem Amtsblatt gelesen, mit der kostenlosen Bestimmung, die es aufschreibt.
12. September 2026
Die EU-Konformitätserklärung nach dem CRA: Anhang V Punkt für Punkt, die vereinfachte Form und ein ausgearbeitetes Beispiel
Artikel 28 verpflichtet den Hersteller, vor dem Inverkehrbringen eine EU-Konformitätserklärung nach dem Muster in Anhang V auszustellen, und Artikel 28(4) macht die Unterschrift zu dem Akt, mit dem der Hersteller die Verantwortung für das Produkt übernimmt. Die acht Punkte des Anhangs V, die vereinfachte Ein-Satz-Form des Anhangs VI, die Regeln drumherum (Sprachen, die einzige Erklärung, Produktfamilien, 10 Jahre Aufbewahrung), ein ausgearbeitetes Beispiel, und was eine fehlende oder fehlerhafte Erklärung nach Artikel 58 und Artikel 64 kostet.
12. September 2026
Die ISO 27001 Erklärung zur Anwendbarkeit für ein Softwareunternehmen: die 93 Maßnahmen, die vier Spalten von Abschnitt 6.1.3 d), die Ausschlüsse, die ein Auditor akzeptiert, und eine Seite, die sie schreibt
Die Erklärung zur Anwendbarkeit ist das eine ISO 27001-Dokument, das ein Auditor vor allem anderen liest, und Abschnitt 6.1.3 d) macht daraus vier Fragen pro Maßnahme: ist sie notwendig, warum ist sie aufgenommen, ist sie umgesetzt, und warum wird eine Maßnahme aus Anhang A weggelassen. Für ein Softwareunternehmen ohne eigene Büros und mit gehostetem Stack sortieren sich die 93 Maßnahmen der Ausgabe 2022 in die, die ganz gelten, die wenigen, die ehrlich ausgeschlossen sind, und die teilweise umgesetzten, die über die Feststellungen des Audits entscheiden. Was jede Spalte bedeutet, die Ausschlüsse, die ein Auditor akzeptiert, und die, die er nie akzeptiert, wie die Erklärung dem Risikobehandlungsplan folgt, und eine kostenlose Seite, die sie in sechs Sprachen schreibt, mit den Status in der Adresse.
12. September 2026
Die KI-Verordnung für ein Softwareunternehmen: welche Rolle Sie haben, was für alle gilt, was nur für einen Hochrisiko-Anbieter gilt, die KMU-Regeln und die geänderten Daten
Ein Softwareunternehmen begegnet der KI-Verordnung in einer von sechs Rollen, und der größte Teil der Verordnung gilt nur für zwei davon. Was überhaupt als KI-System zählt, warum das Ausliefern eines fremden Modells unter eigenem Namen Sie zum Anbieter macht, die drei Pflichten, die jedes Unternehmen seit 2025 und 2026 hat (KI-Kompetenz, die Verbote, Transparenz), die zwei Wege zum Hochrisiko-System und was jede Rolle dann ab dem 2. Dezember 2027 schuldet, die Linie zum Modell mit allgemeinem Verwendungszweck, die vom Digital Omnibus erweiterten Regeln für KMU und kleine Unternehmen mittlerer Kapitalisierung, und eine Tabelle, wer was ab wann schuldet. Gelesen aus den beiden Verordnungen auf CELLAR am 12. September 2026.
12. September 2026
Die KI-Verordnung nach dem Digital Omnibus: die Termine, die sich am 27. Juli 2026 geändert haben, und welche ISO-42001-Maßnahmen die Nachweise für die dreizehn Aspekte des Artikels 17 und die Artikel 9 bis 15 erzeugen
Die Verordnung (EU) 2026/1744, unterzeichnet am 8. Juli 2026, veröffentlicht am 24. Juli, in Kraft seit dem 27. Juli, hat die Hochrisiko-Termine der KI-Verordnung auf den 2. Dezember 2027 für Systeme nach Anhang III und den 2. August 2028 für Systeme nach Anhang I verschoben, die KI-Kompetenz als Pflicht zu Maßnahmen neu gefasst und den Plan für die Beobachtung nach dem Inverkehrbringen zum Teil der technischen Dokumentation gemacht. Das meiste, was rankt, nennt noch die alten Termine. Die Termine in der geänderten Fassung, was sich sonst für einen Anbieter geändert hat, und unsere Zuordnung der dreizehn Aspekte des Qualitätsmanagementsystems nach Artikel 17, der Artikel 9 bis 15, 72 und 73 und der Betreiberpflichten der Artikel 4 und 26 zu den Anhang-A-Maßnahmen der ISO/IEC 42001, mit dem, was die Verordnung verlangt und die Norm nicht hervorbringt.
12. September 2026
Die Managementbewertung nach ISO 9001: die 13 Eingaben und 3 Ergebnisse von Abschnitt 9.3 als Tagesordnung, woher jede Eingabe kommt und was das Protokoll zeigen muss
Abschnitt 9.3 der ISO 9001:2015 ist die eine Sitzung, für die die Norm die Tagesordnung schreibt. Die oberste Leitung bewertet das Qualitätsmanagementsystem in geplanten Abständen auf Eignung, Angemessenheit, Wirksamkeit und Ausrichtung an der Strategie (9.3.1); berücksichtigt dreizehn Eingaben, vom Stand der Maßnahmen des letzten Mals bis zur Leistung externer Anbieter (9.3.2); und entscheidet über Verbesserung, Änderungen am System und Ressourcen (9.3.3), mit den Ergebnissen als aufbewahrte dokumentierte Information. Die Tagesordnung, die Aufzeichnung hinter jeder Eingabe, was das Protokoll zeigen muss, und wie dieselbe Sitzung ISO 27001 dient und, für NIS2-Einrichtungen, der jährlichen Überprüfung des Konzepts, die die Durchführungsverordnung verlangt.
12. September 2026
Die neun Stellen, an denen der IKT-Risikorahmen Ihres Bankkunden in Ihr Produkt hineinreicht, RTS 2024/1774: Support-Enddaten, Schwachstellenberichte und Bibliotheksverfolgung, Einstellungen, die er nicht umgehen darf, vor der Produktion getesteter Quellcode, benannte Konten für Ihre Mitarbeitenden, und Ihre Vorfälle als seine Alarme
Die Delegierte Verordnung (EU) 2024/1774, in Kraft seit dem 15. Juli 2024, legt den IKT-Risikomanagementrahmen fest, den jedes Finanzunternehmen unter DORA betreibt, und neun ihrer Artikel nennen den IKT-Drittdienstleister. Aus Sicht des Anbieters gelesen: das Inventar, das die Enddaten Ihres Supports festhält (Artikel 4), das Schwachstellenverfahren, das prüft, ob Sie Schwachstellen behandeln und melden, und die Drittbibliotheken in Ihrem Produkt verfolgt (Artikel 10), das Verfahren zur Daten- und Systemsicherheit, das die Rollen zwischen Ihnen und dem Kunden zuweist und Maßnahmen an Ihrer Infrastruktur verlangt (Artikel 11), verschlüsselte Verbindungen über Netze Dritter (Artikel 13), vor der Produktion analysierter und getesteter Quellcode von Anbietern (Artikel 16), ein eindeutiges Konto für jede Ihrer Mitarbeitenden mit Zugang (Artikel 20), Ihre Vorfallmeldungen als eine seiner Erkennungsquellen (Artikel 23), Kontinuitätstests, die Ihren Dienst und Ihre Insolvenz einschließen (Artikel 25 und 26). Mit dem, was ein ISO-27001-System bereits beantwortet.
12. September 2026
Die Qualitätspolitik nach ISO 9001: die vier Dinge, die Abschnitt 5.2 verlangt, die drei Dinge, die mit ihr geschehen müssen, und ein Beispiel auf einer Seite
Abschnitt 5.2 der ISO 9001:2015 ist kurz und präzise. Die oberste Leitung legt eine Qualitätspolitik fest, die zu Zweck und Kontext der Organisation passt und ihre Strategie unterstützt, einen Rahmen für die Qualitätsziele bietet und sich zur Erfüllung zutreffender Anforderungen und zur fortlaufenden Verbesserung verpflichtet (5.2.1). Die Politik wird dann als dokumentierte Information aufrechterhalten, in der Organisation vermittelt, verstanden und angewendet und interessierten Parteien verfügbar gemacht (5.2.2). Was jede der sieben Anforderungen für eine Seite Text bedeutet, die Feststellungen, die Auditoren schreiben, wie dieselbe Politik ISO 27001 dient, und ein Beispiel auf einer Seite in unseren eigenen Worten.
12. September 2026
Die zehn Maßnahmen des Artikels 21(2) NIS2 als Checkliste: jeder Buchstabe zitiert, die Abschnitte der Verordnung dahinter und die ISO-27001-Maßnahmen, die sie bereits hervorbringen
Artikel 21(2) führt zehn Maßnahmen auf, die jede wesentliche und wichtige Einrichtung treffen muss, von Konzepten zur Risikoanalyse bis zur Multi-Faktor-Authentifizierung. Für Cloud-, Managed-Service- und die anderen digitalen Anbieter legt die Durchführungsverordnung 2024/2690 jede davon in 13 Abschnitten aus, geschrieben aus ISO/IEC 27001 und 27002. Eine Tabelle: die zehn Buchstaben, wie die Richtlinie sie formuliert, die Abschnitte, die jeden ausführen, und die ISO-27001-Kapitel und Anhang-A-Maßnahmen, die die Nachweise hervorbringen, mit den zwei Stellen, die ein ISMS nicht erreicht.
12. September 2026
Die neunzehn Arten von IKT-Dienstleistungen nach DORA, S01 bis S19: welche ein SaaS-Produkt ist, was das Informationsregister dazu festhält, und warum ein Vertrag mehrere Zeilen sein kann
Jede IKT-Dienstleistung, die eine Bank, ein Versicherer oder ein Zahlungsinstitut einkauft, wird im Informationsregister unter einem von neunzehn Codes erfasst, S01 bis S19, aus Anhang III der Durchführungsverordnung (EU) 2024/2956. Ein gehostetes Produkt ist S19, installierte Software S13, ein Managed Service S14, ein Datenfeed S05, und der Kunde meldet eine Zeile je Dienstleistung und Funktion, sodass aus einem Vertrag mehrere werden können. Die neunzehn Arten mit den Beschreibungen der Verordnung selbst, die Spalte, die den Code trägt, was der Kunde daneben festhalten muss, und warum der Code, den Sie einem Kunden nennen, zu dem passen muss, den Sie dem nächsten nennen.
12. September 2026
DORA für einen Softwareanbieter: die Vertragsklauseln nach Artikel 30, die Ihr Bankkunde schickt, das Informationsregister, in dem Sie stehen werden, und was ISO 27001 bereits beantwortet
Seit dem 17. Januar 2025 steuert jede Bank, jeder Versicherer, jede Wertpapierfirma und jedes Zahlungsinstitut in der Union seine Softwareanbieter nach der Verordnung (EU) 2022/2554, DORA. Der Anbieter ist nicht reguliert; der Vertrag ist es. Artikel 30 nennt neun Klauseln, die jeder IKT-Dienstleistungsvertrag tragen muss, und sechs weitere, wenn der Dienst eine kritische oder wichtige Funktion unterstützt: Standorte, Datenrückgabe, Vorfallunterstützung zu vorab festgelegten Kosten, Zusammenarbeit mit den Behörden des Kunden, Kündigungsfristen, Prüfrechte, Ausstiegsstrategien. Jede Klausel aus der Verordnung gelesen, das Informationsregister, das der Kunde jährlich meldet, die drei delegierten Rechtsakte dahinter, und für welche der Klauseln ein ISO-27001-System bereits die Nachweise erzeugt.
12. September 2026
Die DORA-Anbieterrichtlinie Ihrer Bank, RTS 2024/1773: die sechs Fragen der Sorgfaltsprüfung, die fünf Quellen der Sicherheit, die acht Bedingungen, um Ihr ISO-27001-Zertifikat statt eines Audits zu akzeptieren, und die fünf Berichte, die Sie schulden werden
Jedes Finanzunternehmen in der Union hat eine schriftliche Leitlinie für seine Verträge über IKT-Dienstleistungen, die kritische oder wichtige Funktionen unterstützen, und die Delegierte Verordnung (EU) 2024/1773 sagt, was diese Leitlinie enthalten muss, in Kraft seit dem 15. Juli 2024. Aus Sicht des Anbieters gelesen: die sechs Dinge, die der Kunde vor der Unterzeichnung über Sie bewertet (Artikel 6), die fünf Quellen der Sicherheit, die er nutzen darf, und die acht Bedingungen, unter denen er sich auf Ihre Zertifizierungen oder Prüfberichte verlassen darf, statt Sie selbst zu prüfen (Artikel 8), die Kennzahlen, Vertragsstrafen und fünf Arten von Berichten, die der Vertrag verlangen wird (Artikel 9), und der Ausstiegsplan, den er testen muss (Artikel 10). Mit dem, was ein ISO-27001-Zertifikat beantwortet, und dem, was nicht.
12. September 2026
Unterauftragsvergabe nach DORA, RTS 2025/532: die zwölf Bestimmungen, die Ihr Vertrag trägt, wenn Sie eine kritische Dienstleistung weitervergeben, die zehn Bedingungen, die Ihr Kunde vorher prüft, und die Frist, bevor Sie einen Unterauftragnehmer wechseln
Seit dem 22. Juli 2025 darf ein Finanzunternehmen seinem Softwareanbieter die Weitervergabe einer Dienstleistung, die eine kritische oder wichtige Funktion unterstützt, nur zu den Bedingungen der Delegierten Verordnung (EU) 2025/532 erlauben. Zehn Bedingungen, die der Kunde vor der Unterzeichnung bewertet, von Ihrer Fähigkeit, jeden Unterauftragnehmer zu identifizieren, bis zur Frage, ob der Unterauftragnehmer dieselben Prüfrechte einräumt; zwölf Bestimmungen, die der Vertrag dann trägt, von Ihrer Verantwortung für die Leistung des Unterauftragnehmers bis zum Kündigungsrecht des Kunden; eine Frist, in der Sie einen Unterauftragnehmer nicht wechseln dürfen, bis der Kunde zugestimmt oder nicht widersprochen hat; und drei Fälle, in denen der Kunde kündigen darf. Gelesen im Amtsblatt, mit dem, was das Informationsregister über die Kette festhält, und dem, was ein ISO-27001-Lieferantenverzeichnis bereits beantwortet.
12. September 2026
DSGVO-Drittlandübermittlung für ein Softwareunternehmen: die 17 Angemessenheitsbeschlüsse, die vier SCC-Module, was ein US-, UK- oder indischer Unterauftragsverarbeiter braucht, und eine Seite, die das Instrument wählt
Jeder Hosting-Anbieter, Support-Desk, jedes Analysewerkzeug und jeder Lohnabrechnungsdienst außerhalb des EWR ist eine Übermittlung nach Kapitel V. Die Liste der Angemessenheitsbeschlüsse der Kommission, gelesen am 12. September 2026, trägt 17 Einträge: 16 Länder und Gebiete, von Andorra bis Uruguay, und die Europäische Patentorganisation, mit dem im Dezember 2025 erneuerten Vereinigten Königreich, dem im Januar 2026 hinzugekommenen Brasilien und den Vereinigten Staaten, die nur für unter dem Data Privacy Framework zertifizierte Unternehmen erfasst sind. Alles andere braucht die Standardvertragsklauseln des Beschlusses (EU) 2021/914, deren vier Module den Rollen von Exporteur und Importeur folgen, mit der Beurteilung des lokalen Rechts nach Klausel 14 vor der ersten Übermittlung; die Ausnahmen des Artikels 49 sind für den Einzelfall, nie für ein Produkt in Nutzung. Gelesen gegen den Katalog, mit einer kostenlosen Seite, die das Instrument wählt und es schreibt.
12. September 2026
Harmonisierte Normen für den CRA: Was der Normungsauftrag M/606 verlangt, bis wann, und was ein Hersteller heute hat
Artikel 27 gibt Produkten, die harmonisierten Normen mit Fundstelle im Amtsblatt folgen, eine Konformitätsvermutung. Am 3. Februar 2025 bat die Kommission CEN, CENELEC und ETSI um 41 davon, mit Fristen vom 30. August 2026 bis zum 30. Oktober 2027; die drei nahmen am 3. April 2025 an. Am 12. September 2026 hat das Verzeichnis harmonisierter Normen der Kommission noch keinen Eintrag für die Verordnung, was für ein Produkt der Klasse I bedeutet: kein Weg der Selbstbewertung nach Artikel 32(2). Was beantragt wurde, die Daten, und wogegen bis dahin zu bauen ist.
12. September 2026
ISO/IEC 27701:2025 für ein Softwareunternehmen: die eigenständige Datenschutznorm, ihre 78 Maßnahmen, was ein ISO-27001-System schon abdeckt, und die DSGVO-Artikel, die jede Maßnahme belegt
Die zweite Ausgabe der ISO/IEC 27701, veröffentlicht im Oktober 2025, ist keine Erweiterung der ISO 27001 mehr: sie ist eine eigene Managementsystemnorm mit den Abschnitten 4 bis 10 und einem Anhang A mit 78 Maßnahmen, 31 für PII-Verantwortliche, 18 für PII-Auftragsverarbeiter und 29 Informationssicherheitsmaßnahmen für beide. Zeile für Zeile für ein Softwareunternehmen gelesen: welche der 103 Anforderungen ein laufendes ISO-27001-System schon halb abdeckt und was 27701 darüber hinaus verlangt, die 33 Datenschutzanforderungen, die keine Sicherheitsmaßnahme erzeugt, und die 32 DSGVO-Artikel, die die Maßnahmen belegen, vom Verzeichnis der Verarbeitungstätigkeiten bis zur 72-Stunden-Meldefrist. Die Lesart von StandardOS, der Text der Norm bleibt, wo er ist.
12. September 2026
ISO 9001 für ein Softwareunternehmen: Was Abschnitt 8 bedeutet, wenn das Produkt Code ist, Unterabschnitt für Unterabschnitt
Die Abschnitte 4 bis 7, 9 und 10 der ISO 9001:2015 sind das Managementsystem-Gerüst, das ein ISO-27001-Unternehmen bereits betreibt. Abschnitt 8, Betrieb, ist der für Fabriken und Servicedesks geschriebene, und der, den ein Softwareunternehmen übersetzen muss. Was jeder Unterabschnitt ist, wenn das Produkt Software ist: Anforderungsbewertung vor der Zusage (8.2), der Entwicklungslebenszyklus als Entwicklung (8.3), Cloud-Anbieter und Abhängigkeiten als externe Anbieter (8.4), Bereitstellung, Rückverfolgbarkeit, Kundendaten und Support als Produktion und Dienstleistungserbringung (8.5), das Freigabetor (8.6) und Fehler und Vorfälle als nichtkonforme Ergebnisse (8.7). Mit den Stellen, an denen der Cyber Resilience Act dieselben Aufzeichnungen verlangt.
12. September 2026
Welche EU-Länder ISO 9001 in öffentlichen Ausschreibungen nennen: 4.897 deutsche Bekanntmachungen, 4.743 rumänische, und jede zehnte rumänische nennt sie
Über 365 Tage erscheint ISO 9001 in 16.356 TED-Bekanntmachungen von Auftraggebern der EU-27, 1,87% von allem, was sie veröffentlicht haben, und fünfmal so oft wie die 3.361, die ISO 27001 nennen. Deutschland und Rumänien stehen für 59% der Nennungen; Rumänien nennt sie in 10,48% seiner Bekanntmachungen, Bulgarien in 7,34%, Ungarn in 7,02%; Frankreich, Spanien und Italien nennen sie kaum. Und 1.475 Bekanntmachungen nennen beide Normen, 44% jeder Nennung von ISO 27001. Die Tabelle nach Land, die Überschneidung und die Abfrage, um sie erneut auszuführen.
12. September 2026
KI-Kompetenz nach Artikel 4 der KI-Verordnung in der Fassung vom 27. Juli 2026: was „Maßnahmen ergreifen" heißt, wen es erfasst, was es nicht verlangt, und der Nachweis, den es zu führen gilt
Artikel 4 gilt seit dem 2. Februar 2025 für jeden Anbieter und Betreiber eines KI-Systems. Der Digital Omnibus hat ihn neu gefasst: Maßnahmen zur Unterstützung der Entwicklung von KI-Kompetenz, unter Berücksichtigung der Kenntnisse der Personen und des Kontexts, und, in den Worten, die die Verordnung jetzt verwendet, keine Pflicht, für irgendeine Person ein bestimmtes Niveau zu garantieren. Die Kommission veröffentlicht praktische Beispiele, das KI-Gremium gemeinsame Ziele. Was der Artikel verlangt, warum er in Artikel 99 keine eigene Geldbuße hat, wie die Kompetenz- und Bewusstseinsklauseln der ISO 42001 den Nachweis erzeugen, und ein Programm auf einer Seite.
12. September 2026
NIS2 Artikel 20 für die Geschäftsleitung: Was das Leitungsorgan billigen, überwachen und lernen muss, die zwölf Stellen, an denen die Durchführungsverordnung es nennt, und was Haftung bedeutet
Artikel 20 der NIS2 verpflichtet das Leitungsorgan einer wesentlichen oder wichtigen Einrichtung, die Risikomanagementmaßnahmen im Bereich der Cybersicherheit zu billigen, ihre Umsetzung zu überwachen, für Verstöße der Einrichtung gegen Artikel 21 verantwortlich gemacht werden zu können und an Schulungen teilzunehmen. Die Durchführungsverordnung 2024/2690 nennt das Leitungsorgan dann an zwölf Stellen ihres Anhangs: eine datierte Genehmigung des Konzepts, eine jährliche Überprüfung, eine direkte Berichtslinie, die Akzeptanz von Restrisiken, Berichte über die Einhaltung, ein Sensibilisierungsprogramm. Jede der zwölf als Nachweis, die Klausel der ISO 27001, die ihn bereits erzeugt, und was Artikel 32 und Artikel 34 über die Haftung sagen.
12. September 2026
NIS2 für ein SaaS-Unternehmen: Sie sind ein Anbieter von Cloud-Computing-Diensten, und das folgt daraus
Erwägungsgrund 33 der Richtlinie nennt Software as a Service als Cloud-Dienstmodell, sodass ein SaaS-Unternehmen mittlerer Größe oder größer als Anbieter von Cloud-Computing-Diensten eine Einrichtung der NIS2 ist: wichtig unterhalb der Schwellenwerte für mittlere Unternehmen, wesentlich darüber. Was folgt, in der Reihenfolge, in der es kommt: der Staat Ihrer Hauptniederlassung, das Register, in dem Sie bis zum 17. Januar 2025 sein mussten, die Maßnahmen der Durchführungsverordnung 2024/2690, die vier Schwellenwerte für Vorfälle ihres Artikels 7 und die Fristen des Artikels 23, und die Grenze zwischen alldem und dem CRA.
12. September 2026
NIS2 für Managed-Service-Provider und MSSPs: eine Einrichtung nach Anhang I per Definition, und der Lieferant, bei dem die Sorgfaltsprüfung jedes Kunden landet
Artikel 6(39) macht jeden, der IKT für Kunden installiert, verwaltet, betreibt oder wartet, vor Ort oder aus der Ferne, zum Anbieter verwalteter Dienste, und Artikel 6(40) macht die, die beim Cybersicherheits-Risikomanagement helfen, zu MSSPs. Beide sind Arten aus Anhang I: wichtig bei mittlerer Größe, wesentlich über den Schwellenwerten, unter dem Gesetz der Hauptniederlassung, im Register der ENISA, unmittelbar unter der Durchführungsverordnung 2024/2690, mit den vier Schwellenwerten für Vorfälle ihres Artikels 10. Und Erwägungsgrund 86 sagt jedem wesentlichen und wichtigen Kunden, bei Ihrer Auswahl erhöhte Sorgfalt walten zu lassen.
12. September 2026
NIS2 für Online-Marktplätze, Suchmaschinen und soziale Netzwerke: die digitalen Anbieter des Anhangs II, und warum sie nie durch Größe wesentlich sind
Drei Definitionen aus drei anderen Rechtsakten entscheiden, ob eine Plattform ein digitaler Anbieter nach NIS2 ist: ein Marktplatz, auf dem Verbraucher Fernabsatzverträge schließen, eine Suchmaschine, die im Prinzip alle Websites durchsucht, eine Plattform, auf der Endnutzer in Kontakt treten und teilen. Erfasst ab mittlerer Größe, wichtig nach Artikel 3(2), wie groß auch immer, unter dem Gesetz der Hauptniederlassung, im Register der ENISA, unter der Durchführungsverordnung 2024/2690 mit eigenen Schwellenwerten für Vorfälle in den Artikeln 11 bis 13: keine 30-Minuten-Regel, stattdessen ein Anteil der Nutzer.
12. September 2026
NIS2-Registrierung: die zwei Listen, auf denen Sie stehen können, was Sie übermitteln, bis wann und an wen (Artikel 3(4) und Artikel 27)
NIS2 kennt zwei Registrierungen, nicht eine. Jede wesentliche und wichtige Einrichtung übermittelt ihrer zuständigen Behörde vier Angaben, damit der Mitgliedstaat seine Liste bis zum 17. April 2025 erstellen kann (Artikel 3(3) und (4)), Änderungen innerhalb von zwei Wochen. Elf Arten digitaler Einrichtungen, darunter Cloud-Anbieter und Anbieter verwalteter Dienste, übermitteln außerdem sechs Angaben bis zum 17. Januar 2025 für das Register der ENISA (Artikel 27), Änderungen innerhalb von drei Monaten. Welcher Staat sie erhält (Artikel 26), wozu die beiden Listen dienen, was die Registrierung nicht entscheidet, und der Nachweis, den es zu führen gilt.
12. September 2026
NIS2-Umsetzung, Staat für Staat: Was das Register der Kommission selbst zeigt
Kein Tracker einer Kanzlei: die nationalen Maßnahmen, die die Mitgliedstaaten der Kommission als Umsetzung der Richtlinie (EU) 2022/2555 mitgeteilt haben, gelesen beim Amt für Veröffentlichungen am 12. September 2026. 25 der 27 Staaten haben mindestens eine mitgeteilt, 303 Maßnahmen insgesamt; Spanien und Irland keine; Frankreich 15 Texte, alle älter als die Richtlinie. Das Gesetz, das jeder Staat sein NIS2-Gesetz nennt, wann es in Kraft trat, und was ein Softwareunternehmen mit der Antwort anfängt.
12. September 2026
Verlangt ISO 9001:2015 ein Qualitätsmanagementhandbuch? Was Abschnitt 7.5 stattdessen verlangt, die 21 Stellen, an denen die Norm dokumentierte Information nennt, und wozu ein Handbuch heute dient
ISO 9001:2008 verlangte ein Qualitätsmanagementhandbuch; ISO 9001:2015 tut das nicht und sagt es in ihrem Anhang A. Was sie verlangt, ist dokumentierte Information: fünf Dinge, die aufrechtzuerhalten sind (der Anwendungsbereich, die Prozessinformation, die Qualitätspolitik, die Ziele, die operative Planung), und sechzehn Arten von Aufzeichnungen, die aufzubewahren sind, jede nach Abschnitt benannt. Was Abschnitt 7.5 von jedem Dokument verlangt, warum ein Handbuch immer noch der richtige Ort für die Landkarte des Systems ist, und was hineingehört. Mit der Zahl der EU-Ausschreibungen, die im letzten Jahr ISO 9001 nannten, 17.076, fünfmal so viele wie ISO 27001.
12. September 2026
Was ein Betreiber eines Hochrisiko-KI-Systems nach Artikel 26 der KI-Verordnung schuldet: die zwölf Absätze der Reihe nach, die Folgenabschätzung nach Artikel 27, wann Sie zum Anbieter werden, und die Nachweise, die ein ISO-42001-System führt
Die meisten Unternehmen begegnen der KI-Verordnung als Betreiber: Sie kaufen oder lizenzieren ein System, das ein anderer gebaut hat, und nutzen es in eigener Verantwortung. Für ein Hochrisiko-System stehen die Pflichten in Artikel 26, zwölf Absätze, vom Digital Omnibus unverändert, anwendbar ab dem 2. Dezember 2027 für Systeme des Anhangs III. Jeder Absatz der Reihe nach gelesen, die Grundrechte-Folgenabschätzung nach Artikel 27 und wer sie trägt, die drei Wege, auf denen ein Betreiber nach Artikel 25 zum Anbieter wird, das Recht auf Erläuterung nach Artikel 86, die Obergrenze des Artikels 99 und die ISO-42001-Maßnahme, die jeden Nachweis erzeugt.
12. September 2026
Was eine ISO-9001-Zertifizierung kostet: die Audittage, die IAF MD 5 nach Mitarbeiterzahl festlegt, der Tagessatz, die Dreijahressumme und warum es ein Drittel von ISO 27001 ist
Zertifizierungsstellen veröffentlichen keine Preise, aber die Audittage sind nicht ihre Meinung: IAF MD 5 legt sie nach der Zahl der Personen im Geltungsbereich fest, 1,5 Tage bis fünf Personen, 3 für 16 bis 25, 7 für 86 bis 125, und die Akkreditierungsstelle bindet die Zertifizierungsstelle an die Tabelle. Multipliziert mit einem Tagessatz von 1.200 bis 1.800 Euro, plus zwei Überwachungsaudits zu je etwa einem Drittel, haben Sie Ihre Zahl, bevor jemand Ihnen ein Angebot macht. Durchgerechnet für sechs Unternehmensgrößen, mit den ISO-27001-Tagen daneben, was die Zahl nach oben oder unten bewegt, und was Sie sonst zahlen.
12. September 2026
Welche DSGVO-Aufsichtsbehörde ist Ihre: die Hauptniederlassung, die federführende Behörde nach Artikel 56, die lokalen Fälle und die 30 Behörden des Ausschusses
Ein Softwareunternehmen mit Kunden in mehreren Mitgliedstaaten hat für seine grenzüberschreitende Verarbeitung eine Aufsichtsbehörde: die Behörde seiner Hauptniederlassung, die federführende Behörde nach Artikel 56 Absatz 1, sein einziger Ansprechpartner nach Artikel 56 Absatz 6. Wo das ist, was die Hauptniederlassung für einen Verantwortlichen und für einen Auftragsverarbeiter bedeutet (Artikel 4 Nummer 16), wann eine andere Behörde einen lokalen Fall behält (Artikel 56 Absatz 2), was ein Unternehmen ohne Niederlassung in der Union stattdessen bekommt (Artikel 27, Erwägungsgrund 122), und wohin die Meldung einer Datenpanne binnen 72 Stunden geht (Artikel 33 Absatz 1). Mit den 27 Behörden und den drei des EWR, so wie der Europäische Datenschutzausschuss seine Mitglieder aufführt, gelesen am 12. September 2026.
12. September 2026
Wenn Ihr Ausfall zum schwerwiegenden Vorfall Ihres Bankkunden wird: die sechs Kriterien von DORA, die Zwei-Stunden-Schwelle der RTS 2024/1772, die Fristen von vier Stunden, 24 Stunden, 72 Stunden und einem Monat der RTS 2025/301, und die Fakten, die Ihr Kunde von Ihnen brauchen wird
Ein Finanzunternehmen muss einen schwerwiegenden IKT-bezogenen Vorfall seiner Aufsicht innerhalb von vier Stunden nach der Einstufung und spätestens 24 Stunden nach Kenntnisnahme melden, innerhalb von 72 Stunden nachberichten und innerhalb eines Monats abschließen. Ob ein Ausfall bei seinem Softwareanbieter schwerwiegend ist, entscheiden sechs Kriterien und die Schwellenwerte der Delegierten Verordnung (EU) 2024/1772: mehr als zwei Stunden Ausfallzeit eines Dienstes, der eine kritische oder wichtige Funktion unterstützt, mehr als 24 Stunden Dauer, mehr als 10 Prozent der Kunden, zwei oder mehr Mitgliedstaaten, Datenverluste, 100 000 Euro. Was jeder Bericht nach der Delegierten Verordnung (EU) 2025/301 enthalten muss, welche dieser Fakten nur der Anbieter hat, und was die Klausel zur Vorfallunterstützung in Artikel 30 Absatz 2 Buchstabe f daraus macht. Gelesen im Amtsblatt.
12. September 2026
Wesentlich oder wichtig nach NIS2: die Größenregel, die größenunabhängigen Regeln und die sieben Wege, wesentlich zu sein
Ob NIS2 ein Unternehmen erreicht, ist Artikel 2; ob es wesentlich oder wichtig ist, ist Artikel 3; und der Unterschied ist Aufsicht vorab, eine höhere Bußgeldobergrenze und eine strengere Lesart von allem anderen. Die zwei Artikel zitiert, die Größenklassen der Empfehlung 2003/361/EG, wie sie tatsächlich gezählt werden, die Regeln, die die Größe ignorieren, und die Fälle, die ein Softwareunternehmen falsch macht: ein Cloud-Anbieter mit 40 Beschäftigten, ein großer Maschinenbauer, ein Registrar, ein Unternehmen außerhalb der Union.
12. September 2026
Wie man prüft, ob ein ISO-9001-Zertifikat echt ist: was ein Zertifikat zeigen muss, drei Prüfungen in zehn Minuten und die 27 Akkreditierungsregister
ISO zertifiziert keine Unternehmen und führt kein Register über sie, also ist ein Zertifikat nur so gut wie die Stelle, die es ausgestellt hat, und die Akkreditierung hinter dieser Stelle. Was ISO/IEC 17021-1 ein Zertifikat zeigen lässt, die drei Prüfungen (die Zertifizierungsstelle ist für ISO 9001 akkreditiert, das Zertifikat ist gültig, der Geltungsbereich deckt ab, was Sie kaufen), die 27 nationalen Akkreditierungsregister mit Links, warum eine Zertifizierungsstelle in einem anderen EU-Staat so gut ist wie eine im eigenen, und warum das billige nicht akkreditierte Zertifikat am Ende mehr kostet.
12. September 2026
Braucht Software nach dem CRA eine CE-Kennzeichnung? Ja, und Artikel 30 sagt, wohin sie gehört
Ab dem 11. Dezember 2027 ist auf jedem Produkt mit digitalen Elementen, das auf dem EU-Markt in Verkehr gebracht wird, eine CE-Kennzeichnung erforderlich, Software eingeschlossen. Bei Software kommt die Kennzeichnung auf die EU-Konformitätserklärung oder auf die Website, die das Produkt begleitet, vor dem Inverkehrbringen. Was die Kennzeichnung behauptet, wer sie anbringen darf, wann die Nummer einer notifizierten Stelle dazukommt und was die Erklärung dahinter enthalten muss.
11. September 2026
CRA Anhang I: die 22 grundlegenden Anforderungen als Checkliste
Anhang I des Cyber Resilience Act ist das, was Ihr Produkt ab dem 11. Dezember 2027 erfüllen und die technische Dokumentation zeigen muss. Teil I sind 14 Produktanforderungen, 13 davon „soweit anwendbar“ auf Grundlage Ihrer Risikobewertung; Teil II sind 8 Anforderungen an die Schwachstellenbehandlung, die immer gelten. Hier stehen sie als eine Tabelle, mit dem, was jede verlangt, und ob Sie sie ausschließen dürfen.
11. September 2026
Wie Sie eine CRA-Meldung auf der zentralen Meldeplattform der ENISA einreichen, aus deren eigenem Handbuch
Die Plattform ging am 11. September 2026 unter portal.cra-srp.enisa.europa.eu in Betrieb. Wer sich anmelden kann, welchen Koordinator Sie wählen, was jede der drei Einreichungen abfragt, was der plattformeigene Zähler falsch macht und wann Sie um eine verzögerte Weitergabe bitten dürfen. Gelesen in den Leitfäden, FAQ, dem Glossar und den Nutzungsbedingungen der ENISA, nicht in einer Zusammenfassung davon.
11. September 2026
CRA oder NIS2: Was gilt für ein Softwareunternehmen, und kann es beides sein?
Der Cyber Resilience Act regelt Produkte, die in Verkehr gebracht werden; NIS2 regelt Einrichtungen, die Dienste erbringen. Ein Softwareunternehmen kann unter das eine, das andere, beide oder keines fallen, und die Antwort hängt an zwei Fragen: Bringen Sie ein Produkt in Verkehr, und sind Sie eine mittlere oder größere Einrichtung in einem aufgeführten Sektor. Die Daten, die Meldefristen, die Bußgelder und die Entscheidungstabelle, aus den beiden Texten.
11. September 2026
Der Cyber Resilience Act für einen kleinen Softwarehersteller, in zwölf Schritten
Alles, was ein Zehn-Personen-Unternehmen, das installierte Software oder ein Gerät ausliefert, nach dem CRA tun muss, in der Reihenfolge, in der es zu tun ist: die Feststellung des Anwendungsbereichs, die Stufe, das CSIRT und die Durchsetzungsbehörde, das Meldeverfahren, das seit dem 11. September 2026 gilt, dann die technische Dokumentation, die 22 Anforderungen, die SBOM, der Unterstützungszeitraum, die CE-Kennzeichnung und die Erklärung, fällig bis zum 11. Dezember 2027. Jeder Schritt mit seinem Artikel und dem Text, der ihn erklärt.
11. September 2026
Die Frist für den CRA-Abschlussbericht beginnt nicht, wenn Sie Kenntnis erlangen
Die meisten Darstellungen von Artikel 14 des Cyber Resilience Act nennen drei Fristen ab einem Startpunkt: 24 Stunden, 72 Stunden, 14 Tage. Die ersten beiden laufen ab Kenntnis. Die dritte nicht, und bei einer Schwachstelle ist ihr Anker ein Datum, das noch gar nicht existieren muss. Hier steht, was die Verordnung sagt, Absatz für Absatz.
11. September 2026
Die Cybersicherheitsrisikobewertung nach dem CRA: Was Artikel 13 tatsächlich verlangt, und das eine Ergebnis, das sie liefern muss
Artikel 13 Absätze 2 bis 4 des Cyber Resilience Act machen die Risikobewertung zu dem Dokument, an dem jede andere CRA-Pflicht hängt. Sie muss Risiken aus Zweckbestimmung, vorhersehbarer Verwendung und Nutzungsbedingungen über die erwartete Nutzungsdauer analysieren; angeben, ob und wie jede Anforderung aus Teil I Nummer 2 gilt; sagen, wie Teil I Nummer 1 und Teil II angewandt werden; dokumentiert, über den Unterstützungszeitraum aktuell gehalten und in die technische Dokumentation aufgenommen sein, mit klarer Begründung für jede weggelassene Anforderung. Die vier Absätze, und eine einseitige Struktur, die sie erfüllt.
11. September 2026
Die eigene CRA-Maschinerie der EU am Tag, an dem die Pflicht begann: 0 notifizierte Stellen, 0 harmonisierte Normen, 7 von 27 Durchsetzungsbehörden
Der Cyber Resilience Act verlangt von Herstellern, bereit zu sein. Hier steht, wie bereit die Institutionen, auf die er sich stützt, am 11. und 12. September 2026 waren, abgelesen von den Registern der Kommission selbst: keine nach dem CRA notifizierte Konformitätsbewertungsstelle, keine im Amtsblatt veröffentlichte harmonisierte Norm, sieben Mitgliedstaaten mit registrierter Marktüberwachungsbehörde, dreizehn mit notifizierender Behörde, und die Liste der Koordinator-CSIRTs am Tag zuvor veröffentlicht, wobei zwei Staaten eine andere Stelle als ihr nationales CSIRT benennen. Was das für einen Hersteller mit einem Produkt der Klasse I bedeutet, und was festzuhalten ist.
11. September 2026
Die Richtlinie zur koordinierten Offenlegung von Schwachstellen, die der CRA verlangt: drei Vorschriften, und eine einseitige Richtlinie, die sie erfüllt
Anhang I Teil II Nummer 5 des Cyber Resilience Act verlangt von jedem Hersteller im Anwendungsbereich, eine Richtlinie zur koordinierten Offenlegung von Schwachstellen einzuführen und durchzusetzen. Artikel 13 Absatz 17 verlangt eine zentrale Kontaktstelle für Meldungen, die leicht zu finden ist und nicht auf automatisierte Werkzeuge beschränkt; Anhang II Nummer 2 verlangt die Kontaktstelle und den Fundort der Richtlinie in den Nutzerinformationen; Anhang VII Nummer 2 Buchstabe b nimmt beides in die technische Dokumentation auf. Was jede Vorschrift verlangt, was eine Richtlinie sagen muss und was sie nicht versprechen darf.
11. September 2026
Fällt Ihr Produkt unter den Cyber Resilience Act? Wo SaaS steht
Die meistgestellte CRA-Frage ist nicht, wie man meldet, sondern ob die Verordnung überhaupt für Sie gilt. Reines Software-as-a-Service ist draußen und fällt unter NIS2; installierte und herunterladbare Software ist drin; Fernverarbeitung, ohne die ein Produkt nicht funktioniert, ist wieder drin. Die Feststellung treffen und dokumentieren Sie selbst. Hier steht der Text, der sie entscheidet.
11. September 2026
Gilt der CRA für Open-Source-Software? Drei Fälle, und die leichte Regelung für Verwalter
Der Cyber Resilience Act erreicht freie und quelloffene Software nur, wenn sie im Rahmen einer gewerblichen Tätigkeit bereitgestellt wird. Ein nicht monetarisiertes Projekt ist draußen. Ein Unternehmen, das ein auf Open-Source-Komponenten gebautes Produkt ausliefert, ist Hersteller dieses Produkts. Und Stiftungen und Unternehmen, die Open-Source-Produkte für gewerbliche Nutzung tragen, sind „Verwalter quelloffener Software“ nach Artikel 24: eine Cybersicherheitsrichtlinie, Zusammenarbeit mit Behörden und eine eingeschränkte Meldepflicht, ohne CE-Kennzeichnung und ohne technische Dokumentation. Die Erwägungsgründe und der Artikel, zitiert.
11. September 2026
Ist Ihr Open-Source-Projekt „kommerziell“ im Sinne des CRA? Die sieben Tests der Kommission, mit ihren Beispielen
Der CRA erfasst freie und quelloffene Software nur, wo sie im Rahmen einer Geschäftstätigkeit bereitgestellt wird, und die Verordnung überlässt „kommerziell“ zwei Erwägungsgründen. Die Leitlinien der Kommission vom 27. Juli 2026, Abschnitt 3, machen daraus sieben Tests: ein Preis, eine bezahlte Edition oder Open Core, das Monetarisieren anderer Dienste oder personenbezogener Daten, Supportleistungen, Spenden, Sponsoring und Gemeinnützigkeit, mit 22 Beispielen. Wo ein Maintainer, ein Open-Core-Unternehmen und eine Stiftung jeweils landen, und was ein Pull Request aus Ihnen macht.
11. September 2026
Ist Ihr Produkt nach dem Cyber Resilience Act wichtig oder kritisch? Anhang III und IV vollständig
Sobald ein Produkt in den Anwendungsbereich des CRA fällt, ist es Standard, wichtig (Klasse I oder II) oder kritisch, und die Stufe entscheidet, ob Sie selbst bewerten dürfen oder eine notifizierte Stelle brauchen. Hier stehen die 19, 4 und 3 Kategorien wörtlich aus dem Amtsblatt, was jede Stufe nach Artikel 32 ändert, und das eine, was die Stufe nicht ändert.
11. September 2026
NIS2 oder CRA: Welche Vorfalls-Uhr läuft für ein Softwareunternehmen, und was macht einen Vorfall „erheblich“
Beide Gesetze geben Ihnen 24 Stunden, 72 Stunden und einen Monat, und beide starten die Uhr, wenn Sie „Kenntnis erlangen“. Fast alles andere unterscheidet sich: was sie auslöst, wer sie erhält, auf welcher Plattform und was zählt. NIS2 Artikel 23 und die Durchführungsverordnung 2024/2690 für das Unternehmen, das einen Cloud-Dienst betreibt; CRA Artikel 14 für das Unternehmen, das ein Produkt ausliefert; beides für das Unternehmen, das beides tut. Die Schwellenwerte, Kriterium für Kriterium, und ein Verfahren, das beiden genügt.
11. September 2026
Selbstbewertung nach dem CRA: Was Modul A tatsächlich verlangt, aus Anhang VIII und den FAQ der Kommission
Die meisten Softwareprodukte werden nie eine notifizierte Stelle sehen. Sie nutzen Modul A, das Verfahren der internen Kontrolle aus Anhang VIII, und „Selbstbewertung“ ist das Wort, das alle dafür verwenden, ohne zu sagen, was es enthält. Anhang VIII Teil I sind fünf Punkte; die FAQ der Kommission ergänzen die Liste der Tätigkeiten, die Tatsache, dass keine Prüfmethodik vorgeschrieben ist, wo ein Softwareprodukt seine CE-Kennzeichnung trägt, die zwei Formen der Konformitätserklärung und den Zeitplan der harmonisierten Normen, der entscheidet, wann Selbstbewertung nicht mehr „direkt gegen Anhang I“ heißt.
11. September 2026
Standard, wichtig oder kritisch: die 26 technischen Beschreibungen der Durchführungsverordnung 2025/2392 und der Kernfunktionalitätstest
Anhang III und IV des CRA nennen 26 Produktkategorien in je einer Zeile. Die Durchführungsverordnung (EU) 2025/2392 der Kommission, in Kraft seit dem 21. Dezember 2025, beschreibt jede technisch, und die Leitlinien der Kommission vom 27. Juli 2026 sagen, wie man sie einstuft: nach der Kernfunktionalität des Produkts, nicht nach dem, was es außerdem tut oder integriert. Alle 26 Beschreibungen wörtlich, die sechs Regeln der Leitlinien mit ihren Beispielen (SOAR ist kein SIEM, ein Log-Viewer ist kein SIEM, ein Router mit Firewall ist ein Router) und was die Einstufung ändert.
11. September 2026
Verlangt der CRA eine SBOM? Ja, und hier steht genau, was er sagt
Anhang I Teil II Nummer 1 des Cyber Resilience Act verlangt eine Software-Stückliste in einem gebräuchlichen, maschinenlesbaren Format, die mindestens die obersten Abhängigkeiten abdeckt. Sie gehört in die technische Dokumentation, wird nicht veröffentlicht, und eine Marktüberwachungsbehörde kann sie auf begründetes Verlangen anfordern. Die drei Sätze, die das entscheiden, und was sie offenlassen.
11. September 2026
Wann beginnt die 24-Stunden-Uhr des CRA? „Kenntnis erlangen“, aus den Leitlinien der Kommission
Die 24 und 72 Stunden laufen ab dem Moment, in dem der Hersteller „Kenntnis erlangt“, und die Verordnung sagt nie, was das heißt. Die Leitlinien der Kommission vom 27. Juli 2026 tun es, in den Randnummern 211 bis 218: eine hinreichende Gewissheit nach einer ersten Bewertung, Wort für Wort übernommen aus der NIS2-Durchführungsverordnung und den DSGVO-Leitlinien zu Datenpannen. Was das aus einer Kunden-E-Mail, einer Scanner-Warnung, einer gelisteten CVE in einer Komponente, einem Bug-Bounty-Zero-Day und einer Schwachstelle macht, die Sie schon vor dem 11. September kannten.
11. September 2026
Wann ist Software nach dem CRA „in Verkehr gebracht“, und welcher Ihrer Builds ist ein Produkt? Die Regel der Leitlinien für eigenständige Software
Alles im CRA hängt an einem Datum und einem Substantiv: dem Datum, an dem ein Produkt in Verkehr gebracht wird, und der Frage, ob das, was Sie ausliefern, überhaupt ein Produkt ist. Für eigenständige Software beantworten die Leitlinien der Kommission vom 27. Juli 2026 beides in den Randnummern 13 bis 21: Eine Version wird einmal in Verkehr gebracht, beim ersten Angebot, und jeder spätere Download zählt ab diesem Tag; Builds je Betriebssystem und Funktionspakete sind getrennte Produkte; eine Web-App im Browser ist kein Produkt, eine Browsererweiterung oder ein installierter Client schon. Was das für den 11. Dezember 2027, für Betas und für alte Versionen, die Sie online lassen, bedeutet.
11. September 2026
Was der CRA für Ihre Abhängigkeiten verlangt: Sorgfaltspflicht, Meldung nach oben und bekannte ausnutzbare Schwachstellen, aus den Leitlinien der Kommission
Ein Softwareprodukt besteht überwiegend aus fremdem Code. Der CRA macht den Hersteller für das Produkt als Ganzes verantwortlich und gibt ihm drei Pflichten gegenüber den Komponenten darin: Sorgfaltspflicht nach Artikel 13(5), Meldung von Schwachstellen an den Betreuer und Weitergabe von Korrekturen nach Artikel 13(6), und das Inverkehrbringen ohne bekannte ausnutzbare Schwachstellen. Die Leitlinien der Kommission vom 27. Juli 2026, Abschnitte 3.4, 7.3 und 9.2, sagen, was jede verlangt und was nicht: keine doppelten Meldungen, keine Pflicht, dass Ihre Korrektur übernommen wird, und eine Definition von „bekannt“, die die CVE-Datenbank und die Nachrichten einschließt.
11. September 2026
Was der CRA von Einführern und Händlern verlangt, und wann er sie zum Hersteller macht
Wer Software oder Geräte in die EU weiterverkauft, statt sie zu bauen, bekommt von den Artikeln 19 und 20 des Cyber Resilience Act eine Checkliste vor dem Verkauf, eine Pflicht, Schwachstellen an den Hersteller weiterzugeben, eine Pflicht, Behörden über erhebliche Risiken zu informieren, und zehn Jahre Aufbewahrung. Artikel 21 macht Sie zum Hersteller, sobald Sie unter eigener Marke verkaufen oder das Produkt wesentlich verändern. Die Pflichten, aus dem Text.
11. September 2026
Was in die technische Dokumentation nach dem CRA gehört: Anhang VII, Punkt für Punkt
Ab dem 11. Dezember 2027 braucht jedes Produkt mit digitalen Elementen, das auf dem EU-Markt in Verkehr gebracht wird, vor dem Inverkehrbringen eine technische Dokumentation, aufzubewahren für zehn Jahre oder den Unterstützungszeitraum, je nachdem, was länger ist. Anhang VII sagt in acht Punkten, was sie enthält. Hier stehen sie, was jeder Punkt tatsächlich verlangt, die vier Dokumente, die Teil II des Anhangs I voraussetzt, und wie lange Sie sie aufbewahren.
11. September 2026
Was Sie nach dem CRA melden müssen: die zwei Auslöser, wie die Verordnung sie definiert
Artikel 14 hat zwei Auslöser, und beide sind im Text definiert. Eine aktiv ausgenutzte Schwachstelle ist eine, für die verlässliche Belege vorliegen, dass ein böswilliger Akteur sie ohne Erlaubnis des Eigentümers in einem System ausgenutzt hat (Artikel 3 Nummer 42). Ein schwerwiegender Vorfall ist einer, der die Fähigkeit des Produkts beeinträchtigt oder beeinträchtigen kann, sensible Daten oder Funktionen zu schützen, oder der zu bösartigem Code im Produkt oder in den Systemen eines Nutzers führt oder führen kann (Artikel 14 Absatz 5). Was drin ist, was draußen ist, und die Pflicht, die Nutzer zu informieren, die mit beiden kommt.
11. September 2026
Welche Teile Ihres Backends liegen im CRA? Datenfernverarbeitung, aus den Leitlinien der Kommission
Ein Produkt mit digitalen Elementen umfasst seine Lösungen zur Datenfernverarbeitung, und die Verordnung definiert sie in einem Satz. Die Leitlinien der Kommission vom 27. Juli 2026 machen aus diesem Satz zwei kumulative Tests, eine Abgrenzungsregel, eine Liste dessen, was nie dazugehört (CI/CD, Personal, CRM, Telemetrie, Websites), die Fälle SaaS, PaaS und IaaS und ein durchgerechnetes Mobile-Banking-Beispiel. Für ein Softwareunternehmen mit App und Cloud ist das die Grenze.
11. September 2026
An welches CSIRT melden Sie nach Artikel 14 CRA? Alle 27 Koordinatoren, wie die ENISA sie aufführt
Jeder Leitfaden zur Meldepflicht des Cyber Resilience Act sagt „melden Sie an Ihr nationales CSIRT“ und hört dort auf. Seit dem 10. September 2026 veröffentlicht die ENISA das als Koordinator benannte CSIRT für jeden der 27 Mitgliedstaaten. Hier ist diese Liste, die Regel, die den Staat bestimmt, und die zwei Staaten, in denen der Koordinator nicht das nationale CSIRT ist.
11. September 2026
Welches Update bringt Ihre bestehende Software unter den CRA? Wesentliche Änderungen, aus den Leitlinien der Kommission
Software, die vor dem 11. Dezember 2027 in Verkehr gebracht wurde, bleibt außerhalb der Design- und Konformitätspflichten des CRA, bis sie wesentlich geändert wird. Die Leitlinien der Kommission vom 27. Juli 2026 sagen in den Randnummern 103 bis 113 und 122 bis 124, was das für ein Software-Update heißt, mit elf durchgerechneten Beispielen: ein Risiko, das nicht in Ihrer Risikobewertung steht, nicht die Größe des Diffs. Sicherheitsupdates sind in der Regel draußen; ein „Angemeldet bleiben“-Kästchen kann drin sein. Was in jedes Release gehört, und was die erste wesentliche Änderung auslöst und was nicht.
11. September 2026
Wer setzt den Cyber Resilience Act in Ihrem Mitgliedstaat durch? 7 von 27 haben es gesagt
Der CRA wird national durchgesetzt, durch eine Marktüberwachungsbehörde, die jeder Mitgliedstaat benennt und bei der Kommission registriert. Am 11. September 2026, dem Tag, an dem die Meldepflicht begann, hatten sieben Staaten eine registriert. Hier ist das Register, Staat für Staat, einschließlich der zwanzig, die keine haben, und was das für einen kleinen Hersteller bedeutet, der fragt, wer anklopfen wird.
11. September 2026
Wie lang ist der Unterstützungszeitraum nach dem CRA? Mindestens fünf Jahre, und drei weitere Uhren hängen daran
Artikel 13 Absatz 8 des Cyber Resilience Act verlangt einen Unterstützungszeitraum von mindestens fünf Jahren, oder die erwartete Nutzungsdauer, wenn sie kürzer ist, in dem Schwachstellen behandelt werden. Sein Enddatum muss beim Kauf angezeigt werden, mindestens Monat und Jahr. Sicherheitsupdates müssen zehn Jahre oder den Unterstützungszeitraum verfügbar bleiben. Und technische Dokumentation, Erklärung und Nutzerinformationen werden ebenso lange aufbewahrt. Die vier Uhren, aus dem Text.
11. September 2026
Cyber Resilience Act Strafen: welchem Risiko ein kleiner Hersteller tatsächlich ausgesetzt ist
Der CRA legt drei Bußgeldstufen fest, bis zu 15 Millionen EUR oder 2,5 % des weltweiten Umsatzes. Hier steht, welche Pflichten in welcher Stufe liegen, wer die Durchsetzung übernimmt, und die zwei Stellen, an denen die Verordnung kleine Hersteller ausdrücklich nennt.
8. September 2026
Welche EU-Länder ISO 27001 in öffentlichen Ausschreibungen nennen: 1.548 deutsche Bekanntmachungen, 829 polnische, und Griechenland hat den höchsten Anteil
In 365 Tagen taucht ISO 27001 in 3.415 TED-Bekanntmachungen auf. Deutschland und Polen stehen für 70 % davon, Griechenland nennt sie in 2 % von allem, was es kauft, und Frankreich, Spanien und Italien nennen sie kaum. Hier ist die Tabelle, die Abfrage und was die Zahlen bedeuten.
3. September 2026
Wie Sie einen Sicherheitsfragebogen aus Ihrem ISO 27001 ISMS beantworten: 30 Fragethemen, zugeordnet zu den Controls in Anhang A, die sie beantworten
Fast jeder Sicherheitsfragebogen, den ein europäisches Unternehmen erhält, fragt nach denselben 30 Themen. Hier ist die Zuordnung von jedem Thema zu den ISO 27001 Controls in Anhang A, um die es wirklich geht, und die vier Aufzeichnungen, die jede Antwort tragen sollten.
3. September 2026
Beste ISO 27001 Compliance-Software: was Sie fragen sollten, bevor Sie Funktionen vergleichen
Integrationszahlen lassen sich leicht vergleichen und entscheiden selten ein Audit. Hier sind die Fragen, die es tun, einschließlich der einen, die die meisten Anbieter nicht schriftlich beantworten.
20. August 2026
Günstigste ISO 27001 Zertifizierung: wie Sie Angebote vergleichen, ohne ein wertloses Zertifikat zu kaufen
Angebote von Zertifizierungsstellen schwanken, aber die Audittage dahinter sind durch ISO/IEC 27006 Anhang B festgelegt. Hier steht, wie Sie ein Angebot lesen, und die eine Prüfung, die wichtiger ist als der Preis.
20. August 2026
Der günstigste Weg zu ISO 27001, und der Teil, den Sie nicht günstiger machen können
Der größte Teil eines ISO-27001-Budgets sind Audittage, und die legt eine veröffentlichte Tabelle fest, keine Verhandlung. Hier steht, was die Zahl wirklich bewegt und was nicht.
20. August 2026
ISO 27001 Checkliste, nach Abschnitten
Eine Checkliste, die der Struktur der Norm selbst folgt: die Abschnitte 4 bis 10 und was jeder von Ihnen nachweisbar verlangt, plus das, was Anhang A hinzufügt.
20. August 2026
ISO 27001 Implementierungskosten: die Dreijahreszahl, nicht die erste Rechnung
Die Zertifizierung läuft in einem Dreijahreszyklus mit jährlichen Überwachungsaudits. Wer nur für das erste Audit budgetiert, wird von der Gesamtsumme am häufigsten überrascht.
20. August 2026
ISO 27001 ohne Berater umsetzen: was Sie übernehmen, und wofür sie das Geld bekamen
Es ist durchaus möglich, sich ohne Berater zertifizieren zu lassen. Es lohnt sich, vorher zu wissen, was Sie sich damit aufladen, und welche Teile wirklich von jemandem profitieren, der auf der anderen Seite des Tisches gesessen hat.
20. August 2026
ISO 27001 vs. NIS2: was das Zertifikat abdeckt und was nicht
NIS2 ist Gesetz und ISO 27001 ist eine zertifizierbare Norm, also keine Alternativen. Hier steht, wo ein bestehendes ISMS die Anforderungen der Richtlinie erfüllt, und an welchen zwei Stellen nicht.
20. August 2026
Wie ein Unternehmen die ISO 27001 Zertifizierung erreicht, in der Reihenfolge, in der es tatsächlich passiert
Der Weg von nichts zum Zertifikat, was bei Stufe 1 und Stufe 2 geschieht, und die Aufzeichnungen, nach denen ein Auditor an jedem Punkt fragt.
20. August 2026
ISO 27001 Zertifizierungskosten für ein Unternehmen, nach Personenzahl
Die Audittage stammen aus der Tabelle in ISO/IEC 27006 Anhang B, deshalb folgen die Zertifizierungskosten eher der Personenzahl als der Branche. Hier ist die Rechnung, und die Posten, die vergessen werden.
20. August 2026
ISO 42001 Zertifizierung: was sie ist und ob sie zu früh kommt
ISO/IEC 42001 ist die Norm für KI-Managementsysteme. Hier steht, was sie verlangt, wie sie zu einer bestehenden ISO 27001 passt, und eine ehrliche Einschätzung der aktuellen Nachfrage.
20. August 2026
ISO 27001 vs. SOC 2 in Europa: wonach Käufer tatsächlich fragen
Wer nach Europa verkauft, braucht ISO 27001: EU-Ausschreibungen nannten sie in einem Jahr 3.408 Mal, gegenüber 104 für SOC 2. Wer an US-Kunden verkauft, erlebt das Gegenteil. Die Zahlen, die öffentliche TED-Abfrage zum Nachrechnen, und wann Sie beides brauchen.
11. August 2026
Wie viele Audittage eine ISO 27001 Zertifizierung kostet, nach Personenzahl
Zertifizierungsstellen veröffentlichen keine Preise, aber die Audittage sind in ISO/IEC 27006 Anhang B festgelegt. Hier ist die Rechnung, die aus Ihrer Personenzahl eine Zahl macht, bevor Ihnen jemand ein Angebot macht.
11. August 2026