[{"data":1,"prerenderedAt":556},["ShallowReactive",2],{"article-meta:de":3},{"cra-artikel-13-fuer-einen-softwarehersteller-die-fuenfundzwanzig-absaetze-der-reihe-nach-welche-ihre-sind-welche-der-kommission-und-eine-checkliste-nach-rolle":4,"der-data-act-fuer-ein-saas-unternehmen-die-wechselpflichten-seit-12-september-2025-die-neun-klauseln-das-ende-der-wechselentgelte-und-was-ein-dateninhaber-schuldet":14,"die-iso-27001-informationssicherheitsrichtlinie-was-abschnitt-5-2-verlangt-neun-abschnitte-die-fehler-die-ein-auditor-anmerkt-und-eine-seite-die-sie-schreibt":22,"die-iso-27001-korrekturmassnahmen-aufzeichnung-was-abschnitt-10-2-verlangt-die-sieben-abschnitte-die-fehler-die-eine-feststellung-wieder-oeffnen-und-eine-seite-die-sie-schreibt":30,"die-iso-27001-managementbewertung-die-sieben-eingaben-von-abschnitt-9-3-als-tagesordnung-die-vier-trends-die-zwei-ergebnisse-und-eine-seite-die-das-protokoll-schreibt":38,"die-iso-27001-risikobeurteilung-fuer-ein-softwareunternehmen-was-abschnitt-6-1-2-verlangt-eine-fuenfstufige-methode-die-ausgangsrisiken-und-eine-seite-die-register-und-behandlungsplan-schreibt":46,"die-iso-42001-folgenabschaetzung-fuer-ki-systeme-abschnitt-6-1-4-die-drei-ebenen-die-ki-verordnung-die-fehler-die-ein-auditor-anmerkt-und-eine-seite-die-sie-schreibt":54,"die-iso-42001-ki-richtlinie-was-abschnitt-5-2-verlangt-die-zehn-abschnitte-die-pflichten-der-ki-verordnung-die-fehler-die-ein-auditor-anmerkt-und-eine-seite-die-sie-schreibt":62,"die-nis2-meldefrist-fuer-ein-softwareunternehmen-24-stunden-72-stunden-ein-monat-wann-ein-vorfall-fuer-einen-cloud-anbieter-erheblich-ist-und-eine-seite-die-die-drei-meldungen-schreibt":70,"artikel-50-der-ki-verordnung-die-vier-transparenzpflichten-seit-dem-2-august-2026-der-uebergang-zum-2-dezember-2026-der-praxisleitfaden-und-das-eu-symbol":78,"bedrohungsorientierte-penetrationstests-nach-dora-aus-sicht-des-anbieters-wann-das-red-team-ihres-bankkunden-in-ihre-produktionssysteme-darf-der-12-wochen-test-und-der-gemeinsame-test":83,"das-dsgvo-verzeichnis-der-verarbeitungstaetigkeiten-fuer-ein-softwareunternehmen-sieben-felder-vier-felder-warum-die-250-personen-ausnahme-nie-greift-und-eine-seite-die-es-schreibt":87,"der-dsgvo-antrag-einer-betroffenen-person-fuer-ein-softwareunternehmen-der-monat-nach-artikel-12-absatz-3-die-acht-inhalte-einer-auskunft-die-zwei-weiteren-monate-und-eine-seite-die-die-frist-berechnet":95,"der-dsgvo-auftragsverarbeitungsvertrag-fuer-ein-saas-unternehmen-die-acht-bedingungen-von-artikel-28-absatz-3-die-vergessene-pflicht-und-was-unter-dora-daneben-steht":103,"der-dsgvo-vertreter-nach-artikel-27-fuer-ein-softwareunternehmen-ausserhalb-der-eu-wer-einen-benennen-muss-die-drei-bedingungen-der-ausnahme-und-wohin-der-name-gehoert":111,"der-iso-27001-geltungsbereich-warum-ein-zertifikat-mit-hauptsitz-ihre-saas-nicht-abdeckt-was-abschnitt-4-3-verlangt-was-ein-kaeufer-unter-dora-prueft-und-drei-die-bestehen":119,"die-72-stunden-meldefrist-der-dsgvo-fuer-ein-softwareunternehmen-wann-die-kenntnis-sie-startet-was-die-meldung-enthaelt-die-eigene-frist-des-auftragsverarbeiters-und-die-fristen-daneben":127,"die-dsgvo-datenschutzhinweise-fuer-ein-softwareunternehmen-die-zwoelf-informationen-des-artikels-13-die-dreizehn-des-artikels-14-der-zeitpunkt-und-eine-seite-die-sie-schreibt":135,"die-dsgvo-folgenabschaetzung-fuer-ein-softwareunternehmen-die-drei-faelle-die-neun-kriterien-die-vier-elemente-und-eine-seite-die-sie-schreibt":143,"die-dsgvo-fuer-ein-softwareunternehmen-verantwortlicher-fuer-die-eigenen-daten-auftragsverarbeiter-fuer-die-kunden-und-die-fuenf-pflichten-die-von-groesse-und-daten-abhaengen":151,"die-eu-konformitaetserklaerung-nach-dem-cra-anhang-v-punkt-fuer-punkt-die-vereinfachte-form-und-ein-ausgearbeitetes-beispiel":159,"die-iso-27001-erklaerung-zur-anwendbarkeit-fuer-ein-softwareunternehmen-die-93-massnahmen-die-vier-spalten-von-6-1-3-d-die-ausschluesse-die-ein-auditor-akzeptiert-und-eine-seite-die-sie-schreibt":163,"die-ki-verordnung-fuer-ein-softwareunternehmen-welche-rolle-sie-haben-was-fuer-alle-gilt-was-nur-fuer-einen-hochrisiko-anbieter-gilt-die-kmu-regeln-und-die-geaenderten-daten":171,"die-ki-verordnung-nach-dem-digital-omnibus-die-geaenderten-termine-und-welche-iso-42001-massnahmen-die-nachweise-fuer-artikel-17-und-die-artikel-9-bis-15-erzeugen":179,"die-managementbewertung-nach-iso-9001-die-13-eingaben-und-3-ergebnisse-von-abschnitt-9-3-als-tagesordnung-woher-jede-eingabe-kommt-und-was-das-protokoll-zeigen-muss":183,"die-neun-stellen-an-denen-der-ikt-risikorahmen-ihres-bankkunden-in-ihr-produkt-hineinreicht-rts-2024-1774-support-enddaten-schwachstellenberichte-quellcode-konten-und-vorfaelle":191,"die-qualitaetspolitik-nach-iso-9001-die-vier-dinge-die-abschnitt-5-2-verlangt-die-drei-dinge-die-mit-ihr-geschehen-muessen-und-ein-beispiel-auf-einer-seite":195,"die-zehn-massnahmen-des-artikels-21-2-nis2-als-checkliste-jeder-buchstabe-zitiert-die-abschnitte-der-verordnung-dahinter-und-die-iso-27001-massnahmen-die-sie-bereits-hervorbringen":199,"dora-arten-von-ikt-dienstleistungen-s01-bis-s19-welche-ein-saas-produkt-ist-was-das-informationsregister-festhaelt-und-warum-ein-vertrag-mehrere-zeilen-sein-kann":203,"dora-fuer-einen-softwareanbieter-die-vertragsklauseln-nach-artikel-30-die-ihr-bankkunde-schickt-das-informationsregister-und-was-iso-27001-bereits-beantwortet":207,"dora-sorgfaltspruefung-rts-2024-1773-die-sechs-fragen-die-fuenf-quellen-der-sicherheit-die-acht-bedingungen-fuer-ihr-zertifikat-und-die-fuenf-berichte":215,"dora-unterauftragsvergabe-rts-2025-532-die-zwoelf-vertragsbestimmungen-bei-weitervergabe-einer-kritischen-dienstleistung-die-zehn-bedingungen-des-kunden-und-die-frist":219,"dsgvo-drittlanduebermittlung-fuer-ein-softwareunternehmen-die-17-angemessenheitsbeschluesse-die-vier-scc-module-was-ein-us-uk-oder-indischer-unterauftragsverarbeiter-braucht-und-eine-seite-die-das-instrument-waehlt":223,"harmonisierte-normen-fuer-den-cra-was-der-normungsauftrag-m-606-verlangt-bis-wann-und-was-ein-hersteller-heute-hat":231,"iso-27701-2025-fuer-ein-softwareunternehmen-die-eigenstaendige-datenschutznorm-ihre-78-massnahmen-und-die-dsgvo-artikel-die-sie-belegen":235,"iso-9001-fuer-ein-softwareunternehmen-was-abschnitt-8-bedeutet-wenn-das-produkt-code-ist-unterabschnitt-fuer-unterabschnitt":243,"iso-9001-in-eu-ausschreibungen-nach-land":247,"ki-kompetenz-nach-artikel-4-der-ki-verordnung-in-der-fassung-vom-27-juli-2026-was-massnahmen-ergreifen-heisst-wen-es-erfasst-was-es-nicht-verlangt-und-der-nachweis":251,"nis2-artikel-20-fuer-die-geschaeftsleitung-was-das-leitungsorgan-billigen-ueberwachen-und-lernen-muss-die-zwoelf-stellen-an-denen-die-durchfuehrungsverordnung-es-nennt-und-was-haftung-bedeutet":255,"nis2-fuer-ein-saas-unternehmen-sie-sind-ein-anbieter-von-cloud-computing-diensten-und-das-folgt-daraus":259,"nis2-fuer-managed-service-provider-und-mssps-eine-einrichtung-nach-anhang-i-per-definition-und-der-lieferant-bei-dem-die-sorgfaltspruefung-jedes-kunden-landet":263,"nis2-fuer-online-marktplaetze-suchmaschinen-und-soziale-netzwerke-die-digitalen-anbieter-des-anhangs-ii-und-warum-sie-nie-durch-groesse-wesentlich-sind":267,"nis2-registrierung-die-zwei-listen-auf-denen-sie-stehen-koennen-was-sie-uebermitteln-bis-wann-und-an-wen-artikel-3-4-und-artikel-27":271,"nis2-umsetzung-staat-fuer-staat-was-das-register-der-kommission-zeigt":275,"verlangt-iso-9001-2015-ein-qualitaetsmanagementhandbuch-was-abschnitt-7-5-stattdessen-verlangt-die-21-stellen-an-denen-die-norm-dokumentierte-information-nennt-und-wozu-ein-handbuch-heute-dient":279,"was-ein-betreiber-eines-hochrisiko-ki-systems-nach-artikel-26-der-ki-verordnung-schuldet-die-zwoelf-absaetze-die-folgenabschaetzung-nach-artikel-27-und-wann-sie-zum-anbieter-werden":287,"was-eine-iso-9001-zertifizierung-kostet-die-audittage-die-iaf-md-5-nach-mitarbeiterzahl-festlegt-der-tagessatz-die-dreijahressumme-und-warum-es-ein-drittel-von-iso-27001-ist":291,"welche-dsgvo-aufsichtsbehoerde-ist-ihre-die-hauptniederlassung-die-federfuehrende-behoerde-nach-artikel-56-die-lokalen-faelle-und-die-30-behoerden-des-ausschusses":295,"wenn-ihr-ausfall-zum-schwerwiegenden-vorfall-ihres-bankkunden-wird-die-sechs-kriterien-von-dora-die-zwei-stunden-schwelle-die-vier-fristen-und-die-fakten-die-ihr-kunde-braucht":303,"wesentlich-oder-wichtig-nach-nis2-die-groessenregel-die-groessenunabhaengigen-regeln-und-die-sieben-wege-wesentlich-zu-sein":307,"wie-man-prueft-ob-ein-iso-9001-zertifikat-echt-ist-was-ein-zertifikat-zeigen-muss-drei-pruefungen-in-zehn-minuten-und-die-27-akkreditierungsregister":315,"braucht-software-nach-dem-cra-eine-ce-kennzeichnung":319,"cra-anhang-i-die-22-grundlegenden-anforderungen-als-checkliste":324,"cra-meldung-auf-der-zentralen-meldeplattform-der-enisa-einreichen":328,"cra-oder-nis2-was-gilt-fuer-ein-softwareunternehmen":332,"der-cyber-resilience-act-fuer-einen-kleinen-softwarehersteller-in-zwoelf-schritten":340,"die-cra-abschlussbericht-frist-beginnt-nicht-mit-der-kenntnis":348,"die-cybersicherheitsrisikobewertung-nach-dem-cra-was-artikel-13-tatsaechlich-verlangt":352,"die-eigene-cra-maschinerie-der-eu-am-tag-des-pflichtbeginns":356,"die-richtlinie-zur-koordinierten-offenlegung-von-schwachstellen-die-der-cra-verlangt":360,"faellt-ihr-produkt-unter-den-cyber-resilience-act":364,"gilt-der-cra-fuer-open-source-software":368,"ist-ihr-open-source-projekt-kommerziell-im-sinne-des-cra-die-sieben-tests-der-kommission":372,"ist-ihr-produkt-wichtig-oder-kritisch-nach-dem-cyber-resilience-act":376,"nis2-oder-cra-welche-vorfalls-uhr-laeuft-fuer-ein-softwareunternehmen-und-was-macht-einen-vorfall-erheblich":380,"selbstbewertung-nach-dem-cra-was-modul-a-tatsaechlich-verlangt":388,"standard-wichtig-oder-kritisch-die-26-technischen-beschreibungen-und-der-kernfunktionalitaetstest":392,"verlangt-der-cra-eine-sbom":396,"wann-beginnt-die-24-stunden-uhr-des-cra-kenntnis-erlangen":400,"wann-ist-software-nach-dem-cra-in-verkehr-gebracht-und-welcher-ihrer-builds-ist-ein-produkt":404,"was-der-cra-fuer-ihre-abhaengigkeiten-verlangt-sorgfaltspflicht-meldung-nach-oben-und-bekannte-ausnutzbare-schwachstellen":408,"was-der-cra-von-einfuehrern-und-haendlern-verlangt":412,"was-in-die-technische-dokumentation-nach-dem-cra-gehoert-anhang-vii-punkt-fuer-punkt":416,"was-sie-nach-dem-cra-melden-muessen-die-zwei-ausloeser-definiert":420,"welche-teile-ihres-backends-liegen-im-cra-datenfernverarbeitung":424,"welches-csirt-nach-cra-artikel-14":428,"welches-update-bringt-ihre-bestehende-software-unter-den-cra-wesentliche-aenderungen":432,"wer-setzt-den-cyber-resilience-act-in-ihrem-mitgliedstaat-durch":436,"wie-lang-ist-der-unterstuetzungszeitraum-nach-dem-cra":440,"cyber-resilience-act-strafen":444,"iso-27001-in-eu-ausschreibungen-nach-land":449,"sicherheitsfragebogen-beantworten":454,"beste-iso-27001-compliance-software":462,"guenstigste-iso-27001-zertifizierung":471,"guenstigster-weg-zu-iso-27001":479,"iso-27001-checkliste":487,"iso-27001-implementierungskosten":491,"iso-27001-ohne-berater-umsetzen":499,"iso-27001-vs-nis2":507,"iso-27001-zertifizierung-fuer-unternehmen-erreichen":515,"iso-27001-zertifizierungskosten-fuer-unternehmen":523,"iso-42001-zertifizierung":531,"iso-27001-oder-soc-2-in-europa":539,"wie-viele-audittage-iso-27001":548},{"locale":5,"slug":6,"title":7,"description":8,"published":9,"answer":10},"de","cra-artikel-13-fuer-einen-softwarehersteller-die-fuenfundzwanzig-absaetze-der-reihe-nach-welche-ihre-sind-welche-der-kommission-und-eine-checkliste-nach-rolle","CRA Artikel 13 für einen Softwarehersteller: die fünfundzwanzig Absätze der Reihe nach, welche Ihre sind, welche der Kommission, und eine Checkliste nach Rolle","Artikel 13 des Cyber Resilience Act ist der Artikel des Herstellers: fünfundzwanzig Absätze von den grundlegenden Anforderungen in Absatz 1 bis zu den Befugnissen der Kommission in Absatz 25. Einundzwanzig davon sind Pflichten, die ein Softwarehersteller trägt, von der Produktrisikobewertung und der Sorgfaltspflicht bei Komponenten über den Unterstützungszeitraum, die zentrale Kontaktstelle und die zehn Jahre aufbewahrte technische Dokumentation bis zu den Korrekturmaßnahmen und dem, was vor einer Betriebseinstellung zu tun ist; zwei sind Optionen, zwei gehören der Kommission und den Behörden. Artikel 14 fügt die Meldefristen hinzu, die Artikel 19 und 20 die Pflichten von Einführer und Händler, Artikel 24 die des Verwalters und Anhang I die Anforderungen, die das Produkt erfüllen muss. Eine kostenlose Seite listet jede Zeile, die Ihre Rolle bindet, im Wortlaut des Amtsblatts in sechs Sprachen, mit einem Status je Zeile.","2026-09-13",{"who":11,"when":12,"do":13},"Ein Hersteller eines Produkts mit digitalen Elementen, also jedes Softwareunternehmen, das Software im Rahmen einer Geschäftstätigkeit auf dem EU-Markt in Verkehr bringt; und über die Artikel 21 und 22 ein Einführer, Händler oder Verändernder, der in die Rolle des Herstellers tritt.","Die Meldepflichten von Artikel 14 gelten ab dem 11. September 2026 für jedes Produkt im Anwendungsbereich, wann immer es in Verkehr gebracht wurde; der Rest von Artikel 13, Anhang I, die technische Dokumentation und die CE-Kennzeichnung gelten ab dem 11. Dezember 2027 für Produkte, die ab diesem Tag in Verkehr gebracht werden, und für ältere Produkte, sobald sie wesentlich verändert werden.","Lesen Sie die fünfundzwanzig Absätze einmal als die Liste unten, entscheiden Sie für jeden, ob er erledigt, in Arbeit oder nicht anwendbar ist, legen Sie den Nachweis daneben und bewahren Sie die Begründungen zu Anhang I für alles Ausgeschlossene auf; die kostenlose Seite hält die fünfundachtzig Zeilen der Verordnung nach Rolle und schreibt die Checkliste als Dokument.",{"locale":5,"slug":15,"title":16,"description":17,"published":9,"answer":18},"der-data-act-fuer-ein-saas-unternehmen-die-wechselpflichten-seit-12-september-2025-die-neun-klauseln-das-ende-der-wechselentgelte-und-was-ein-dateninhaber-schuldet","Der Data Act für ein SaaS-Unternehmen: die Wechselpflichten seit dem 12. September 2025, die neun Vertragsklauseln, das Ende der Wechselentgelte und was ein Dateninhaber schuldet","Die Verordnung (EU) 2023\u002F2854 gilt seit dem 12. September 2025, und ein Unternehmen, das gehostete Software verkauft, ist darunter ein Anbieter eines Datenverarbeitungsdienstes, unabhängig von seiner Größe. Kapitel VI lässt es jedes Hindernis für einen Kunden beseitigen, der den Anbieter wechselt oder auf eigene Infrastruktur umzieht: ein schriftlicher Vertrag mit den neun Klauseln von Artikel 25 Absatz 2, eine Kündigungsfrist von höchstens zwei Monaten, ein Übergangszeitraum von höchstens 30 Kalendertagen, ein Abrufzeitraum von mindestens 30 Kalendertagen, Löschung danach, ein Online-Register der exportierbaren Daten, offene Schnittstellen ohne Entgelt, eine Angabe auf der Website, welcher Rechtsordnung die Infrastruktur unterliegt, und Wechselentgelte, die heute kostenbasiert sind und ab dem 12. Januar 2027 verboten. Ein Unternehmen, dessen Produkt ein vernetztes Produkt oder ein verbundener Dienst ist, ist zudem Dateninhaber nach Kapitel II, mit Zugang durch Design für Produkte, die nach dem 12. September 2026 in Verkehr gebracht werden. Die 96 Zeilen der Verordnung, die jede Rolle binden, sind ein Datensatz in sechs Sprachen.",{"who":19,"when":20,"do":21},"Ein Unternehmen, das Kunden in der Union gehostete Software, Infrastruktur oder Plattformdienste bereitstellt (ein Anbieter von Datenverarbeitungsdiensten nach Artikel 2 Nummer 8), und jedes Unternehmen, dessen Produkt ein vernetztes Produkt oder ein verbundener Dienst ist, der Daten erzeugt (ein Dateninhaber nach Kapitel II); das Wechselkapitel kennt keine Ausnahme für kleine Unternehmen.","Kapitel VI gilt seit dem 12. September 2025 für jeden Vertrag, die ermäßigten Wechselentgelte von Artikel 29 laufen bis zum 12. Januar 2027 und sind danach verboten, die Pflicht zum Zugang durch Design nach Artikel 3 Absatz 1 gilt für vernetzte Produkte und verbundene Dienste, die nach dem 12. September 2026 in Verkehr gebracht werden, und Kapitel III für Datenbereitstellungspflichten nach Unionsrecht, die nach dem 12. September 2025 in Kraft treten.","Nehmen Sie die neun Klauseln von Artikel 25 Absatz 2 in den Kundenvertrag auf, veröffentlichen Sie die Wechselverfahren und das Online-Register der exportierbaren Daten, stellen Sie die Angabe zur Rechtsordnung nach Artikel 28 auf die Website, berechnen Sie den Wechsel zu Kosten und planen Sie sein Ende am 12. Januar 2027, öffnen Sie die Schnittstellen, die der Wechsel braucht, und gestalten Sie, wenn das Produkt ein vernetztes Produkt ist, die nächste Version so, dass sie ihre Daten dem Nutzer übergibt; der Katalog hält jede Zeile nach Rolle.",{"locale":5,"slug":23,"title":24,"description":25,"published":9,"answer":26},"die-iso-27001-informationssicherheitsrichtlinie-was-abschnitt-5-2-verlangt-neun-abschnitte-die-fehler-die-ein-auditor-anmerkt-und-eine-seite-die-sie-schreibt","Die ISO 27001 Informationssicherheitsrichtlinie: was Abschnitt 5.2 verlangt, die neun Abschnitte einer kurzen Richtlinie, die Fehler, die ein Auditor anmerkt, und eine Seite, die sie schreibt","Abschnitt 5.2 verlangt von der obersten Leitung eine Richtlinie, die zum Zweck des Unternehmens passt, die Sicherheitsziele oder den Rahmen für ihre Festlegung trägt, sich zu den geltenden Anforderungen und zur Verbesserung des Systems verpflichtet und dokumentiert, kommuniziert und für die Parteien verfügbar ist, die sie brauchen. Das sind sieben Dinge, keines davon eine Seitenzahl. Eine gute Richtlinie für ein Softwareunternehmen umfasst zwei Seiten in neun Abschnitten: Zweck, Geltungsbereich, warum Sicherheit hier zählt, Verpflichtungen, Ziele, Rollen, die Themenrichtlinien darunter, Einhaltung sowie Kommunikation und Überprüfung. Die Fehler, die ein Auditor anmerkt, sind die Vorlage mit dem Namen eines anderen Unternehmens, die dreißig Seiten, die niemand gelesen hat, die fehlende Genehmigung, Ziele, die niemand messen kann, und eine Richtlinie, die kein neuer Mitarbeiter gesehen hat. Eine kostenlose Seite schreibt die Richtlinie aus zehn Antworten in sechs Sprachen.",{"who":27,"when":28,"do":29},"Die oberste Leitung eines Softwareunternehmens, das ein ISO 27001-Informationssicherheitsmanagementsystem aufbaut, und die Person, die das System für sie betreibt; die Richtlinie ist das erste Dokument, das ein Zertifizierungsauditor verlangt, und das, unter dem jede andere Sicherheitsrichtlinie steht.","Bevor die Themenrichtlinien geschrieben werden, weil sie darunter stehen, und vor dem ersten internen Audit, weil Abschnitt 5.2 gegen Genehmigung, Datum, Kommunikationsnachweis und Ziele geprüft wird; dann bei jeder Managementbewertung und immer, wenn sich das Geschäft, seine Pflichten oder seine Risiken ändern.","Schreiben Sie zwei Seiten in neun Abschnitten in den eigenen Worten des Unternehmens, nennen Sie, wer genehmigt und wer das System betreibt, setzen Sie drei bis fünf messbare Ziele, veröffentlichen Sie sie dort, wo jeder Neue sie liest, datieren Sie die Genehmigung und überprüfen Sie sie mindestens jährlich; die kostenlose Seite schreibt den Entwurf aus zehn Antworten.",{"locale":5,"slug":31,"title":32,"description":33,"published":9,"answer":34},"die-iso-27001-korrekturmassnahmen-aufzeichnung-was-abschnitt-10-2-verlangt-die-sieben-abschnitte-die-fehler-die-eine-feststellung-wieder-oeffnen-und-eine-seite-die-sie-schreibt","Die ISO 27001-Korrekturmaßnahmen-Aufzeichnung: was Abschnitt 10.2 nach einer Nichtkonformität verlangt, die sieben Abschnitte, die ein Auditor anerkennt, die Fehler, die eine Feststellung wieder öffnen, und eine Seite, die sie schreibt","Abschnitt 10.2 ist das, was mit einer Nichtkonformität geschieht, sobald sie gefunden ist: sie korrigieren und mit ihren Folgen umgehen, die Ursache finden, fragen, ob dasselbe Problem anderswo besteht, so handeln, dass sie nicht wiederkehrt, prüfen, ob die Maßnahme gewirkt hat, das Managementsystem dort ändern, wo die Ursache lag, und die Nichtkonformität, die Maßnahmen und ihre Ergebnisse als dokumentierte Information aufbewahren. Eine Aufzeichnung, die ein Auditor anerkennt, hat sieben Abschnitte in dieser Reihenfolge, trennt die Korrektur von der Korrekturmaßnahme und bleibt offen, bis die Prüfung zeigt, dass die Maßnahme gewirkt hat. Eine kostenlose Seite schreibt die Aufzeichnung aus der Feststellung, der Korrektur, der Ursache, der Maßnahme mit Verantwortlichem und Termin und der Wirksamkeitsprüfung.",{"who":35,"when":36,"do":37},"Die Person, die in einem Unternehmen das ISO 27001-Managementsystem verantwortet, und wer immer eine Feststellung zum Schließen übergeben bekommt: Ein internes Audit, ein Zertifizierungsaudit, ein Vorfall oder eine fehlgeschlagene Prüfung erzeugt eine Nichtkonformität, und Abschnitt 10.2 sagt, was mit ihr zu geschehen hat und was aufzuschreiben ist.","Jedes Mal, wenn eine Nichtkonformität gefunden wird, vom Tag der Erfassung bis zu dem Tag, an dem die Prüfung zeigt, dass die Maßnahme gewirkt hat; vor dem Zertifizierungsaudit für jede Feststellung der internen Audits und vor dem Überwachungsaudit für jede Feststellung des letzten Zertifizierungsaudits, denn das sind die Aufzeichnungen, die der Auditor zuerst öffnet.","Korrigieren und mit den Folgen umgehen, die Nichtkonformität als Beleg aufschreiben, die Ursache mit einer Methode finden, fragen, ob dasselbe Problem anderswo besteht, eine Maßnahme im Verhältnis zur Auswirkung mit Verantwortlichem und Termin beschließen, später prüfen, ob sie gewirkt hat, und das Ergebnis festhalten, das Verfahren oder das Risikoregister dort ändern, wo die Ursache lag, und die Aufzeichnung aufbewahren; die kostenlose Seite schreibt sie in der Reihenfolge des Abschnitts.",{"locale":5,"slug":39,"title":40,"description":41,"published":9,"answer":42},"die-iso-27001-managementbewertung-die-sieben-eingaben-von-abschnitt-9-3-als-tagesordnung-die-vier-trends-die-zwei-ergebnisse-und-eine-seite-die-das-protokoll-schreibt","Die ISO 27001 Managementbewertung: die sieben Eingaben von Abschnitt 9.3 als Tagesordnung, die vier Trends, die zwei Ergebnisse, was das Protokoll zeigen muss, und eine Seite, die es schreibt","Abschnitt 9.3 lässt die oberste Leitung das Managementsystem in geplanten Abständen anhand von sieben Eingaben bewerten: die Maßnahmen aus der letzten Bewertung, Änderungen der externen und internen Themen, Änderungen dessen, was interessierte Parteien brauchen und erwarten, die Leistungsrückmeldung mit ihren vier Trends (Nichtkonformitäten und Korrekturmaßnahmen, Überwachung und Messung, Auditergebnisse, die Ziele), Rückmeldungen interessierter Parteien, die Risikobeurteilung und der Behandlungsplan und die Verbesserungsmöglichkeiten. Die Ergebnisse sind zwei: Entscheidungen zur fortlaufenden Verbesserung und alle Änderungen, die das System braucht, als dokumentierte Information aufbewahrt. Das Protokoll, das ein Auditor anerkennt, zeigt jede betrachtete Eingabe und jede getroffene Entscheidung, mit Verantwortlichem und Datum an jeder Maßnahme. Eine kostenlose Seite schreibt das Protokoll in der Reihenfolge des Abschnitts aus den Sitzungsfakten, den Zahlen und dem Gesagten.",{"who":43,"when":44,"do":45},"Die oberste Leitung eines Unternehmens, das ein ISO 27001-Informationssicherheitsmanagementsystem betreibt, und die Person, die die Bewertung für sie vorbereitet; die Bewertung ist die eine Sitzung, die die Norm der obersten Leitung persönlich auferlegt, und das Protokoll ist das, was der Zertifizierungsauditor liest, um zu sehen, dass sie stattgefunden hat.","In geplanten Abständen, was für die meisten Unternehmen einmal im Jahr heißt und noch einmal vor dem Zertifizierungsaudit, und immer, wenn eine Änderung des Geschäfts, seiner Pflichten oder seiner Risiken eine Entscheidung an der Spitze braucht; die erste Bewertung vor dem ersten Audit, mit den Maßnahmen einer vorherigen Bewertung, über die bis zum zweiten zu berichten ist.","Setzen Sie die sieben Eingaben in der Reihenfolge des Abschnitts auf die Tagesordnung, bringen Sie eine Zahl für jeden der vier Trends mit, lassen Sie jemanden zu jeder Eingabe sprechen, halten Sie eine Entscheidung zur Verbesserung und zu Änderungen des Systems fest, geben Sie jeder Maßnahme einen Verantwortlichen und ein Datum, unterschreiben und datieren Sie das Protokoll und eröffnen Sie die nächste Bewertung mit den Maßnahmen; die kostenlose Seite schreibt das Protokoll aus den Eintragungen.",{"locale":5,"slug":47,"title":48,"description":49,"published":9,"answer":50},"die-iso-27001-risikobeurteilung-fuer-ein-softwareunternehmen-was-abschnitt-6-1-2-verlangt-eine-fuenfstufige-methode-die-ausgangsrisiken-und-eine-seite-die-register-und-behandlungsplan-schreibt","Die ISO 27001 Risikobeurteilung für ein Softwareunternehmen: was Abschnitt 6.1.2 verlangt, eine fünfstufige Methode, die Ausgangsrisiken und eine Seite, die Register und Behandlungsplan schreibt","Abschnitt 6.1.2 schreibt keine Methode vor; er schreibt vor, was die Methode hervorbringen muss: Kriterien für die Akzeptanz von Risiken und für ihre Beurteilung, eine Identifikation der Informationssicherheitsrisiken, eine Analyse ihrer Folgen und Wahrscheinlichkeit, eine Bewertung gegen die Kriterien und wiederholbare, vergleichbare Ergebnisse. Abschnitt 6.1.3 verlangt dann die Behandlungsoptionen, die Maßnahmen, den Vergleich mit Anhang A, die Erklärung zur Anwendbarkeit und den Plan. Für ein Softwareunternehmen sind die Risiken vor dem ersten Workshop weitgehend bekannt: Kompromittierung von Zugangsdaten, ein verlorener Laptop, ein Ausfall des Cloud-Anbieters, ein Backup, das sich nicht wiederherstellen lässt, ein ausscheidender Mitarbeiter mit offen gebliebenem Zugang, eine im eigenen Code ausgelieferte Schwachstelle. Eine fünfstufige Skala für Wahrscheinlichkeit und Auswirkung, das Produkt als Stufe, eine Akzeptanzschwelle, Behandlungsoption und Maßnahmen für jedes Risiko darüber, und eine kostenlose Seite, die Register und Plan in sechs Sprachen schreibt.",{"who":51,"when":52,"do":53},"Ein Softwareunternehmen, das ein ISO 27001-Informationssicherheitsmanagementsystem aufbaut, bei der ersten Risikobeurteilung, bevor die Erklärung zur Anwendbarkeit geschrieben wird, und erneut in den geplanten Abständen des Abschnitts 8.2 und nach einer Änderung, die Abschnitt 8.1 nennt.","Bevor die Maßnahmen gewählt werden, denn die Erklärung zur Anwendbarkeit beruht auf dem Behandlungsplan; dann in geplanten Abständen und wenn erhebliche Änderungen eintreten (Abschnitt 8.2), was für ein Softwareunternehmen jede neue Produktoberfläche, jeder neue Anbieter und jedes neue Team ist; die Kriterien werden beibehalten, und die Ergebnisse müssen von einer Beurteilung zur nächsten vergleichbar sein.","Schreiben Sie die Kriterien einmal, je eine Skala für Wahrscheinlichkeit und Auswirkung und die Stufe, die Sie akzeptieren; beginnen Sie mit den Risiken, die ein Unternehmen wie Ihres trägt, bewerten Sie jedes, nennen Sie den Verantwortlichen, behandeln Sie jedes Risiko über der Schwelle mit einer Option und den Maßnahmen aus Anhang A, die es behandeln, und datieren Sie den Plan; die kostenlose Seite schreibt Register und Plan aus fünf Antworten.",{"locale":5,"slug":55,"title":56,"description":57,"published":9,"answer":58},"die-iso-42001-folgenabschaetzung-fuer-ki-systeme-abschnitt-6-1-4-die-drei-ebenen-die-ki-verordnung-die-fehler-die-ein-auditor-anmerkt-und-eine-seite-die-sie-schreibt","Die ISO 42001-Folgenabschätzung für KI-Systeme: was Abschnitt 6.1.4 verlangt, die drei Ebenen der Folgen, wo sie auf die KI-Verordnung trifft, die Fehler, die ein Auditor anmerkt, und eine Seite, die sie schreibt","Abschnitt 6.1.4 der ISO\u002FIEC 42001 lässt das Unternehmen abschätzen, was jedes KI-System den Einzelnen und Gruppen, die es berührt, und der Gesellschaft antun könnte, das Ergebnis als dokumentierte Information aufbewahren und im Lebenszyklus des Systems danach handeln; Abschnitt 8.4 führt den Prozess aus, und vier Controls aus Anhang A verlangen den Prozess, die Aufbewahrung, den Schaden für Einzelne und Gruppen und den Schaden jenseits der Nutzer. Es ist die Aufzeichnung, die die Norm hat und ISO 27001 nicht. Eine Abschätzung, die ein Auditor anerkennt, nennt den Zweck und den vorhersehbaren Missbrauch, die Menschen, die Folgen auf den drei Ebenen mit je einer Wahrscheinlichkeit und einer Schwere, den Nutzen, die Maßnahmen, ein Ergebnis und einen Überprüfungstermin; nach der KI-Verordnung ist sie die Eingabe der Grundrechte-Folgenabschätzung nach Artikel 27 und der Ort, an dem das Unternehmen seine eigene Lesart des Systems festhält. Eine kostenlose Seite schreibt sie für ein System.",{"who":59,"when":60,"do":61},"Ein Unternehmen, das ein KI-System in sein Produkt einbaut oder das KI-System eines anderen in seiner Arbeit betreibt und ISO 42001 hält oder plant; die Folgenabschätzung ist die Aufzeichnung, die der Zertifizierungsauditor je System öffnet, und die, nach der die Betreiberpflichten der KI-Verordnung zuerst greifen.","Bevor ein KI-System gebaut oder erstmals genutzt wird, erneut wenn sich sein Zweck, seine Daten, seine Nutzer oder seine Ausgaben ändern, wenn ein Vorfall es berührt, und zu einem in der Abschätzung selbst gesetzten Überprüfungstermin; die ersten Abschätzungen vor dem ersten internen Audit, denn das Inventar und die Abschätzungen sind das, was das Audit liest.","Listen Sie die Systeme auf und schreiben Sie für jedes den Zweck und den vorhersehbaren Missbrauch, nennen Sie die Menschen, die es berührt, bewerten Sie die Folgen für Einzelne, für Gruppen und für die Gesellschaft nach Wahrscheinlichkeit und Schwere und beschreiben Sie sie, wägen Sie den Nutzen, setzen Sie die Maßnahmen und die menschliche Aufsicht, halten Sie ein Ergebnis und einen Überprüfungstermin fest, halten Sie die Lesart nach der KI-Verordnung daneben fest, und bewahren Sie die Aufzeichnung auf; die kostenlose Seite schreibt sie in dieser Reihenfolge.",{"locale":5,"slug":63,"title":64,"description":65,"published":9,"answer":66},"die-iso-42001-ki-richtlinie-was-abschnitt-5-2-verlangt-die-zehn-abschnitte-die-pflichten-der-ki-verordnung-die-fehler-die-ein-auditor-anmerkt-und-eine-seite-die-sie-schreibt","Die ISO 42001 KI-Richtlinie für ein Softwareunternehmen: was Abschnitt 5.2 verlangt, die zehn Abschnitte, die Pflichten der KI-Verordnung, die sie nennt, die Fehler, die ein Auditor anmerkt, und eine Seite, die sie schreibt","Abschnitt 5.2 der ISO\u002FIEC 42001 verlangt von der obersten Leitung eine KI-Richtlinie, die zu dem passt, wofür das Unternehmen KI nutzt, den Rahmen für die KI-Ziele gibt, sich zu den geltenden Anforderungen und zur Verbesserung des Systems verpflichtet, dokumentiert, kommuniziert und verfügbar ist und sagt, wie sie neben den anderen Richtlinien steht. Drei Maßnahmen aus Anhang A, A.2.2, A.2.3 und A.2.4, verlangen die Richtlinie, ihre Abstimmung mit den anderen Richtlinien und ihre Überprüfung. Eine kurze KI-Richtlinie für ein Softwareunternehmen umfasst zehn Abschnitte: Zweck, Geltungsbereich, Haltung, die ausgeschlossenen Nutzungen, Verantwortung, Ziele, die geltenden Anforderungen, die anderen Richtlinien, Kommunikation und Überprüfung. Der Abschnitt zu den Anforderungen ist der, in dem die KI-Verordnung eintritt: die Kompetenzpflicht des Artikels 4, die Transparenzpflichten des Artikels 50, wo das Unternehmen Inhalte erzeugt, und eine festgehaltene Hochrisiko-Feststellung je System, die die Richtlinie selbst nie behauptet. Eine kostenlose Seite schreibt die Richtlinie aus elf Antworten in sechs Sprachen.",{"who":67,"when":68,"do":69},"Die oberste Leitung eines Softwareunternehmens, das KI in sein Produkt einbaut oder fremde KI in seiner Arbeit nutzt, und die Person, die das KI-Managementsystem für sie betreibt; die KI-Richtlinie ist das erste Dokument, das ein ISO 42001-Auditor verlangt, und das, auf das jede Entscheidung, ein KI-System zu bauen, zu kaufen oder sich darauf zu verlassen, zurückverweist.","Bevor die Auswirkungsbeurteilungen und das Verzeichnis begonnen werden, weil beide darin versprochen sind, und vor dem ersten internen Audit, in dem Abschnitt 5.2 gegen Genehmigung, Kommunikationsnachweis, Ziele und die Abstimmung mit den Sicherheits- und Datenschutzrichtlinien geprüft wird; dann bei jeder Managementbewertung und immer, wenn eine neue KI-Fähigkeit, ein geänderter Zweck oder eine veränderte regulatorische Lage es verlangt.","Schreiben Sie zwei Seiten in zehn Abschnitten in den eigenen Worten des Unternehmens, benennen Sie die Haltung und die ausgeschlossenen Nutzungen, nennen Sie, wer genehmigt und wer das System betreibt, setzen Sie drei bis fünf messbare Ziele, nennen Sie die geltenden Pflichten der KI-Verordnung, ohne in der Richtlinie ein System einzustufen, sagen Sie, wie sie neben den Sicherheits- und Datenschutzrichtlinien steht, und veröffentlichen Sie sie dort, wo jeder Neue sie liest; die kostenlose Seite schreibt den Entwurf aus elf Antworten.",{"locale":5,"slug":71,"title":72,"description":73,"published":9,"answer":74},"die-nis2-meldefrist-fuer-ein-softwareunternehmen-24-stunden-72-stunden-ein-monat-wann-ein-vorfall-fuer-einen-cloud-anbieter-erheblich-ist-und-eine-seite-die-die-drei-meldungen-schreibt","Die NIS2-Meldefrist für ein Softwareunternehmen: die Frühwarnung nach 24 Stunden, die Meldung nach 72 Stunden, der Abschlussbericht nach einem Monat, wann ein Vorfall für einen Cloud-Anbieter erheblich ist, und eine Seite, die die drei Meldungen schreibt","Artikel 23 Absatz 4 der NIS2-Richtlinie lässt drei Fristen ab dem Moment laufen, in dem eine wesentliche oder wichtige Einrichtung Kenntnis von einem erheblichen Sicherheitsvorfall erlangt: eine Frühwarnung innerhalb von 24 Stunden, eine Meldung innerhalb von 72 und einen Abschlussbericht innerhalb eines Monats nach dieser Meldung, mit einem Zwischenbericht auf Ersuchen und einem Fortschrittsbericht, wo der Vorfall noch andauert. Für einen Cloud-Computing-Dienstleister sagt die Durchführungsverordnung (EU) 2024\u002F2690, wann ein Vorfall erheblich ist: ein direkter finanzieller Verlust über 500 000 EUR oder 5 % des Umsatzes, je nachdem, welcher Wert niedriger ist, ein Dienst, der länger als 30 Minuten vollständig nicht verfügbar ist, eine Verfügbarkeit, die für mehr als 5 % oder 1 Million seiner Nutzer in der Union länger als eine Stunde eingeschränkt ist, oder eine mutmaßlich böswillige Kompromittierung von Daten. Was jede Meldung enthält, an welches CSIRT sie geht, und eine kostenlose Seite, die die Fristen berechnet und alle drei in sechs Sprachen schreibt.",{"who":75,"when":76,"do":77},"Ein Softwareunternehmen, das eine wesentliche oder wichtige Einrichtung nach NIS2 ist, was für einen Cloud-Computing-Dienstleister, einen Anbieter verwalteter Dienste oder einen Anbieter verwalteter Sicherheitsdienste nach Anhang I oder II unabhängig vom Staat der Fall ist; und dasselbe Unternehmen als der Lieferant, von dem die eigenen Meldungen seiner Kunden nach Artikel 23 abhängen.","Ab dem Moment der Kenntnis eines erheblichen Sicherheitsvorfalls: die Frühwarnung innerhalb von 24 Stunden, die Meldung innerhalb von 72, der Abschlussbericht spätestens einen Monat nach Übermittlung der Meldung; die Pflicht gilt seit der Umsetzungsfrist am 17. Oktober 2024, und die Durchführungsverordnung (EU) 2024\u002F2690 setzt die Schwellen für die digitalen Anbieter seit dem 7. November 2024.","Halten Sie den Moment der Kenntnis fest und lesen Sie den Vorfall gegen Artikel 23 Absatz 3 und, für einen digitalen Anbieter, gegen die Schwellen der Verordnung; senden Sie die Frühwarnung innerhalb von 24 Stunden mit den zwei Angaben, die sie verlangt, die Meldung innerhalb von 72 mit der ersten Bewertung, den Abschlussbericht innerhalb eines Monats mit seinen vier Inhalten; die kostenlose Seite berechnet die drei Fristen, nennt das CSIRT und schreibt die Meldungen.",{"locale":5,"slug":79,"title":80,"description":81,"published":82},"artikel-50-der-ki-verordnung-die-vier-transparenzpflichten-seit-dem-2-august-2026-der-uebergang-zum-2-dezember-2026-der-praxisleitfaden-und-das-eu-symbol","Artikel 50 der KI-Verordnung für ein Unternehmen, das generative KI ausliefert oder nutzt: die vier Transparenzpflichten seit dem 2. August 2026, der Übergang zum 2. Dezember 2026, der Praxisleitfaden und das EU-Symbol","Artikel 50 ist die Pflicht der KI-Verordnung, die ein Unternehmen erreicht, ob sein System ein Hochrisiko-System ist oder nicht: den Menschen sagen, dass sie mit einer KI sprechen, erzeugte Inhalte so kennzeichnen, dass Maschinen sie erkennen, Deepfakes und KI-geschriebene Texte zu Angelegenheiten von öffentlichem Interesse offenlegen, Personen informieren, die einer Emotionserkennung ausgesetzt sind. Er gilt seit dem 2. August 2026, der Digital Omnibus hat ihn unverändert gelassen und Anbietern generativer Systeme, die bereits in Verkehr sind, für die Kennzeichnungspflicht bis zum 2. Dezember 2026 Zeit gegeben. Die vier Absätze der Reihe nach, wer bei jedem Anbieter und wer Betreiber ist, der Praxisleitfaden der Kommission vom 10. Juni 2026 mit seiner zweischichtigen Kennzeichnung und seinem KI-Symbol, die Geldbuße und der Nachweis, den ein ISO-42001-System führt.","2026-09-12",{"locale":5,"slug":84,"title":85,"description":86,"published":82},"bedrohungsorientierte-penetrationstests-nach-dora-aus-sicht-des-anbieters-wann-das-red-team-ihres-bankkunden-in-ihre-produktionssysteme-darf-der-12-wochen-test-und-der-gemeinsame-test","Bedrohungsorientierte Penetrationstests nach DORA, aus Sicht des Anbieters: wann das Red Team Ihres Bankkunden in Ihre Produktionssysteme darf, der 12-Wochen-Test der RTS 2025\u002F1190, der gemeinsame Test, den Sie stattdessen durchführen können, und was der Vertrag bereits sagt","Artikel 26 DORA lässt die größten Finanzunternehmen mindestens alle 3 Jahre einen bedrohungsorientierten Penetrationstest auf Produktivsystemen durchführen, der die ausgelagerten kritischen oder wichtigen Funktionen einschließt, und Artikel 30 Absatz 3 Buchstabe d schreibt die Teilnahme des Anbieters in den Vertrag. Die Delegierte Verordnung (EU) 2025\u002F1190, in Kraft seit dem 8. Juli 2025, legt die Mechanik fest: ein Kontrollteam, das Ihre Mitarbeitenden einschließen kann, ein Blue Team, das nichts wissen darf, eine aktive Red-Team-Phase von mindestens 12 Wochen, Replay und Purple Teaming innerhalb von 10 Wochen nach deren Ende, ein Abhilfeplan innerhalb von 8 Wochen. Artikel 26 Absatz 4 erlaubt einem Anbieter, dessen andere Kunden Schaden nähmen, einen externen Tester direkt zu beauftragen und einen gemeinsamen Test für mehrere Finanzunternehmen durchzuführen. Was der Anbieter unterschreibt, was er ablehnen darf, und was ein ISO-27001-System bereits enthält. Gelesen im Amtsblatt.",{"locale":5,"slug":88,"title":89,"description":90,"published":82,"answer":91},"das-dsgvo-verzeichnis-der-verarbeitungstaetigkeiten-fuer-ein-softwareunternehmen-sieben-felder-vier-felder-warum-die-250-personen-ausnahme-nie-greift-und-eine-seite-die-es-schreibt","Das DSGVO-Verzeichnis der Verarbeitungstätigkeiten für ein Softwareunternehmen: die sieben Felder von Artikel 30 Absatz 1, die vier von Artikel 30 Absatz 2, warum die 250-Personen-Ausnahme nie greift, und eine Seite, die es schreibt","Artikel 30 ist die eine DSGVO-Pflicht, auf die jede andere zurückverweist, und die, von der die meisten Softwareunternehmen glauben, die 250-Personen-Ausnahme erspare sie ihnen. Tut sie nicht: Artikel 30 Absatz 5 hebt die Ausnahme für jede Verarbeitung auf, die nicht nur gelegentlich erfolgt, und ein Produkt im Einsatz verarbeitet täglich. Die sieben Felder des Verzeichnisses eines Verantwortlichen und die vier eines Auftragsverarbeiters, aus dem Amtsblatt gelesen, wofür jedes Feld da ist, die ISO-27701-Maßnahme, die es nachweist, und die kostenlose Seite, die das Verzeichnis je eine Tätigkeit schreibt.",{"who":92,"when":93,"do":94},"Jedes Softwareunternehmen mit einem laufenden Produkt: als Verantwortlicher für die eigenen Kunden-, Interessenten- und Mitarbeiterdaten (Artikel 30 Absatz 1) und, wo es im Produkt Daten für seine Kunden verarbeitet, auch als deren Auftragsverarbeiter (Artikel 30 Absatz 2); bei jeder Personenzahl, weil die Verarbeitung nicht nur gelegentlich erfolgt.","Das Verzeichnis ist ab der ersten Verarbeitung fällig und wird der Aufsichtsbehörde auf Anfrage vorgelegt (Artikel 30 Absatz 4); es ändert sich, wann immer sich ein Zweck, ein Empfänger, eine Übermittlung oder eine Aufbewahrungsfrist ändert, und sein Übermittlungsfeld ist der Ort, an dem die Grundlage aus Kapitel V für jeden Unterauftragsverarbeiter außerhalb des EWR festgehalten wird.","Schreiben Sie mit der kostenlosen Seite je Verarbeitungstätigkeit ein Verzeichnis, sieben Felder für die Seite des Verantwortlichen und vier für die des Auftragsverarbeiters, jedes mit dem Punkt von Artikel 30 beschriftet, den es beantwortet, und führen Sie es dort, wo die Auftragsverarbeitungsverträge und die Frist bei Verletzungen sind.",{"locale":5,"slug":96,"title":97,"description":98,"published":82,"answer":99},"der-dsgvo-antrag-einer-betroffenen-person-fuer-ein-softwareunternehmen-der-monat-nach-artikel-12-absatz-3-die-acht-inhalte-einer-auskunft-die-zwei-weiteren-monate-und-eine-seite-die-die-frist-berechnet","Der DSGVO-Antrag einer betroffenen Person für ein Softwareunternehmen: der Monat nach Artikel 12 Absatz 3, die acht Inhalte einer Auskunft, die zwei weiteren Monate und eine Seite, die die Frist berechnet","Ein Antrag nach den Artikeln 15 bis 22 wird unverzüglich, in jedem Fall aber innerhalb eines Monats nach Eingang beantwortet (Artikel 12 Absatz 3); die Frist endet am selben Datum des nächsten Monats oder an dessen letztem Tag; zwei weitere Monate stehen zur Verfügung, wenn die Anträge komplex oder zahlreich sind, wobei die betroffene Person innerhalb des ersten Monats unterrichtet wird; eine Ablehnung trägt ihre Gründe und die Rechtsbehelfe innerhalb desselben Monats (12 Absatz 4); die Antwort ist unentgeltlich, es sei denn, der Antrag ist offenkundig unbegründet oder exzessiv, und das Unternehmen trägt die Beweislast dafür (12 Absatz 5). Ein Auskunftsantrag wird mit einer Kopie der Daten und den acht Informationen von Artikel 15 Absatz 1, Buchstaben a bis h, beantwortet, von den Zwecken bis zur automatisierten Entscheidungsfindung. Gelesen gegen den Katalog, mit einer kostenlosen Seite, die die Frist berechnet und die Antwort in sechs Sprachen schreibt.",{"who":100,"when":101,"do":102},"Ein Softwareunternehmen als Verantwortlicher für die eigenen Kunden-, Nutzer- und Mitarbeiterdaten, das den Antrag erhält; und als Auftragsverarbeiter für die Daten seiner Kunden, der den Verantwortlichen nach Artikel 28 Absatz 3 Buchstabe e dabei unterstützt und der betroffenen Person nie an dessen Stelle antwortet.","Die Frist beginnt an dem Tag, an dem der Antrag eingeht, über jeden Kanal, den das Unternehmen anbietet, und endet innerhalb eines Monats, oder dreier, wenn die Verlängerung in Anspruch genommen und innerhalb des ersten mitgeteilt wird; die Pflicht gilt seit dem 25. Mai 2018 und kennt keine Größenschwelle.","Halten Sie den Eingangstag fest und berechnen Sie die Frist; prüfen Sie die Identität nur bei begründeten Zweifeln; antworten Sie aus dem Verzeichnis der Verarbeitungstätigkeiten, das Zwecke, Kategorien, Empfänger und Speicherfristen bereits enthält; die kostenlose Seite berechnet das Datum und schreibt die Auskunft nach Artikel 15 Absatz 1.",{"locale":5,"slug":104,"title":105,"description":106,"published":82,"answer":107},"der-dsgvo-auftragsverarbeitungsvertrag-fuer-ein-saas-unternehmen-die-acht-bedingungen-von-artikel-28-absatz-3-die-vergessene-pflicht-und-was-unter-dora-daneben-steht","Der DSGVO-Auftragsverarbeitungsvertrag für ein SaaS-Unternehmen: die acht Bedingungen von Artikel 28 Absatz 3, die jeder Kundennachtrag trägt, die Pflicht, die die meisten vergessen, und was unter DORA daneben steht","Ein SaaS-Unternehmen unterzeichnet mit jedem Kunden, für den es Daten verarbeitet, denselben Vertrag, und Artikel 28 Absatz 3 legt seinen Inhalt fest: Gegenstand und Dauer, die acht Zusagen von der dokumentierten Weisung bis zu den Überprüfungen, und die Pflicht des Auftragsverarbeiters, eine Weisung zu melden, die gegen die Verordnung verstößt. Was jede Bedingung für einen Softwareanbieter bedeutet, die Regel für Unterauftragsverarbeiter in Artikel 28 Absatz 2 und 4, die Standardvertragsklauseln der Kommission von 2021, die Haftung nach Artikel 82 und die Bußgeldobergrenze nach Artikel 83, und die DORA-Klausel nach Artikel 30, die ein Bankkunde neben jeder Bedingung schickt. Mit der kostenlosen Checkliste, die die beiden Nachträge als einen liest.",{"who":108,"when":109,"do":110},"Jedes SaaS-Unternehmen, jede gehostete API und jeder Managed Service, der personenbezogene Daten für seine Kunden verarbeitet, als deren Auftragsverarbeiter nach Artikel 4 Nummer 8; die Bedingungen binden den Anbieter, ob der Kunde seinen eigenen Nachtrag schickt oder den des Anbieters unterzeichnet.","Der Vertrag ist vor der ersten Verarbeitung für diesen Kunden fällig und wird bei jedem Wechsel eines Unterauftragsverarbeiters neu gelesen (Artikel 28 Absatz 2); eine Bank, ein Versicherer oder ein Zahlungsinstitut schickt die DORA-Klauseln nach Artikel 30 im selben Nachtrag, in Kraft seit dem 17. Januar 2025, und die beiden Sätze werden zusammen verhandelt.","Führen Sie die kostenlose Checkliste mit dem geöffneten Nachtrag des Kunden durch: markieren Sie jede der acht Bedingungen als vereinbart, in Verhandlung oder fehlend, notieren Sie die Klauselnummer und gehen Sie, wo der Kunde ein Finanzunternehmen ist, mit demselben Dokument in die DORA-Klausel-Checkliste weiter.",{"locale":5,"slug":112,"title":113,"description":114,"published":82,"answer":115},"der-dsgvo-vertreter-nach-artikel-27-fuer-ein-softwareunternehmen-ausserhalb-der-eu-wer-einen-benennen-muss-die-drei-bedingungen-der-ausnahme-und-wohin-der-name-gehoert","Der DSGVO-Vertreter nach Artikel 27 für ein Softwareunternehmen außerhalb der EU: wer einen benennen muss, die drei Bedingungen der Ausnahme und wohin der Name gehört","Ein Softwareunternehmen ohne Niederlassung in der Union, dessen Produkt von Menschen in ihr genutzt wird, unterliegt der Verordnung nach Artikel 3 Absatz 2 und muss schriftlich einen Vertreter in der Union benennen (Artikel 27 Absatz 1), niedergelassen in einem Mitgliedstaat, in dem seine Nutzer sind (27 Absatz 3), beauftragt, von Aufsichtsbehörden und betroffenen Personen angesprochen zu werden (27 Absatz 4), und kein Schutz gegen Maßnahmen gegen das Unternehmen selbst (27 Absatz 5). Die Ausnahme in Artikel 27 Absatz 2 Buchstabe a hat drei Bedingungen, die alle gelten müssen, und ein Produkt in Nutzung scheitert an der ersten. Wohin der Name des Vertreters gehört: die Datenschutzerklärung (Artikel 13 Absatz 1 Buchstabe a), das Verzeichnis der Verarbeitungstätigkeiten (Artikel 30 Absatz 1 Buchstabe a) und das Verzeichnis, das der Vertreter selbst führt. Die Bußgeldstufe ist Artikel 83 Absatz 4. Eine kostenlose Seite entscheidet es aus zwei Fragen.",{"who":116,"when":117,"do":118},"Ein Softwareunternehmen ohne Niederlassung in der Union, ein Unternehmen aus den USA, dem Vereinigten Königreich, der Schweiz, Indien oder anderswo, dessen Produkt Menschen in der Union angeboten wird oder ihr Verhalten dort beobachtet; und die EU-Kunden, die es im Auftragsverarbeitungsvertrag fragen, wer sein Vertreter ist.","Vom ersten Tag an, an dem das Produkt Menschen in der Union angeboten wird: Artikel 3 Absatz 2 knüpft die Verordnung an die Verarbeitung, Artikel 27 Absatz 1 knüpft den Vertreter an das Unternehmen, und die Pflicht ist nicht gestaffelt, nicht nach Größe abgestuft und nicht aufgeschoben; die Ausnahme in Artikel 27 Absatz 2 Buchstabe a wird im selben Moment gelesen.","Benennen Sie schriftlich einen Vertreter, niedergelassen in einem Mitgliedstaat, in dem Ihre Nutzer sind, beauftragt, Behörden und betroffenen Personen zu antworten; setzen Sie seinen Namen und seine Kontaktdaten in die Datenschutzerklärung und in das Verzeichnis der Verarbeitungstätigkeiten, und übergeben Sie ihm das Verzeichnis; die kostenlose Bestimmung sagt aus zwei Fragen, ob Artikel 27 Absatz 2 Buchstabe a Sie befreit.",{"locale":5,"slug":120,"title":121,"description":122,"published":82,"answer":123},"der-iso-27001-geltungsbereich-warum-ein-zertifikat-mit-hauptsitz-ihre-saas-nicht-abdeckt-was-abschnitt-4-3-verlangt-was-ein-kaeufer-unter-dora-prueft-und-drei-die-bestehen","Der ISO-27001-Geltungsbereich: warum ein Zertifikat mit Hauptsitz Ihre SaaS nicht abdeckt, was Abschnitt 4.3 verlangt, was ein Käufer unter DORA prüft, und drei Geltungsbereiche, die bestehen","Der Geltungsbereich ist die Grenze des Zertifikats, und Käufer lesen ihn inzwischen gegen eine Verordnung: Ein Finanzkunde darf sich auf Ihr ISO-27001-Zertifikat statt eines Audits nur verlassen, wenn sein Geltungsbereich die Systeme abdeckt, von denen er abhängt. Was Abschnitt 4.3 der ISO\u002FIEC 27001:2022 verlangt, was die ISO\u002FIEC 17021-1 das Zertifikat zeigen lässt, der Überwachungszyklus, der entscheidet, ob es aktuell ist, die abgelaufene Frist für die Ausgabe von 2013, ein Geltungsbereich, der durchfällt, und drei, die für ein Softwareunternehmen bestehen, und wie die Schnittstellen zu Ihrem Cloud-Anbieter im Geltungsbereich bleiben, während der Anbieter draußen bleibt.",{"who":124,"when":125,"do":126},"Ein zertifiziertes Softwareunternehmen, dessen Zertifikat ein Büro, eine Abteilung oder eine juristische Person nennt statt des Produkts und der Systeme, von denen ein Kunde abhängt; der Käufer unter DORA liest den Geltungsbereich vor allem anderen, und ein Geltungsbereich, der den Dienst nicht abdeckt, ist ein Zertifikat, das nicht zählt.","Das Zertifikat ist nur innerhalb seines Dreijahreszyklus gültig, mit einem Überwachungsaudit mindestens einmal pro Kalenderjahr und dem ersten innerhalb von 12 Monaten nach der Entscheidung; ein Zertifikat nach der Ausgabe 2013 ist seit dem 31. Oktober 2025 ungültig.","Schreiben Sie den Geltungsbereich so um, dass er das Produkt, das Liefermodell, die unterstützenden Funktionen, die Standorte einschließlich der Cloud-Regionen und die Version der Erklärung zur Anwendbarkeit nennt, und legen Sie ihn der Zertifizierungsstelle vor dem nächsten Überwachungsaudit vor.",{"locale":5,"slug":128,"title":129,"description":130,"published":82,"answer":131},"die-72-stunden-meldefrist-der-dsgvo-fuer-ein-softwareunternehmen-wann-die-kenntnis-sie-startet-was-die-meldung-enthaelt-die-eigene-frist-des-auftragsverarbeiters-und-die-fristen-daneben","Die 72-Stunden-Meldefrist der DSGVO für ein Softwareunternehmen: wann die Kenntnis sie startet, was die Meldung enthält, die eigene Frist des Auftragsverarbeiters und die Fristen von NIS2, CRA und DORA daneben","Artikel 33 gibt einem Verantwortlichen 72 Stunden ab Kenntnis einer Verletzung des Schutzes personenbezogener Daten für die Meldung an die Aufsichtsbehörde, und die meisten Unternehmen bekommen den Beginn falsch, den Inhalt falsch oder die Rolle falsch. Wann die Kenntnis nach den EDSA-Leitlinien und Erwägungsgrund 87 beginnt, die vier Inhalte von Artikel 33 Absatz 3, die Phasen von Artikel 33 Absatz 4, die Begründungspflicht bei Verzögerung, die Pflicht des Auftragsverarbeiters, den Verantwortlichen unverzüglich zu benachrichtigen, die Benachrichtigung der betroffenen Personen nach Artikel 34 mit ihren drei Ausnahmen, und die Fristen von NIS2, CRA und DORA, die ein Softwareunternehmen ab demselben Moment laufen lassen kann. Mit der kostenlosen Seite, die die Frist berechnet und die Meldung schreibt.",{"who":132,"when":133,"do":134},"Jedes Softwareunternehmen, das personenbezogene Daten hält: als Verantwortlicher für die eigenen Kunden- und Mitarbeiterdaten schuldet es die 72-Stunden-Meldung selbst; als Auftragsverarbeiter für die Daten seiner Kunden im Produkt schuldet es dem Kunden eine unverzügliche Benachrichtigung, die die Frist des Kunden startet.","Die Frist läuft ab dem Moment der Kenntnis, einer hinreichenden Gewissheit, dass eine Verletzung eingetreten ist, nicht ab dem ersten Alarm; die Meldung ist binnen 72 Stunden fällig, wo nötig in Phasen, mit einer Begründung für jede Verzögerung; die betroffenen Personen werden unverzüglich benachrichtigt, wo das Risiko für sie hoch ist.","Geben Sie den Moment der Kenntnis auf der kostenlosen Meldefrist-Seite ein: sie berechnet die Frist in Ihrer Zeitzone, sagt, ob die Begründungspflicht bei Verzögerung greift, und schreibt die Meldung mit den vier Inhalten von Artikel 33 Absatz 3 zum Kopieren oder Herunterladen.",{"locale":5,"slug":136,"title":137,"description":138,"published":82,"answer":139},"die-dsgvo-datenschutzhinweise-fuer-ein-softwareunternehmen-die-zwoelf-informationen-des-artikels-13-die-dreizehn-des-artikels-14-der-zeitpunkt-und-eine-seite-die-sie-schreibt","Die DSGVO-Datenschutzhinweise für ein Softwareunternehmen: die zwölf Informationen des Artikels 13, die dreizehn des Artikels 14, der Zeitpunkt für jede, und eine Seite, die sie schreibt","Datenschutzhinweise sind keine Textgattung; sie sind eine Liste. Artikel 13 nennt zwölf Informationen, die ein Verantwortlicher zum Zeitpunkt der Erhebung bei der Person mitteilt, sechs in jedem Fall und sechs weitere für eine faire und transparente Verarbeitung, und Artikel 14 nennt dreizehn für anderswo erlangte Daten, mitgeteilt innerhalb einer angemessenen Frist und spätestens innerhalb eines Monats, mit vier Ausnahmen. Für ein Softwareunternehmen sind sieben davon bereits Spalten seines Verzeichnisses der Verarbeitungstätigkeiten. Jede Information, wie das Amtsblatt sie formuliert, der Zeitpunkt ihrer Mitteilung, die zwei Fälle, in denen sie nicht geschuldet ist, und eine kostenlose Seite, die die Hinweise aus den Antworten in sechs Sprachen schreibt.",{"who":140,"when":141,"do":142},"Ein Softwareunternehmen als Verantwortlicher für die Daten, die seine Website, die Produktanmeldung, der Support-Desk und die Bewerbungen bei Personen erheben, das die Hinweise nach Artikel 13 am Ort der Erhebung schuldet; und dasselbe Unternehmen, wo es personenbezogene Daten von einem Partner, aus einer Liste oder aus dem Upload eines Kunden erlangt, das die Hinweise nach Artikel 14 innerhalb eines Monats schuldet.","Artikel 13 zum Zeitpunkt der Erhebung, also auf dem Formular, dem Anmeldebildschirm und in der ersten E-Mail; Artikel 14 innerhalb einer angemessenen Frist nach Erlangung der Daten und spätestens innerhalb eines Monats, bei der ersten Kommunikation mit der Person oder bei der ersten Offenlegung an einen anderen Empfänger, je nachdem, was zuerst eintritt; ein neuer Zweck lässt die Pflicht vor der Weiterverarbeitung neu beginnen (13 Absatz 3, 14 Absatz 4).","Schreiben Sie zuerst das Verzeichnis der Verarbeitungstätigkeiten, beantworten Sie dann jede Information aus Artikel 13 und Artikel 14 daraus, die Zwecke, die Rechtsgrundlagen, die Empfänger, die Übermittlungen und die Speicherfristen; setzen Sie die Hinweise dorthin, wo die Daten erhoben werden, in klarer und einfacher Sprache; die kostenlose Seite listet jede Information, wie die Verordnung sie formuliert, und schreibt die Hinweise aus den Antworten.",{"locale":5,"slug":144,"title":145,"description":146,"published":82,"answer":147},"die-dsgvo-folgenabschaetzung-fuer-ein-softwareunternehmen-die-drei-faelle-die-neun-kriterien-die-vier-elemente-und-eine-seite-die-sie-schreibt","Die DSGVO-Folgenabschätzung für ein Softwareunternehmen: die drei Fälle von Artikel 35 Absatz 3, die neun Kriterien dahinter, die vier Elemente von Artikel 35 Absatz 7, und eine Seite, die sie schreibt","Artikel 35 verlangt eine Datenschutz-Folgenabschätzung vor jeder Verarbeitung, die voraussichtlich ein hohes Risiko zur Folge hat, und nennt drei Fälle, in denen sie in jedem Fall erforderlich ist. Welche Produktfunktionen darunterfallen, die neun Kriterien, die die Aufsichtsbehörden anwenden, und die Regel, dass zwei davon meist eine Abschätzung bedeuten, die Listen, die die Behörden nach Artikel 35 Absatz 4 und 5 veröffentlichen, die vier Elemente, die die Abschätzung enthalten muss, der Rat des Datenschutzbeauftragten und der Standpunkt der betroffenen Personen, die vorherige Konsultation nach Artikel 36 mit ihren acht Wochen, und die Überprüfung, wenn sich das Risiko ändert. Mit der kostenlosen Seite, die entscheidet, ob eine fällig ist, und sie schreibt.",{"who":148,"when":149,"do":150},"Jedes Softwareunternehmen als Verantwortlicher für eine Verarbeitung, die es gestaltet: eine Scoring-, Ranking- oder Screening-Funktion, Verhaltensanalytik, Tracking, eine KI-Funktion, umfangreiche besondere Datenkategorien oder die Überwachung eines öffentlichen Bereichs; der Auftragsverarbeiter unterstützt die Abschätzung, schuldet sie aber nicht (Artikel 28 Absatz 3 Buchstabe f).","Vor Beginn der Verarbeitung (Artikel 35 Absatz 1), überprüft, wenn sich das Risiko ändert (Artikel 35 Absatz 11); bleibt ein hohes Restrisiko, wird zuerst die Aufsichtsbehörde konsultiert, die innerhalb von acht Wochen antwortet, verlängerbar um sechs (Artikel 36).","Beantworten Sie auf der kostenlosen Seite die drei Fragen von Artikel 35 Absatz 3, dann die Frage nach Artikel 35 Absatz 1, wo keiner der Fälle vorliegt; ist eine Abschätzung fällig, schreiben Sie dort ihre vier Elemente, Element für Element, und führen Sie sie am Verzeichnis der Verarbeitungstätigkeiten, zu dem sie gehört.",{"locale":5,"slug":152,"title":153,"description":154,"published":82,"answer":155},"die-dsgvo-fuer-ein-softwareunternehmen-verantwortlicher-fuer-die-eigenen-daten-auftragsverarbeiter-fuer-die-kunden-und-die-fuenf-pflichten-die-von-groesse-und-daten-abhaengen","Die DSGVO für ein Softwareunternehmen: Verantwortlicher für die eigenen Daten, Auftragsverarbeiter für die Kunden, und die fünf Pflichten, die von Größe und Daten abhängen","Die Verordnung (EU) 2016\u002F679 erreicht jedes Softwareunternehmen, die Frage ist also, welche Pflichten greifen. Die zwei Rollen je Verarbeitung (Artikel 4), das Verzeichnis der Verarbeitungstätigkeiten, von dem die 250-Personen-Ausnahme ein Produkt im Einsatz nie befreit (Artikel 30), der Beauftragte (Artikel 37), die Folgenabschätzung (Artikel 35), der Vertreter für ein Unternehmen außerhalb der Union (Artikel 27), die Übermittlungsgrundlagen (Kapitel V), die Fristen von 72 Stunden und einem Monat, und was ISO 27701 für jede davon erzeugt. Aus dem Amtsblatt gelesen, mit der kostenlosen Bestimmung, die es aufschreibt.",{"who":156,"when":157,"do":158},"Jedes Softwareunternehmen, das in der Union personenbezogene Daten verarbeitet oder sein Produkt Personen in der Union anbietet: Verantwortlicher für die eigenen Kunden-, Interessenten- und Mitarbeiterdaten und, bei einem SaaS, Auftragsverarbeiter für die Daten, die seine Kunden in das Produkt geben.","Anwendbar seit dem 25. Mai 2018; die Frist bei einer Verletzung beträgt 72 Stunden ab Kenntnis, der Antrag einer betroffenen Person wird innerhalb eines Monats beantwortet, und das Verzeichnis, der Beauftragte, die Folgenabschätzung und der Vertreter greifen an dem Tag, an dem sich die auslösende Antwort ändert.","Führen Sie die kostenlose Bestimmung durch: neun Antworten ergeben die Pflichten als Tabelle mit der Vorschrift hinter jeder, dann führen Sie das Verzeichnis der Verarbeitungstätigkeiten, es ist das Dokument, auf dem jede andere Pflicht aufbaut.",{"locale":5,"slug":160,"title":161,"description":162,"published":82},"die-eu-konformitaetserklaerung-nach-dem-cra-anhang-v-punkt-fuer-punkt-die-vereinfachte-form-und-ein-ausgearbeitetes-beispiel","Die EU-Konformitätserklärung nach dem CRA: Anhang V Punkt für Punkt, die vereinfachte Form und ein ausgearbeitetes Beispiel","Artikel 28 verpflichtet den Hersteller, vor dem Inverkehrbringen eine EU-Konformitätserklärung nach dem Muster in Anhang V auszustellen, und Artikel 28(4) macht die Unterschrift zu dem Akt, mit dem der Hersteller die Verantwortung für das Produkt übernimmt. Die acht Punkte des Anhangs V, die vereinfachte Ein-Satz-Form des Anhangs VI, die Regeln drumherum (Sprachen, die einzige Erklärung, Produktfamilien, 10 Jahre Aufbewahrung), ein ausgearbeitetes Beispiel, und was eine fehlende oder fehlerhafte Erklärung nach Artikel 58 und Artikel 64 kostet.",{"locale":5,"slug":164,"title":165,"description":166,"published":82,"answer":167},"die-iso-27001-erklaerung-zur-anwendbarkeit-fuer-ein-softwareunternehmen-die-93-massnahmen-die-vier-spalten-von-6-1-3-d-die-ausschluesse-die-ein-auditor-akzeptiert-und-eine-seite-die-sie-schreibt","Die ISO 27001 Erklärung zur Anwendbarkeit für ein Softwareunternehmen: die 93 Maßnahmen, die vier Spalten von Abschnitt 6.1.3 d), die Ausschlüsse, die ein Auditor akzeptiert, und eine Seite, die sie schreibt","Die Erklärung zur Anwendbarkeit ist das eine ISO 27001-Dokument, das ein Auditor vor allem anderen liest, und Abschnitt 6.1.3 d) macht daraus vier Fragen pro Maßnahme: ist sie notwendig, warum ist sie aufgenommen, ist sie umgesetzt, und warum wird eine Maßnahme aus Anhang A weggelassen. Für ein Softwareunternehmen ohne eigene Büros und mit gehostetem Stack sortieren sich die 93 Maßnahmen der Ausgabe 2022 in die, die ganz gelten, die wenigen, die ehrlich ausgeschlossen sind, und die teilweise umgesetzten, die über die Feststellungen des Audits entscheiden. Was jede Spalte bedeutet, die Ausschlüsse, die ein Auditor akzeptiert, und die, die er nie akzeptiert, wie die Erklärung dem Risikobehandlungsplan folgt, und eine kostenlose Seite, die sie in sechs Sprachen schreibt, mit den Status in der Adresse.",{"who":168,"when":169,"do":170},"Ein Softwareunternehmen, das ein ISO 27001-Informationssicherheitsmanagementsystem aufbaut oder betreibt, an dem Punkt, an dem die Risikobeurteilung erledigt ist und die Maßnahmen erklärt werden müssen, und dasselbe Unternehmen ein Jahr später, wenn das Überwachungsaudit fragt, was sich geändert hat.","Vor dem Zertifizierungsaudit, als Ergebnis der Risikobehandlung nach Abschnitt 6.1.3, und erneut, wann immer sich der Status einer Maßnahme oder ein Anwendungsbereich ändert; die 93 Maßnahmen der Ausgabe 2022 sind die, gegen die jedes neue Zertifikat und jedes bis zum 31. Oktober 2025 umgestellte Zertifikat auditiert wird.","Beginnen Sie mit allen 93 Maßnahmen als anwendbar und geplant; markieren Sie eine Maßnahme nur als umgesetzt, wenn ihr Nachweis vorliegt; schließen Sie eine Maßnahme nur mit einer schriftlichen, an den Anwendungsbereich gebundenen Begründung aus; schreiben Sie die Erklärung als Tabelle mit den vier Spalten und datieren Sie sie; die kostenlose Seite schreibt sie aus den Status und trägt sie in der Adresse.",{"locale":5,"slug":172,"title":173,"description":174,"published":82,"answer":175},"die-ki-verordnung-fuer-ein-softwareunternehmen-welche-rolle-sie-haben-was-fuer-alle-gilt-was-nur-fuer-einen-hochrisiko-anbieter-gilt-die-kmu-regeln-und-die-geaenderten-daten","Die KI-Verordnung für ein Softwareunternehmen: welche Rolle Sie haben, was für alle gilt, was nur für einen Hochrisiko-Anbieter gilt, die KMU-Regeln und die geänderten Daten","Ein Softwareunternehmen begegnet der KI-Verordnung in einer von sechs Rollen, und der größte Teil der Verordnung gilt nur für zwei davon. Was überhaupt als KI-System zählt, warum das Ausliefern eines fremden Modells unter eigenem Namen Sie zum Anbieter macht, die drei Pflichten, die jedes Unternehmen seit 2025 und 2026 hat (KI-Kompetenz, die Verbote, Transparenz), die zwei Wege zum Hochrisiko-System und was jede Rolle dann ab dem 2. Dezember 2027 schuldet, die Linie zum Modell mit allgemeinem Verwendungszweck, die vom Digital Omnibus erweiterten Regeln für KMU und kleine Unternehmen mittlerer Kapitalisierung, und eine Tabelle, wer was ab wann schuldet. Gelesen aus den beiden Verordnungen auf CELLAR am 12. September 2026.",{"who":176,"when":177,"do":178},"Jedes Softwareunternehmen, das in der Union ein KI-System entwickelt, verkauft, integriert oder nutzt, in einer von sechs Akteursrollen; der größte Teil der Verordnung gilt nur für den Anbieter eines Hochrisiko-Systems, und die meisten Unternehmen sind Betreiber vieler Systeme und Anbieter weniger.","KI-Kompetenz und die Verbote seit dem 2. Februar 2025; die Transparenz nach Artikel 50 seit dem 2. August 2026; die Hochrisiko-Pflichten ab dem 2. Dezember 2027 für einen Anwendungsfall nach Anhang III und ab dem 2. August 2028 für ein Produkt unter Anhang I.","Bestimmen Sie für jedes System Ihre Rolle und ob es ein Hochrisiko-System ist, schriftlich, mit der kostenlosen Bestimmung; dann den Nachweis zur KI-Kompetenz, den jedes Unternehmen heute schuldet.",{"locale":5,"slug":180,"title":181,"description":182,"published":82},"die-ki-verordnung-nach-dem-digital-omnibus-die-geaenderten-termine-und-welche-iso-42001-massnahmen-die-nachweise-fuer-artikel-17-und-die-artikel-9-bis-15-erzeugen","Die KI-Verordnung nach dem Digital Omnibus: die Termine, die sich am 27. Juli 2026 geändert haben, und welche ISO-42001-Maßnahmen die Nachweise für die dreizehn Aspekte des Artikels 17 und die Artikel 9 bis 15 erzeugen","Die Verordnung (EU) 2026\u002F1744, unterzeichnet am 8. Juli 2026, veröffentlicht am 24. Juli, in Kraft seit dem 27. Juli, hat die Hochrisiko-Termine der KI-Verordnung auf den 2. Dezember 2027 für Systeme nach Anhang III und den 2. August 2028 für Systeme nach Anhang I verschoben, die KI-Kompetenz als Pflicht zu Maßnahmen neu gefasst und den Plan für die Beobachtung nach dem Inverkehrbringen zum Teil der technischen Dokumentation gemacht. Das meiste, was rankt, nennt noch die alten Termine. Die Termine in der geänderten Fassung, was sich sonst für einen Anbieter geändert hat, und unsere Zuordnung der dreizehn Aspekte des Qualitätsmanagementsystems nach Artikel 17, der Artikel 9 bis 15, 72 und 73 und der Betreiberpflichten der Artikel 4 und 26 zu den Anhang-A-Maßnahmen der ISO\u002FIEC 42001, mit dem, was die Verordnung verlangt und die Norm nicht hervorbringt.",{"locale":5,"slug":184,"title":185,"description":186,"published":82,"answer":187},"die-managementbewertung-nach-iso-9001-die-13-eingaben-und-3-ergebnisse-von-abschnitt-9-3-als-tagesordnung-woher-jede-eingabe-kommt-und-was-das-protokoll-zeigen-muss","Die Managementbewertung nach ISO 9001: die 13 Eingaben und 3 Ergebnisse von Abschnitt 9.3 als Tagesordnung, woher jede Eingabe kommt und was das Protokoll zeigen muss","Abschnitt 9.3 der ISO 9001:2015 ist die eine Sitzung, für die die Norm die Tagesordnung schreibt. Die oberste Leitung bewertet das Qualitätsmanagementsystem in geplanten Abständen auf Eignung, Angemessenheit, Wirksamkeit und Ausrichtung an der Strategie (9.3.1); berücksichtigt dreizehn Eingaben, vom Stand der Maßnahmen des letzten Mals bis zur Leistung externer Anbieter (9.3.2); und entscheidet über Verbesserung, Änderungen am System und Ressourcen (9.3.3), mit den Ergebnissen als aufbewahrte dokumentierte Information. Die Tagesordnung, die Aufzeichnung hinter jeder Eingabe, was das Protokoll zeigen muss, und wie dieselbe Sitzung ISO 27001 dient und, für NIS2-Einrichtungen, der jährlichen Überprüfung des Konzepts, die die Durchführungsverordnung verlangt.",{"who":188,"when":189,"do":190},"Die oberste Leitung eines Unternehmens mit einem ISO 9001-Qualitätsmanagementsystem und die Qualitätsleitung, die die Bewertung für sie vorbereitet: Die Norm schreibt die Tagesordnung für dieses eine Treffen, und der Zertifizierungsauditor liest das Protokoll Zeile für Zeile dagegen.","In geplanten Abständen, für die meisten Unternehmen einmal im Jahr und vor dem Zertifizierungsaudit, und immer wenn eine Änderung im Geschäft oder bei seinen Kunden eine Entscheidung an der Spitze braucht; die Maßnahmen der vorherigen Bewertung eröffnen die nächste.","Setzen Sie die dreizehn Eingaben in der Reihenfolge des Abschnitts mit der jeweiligen Aufzeichnung auf die Tagesordnung, beurteilen Sie das System an den vier Wörtern von 9.3.1, entscheiden Sie über Verbesserung, über Änderungen am System und über Ressourcen, geben Sie jeder Maßnahme einen Verantwortlichen und einen Termin, und bewahren Sie das Protokoll als dokumentierte Information auf.",{"locale":5,"slug":192,"title":193,"description":194,"published":82},"die-neun-stellen-an-denen-der-ikt-risikorahmen-ihres-bankkunden-in-ihr-produkt-hineinreicht-rts-2024-1774-support-enddaten-schwachstellenberichte-quellcode-konten-und-vorfaelle","Die neun Stellen, an denen der IKT-Risikorahmen Ihres Bankkunden in Ihr Produkt hineinreicht, RTS 2024\u002F1774: Support-Enddaten, Schwachstellenberichte und Bibliotheksverfolgung, Einstellungen, die er nicht umgehen darf, vor der Produktion getesteter Quellcode, benannte Konten für Ihre Mitarbeitenden, und Ihre Vorfälle als seine Alarme","Die Delegierte Verordnung (EU) 2024\u002F1774, in Kraft seit dem 15. Juli 2024, legt den IKT-Risikomanagementrahmen fest, den jedes Finanzunternehmen unter DORA betreibt, und neun ihrer Artikel nennen den IKT-Drittdienstleister. Aus Sicht des Anbieters gelesen: das Inventar, das die Enddaten Ihres Supports festhält (Artikel 4), das Schwachstellenverfahren, das prüft, ob Sie Schwachstellen behandeln und melden, und die Drittbibliotheken in Ihrem Produkt verfolgt (Artikel 10), das Verfahren zur Daten- und Systemsicherheit, das die Rollen zwischen Ihnen und dem Kunden zuweist und Maßnahmen an Ihrer Infrastruktur verlangt (Artikel 11), verschlüsselte Verbindungen über Netze Dritter (Artikel 13), vor der Produktion analysierter und getesteter Quellcode von Anbietern (Artikel 16), ein eindeutiges Konto für jede Ihrer Mitarbeitenden mit Zugang (Artikel 20), Ihre Vorfallmeldungen als eine seiner Erkennungsquellen (Artikel 23), Kontinuitätstests, die Ihren Dienst und Ihre Insolvenz einschließen (Artikel 25 und 26). Mit dem, was ein ISO-27001-System bereits beantwortet.",{"locale":5,"slug":196,"title":197,"description":198,"published":82},"die-qualitaetspolitik-nach-iso-9001-die-vier-dinge-die-abschnitt-5-2-verlangt-die-drei-dinge-die-mit-ihr-geschehen-muessen-und-ein-beispiel-auf-einer-seite","Die Qualitätspolitik nach ISO 9001: die vier Dinge, die Abschnitt 5.2 verlangt, die drei Dinge, die mit ihr geschehen müssen, und ein Beispiel auf einer Seite","Abschnitt 5.2 der ISO 9001:2015 ist kurz und präzise. Die oberste Leitung legt eine Qualitätspolitik fest, die zu Zweck und Kontext der Organisation passt und ihre Strategie unterstützt, einen Rahmen für die Qualitätsziele bietet und sich zur Erfüllung zutreffender Anforderungen und zur fortlaufenden Verbesserung verpflichtet (5.2.1). Die Politik wird dann als dokumentierte Information aufrechterhalten, in der Organisation vermittelt, verstanden und angewendet und interessierten Parteien verfügbar gemacht (5.2.2). Was jede der sieben Anforderungen für eine Seite Text bedeutet, die Feststellungen, die Auditoren schreiben, wie dieselbe Politik ISO 27001 dient, und ein Beispiel auf einer Seite in unseren eigenen Worten.",{"locale":5,"slug":200,"title":201,"description":202,"published":82},"die-zehn-massnahmen-des-artikels-21-2-nis2-als-checkliste-jeder-buchstabe-zitiert-die-abschnitte-der-verordnung-dahinter-und-die-iso-27001-massnahmen-die-sie-bereits-hervorbringen","Die zehn Maßnahmen des Artikels 21(2) NIS2 als Checkliste: jeder Buchstabe zitiert, die Abschnitte der Verordnung dahinter und die ISO-27001-Maßnahmen, die sie bereits hervorbringen","Artikel 21(2) führt zehn Maßnahmen auf, die jede wesentliche und wichtige Einrichtung treffen muss, von Konzepten zur Risikoanalyse bis zur Multi-Faktor-Authentifizierung. Für Cloud-, Managed-Service- und die anderen digitalen Anbieter legt die Durchführungsverordnung 2024\u002F2690 jede davon in 13 Abschnitten aus, geschrieben aus ISO\u002FIEC 27001 und 27002. Eine Tabelle: die zehn Buchstaben, wie die Richtlinie sie formuliert, die Abschnitte, die jeden ausführen, und die ISO-27001-Kapitel und Anhang-A-Maßnahmen, die die Nachweise hervorbringen, mit den zwei Stellen, die ein ISMS nicht erreicht.",{"locale":5,"slug":204,"title":205,"description":206,"published":82},"dora-arten-von-ikt-dienstleistungen-s01-bis-s19-welche-ein-saas-produkt-ist-was-das-informationsregister-festhaelt-und-warum-ein-vertrag-mehrere-zeilen-sein-kann","Die neunzehn Arten von IKT-Dienstleistungen nach DORA, S01 bis S19: welche ein SaaS-Produkt ist, was das Informationsregister dazu festhält, und warum ein Vertrag mehrere Zeilen sein kann","Jede IKT-Dienstleistung, die eine Bank, ein Versicherer oder ein Zahlungsinstitut einkauft, wird im Informationsregister unter einem von neunzehn Codes erfasst, S01 bis S19, aus Anhang III der Durchführungsverordnung (EU) 2024\u002F2956. Ein gehostetes Produkt ist S19, installierte Software S13, ein Managed Service S14, ein Datenfeed S05, und der Kunde meldet eine Zeile je Dienstleistung und Funktion, sodass aus einem Vertrag mehrere werden können. Die neunzehn Arten mit den Beschreibungen der Verordnung selbst, die Spalte, die den Code trägt, was der Kunde daneben festhalten muss, und warum der Code, den Sie einem Kunden nennen, zu dem passen muss, den Sie dem nächsten nennen.",{"locale":5,"slug":208,"title":209,"description":210,"published":82,"answer":211},"dora-fuer-einen-softwareanbieter-die-vertragsklauseln-nach-artikel-30-die-ihr-bankkunde-schickt-das-informationsregister-und-was-iso-27001-bereits-beantwortet","DORA für einen Softwareanbieter: die Vertragsklauseln nach Artikel 30, die Ihr Bankkunde schickt, das Informationsregister, in dem Sie stehen werden, und was ISO 27001 bereits beantwortet","Seit dem 17. Januar 2025 steuert jede Bank, jeder Versicherer, jede Wertpapierfirma und jedes Zahlungsinstitut in der Union seine Softwareanbieter nach der Verordnung (EU) 2022\u002F2554, DORA. Der Anbieter ist nicht reguliert; der Vertrag ist es. Artikel 30 nennt neun Klauseln, die jeder IKT-Dienstleistungsvertrag tragen muss, und sechs weitere, wenn der Dienst eine kritische oder wichtige Funktion unterstützt: Standorte, Datenrückgabe, Vorfallunterstützung zu vorab festgelegten Kosten, Zusammenarbeit mit den Behörden des Kunden, Kündigungsfristen, Prüfrechte, Ausstiegsstrategien. Jede Klausel aus der Verordnung gelesen, das Informationsregister, das der Kunde jährlich meldet, die drei delegierten Rechtsakte dahinter, und für welche der Klauseln ein ISO-27001-System bereits die Nachweise erzeugt.",{"who":212,"when":213,"do":214},"Ein Softwareanbieter, SaaS-Anbieter, Managed Service oder gehostete API mit einem Kunden, der in der Union Bank, Versicherer, Wertpapierfirma, Zahlungs- oder E-Geld-Institut, Anbieter von Krypto-Dienstleistungen oder Fondsverwalter ist; nicht der Anbieter ist reguliert, sondern sein Vertrag.","DORA gilt seit dem 17. Januar 2025; jeder IKT-Vertrag trägt die Klauseln nach Artikel 30 bei Abschluss oder Verlängerung, und der Kunde meldet das Informationsregister, in dem Sie erscheinen, jedes Jahr an seine Behörde.","Lesen Sie den Nachtrag gegen Artikel 30 Absatz 2 und Absatz 3, neun Klauseln in jedem Vertrag und sechs weitere, wo der Dienst eine kritische oder wichtige Funktion unterstützt; die kostenlose Klausel-Checkliste gibt die fünfzehn mit dem, was ISO 27001 bereits beantwortet.",{"locale":5,"slug":216,"title":217,"description":218,"published":82},"dora-sorgfaltspruefung-rts-2024-1773-die-sechs-fragen-die-fuenf-quellen-der-sicherheit-die-acht-bedingungen-fuer-ihr-zertifikat-und-die-fuenf-berichte","Die DORA-Anbieterrichtlinie Ihrer Bank, RTS 2024\u002F1773: die sechs Fragen der Sorgfaltsprüfung, die fünf Quellen der Sicherheit, die acht Bedingungen, um Ihr ISO-27001-Zertifikat statt eines Audits zu akzeptieren, und die fünf Berichte, die Sie schulden werden","Jedes Finanzunternehmen in der Union hat eine schriftliche Leitlinie für seine Verträge über IKT-Dienstleistungen, die kritische oder wichtige Funktionen unterstützen, und die Delegierte Verordnung (EU) 2024\u002F1773 sagt, was diese Leitlinie enthalten muss, in Kraft seit dem 15. Juli 2024. Aus Sicht des Anbieters gelesen: die sechs Dinge, die der Kunde vor der Unterzeichnung über Sie bewertet (Artikel 6), die fünf Quellen der Sicherheit, die er nutzen darf, und die acht Bedingungen, unter denen er sich auf Ihre Zertifizierungen oder Prüfberichte verlassen darf, statt Sie selbst zu prüfen (Artikel 8), die Kennzahlen, Vertragsstrafen und fünf Arten von Berichten, die der Vertrag verlangen wird (Artikel 9), und der Ausstiegsplan, den er testen muss (Artikel 10). Mit dem, was ein ISO-27001-Zertifikat beantwortet, und dem, was nicht.",{"locale":5,"slug":220,"title":221,"description":222,"published":82},"dora-unterauftragsvergabe-rts-2025-532-die-zwoelf-vertragsbestimmungen-bei-weitervergabe-einer-kritischen-dienstleistung-die-zehn-bedingungen-des-kunden-und-die-frist","Unterauftragsvergabe nach DORA, RTS 2025\u002F532: die zwölf Bestimmungen, die Ihr Vertrag trägt, wenn Sie eine kritische Dienstleistung weitervergeben, die zehn Bedingungen, die Ihr Kunde vorher prüft, und die Frist, bevor Sie einen Unterauftragnehmer wechseln","Seit dem 22. Juli 2025 darf ein Finanzunternehmen seinem Softwareanbieter die Weitervergabe einer Dienstleistung, die eine kritische oder wichtige Funktion unterstützt, nur zu den Bedingungen der Delegierten Verordnung (EU) 2025\u002F532 erlauben. Zehn Bedingungen, die der Kunde vor der Unterzeichnung bewertet, von Ihrer Fähigkeit, jeden Unterauftragnehmer zu identifizieren, bis zur Frage, ob der Unterauftragnehmer dieselben Prüfrechte einräumt; zwölf Bestimmungen, die der Vertrag dann trägt, von Ihrer Verantwortung für die Leistung des Unterauftragnehmers bis zum Kündigungsrecht des Kunden; eine Frist, in der Sie einen Unterauftragnehmer nicht wechseln dürfen, bis der Kunde zugestimmt oder nicht widersprochen hat; und drei Fälle, in denen der Kunde kündigen darf. Gelesen im Amtsblatt, mit dem, was das Informationsregister über die Kette festhält, und dem, was ein ISO-27001-Lieferantenverzeichnis bereits beantwortet.",{"locale":5,"slug":224,"title":225,"description":226,"published":82,"answer":227},"dsgvo-drittlanduebermittlung-fuer-ein-softwareunternehmen-die-17-angemessenheitsbeschluesse-die-vier-scc-module-was-ein-us-uk-oder-indischer-unterauftragsverarbeiter-braucht-und-eine-seite-die-das-instrument-waehlt","DSGVO-Drittlandübermittlung für ein Softwareunternehmen: die 17 Angemessenheitsbeschlüsse, die vier SCC-Module, was ein US-, UK- oder indischer Unterauftragsverarbeiter braucht, und eine Seite, die das Instrument wählt","Jeder Hosting-Anbieter, Support-Desk, jedes Analysewerkzeug und jeder Lohnabrechnungsdienst außerhalb des EWR ist eine Übermittlung nach Kapitel V. Die Liste der Angemessenheitsbeschlüsse der Kommission, gelesen am 12. September 2026, trägt 17 Einträge: 16 Länder und Gebiete, von Andorra bis Uruguay, und die Europäische Patentorganisation, mit dem im Dezember 2025 erneuerten Vereinigten Königreich, dem im Januar 2026 hinzugekommenen Brasilien und den Vereinigten Staaten, die nur für unter dem Data Privacy Framework zertifizierte Unternehmen erfasst sind. Alles andere braucht die Standardvertragsklauseln des Beschlusses (EU) 2021\u002F914, deren vier Module den Rollen von Exporteur und Importeur folgen, mit der Beurteilung des lokalen Rechts nach Klausel 14 vor der ersten Übermittlung; die Ausnahmen des Artikels 49 sind für den Einzelfall, nie für ein Produkt in Nutzung. Gelesen gegen den Katalog, mit einer kostenlosen Seite, die das Instrument wählt und es schreibt.",{"who":228,"when":229,"do":230},"Ein in der Union niedergelassenes Softwareunternehmen, das personenbezogene Daten aus dem EWR hinaus sendet: eigene Kundendaten an ein CRM, die Daten seiner Kunden an einen Hosting-, Support- oder KI-Anbieter, die Daten seiner Beschäftigten an ein Lohn- oder HR-Werkzeug; als Verantwortlicher für das Erste und Auftragsverarbeiter für das Zweite, und die Kunden, die im Auftragsverarbeitungsvertrag fragen, wohin die Daten gehen.","Ab der ersten Übermittlung; die Liste der Angemessenheitsbeschlüsse ist eine Momentaufnahme vom 12. September 2026, und die Kommission überprüft und erneuert ihre Beschlüsse, sodass das Instrument, auf dem ein Empfänger beruht, neu gelesen wird, wenn sich die Liste ändert; die Klauseln des Beschlusses (EU) 2021\u002F914 sind seit dem Auslaufen der alten Sätze im Dezember 2022 die einzigen Klauseln der Kommission.","Führen Sie jeden Empfänger außerhalb des EWR im Verzeichnis der Verarbeitungstätigkeiten mit seinem Land auf; für jeden den Angemessenheitsbeschluss, der ihn trägt, oder das mit seinen Anhängen unterzeichnete SCC-Modul und die Beurteilung nach Klausel 14; verlangen Sie von einem US-Importeur seine Zertifizierung unter dem Data Privacy Framework und von einem britischen oder japanischen nichts weiter; die kostenlose Seite wählt das Instrument aus Ziel und den zwei Rollen.",{"locale":5,"slug":232,"title":233,"description":234,"published":82},"harmonisierte-normen-fuer-den-cra-was-der-normungsauftrag-m-606-verlangt-bis-wann-und-was-ein-hersteller-heute-hat","Harmonisierte Normen für den CRA: Was der Normungsauftrag M\u002F606 verlangt, bis wann, und was ein Hersteller heute hat","Artikel 27 gibt Produkten, die harmonisierten Normen mit Fundstelle im Amtsblatt folgen, eine Konformitätsvermutung. Am 3. Februar 2025 bat die Kommission CEN, CENELEC und ETSI um 41 davon, mit Fristen vom 30. August 2026 bis zum 30. Oktober 2027; die drei nahmen am 3. April 2025 an. Am 12. September 2026 hat das Verzeichnis harmonisierter Normen der Kommission noch keinen Eintrag für die Verordnung, was für ein Produkt der Klasse I bedeutet: kein Weg der Selbstbewertung nach Artikel 32(2). Was beantragt wurde, die Daten, und wogegen bis dahin zu bauen ist.",{"locale":5,"slug":236,"title":237,"description":238,"published":82,"answer":239},"iso-27701-2025-fuer-ein-softwareunternehmen-die-eigenstaendige-datenschutznorm-ihre-78-massnahmen-und-die-dsgvo-artikel-die-sie-belegen","ISO\u002FIEC 27701:2025 für ein Softwareunternehmen: die eigenständige Datenschutznorm, ihre 78 Maßnahmen, was ein ISO-27001-System schon abdeckt, und die DSGVO-Artikel, die jede Maßnahme belegt","Die zweite Ausgabe der ISO\u002FIEC 27701, veröffentlicht im Oktober 2025, ist keine Erweiterung der ISO 27001 mehr: sie ist eine eigene Managementsystemnorm mit den Abschnitten 4 bis 10 und einem Anhang A mit 78 Maßnahmen, 31 für PII-Verantwortliche, 18 für PII-Auftragsverarbeiter und 29 Informationssicherheitsmaßnahmen für beide. Zeile für Zeile für ein Softwareunternehmen gelesen: welche der 103 Anforderungen ein laufendes ISO-27001-System schon halb abdeckt und was 27701 darüber hinaus verlangt, die 33 Datenschutzanforderungen, die keine Sicherheitsmaßnahme erzeugt, und die 32 DSGVO-Artikel, die die Maßnahmen belegen, vom Verzeichnis der Verarbeitungstätigkeiten bis zur 72-Stunden-Meldefrist. Die Lesart von StandardOS, der Text der Norm bleibt, wo er ist.",{"who":240,"when":241,"do":242},"Ein Softwareunternehmen, das ein ISO-27001-System hält oder aufbaut und personenbezogene Daten für sich selbst und für seine Kunden verarbeitet: die Norm hat je Rolle eine Tabelle, PII-Verantwortlicher und PII-Auftragsverarbeiter, und ein SaaS ist beides.","Die Ausgabe 2025 wurde im Oktober 2025 veröffentlicht und ersetzt die zurückgezogene Erweiterung von 2019; ein Zertifikat nach der alten Ausgabe läuft in den Übergang, den die Akkreditierungsstellen setzen, und eine Erstzertifizierung erfolgt nach der neuen; die DSGVO-Pflichten, die die Maßnahmen belegen, gelten jetzt, was auch immer das Zertifikat sagt.","Beginnen Sie mit den 70 Zeilen, die ein 27001-System schon halb abdeckt, und schließen Sie die Lücke, die jede Zeile nennt; fügen Sie dann die 33 reinen Datenschutzmaßnahmen hinzu, das Verzeichnis der Verarbeitungstätigkeiten, die Rechtsgrundlage, die Folgenabschätzung, die Rechte der PII-Betroffenen; die kostenlose DSGVO-Bestimmung sagt, welche davon Ihr Produkt zuerst braucht.",{"locale":5,"slug":244,"title":245,"description":246,"published":82},"iso-9001-fuer-ein-softwareunternehmen-was-abschnitt-8-bedeutet-wenn-das-produkt-code-ist-unterabschnitt-fuer-unterabschnitt","ISO 9001 für ein Softwareunternehmen: Was Abschnitt 8 bedeutet, wenn das Produkt Code ist, Unterabschnitt für Unterabschnitt","Die Abschnitte 4 bis 7, 9 und 10 der ISO 9001:2015 sind das Managementsystem-Gerüst, das ein ISO-27001-Unternehmen bereits betreibt. Abschnitt 8, Betrieb, ist der für Fabriken und Servicedesks geschriebene, und der, den ein Softwareunternehmen übersetzen muss. Was jeder Unterabschnitt ist, wenn das Produkt Software ist: Anforderungsbewertung vor der Zusage (8.2), der Entwicklungslebenszyklus als Entwicklung (8.3), Cloud-Anbieter und Abhängigkeiten als externe Anbieter (8.4), Bereitstellung, Rückverfolgbarkeit, Kundendaten und Support als Produktion und Dienstleistungserbringung (8.5), das Freigabetor (8.6) und Fehler und Vorfälle als nichtkonforme Ergebnisse (8.7). Mit den Stellen, an denen der Cyber Resilience Act dieselben Aufzeichnungen verlangt.",{"locale":5,"slug":248,"title":249,"description":250,"published":82},"iso-9001-in-eu-ausschreibungen-nach-land","Welche EU-Länder ISO 9001 in öffentlichen Ausschreibungen nennen: 4.897 deutsche Bekanntmachungen, 4.743 rumänische, und jede zehnte rumänische nennt sie","Über 365 Tage erscheint ISO 9001 in 16.356 TED-Bekanntmachungen von Auftraggebern der EU-27, 1,87% von allem, was sie veröffentlicht haben, und fünfmal so oft wie die 3.361, die ISO 27001 nennen. Deutschland und Rumänien stehen für 59% der Nennungen; Rumänien nennt sie in 10,48% seiner Bekanntmachungen, Bulgarien in 7,34%, Ungarn in 7,02%; Frankreich, Spanien und Italien nennen sie kaum. Und 1.475 Bekanntmachungen nennen beide Normen, 44% jeder Nennung von ISO 27001. Die Tabelle nach Land, die Überschneidung und die Abfrage, um sie erneut auszuführen.",{"locale":5,"slug":252,"title":253,"description":254,"published":82},"ki-kompetenz-nach-artikel-4-der-ki-verordnung-in-der-fassung-vom-27-juli-2026-was-massnahmen-ergreifen-heisst-wen-es-erfasst-was-es-nicht-verlangt-und-der-nachweis","KI-Kompetenz nach Artikel 4 der KI-Verordnung in der Fassung vom 27. Juli 2026: was „Maßnahmen ergreifen\" heißt, wen es erfasst, was es nicht verlangt, und der Nachweis, den es zu führen gilt","Artikel 4 gilt seit dem 2. Februar 2025 für jeden Anbieter und Betreiber eines KI-Systems. Der Digital Omnibus hat ihn neu gefasst: Maßnahmen zur Unterstützung der Entwicklung von KI-Kompetenz, unter Berücksichtigung der Kenntnisse der Personen und des Kontexts, und, in den Worten, die die Verordnung jetzt verwendet, keine Pflicht, für irgendeine Person ein bestimmtes Niveau zu garantieren. Die Kommission veröffentlicht praktische Beispiele, das KI-Gremium gemeinsame Ziele. Was der Artikel verlangt, warum er in Artikel 99 keine eigene Geldbuße hat, wie die Kompetenz- und Bewusstseinsklauseln der ISO 42001 den Nachweis erzeugen, und ein Programm auf einer Seite.",{"locale":5,"slug":256,"title":257,"description":258,"published":82},"nis2-artikel-20-fuer-die-geschaeftsleitung-was-das-leitungsorgan-billigen-ueberwachen-und-lernen-muss-die-zwoelf-stellen-an-denen-die-durchfuehrungsverordnung-es-nennt-und-was-haftung-bedeutet","NIS2 Artikel 20 für die Geschäftsleitung: Was das Leitungsorgan billigen, überwachen und lernen muss, die zwölf Stellen, an denen die Durchführungsverordnung es nennt, und was Haftung bedeutet","Artikel 20 der NIS2 verpflichtet das Leitungsorgan einer wesentlichen oder wichtigen Einrichtung, die Risikomanagementmaßnahmen im Bereich der Cybersicherheit zu billigen, ihre Umsetzung zu überwachen, für Verstöße der Einrichtung gegen Artikel 21 verantwortlich gemacht werden zu können und an Schulungen teilzunehmen. Die Durchführungsverordnung 2024\u002F2690 nennt das Leitungsorgan dann an zwölf Stellen ihres Anhangs: eine datierte Genehmigung des Konzepts, eine jährliche Überprüfung, eine direkte Berichtslinie, die Akzeptanz von Restrisiken, Berichte über die Einhaltung, ein Sensibilisierungsprogramm. Jede der zwölf als Nachweis, die Klausel der ISO 27001, die ihn bereits erzeugt, und was Artikel 32 und Artikel 34 über die Haftung sagen.",{"locale":5,"slug":260,"title":261,"description":262,"published":82},"nis2-fuer-ein-saas-unternehmen-sie-sind-ein-anbieter-von-cloud-computing-diensten-und-das-folgt-daraus","NIS2 für ein SaaS-Unternehmen: Sie sind ein Anbieter von Cloud-Computing-Diensten, und das folgt daraus","Erwägungsgrund 33 der Richtlinie nennt Software as a Service als Cloud-Dienstmodell, sodass ein SaaS-Unternehmen mittlerer Größe oder größer als Anbieter von Cloud-Computing-Diensten eine Einrichtung der NIS2 ist: wichtig unterhalb der Schwellenwerte für mittlere Unternehmen, wesentlich darüber. Was folgt, in der Reihenfolge, in der es kommt: der Staat Ihrer Hauptniederlassung, das Register, in dem Sie bis zum 17. Januar 2025 sein mussten, die Maßnahmen der Durchführungsverordnung 2024\u002F2690, die vier Schwellenwerte für Vorfälle ihres Artikels 7 und die Fristen des Artikels 23, und die Grenze zwischen alldem und dem CRA.",{"locale":5,"slug":264,"title":265,"description":266,"published":82},"nis2-fuer-managed-service-provider-und-mssps-eine-einrichtung-nach-anhang-i-per-definition-und-der-lieferant-bei-dem-die-sorgfaltspruefung-jedes-kunden-landet","NIS2 für Managed-Service-Provider und MSSPs: eine Einrichtung nach Anhang I per Definition, und der Lieferant, bei dem die Sorgfaltsprüfung jedes Kunden landet","Artikel 6(39) macht jeden, der IKT für Kunden installiert, verwaltet, betreibt oder wartet, vor Ort oder aus der Ferne, zum Anbieter verwalteter Dienste, und Artikel 6(40) macht die, die beim Cybersicherheits-Risikomanagement helfen, zu MSSPs. Beide sind Arten aus Anhang I: wichtig bei mittlerer Größe, wesentlich über den Schwellenwerten, unter dem Gesetz der Hauptniederlassung, im Register der ENISA, unmittelbar unter der Durchführungsverordnung 2024\u002F2690, mit den vier Schwellenwerten für Vorfälle ihres Artikels 10. Und Erwägungsgrund 86 sagt jedem wesentlichen und wichtigen Kunden, bei Ihrer Auswahl erhöhte Sorgfalt walten zu lassen.",{"locale":5,"slug":268,"title":269,"description":270,"published":82},"nis2-fuer-online-marktplaetze-suchmaschinen-und-soziale-netzwerke-die-digitalen-anbieter-des-anhangs-ii-und-warum-sie-nie-durch-groesse-wesentlich-sind","NIS2 für Online-Marktplätze, Suchmaschinen und soziale Netzwerke: die digitalen Anbieter des Anhangs II, und warum sie nie durch Größe wesentlich sind","Drei Definitionen aus drei anderen Rechtsakten entscheiden, ob eine Plattform ein digitaler Anbieter nach NIS2 ist: ein Marktplatz, auf dem Verbraucher Fernabsatzverträge schließen, eine Suchmaschine, die im Prinzip alle Websites durchsucht, eine Plattform, auf der Endnutzer in Kontakt treten und teilen. Erfasst ab mittlerer Größe, wichtig nach Artikel 3(2), wie groß auch immer, unter dem Gesetz der Hauptniederlassung, im Register der ENISA, unter der Durchführungsverordnung 2024\u002F2690 mit eigenen Schwellenwerten für Vorfälle in den Artikeln 11 bis 13: keine 30-Minuten-Regel, stattdessen ein Anteil der Nutzer.",{"locale":5,"slug":272,"title":273,"description":274,"published":82},"nis2-registrierung-die-zwei-listen-auf-denen-sie-stehen-koennen-was-sie-uebermitteln-bis-wann-und-an-wen-artikel-3-4-und-artikel-27","NIS2-Registrierung: die zwei Listen, auf denen Sie stehen können, was Sie übermitteln, bis wann und an wen (Artikel 3(4) und Artikel 27)","NIS2 kennt zwei Registrierungen, nicht eine. Jede wesentliche und wichtige Einrichtung übermittelt ihrer zuständigen Behörde vier Angaben, damit der Mitgliedstaat seine Liste bis zum 17. April 2025 erstellen kann (Artikel 3(3) und (4)), Änderungen innerhalb von zwei Wochen. Elf Arten digitaler Einrichtungen, darunter Cloud-Anbieter und Anbieter verwalteter Dienste, übermitteln außerdem sechs Angaben bis zum 17. Januar 2025 für das Register der ENISA (Artikel 27), Änderungen innerhalb von drei Monaten. Welcher Staat sie erhält (Artikel 26), wozu die beiden Listen dienen, was die Registrierung nicht entscheidet, und der Nachweis, den es zu führen gilt.",{"locale":5,"slug":276,"title":277,"description":278,"published":82},"nis2-umsetzung-staat-fuer-staat-was-das-register-der-kommission-zeigt","NIS2-Umsetzung, Staat für Staat: Was das Register der Kommission selbst zeigt","Kein Tracker einer Kanzlei: die nationalen Maßnahmen, die die Mitgliedstaaten der Kommission als Umsetzung der Richtlinie (EU) 2022\u002F2555 mitgeteilt haben, gelesen beim Amt für Veröffentlichungen am 12. September 2026. 25 der 27 Staaten haben mindestens eine mitgeteilt, 303 Maßnahmen insgesamt; Spanien und Irland keine; Frankreich 15 Texte, alle älter als die Richtlinie. Das Gesetz, das jeder Staat sein NIS2-Gesetz nennt, wann es in Kraft trat, und was ein Softwareunternehmen mit der Antwort anfängt.",{"locale":5,"slug":280,"title":281,"description":282,"published":82,"answer":283},"verlangt-iso-9001-2015-ein-qualitaetsmanagementhandbuch-was-abschnitt-7-5-stattdessen-verlangt-die-21-stellen-an-denen-die-norm-dokumentierte-information-nennt-und-wozu-ein-handbuch-heute-dient","Verlangt ISO 9001:2015 ein Qualitätsmanagementhandbuch? Was Abschnitt 7.5 stattdessen verlangt, die 21 Stellen, an denen die Norm dokumentierte Information nennt, und wozu ein Handbuch heute dient","ISO 9001:2008 verlangte ein Qualitätsmanagementhandbuch; ISO 9001:2015 tut das nicht und sagt es in ihrem Anhang A. Was sie verlangt, ist dokumentierte Information: fünf Dinge, die aufrechtzuerhalten sind (der Anwendungsbereich, die Prozessinformation, die Qualitätspolitik, die Ziele, die operative Planung), und sechzehn Arten von Aufzeichnungen, die aufzubewahren sind, jede nach Abschnitt benannt. Was Abschnitt 7.5 von jedem Dokument verlangt, warum ein Handbuch immer noch der richtige Ort für die Landkarte des Systems ist, und was hineingehört. Mit der Zahl der EU-Ausschreibungen, die im letzten Jahr ISO 9001 nannten, 17.076, fünfmal so viele wie ISO 27001.",{"who":284,"when":285,"do":286},"Ein Unternehmen, das sich nach ISO 9001:2015 zertifizieren lässt oder ein Zertifikat aufrechterhält; die Ausgabe 2015 verlangt kein Qualitätsmanagementhandbuch, und ein Auditor, der eines verlangt, verlangt die dokumentierte Information, die Abschnitt 7.5 nennt.","ISO 9001:2015 ist die einzige geltende Ausgabe, seit die Ausgabe 2008 im September 2018 ausgelaufen ist; die 21 Stellen, an denen die Norm dokumentierte Information nennt, gelten ab dem Tag, an dem der Geltungsbereich festgelegt ist.","Halten Sie die fünf Dinge, die aufrechtzuerhalten sind (Geltungsbereich, Prozessinformation, Qualitätspolitik, Ziele, betriebliche Planung), und die sechzehn Arten von Aufzeichnungen, die aufzubewahren sind, jeweils nach Abschnitt benannt; schreiben Sie ein Handbuch nur als Landkarte des Systems, nicht weil die Norm es verlangt.",{"locale":5,"slug":288,"title":289,"description":290,"published":82},"was-ein-betreiber-eines-hochrisiko-ki-systems-nach-artikel-26-der-ki-verordnung-schuldet-die-zwoelf-absaetze-die-folgenabschaetzung-nach-artikel-27-und-wann-sie-zum-anbieter-werden","Was ein Betreiber eines Hochrisiko-KI-Systems nach Artikel 26 der KI-Verordnung schuldet: die zwölf Absätze der Reihe nach, die Folgenabschätzung nach Artikel 27, wann Sie zum Anbieter werden, und die Nachweise, die ein ISO-42001-System führt","Die meisten Unternehmen begegnen der KI-Verordnung als Betreiber: Sie kaufen oder lizenzieren ein System, das ein anderer gebaut hat, und nutzen es in eigener Verantwortung. Für ein Hochrisiko-System stehen die Pflichten in Artikel 26, zwölf Absätze, vom Digital Omnibus unverändert, anwendbar ab dem 2. Dezember 2027 für Systeme des Anhangs III. Jeder Absatz der Reihe nach gelesen, die Grundrechte-Folgenabschätzung nach Artikel 27 und wer sie trägt, die drei Wege, auf denen ein Betreiber nach Artikel 25 zum Anbieter wird, das Recht auf Erläuterung nach Artikel 86, die Obergrenze des Artikels 99 und die ISO-42001-Maßnahme, die jeden Nachweis erzeugt.",{"locale":5,"slug":292,"title":293,"description":294,"published":82},"was-eine-iso-9001-zertifizierung-kostet-die-audittage-die-iaf-md-5-nach-mitarbeiterzahl-festlegt-der-tagessatz-die-dreijahressumme-und-warum-es-ein-drittel-von-iso-27001-ist","Was eine ISO-9001-Zertifizierung kostet: die Audittage, die IAF MD 5 nach Mitarbeiterzahl festlegt, der Tagessatz, die Dreijahressumme und warum es ein Drittel von ISO 27001 ist","Zertifizierungsstellen veröffentlichen keine Preise, aber die Audittage sind nicht ihre Meinung: IAF MD 5 legt sie nach der Zahl der Personen im Geltungsbereich fest, 1,5 Tage bis fünf Personen, 3 für 16 bis 25, 7 für 86 bis 125, und die Akkreditierungsstelle bindet die Zertifizierungsstelle an die Tabelle. Multipliziert mit einem Tagessatz von 1.200 bis 1.800 Euro, plus zwei Überwachungsaudits zu je etwa einem Drittel, haben Sie Ihre Zahl, bevor jemand Ihnen ein Angebot macht. Durchgerechnet für sechs Unternehmensgrößen, mit den ISO-27001-Tagen daneben, was die Zahl nach oben oder unten bewegt, und was Sie sonst zahlen.",{"locale":5,"slug":296,"title":297,"description":298,"published":82,"answer":299},"welche-dsgvo-aufsichtsbehoerde-ist-ihre-die-hauptniederlassung-die-federfuehrende-behoerde-nach-artikel-56-die-lokalen-faelle-und-die-30-behoerden-des-ausschusses","Welche DSGVO-Aufsichtsbehörde ist Ihre: die Hauptniederlassung, die federführende Behörde nach Artikel 56, die lokalen Fälle und die 30 Behörden des Ausschusses","Ein Softwareunternehmen mit Kunden in mehreren Mitgliedstaaten hat für seine grenzüberschreitende Verarbeitung eine Aufsichtsbehörde: die Behörde seiner Hauptniederlassung, die federführende Behörde nach Artikel 56 Absatz 1, sein einziger Ansprechpartner nach Artikel 56 Absatz 6. Wo das ist, was die Hauptniederlassung für einen Verantwortlichen und für einen Auftragsverarbeiter bedeutet (Artikel 4 Nummer 16), wann eine andere Behörde einen lokalen Fall behält (Artikel 56 Absatz 2), was ein Unternehmen ohne Niederlassung in der Union stattdessen bekommt (Artikel 27, Erwägungsgrund 122), und wohin die Meldung einer Datenpanne binnen 72 Stunden geht (Artikel 33 Absatz 1). Mit den 27 Behörden und den drei des EWR, so wie der Europäische Datenschutzausschuss seine Mitglieder aufführt, gelesen am 12. September 2026.",{"who":300,"when":301,"do":302},"Ein in der Union niedergelassenes Softwareunternehmen, das personenbezogene Daten von Menschen in mehr als einem Mitgliedstaat verarbeitet, als Verantwortlicher für die eigenen Kunden- und Mitarbeiterdaten und als Auftragsverarbeiter für die Daten, die seine Kunden in das Produkt legen; und ein Unternehmen ohne Niederlassung in der Union, das an Menschen in ihr verkauft.","Seit dem 25. Mai 2018, dem Tag, an dem die Verordnung gilt, für jeden Verantwortlichen und Auftragsverarbeiter in ihrem Anwendungsbereich; das Register der Behörden ist am 12. September 2026 von der Mitgliederseite des Ausschusses gelesen.","Schreiben Sie auf, wo Ihre Hauptverwaltung in der Union ist und ob Entscheidungen über Zwecke und Mittel anderswo getroffen werden; die Behörde dieses Ortes ist Ihre federführende Behörde für die grenzüberschreitende Verarbeitung, die, an die Ihre Meldung einer Datenpanne geht; wählen Sie den Staat auf der Meldefrist-Seite, und die Behörde wird mit ihrer Adresse genannt.",{"locale":5,"slug":304,"title":305,"description":306,"published":82},"wenn-ihr-ausfall-zum-schwerwiegenden-vorfall-ihres-bankkunden-wird-die-sechs-kriterien-von-dora-die-zwei-stunden-schwelle-die-vier-fristen-und-die-fakten-die-ihr-kunde-braucht","Wenn Ihr Ausfall zum schwerwiegenden Vorfall Ihres Bankkunden wird: die sechs Kriterien von DORA, die Zwei-Stunden-Schwelle der RTS 2024\u002F1772, die Fristen von vier Stunden, 24 Stunden, 72 Stunden und einem Monat der RTS 2025\u002F301, und die Fakten, die Ihr Kunde von Ihnen brauchen wird","Ein Finanzunternehmen muss einen schwerwiegenden IKT-bezogenen Vorfall seiner Aufsicht innerhalb von vier Stunden nach der Einstufung und spätestens 24 Stunden nach Kenntnisnahme melden, innerhalb von 72 Stunden nachberichten und innerhalb eines Monats abschließen. Ob ein Ausfall bei seinem Softwareanbieter schwerwiegend ist, entscheiden sechs Kriterien und die Schwellenwerte der Delegierten Verordnung (EU) 2024\u002F1772: mehr als zwei Stunden Ausfallzeit eines Dienstes, der eine kritische oder wichtige Funktion unterstützt, mehr als 24 Stunden Dauer, mehr als 10 Prozent der Kunden, zwei oder mehr Mitgliedstaaten, Datenverluste, 100 000 Euro. Was jeder Bericht nach der Delegierten Verordnung (EU) 2025\u002F301 enthalten muss, welche dieser Fakten nur der Anbieter hat, und was die Klausel zur Vorfallunterstützung in Artikel 30 Absatz 2 Buchstabe f daraus macht. Gelesen im Amtsblatt.",{"locale":5,"slug":308,"title":309,"description":310,"published":82,"answer":311},"wesentlich-oder-wichtig-nach-nis2-die-groessenregel-die-groessenunabhaengigen-regeln-und-die-sieben-wege-wesentlich-zu-sein","Wesentlich oder wichtig nach NIS2: die Größenregel, die größenunabhängigen Regeln und die sieben Wege, wesentlich zu sein","Ob NIS2 ein Unternehmen erreicht, ist Artikel 2; ob es wesentlich oder wichtig ist, ist Artikel 3; und der Unterschied ist Aufsicht vorab, eine höhere Bußgeldobergrenze und eine strengere Lesart von allem anderen. Die zwei Artikel zitiert, die Größenklassen der Empfehlung 2003\u002F361\u002FEG, wie sie tatsächlich gezählt werden, die Regeln, die die Größe ignorieren, und die Fälle, die ein Softwareunternehmen falsch macht: ein Cloud-Anbieter mit 40 Beschäftigten, ein großer Maschinenbauer, ein Registrar, ein Unternehmen außerhalb der Union.",{"who":312,"when":313,"do":314},"Ein Unternehmen eines der 67 Einrichtungsarten in Anhang I oder II von NIS2, das mittelgroß oder größer ist (ab 50 Beschäftigten oder über EUR 10 Millionen in Umsatz und Bilanzsumme zugleich, gezählt mit verbundenen und Partnerunternehmen), plus die größenunabhängigen Fälle von Artikel 2 Absatz 2: Kommunikation, Vertrauensdienste, DNS und TLD, der einzige Anbieter, und die Einrichtungen, die ein Mitgliedstaat benennt.","NIS2 gilt seit dem 18. Oktober 2024 über die nationale Umsetzung; die Listen der wesentlichen und wichtigen Einrichtungen der Mitgliedstaaten waren bis zum 17. April 2025 fällig, und der Registereintrag nach Artikel 27 für DNS-, Cloud-, Rechenzentrums-, CDN-, Managed-Service-, Marktplatz-, Suchmaschinen- und Social-Network-Anbieter bis zum 17. Januar 2025.","Führen Sie die Bestimmung des Anwendungsbereichs durch: Einrichtungsart, Größenklasse, die vier größenunabhängigen Fragen; das Ergebnis sagt wesentlich (Aufsicht nach Artikel 32, Obergrenze EUR 10 Millionen) oder wichtig (Artikel 33, EUR 7 Millionen), und es ist die erste Zeile des Registers.",{"locale":5,"slug":316,"title":317,"description":318,"published":82},"wie-man-prueft-ob-ein-iso-9001-zertifikat-echt-ist-was-ein-zertifikat-zeigen-muss-drei-pruefungen-in-zehn-minuten-und-die-27-akkreditierungsregister","Wie man prüft, ob ein ISO-9001-Zertifikat echt ist: was ein Zertifikat zeigen muss, drei Prüfungen in zehn Minuten und die 27 Akkreditierungsregister","ISO zertifiziert keine Unternehmen und führt kein Register über sie, also ist ein Zertifikat nur so gut wie die Stelle, die es ausgestellt hat, und die Akkreditierung hinter dieser Stelle. Was ISO\u002FIEC 17021-1 ein Zertifikat zeigen lässt, die drei Prüfungen (die Zertifizierungsstelle ist für ISO 9001 akkreditiert, das Zertifikat ist gültig, der Geltungsbereich deckt ab, was Sie kaufen), die 27 nationalen Akkreditierungsregister mit Links, warum eine Zertifizierungsstelle in einem anderen EU-Staat so gut ist wie eine im eigenen, und warum das billige nicht akkreditierte Zertifikat am Ende mehr kostet.",{"locale":5,"slug":320,"title":321,"description":322,"published":323},"braucht-software-nach-dem-cra-eine-ce-kennzeichnung","Braucht Software nach dem CRA eine CE-Kennzeichnung? Ja, und Artikel 30 sagt, wohin sie gehört","Ab dem 11. Dezember 2027 ist auf jedem Produkt mit digitalen Elementen, das auf dem EU-Markt in Verkehr gebracht wird, eine CE-Kennzeichnung erforderlich, Software eingeschlossen. Bei Software kommt die Kennzeichnung auf die EU-Konformitätserklärung oder auf die Website, die das Produkt begleitet, vor dem Inverkehrbringen. Was die Kennzeichnung behauptet, wer sie anbringen darf, wann die Nummer einer notifizierten Stelle dazukommt und was die Erklärung dahinter enthalten muss.","2026-09-11",{"locale":5,"slug":325,"title":326,"description":327,"published":323},"cra-anhang-i-die-22-grundlegenden-anforderungen-als-checkliste","CRA Anhang I: die 22 grundlegenden Anforderungen als Checkliste","Anhang I des Cyber Resilience Act ist das, was Ihr Produkt ab dem 11. Dezember 2027 erfüllen und die technische Dokumentation zeigen muss. Teil I sind 14 Produktanforderungen, 13 davon „soweit anwendbar“ auf Grundlage Ihrer Risikobewertung; Teil II sind 8 Anforderungen an die Schwachstellenbehandlung, die immer gelten. Hier stehen sie als eine Tabelle, mit dem, was jede verlangt, und ob Sie sie ausschließen dürfen.",{"locale":5,"slug":329,"title":330,"description":331,"published":323},"cra-meldung-auf-der-zentralen-meldeplattform-der-enisa-einreichen","Wie Sie eine CRA-Meldung auf der zentralen Meldeplattform der ENISA einreichen, aus deren eigenem Handbuch","Die Plattform ging am 11. September 2026 unter portal.cra-srp.enisa.europa.eu in Betrieb. Wer sich anmelden kann, welchen Koordinator Sie wählen, was jede der drei Einreichungen abfragt, was der plattformeigene Zähler falsch macht und wann Sie um eine verzögerte Weitergabe bitten dürfen. Gelesen in den Leitfäden, FAQ, dem Glossar und den Nutzungsbedingungen der ENISA, nicht in einer Zusammenfassung davon.",{"locale":5,"slug":333,"title":334,"description":335,"published":323,"answer":336},"cra-oder-nis2-was-gilt-fuer-ein-softwareunternehmen","CRA oder NIS2: Was gilt für ein Softwareunternehmen, und kann es beides sein?","Der Cyber Resilience Act regelt Produkte, die in Verkehr gebracht werden; NIS2 regelt Einrichtungen, die Dienste erbringen. Ein Softwareunternehmen kann unter das eine, das andere, beide oder keines fallen, und die Antwort hängt an zwei Fragen: Bringen Sie ein Produkt in Verkehr, und sind Sie eine mittlere oder größere Einrichtung in einem aufgeführten Sektor. Die Daten, die Meldefristen, die Bußgelder und die Entscheidungstabelle, aus den beiden Texten.",{"who":337,"when":338,"do":339},"Ein Softwareunternehmen in der Union, unter dem einen, dem anderen, beiden oder keinem: der CRA erreicht Sie, wenn Sie ein Produkt mit digitalen Elementen in Verkehr bringen; NIS2 erreicht Sie, wenn Sie eine mittelgroße oder größere Einrichtung in einem gelisteten Sektor sind, Cloud und Managed Services eingeschlossen.","Die Meldepflicht des CRA gilt seit dem 11. September 2026 und seine vollen Pflichten ab dem 11. Dezember 2027; NIS2 gilt seit dem 18. Oktober 2024 über die nationale Umsetzung.","Beantworten Sie die zwei Fragen schriftlich, bringen Sie ein Produkt in Verkehr und sind Sie eine gelistete Einrichtung mit 50 Beschäftigten oder EUR 10 Millionen, und lesen Sie in der Entscheidungstabelle unten, was jede Antwort mit sich bringt: die Frist, den Empfänger, die Bußgeldobergrenze.",{"locale":5,"slug":341,"title":342,"description":343,"published":323,"answer":344},"der-cyber-resilience-act-fuer-einen-kleinen-softwarehersteller-in-zwoelf-schritten","Der Cyber Resilience Act für einen kleinen Softwarehersteller, in zwölf Schritten","Alles, was ein Zehn-Personen-Unternehmen, das installierte Software oder ein Gerät ausliefert, nach dem CRA tun muss, in der Reihenfolge, in der es zu tun ist: die Feststellung des Anwendungsbereichs, die Stufe, das CSIRT und die Durchsetzungsbehörde, das Meldeverfahren, das seit dem 11. September 2026 gilt, dann die technische Dokumentation, die 22 Anforderungen, die SBOM, der Unterstützungszeitraum, die CE-Kennzeichnung und die Erklärung, fällig bis zum 11. Dezember 2027. Jeder Schritt mit seinem Artikel und dem Text, der ihn erklärt.",{"who":345,"when":346,"do":347},"Ein Hersteller eines Produkts mit digitalen Elementen, das auf dem EU-Markt bereitgestellt wird: installierte oder herunterladbare Software, Apps, Bibliotheken, Firmware und Geräte. Reine Software als Dienstleistung fällt heraus und unter NIS2; eine Datenfernverarbeitung, ohne die das Produkt nicht funktioniert, fällt hinein.","Die Meldepflicht nach Artikel 14 gilt seit dem 11. September 2026, auch für Produkte, die bereits auf dem Markt sind; die grundlegenden Anforderungen, die technische Dokumentation, die CE-Kennzeichnung und die Erklärung sind bis zum 11. Dezember 2027 fällig.","Halten Sie die Bestimmung des Anwendungsbereichs schriftlich fest und richten Sie jetzt das Meldeverfahren mit der 24-Stunden-Frist ein; die anderen zehn Schritte folgen in der Reihenfolge unten.",{"locale":5,"slug":349,"title":350,"description":351,"published":323},"die-cra-abschlussbericht-frist-beginnt-nicht-mit-der-kenntnis","Die Frist für den CRA-Abschlussbericht beginnt nicht, wenn Sie Kenntnis erlangen","Die meisten Darstellungen von Artikel 14 des Cyber Resilience Act nennen drei Fristen ab einem Startpunkt: 24 Stunden, 72 Stunden, 14 Tage. Die ersten beiden laufen ab Kenntnis. Die dritte nicht, und bei einer Schwachstelle ist ihr Anker ein Datum, das noch gar nicht existieren muss. Hier steht, was die Verordnung sagt, Absatz für Absatz.",{"locale":5,"slug":353,"title":354,"description":355,"published":323},"die-cybersicherheitsrisikobewertung-nach-dem-cra-was-artikel-13-tatsaechlich-verlangt","Die Cybersicherheitsrisikobewertung nach dem CRA: Was Artikel 13 tatsächlich verlangt, und das eine Ergebnis, das sie liefern muss","Artikel 13 Absätze 2 bis 4 des Cyber Resilience Act machen die Risikobewertung zu dem Dokument, an dem jede andere CRA-Pflicht hängt. Sie muss Risiken aus Zweckbestimmung, vorhersehbarer Verwendung und Nutzungsbedingungen über die erwartete Nutzungsdauer analysieren; angeben, ob und wie jede Anforderung aus Teil I Nummer 2 gilt; sagen, wie Teil I Nummer 1 und Teil II angewandt werden; dokumentiert, über den Unterstützungszeitraum aktuell gehalten und in die technische Dokumentation aufgenommen sein, mit klarer Begründung für jede weggelassene Anforderung. Die vier Absätze, und eine einseitige Struktur, die sie erfüllt.",{"locale":5,"slug":357,"title":358,"description":359,"published":323},"die-eigene-cra-maschinerie-der-eu-am-tag-des-pflichtbeginns","Die eigene CRA-Maschinerie der EU am Tag, an dem die Pflicht begann: 0 notifizierte Stellen, 0 harmonisierte Normen, 7 von 27 Durchsetzungsbehörden","Der Cyber Resilience Act verlangt von Herstellern, bereit zu sein. Hier steht, wie bereit die Institutionen, auf die er sich stützt, am 11. und 12. September 2026 waren, abgelesen von den Registern der Kommission selbst: keine nach dem CRA notifizierte Konformitätsbewertungsstelle, keine im Amtsblatt veröffentlichte harmonisierte Norm, sieben Mitgliedstaaten mit registrierter Marktüberwachungsbehörde, dreizehn mit notifizierender Behörde, und die Liste der Koordinator-CSIRTs am Tag zuvor veröffentlicht, wobei zwei Staaten eine andere Stelle als ihr nationales CSIRT benennen. Was das für einen Hersteller mit einem Produkt der Klasse I bedeutet, und was festzuhalten ist.",{"locale":5,"slug":361,"title":362,"description":363,"published":323},"die-richtlinie-zur-koordinierten-offenlegung-von-schwachstellen-die-der-cra-verlangt","Die Richtlinie zur koordinierten Offenlegung von Schwachstellen, die der CRA verlangt: drei Vorschriften, und eine einseitige Richtlinie, die sie erfüllt","Anhang I Teil II Nummer 5 des Cyber Resilience Act verlangt von jedem Hersteller im Anwendungsbereich, eine Richtlinie zur koordinierten Offenlegung von Schwachstellen einzuführen und durchzusetzen. Artikel 13 Absatz 17 verlangt eine zentrale Kontaktstelle für Meldungen, die leicht zu finden ist und nicht auf automatisierte Werkzeuge beschränkt; Anhang II Nummer 2 verlangt die Kontaktstelle und den Fundort der Richtlinie in den Nutzerinformationen; Anhang VII Nummer 2 Buchstabe b nimmt beides in die technische Dokumentation auf. Was jede Vorschrift verlangt, was eine Richtlinie sagen muss und was sie nicht versprechen darf.",{"locale":5,"slug":365,"title":366,"description":367,"published":323},"faellt-ihr-produkt-unter-den-cyber-resilience-act","Fällt Ihr Produkt unter den Cyber Resilience Act? Wo SaaS steht","Die meistgestellte CRA-Frage ist nicht, wie man meldet, sondern ob die Verordnung überhaupt für Sie gilt. Reines Software-as-a-Service ist draußen und fällt unter NIS2; installierte und herunterladbare Software ist drin; Fernverarbeitung, ohne die ein Produkt nicht funktioniert, ist wieder drin. Die Feststellung treffen und dokumentieren Sie selbst. Hier steht der Text, der sie entscheidet.",{"locale":5,"slug":369,"title":370,"description":371,"published":323},"gilt-der-cra-fuer-open-source-software","Gilt der CRA für Open-Source-Software? Drei Fälle, und die leichte Regelung für Verwalter","Der Cyber Resilience Act erreicht freie und quelloffene Software nur, wenn sie im Rahmen einer gewerblichen Tätigkeit bereitgestellt wird. Ein nicht monetarisiertes Projekt ist draußen. Ein Unternehmen, das ein auf Open-Source-Komponenten gebautes Produkt ausliefert, ist Hersteller dieses Produkts. Und Stiftungen und Unternehmen, die Open-Source-Produkte für gewerbliche Nutzung tragen, sind „Verwalter quelloffener Software“ nach Artikel 24: eine Cybersicherheitsrichtlinie, Zusammenarbeit mit Behörden und eine eingeschränkte Meldepflicht, ohne CE-Kennzeichnung und ohne technische Dokumentation. Die Erwägungsgründe und der Artikel, zitiert.",{"locale":5,"slug":373,"title":374,"description":375,"published":323},"ist-ihr-open-source-projekt-kommerziell-im-sinne-des-cra-die-sieben-tests-der-kommission","Ist Ihr Open-Source-Projekt „kommerziell“ im Sinne des CRA? Die sieben Tests der Kommission, mit ihren Beispielen","Der CRA erfasst freie und quelloffene Software nur, wo sie im Rahmen einer Geschäftstätigkeit bereitgestellt wird, und die Verordnung überlässt „kommerziell“ zwei Erwägungsgründen. Die Leitlinien der Kommission vom 27. Juli 2026, Abschnitt 3, machen daraus sieben Tests: ein Preis, eine bezahlte Edition oder Open Core, das Monetarisieren anderer Dienste oder personenbezogener Daten, Supportleistungen, Spenden, Sponsoring und Gemeinnützigkeit, mit 22 Beispielen. Wo ein Maintainer, ein Open-Core-Unternehmen und eine Stiftung jeweils landen, und was ein Pull Request aus Ihnen macht.",{"locale":5,"slug":377,"title":378,"description":379,"published":323},"ist-ihr-produkt-wichtig-oder-kritisch-nach-dem-cyber-resilience-act","Ist Ihr Produkt nach dem Cyber Resilience Act wichtig oder kritisch? Anhang III und IV vollständig","Sobald ein Produkt in den Anwendungsbereich des CRA fällt, ist es Standard, wichtig (Klasse I oder II) oder kritisch, und die Stufe entscheidet, ob Sie selbst bewerten dürfen oder eine notifizierte Stelle brauchen. Hier stehen die 19, 4 und 3 Kategorien wörtlich aus dem Amtsblatt, was jede Stufe nach Artikel 32 ändert, und das eine, was die Stufe nicht ändert.",{"locale":5,"slug":381,"title":382,"description":383,"published":323,"answer":384},"nis2-oder-cra-welche-vorfalls-uhr-laeuft-fuer-ein-softwareunternehmen-und-was-macht-einen-vorfall-erheblich","NIS2 oder CRA: Welche Vorfalls-Uhr läuft für ein Softwareunternehmen, und was macht einen Vorfall „erheblich“","Beide Gesetze geben Ihnen 24 Stunden, 72 Stunden und einen Monat, und beide starten die Uhr, wenn Sie „Kenntnis erlangen“. Fast alles andere unterscheidet sich: was sie auslöst, wer sie erhält, auf welcher Plattform und was zählt. NIS2 Artikel 23 und die Durchführungsverordnung 2024\u002F2690 für das Unternehmen, das einen Cloud-Dienst betreibt; CRA Artikel 14 für das Unternehmen, das ein Produkt ausliefert; beides für das Unternehmen, das beides tut. Die Schwellenwerte, Kriterium für Kriterium, und ein Verfahren, das beiden genügt.",{"who":385,"when":386,"do":387},"Ein Softwareunternehmen, das einen Cloud- oder Managed Service unter NIS2 betreibt, ein Produkt unter dem CRA ausliefert, oder beides; jedes Gesetz gibt 24 Stunden, 72 Stunden und einen Monat ab Kenntniserlangung, aber Auslöser, Empfänger, Plattform und Schwellenwerte unterscheiden sich.","Die CRA-Frist läuft seit dem 11. September 2026 für eine aktiv ausgenutzte Schwachstelle oder einen schwerwiegenden Sicherheitsvorfall in einem Produkt; die NIS2-Frist läuft seit der nationalen Umsetzung für einen erheblichen Sicherheitsvorfall im Dienst, mit der Durchführungsverordnung 2024\u002F2690 für die Schwellenwerte bei Cloud- und Managed Services.","Schreiben Sie ein Verfahren mit zwei Auslösern und zwei Empfängern, dem CSIRT für den CRA und der nationalen Behörde für NIS2, und demselben Test der hinreichenden Gewissheit für die Kenntniserlangung; die Schwellenwerte unten sagen, welcher Vorfall welche Frist auslöst.",{"locale":5,"slug":389,"title":390,"description":391,"published":323},"selbstbewertung-nach-dem-cra-was-modul-a-tatsaechlich-verlangt","Selbstbewertung nach dem CRA: Was Modul A tatsächlich verlangt, aus Anhang VIII und den FAQ der Kommission","Die meisten Softwareprodukte werden nie eine notifizierte Stelle sehen. Sie nutzen Modul A, das Verfahren der internen Kontrolle aus Anhang VIII, und „Selbstbewertung“ ist das Wort, das alle dafür verwenden, ohne zu sagen, was es enthält. Anhang VIII Teil I sind fünf Punkte; die FAQ der Kommission ergänzen die Liste der Tätigkeiten, die Tatsache, dass keine Prüfmethodik vorgeschrieben ist, wo ein Softwareprodukt seine CE-Kennzeichnung trägt, die zwei Formen der Konformitätserklärung und den Zeitplan der harmonisierten Normen, der entscheidet, wann Selbstbewertung nicht mehr „direkt gegen Anhang I“ heißt.",{"locale":5,"slug":393,"title":394,"description":395,"published":323},"standard-wichtig-oder-kritisch-die-26-technischen-beschreibungen-und-der-kernfunktionalitaetstest","Standard, wichtig oder kritisch: die 26 technischen Beschreibungen der Durchführungsverordnung 2025\u002F2392 und der Kernfunktionalitätstest","Anhang III und IV des CRA nennen 26 Produktkategorien in je einer Zeile. Die Durchführungsverordnung (EU) 2025\u002F2392 der Kommission, in Kraft seit dem 21. Dezember 2025, beschreibt jede technisch, und die Leitlinien der Kommission vom 27. Juli 2026 sagen, wie man sie einstuft: nach der Kernfunktionalität des Produkts, nicht nach dem, was es außerdem tut oder integriert. Alle 26 Beschreibungen wörtlich, die sechs Regeln der Leitlinien mit ihren Beispielen (SOAR ist kein SIEM, ein Log-Viewer ist kein SIEM, ein Router mit Firewall ist ein Router) und was die Einstufung ändert.",{"locale":5,"slug":397,"title":398,"description":399,"published":323},"verlangt-der-cra-eine-sbom","Verlangt der CRA eine SBOM? Ja, und hier steht genau, was er sagt","Anhang I Teil II Nummer 1 des Cyber Resilience Act verlangt eine Software-Stückliste in einem gebräuchlichen, maschinenlesbaren Format, die mindestens die obersten Abhängigkeiten abdeckt. Sie gehört in die technische Dokumentation, wird nicht veröffentlicht, und eine Marktüberwachungsbehörde kann sie auf begründetes Verlangen anfordern. Die drei Sätze, die das entscheiden, und was sie offenlassen.",{"locale":5,"slug":401,"title":402,"description":403,"published":323},"wann-beginnt-die-24-stunden-uhr-des-cra-kenntnis-erlangen","Wann beginnt die 24-Stunden-Uhr des CRA? „Kenntnis erlangen“, aus den Leitlinien der Kommission","Die 24 und 72 Stunden laufen ab dem Moment, in dem der Hersteller „Kenntnis erlangt“, und die Verordnung sagt nie, was das heißt. Die Leitlinien der Kommission vom 27. Juli 2026 tun es, in den Randnummern 211 bis 218: eine hinreichende Gewissheit nach einer ersten Bewertung, Wort für Wort übernommen aus der NIS2-Durchführungsverordnung und den DSGVO-Leitlinien zu Datenpannen. Was das aus einer Kunden-E-Mail, einer Scanner-Warnung, einer gelisteten CVE in einer Komponente, einem Bug-Bounty-Zero-Day und einer Schwachstelle macht, die Sie schon vor dem 11. September kannten.",{"locale":5,"slug":405,"title":406,"description":407,"published":323},"wann-ist-software-nach-dem-cra-in-verkehr-gebracht-und-welcher-ihrer-builds-ist-ein-produkt","Wann ist Software nach dem CRA „in Verkehr gebracht“, und welcher Ihrer Builds ist ein Produkt? Die Regel der Leitlinien für eigenständige Software","Alles im CRA hängt an einem Datum und einem Substantiv: dem Datum, an dem ein Produkt in Verkehr gebracht wird, und der Frage, ob das, was Sie ausliefern, überhaupt ein Produkt ist. Für eigenständige Software beantworten die Leitlinien der Kommission vom 27. Juli 2026 beides in den Randnummern 13 bis 21: Eine Version wird einmal in Verkehr gebracht, beim ersten Angebot, und jeder spätere Download zählt ab diesem Tag; Builds je Betriebssystem und Funktionspakete sind getrennte Produkte; eine Web-App im Browser ist kein Produkt, eine Browsererweiterung oder ein installierter Client schon. Was das für den 11. Dezember 2027, für Betas und für alte Versionen, die Sie online lassen, bedeutet.",{"locale":5,"slug":409,"title":410,"description":411,"published":323},"was-der-cra-fuer-ihre-abhaengigkeiten-verlangt-sorgfaltspflicht-meldung-nach-oben-und-bekannte-ausnutzbare-schwachstellen","Was der CRA für Ihre Abhängigkeiten verlangt: Sorgfaltspflicht, Meldung nach oben und bekannte ausnutzbare Schwachstellen, aus den Leitlinien der Kommission","Ein Softwareprodukt besteht überwiegend aus fremdem Code. Der CRA macht den Hersteller für das Produkt als Ganzes verantwortlich und gibt ihm drei Pflichten gegenüber den Komponenten darin: Sorgfaltspflicht nach Artikel 13(5), Meldung von Schwachstellen an den Betreuer und Weitergabe von Korrekturen nach Artikel 13(6), und das Inverkehrbringen ohne bekannte ausnutzbare Schwachstellen. Die Leitlinien der Kommission vom 27. Juli 2026, Abschnitte 3.4, 7.3 und 9.2, sagen, was jede verlangt und was nicht: keine doppelten Meldungen, keine Pflicht, dass Ihre Korrektur übernommen wird, und eine Definition von „bekannt“, die die CVE-Datenbank und die Nachrichten einschließt.",{"locale":5,"slug":413,"title":414,"description":415,"published":323},"was-der-cra-von-einfuehrern-und-haendlern-verlangt","Was der CRA von Einführern und Händlern verlangt, und wann er sie zum Hersteller macht","Wer Software oder Geräte in die EU weiterverkauft, statt sie zu bauen, bekommt von den Artikeln 19 und 20 des Cyber Resilience Act eine Checkliste vor dem Verkauf, eine Pflicht, Schwachstellen an den Hersteller weiterzugeben, eine Pflicht, Behörden über erhebliche Risiken zu informieren, und zehn Jahre Aufbewahrung. Artikel 21 macht Sie zum Hersteller, sobald Sie unter eigener Marke verkaufen oder das Produkt wesentlich verändern. Die Pflichten, aus dem Text.",{"locale":5,"slug":417,"title":418,"description":419,"published":323},"was-in-die-technische-dokumentation-nach-dem-cra-gehoert-anhang-vii-punkt-fuer-punkt","Was in die technische Dokumentation nach dem CRA gehört: Anhang VII, Punkt für Punkt","Ab dem 11. Dezember 2027 braucht jedes Produkt mit digitalen Elementen, das auf dem EU-Markt in Verkehr gebracht wird, vor dem Inverkehrbringen eine technische Dokumentation, aufzubewahren für zehn Jahre oder den Unterstützungszeitraum, je nachdem, was länger ist. Anhang VII sagt in acht Punkten, was sie enthält. Hier stehen sie, was jeder Punkt tatsächlich verlangt, die vier Dokumente, die Teil II des Anhangs I voraussetzt, und wie lange Sie sie aufbewahren.",{"locale":5,"slug":421,"title":422,"description":423,"published":323},"was-sie-nach-dem-cra-melden-muessen-die-zwei-ausloeser-definiert","Was Sie nach dem CRA melden müssen: die zwei Auslöser, wie die Verordnung sie definiert","Artikel 14 hat zwei Auslöser, und beide sind im Text definiert. Eine aktiv ausgenutzte Schwachstelle ist eine, für die verlässliche Belege vorliegen, dass ein böswilliger Akteur sie ohne Erlaubnis des Eigentümers in einem System ausgenutzt hat (Artikel 3 Nummer 42). Ein schwerwiegender Vorfall ist einer, der die Fähigkeit des Produkts beeinträchtigt oder beeinträchtigen kann, sensible Daten oder Funktionen zu schützen, oder der zu bösartigem Code im Produkt oder in den Systemen eines Nutzers führt oder führen kann (Artikel 14 Absatz 5). Was drin ist, was draußen ist, und die Pflicht, die Nutzer zu informieren, die mit beiden kommt.",{"locale":5,"slug":425,"title":426,"description":427,"published":323},"welche-teile-ihres-backends-liegen-im-cra-datenfernverarbeitung","Welche Teile Ihres Backends liegen im CRA? Datenfernverarbeitung, aus den Leitlinien der Kommission","Ein Produkt mit digitalen Elementen umfasst seine Lösungen zur Datenfernverarbeitung, und die Verordnung definiert sie in einem Satz. Die Leitlinien der Kommission vom 27. Juli 2026 machen aus diesem Satz zwei kumulative Tests, eine Abgrenzungsregel, eine Liste dessen, was nie dazugehört (CI\u002FCD, Personal, CRM, Telemetrie, Websites), die Fälle SaaS, PaaS und IaaS und ein durchgerechnetes Mobile-Banking-Beispiel. Für ein Softwareunternehmen mit App und Cloud ist das die Grenze.",{"locale":5,"slug":429,"title":430,"description":431,"published":323},"welches-csirt-nach-cra-artikel-14","An welches CSIRT melden Sie nach Artikel 14 CRA? Alle 27 Koordinatoren, wie die ENISA sie aufführt","Jeder Leitfaden zur Meldepflicht des Cyber Resilience Act sagt „melden Sie an Ihr nationales CSIRT“ und hört dort auf. Seit dem 10. September 2026 veröffentlicht die ENISA das als Koordinator benannte CSIRT für jeden der 27 Mitgliedstaaten. Hier ist diese Liste, die Regel, die den Staat bestimmt, und die zwei Staaten, in denen der Koordinator nicht das nationale CSIRT ist.",{"locale":5,"slug":433,"title":434,"description":435,"published":323},"welches-update-bringt-ihre-bestehende-software-unter-den-cra-wesentliche-aenderungen","Welches Update bringt Ihre bestehende Software unter den CRA? Wesentliche Änderungen, aus den Leitlinien der Kommission","Software, die vor dem 11. Dezember 2027 in Verkehr gebracht wurde, bleibt außerhalb der Design- und Konformitätspflichten des CRA, bis sie wesentlich geändert wird. Die Leitlinien der Kommission vom 27. Juli 2026 sagen in den Randnummern 103 bis 113 und 122 bis 124, was das für ein Software-Update heißt, mit elf durchgerechneten Beispielen: ein Risiko, das nicht in Ihrer Risikobewertung steht, nicht die Größe des Diffs. Sicherheitsupdates sind in der Regel draußen; ein „Angemeldet bleiben“-Kästchen kann drin sein. Was in jedes Release gehört, und was die erste wesentliche Änderung auslöst und was nicht.",{"locale":5,"slug":437,"title":438,"description":439,"published":323},"wer-setzt-den-cyber-resilience-act-in-ihrem-mitgliedstaat-durch","Wer setzt den Cyber Resilience Act in Ihrem Mitgliedstaat durch? 7 von 27 haben es gesagt","Der CRA wird national durchgesetzt, durch eine Marktüberwachungsbehörde, die jeder Mitgliedstaat benennt und bei der Kommission registriert. Am 11. September 2026, dem Tag, an dem die Meldepflicht begann, hatten sieben Staaten eine registriert. Hier ist das Register, Staat für Staat, einschließlich der zwanzig, die keine haben, und was das für einen kleinen Hersteller bedeutet, der fragt, wer anklopfen wird.",{"locale":5,"slug":441,"title":442,"description":443,"published":323},"wie-lang-ist-der-unterstuetzungszeitraum-nach-dem-cra","Wie lang ist der Unterstützungszeitraum nach dem CRA? Mindestens fünf Jahre, und drei weitere Uhren hängen daran","Artikel 13 Absatz 8 des Cyber Resilience Act verlangt einen Unterstützungszeitraum von mindestens fünf Jahren, oder die erwartete Nutzungsdauer, wenn sie kürzer ist, in dem Schwachstellen behandelt werden. Sein Enddatum muss beim Kauf angezeigt werden, mindestens Monat und Jahr. Sicherheitsupdates müssen zehn Jahre oder den Unterstützungszeitraum verfügbar bleiben. Und technische Dokumentation, Erklärung und Nutzerinformationen werden ebenso lange aufbewahrt. Die vier Uhren, aus dem Text.",{"locale":5,"slug":445,"title":446,"description":447,"published":448},"cyber-resilience-act-strafen","Cyber Resilience Act Strafen: welchem Risiko ein kleiner Hersteller tatsächlich ausgesetzt ist","Der CRA legt drei Bußgeldstufen fest, bis zu 15 Millionen EUR oder 2,5 % des weltweiten Umsatzes. Hier steht, welche Pflichten in welcher Stufe liegen, wer die Durchsetzung übernimmt, und die zwei Stellen, an denen die Verordnung kleine Hersteller ausdrücklich nennt.","2026-09-08",{"locale":5,"slug":450,"title":451,"description":452,"published":453},"iso-27001-in-eu-ausschreibungen-nach-land","Welche EU-Länder ISO 27001 in öffentlichen Ausschreibungen nennen: 1.548 deutsche Bekanntmachungen, 829 polnische, und Griechenland hat den höchsten Anteil","In 365 Tagen taucht ISO 27001 in 3.415 TED-Bekanntmachungen auf. Deutschland und Polen stehen für 70 % davon, Griechenland nennt sie in 2 % von allem, was es kauft, und Frankreich, Spanien und Italien nennen sie kaum. Hier ist die Tabelle, die Abfrage und was die Zahlen bedeuten.","2026-09-03",{"locale":5,"slug":455,"title":456,"description":457,"published":453,"answer":458},"sicherheitsfragebogen-beantworten","Wie Sie einen Sicherheitsfragebogen aus Ihrem ISO 27001 ISMS beantworten: 30 Fragethemen, zugeordnet zu den Controls in Anhang A, die sie beantworten","Fast jeder Sicherheitsfragebogen, den ein europäisches Unternehmen erhält, fragt nach denselben 30 Themen. Hier ist die Zuordnung von jedem Thema zu den ISO 27001 Controls in Anhang A, um die es wirklich geht, und die vier Aufzeichnungen, die jede Antwort tragen sollten.",{"who":459,"when":460,"do":461},"Ein Unternehmen, das den Sicherheitsfragebogen eines Kunden aus seinem ISO 27001-Managementsystem beantwortet: fast jeder Fragebogen, den ein europäisches Unternehmen erhält, fragt nach denselben 30 Themen, und jedes lässt sich den Maßnahmen des Anhangs A zuordnen, um die es wirklich geht, und vier Arten von Aufzeichnungen, die es beantworten.","Wenn der Fragebogen eintrifft, aus den Aufzeichnungen statt aus dem Gedächtnis oder aus Prosa, und bevor die Antworten abgeschickt werden, denn eine Antwort, die mehr verspricht, als die Aufzeichnungen zeigen, ist die, die ein späteres Audit oder ein späterer Kunde nachliest.","Suchen Sie das Thema in der Zuordnung, benennen Sie die Maßnahme, um die es geht, antworten Sie aus den vier Aufzeichnungen, ob die Maßnahme besteht, was sie regelt, was zeigt, dass sie gewirkt hat, und was zeigt, dass sie es noch tut, und wo eine Aufzeichnung in Arbeit sagt, sagen Sie das mit dem Datum, an dem sie vorliegen wird.",{"locale":5,"slug":463,"title":464,"description":465,"published":466,"answer":467},"beste-iso-27001-compliance-software","Beste ISO 27001 Compliance-Software: was Sie fragen sollten, bevor Sie Funktionen vergleichen","Integrationszahlen lassen sich leicht vergleichen und entscheiden selten ein Audit. Hier sind die Fragen, die es tun, einschließlich der einen, die die meisten Anbieter nicht schriftlich beantworten.","2026-08-20",{"who":468,"when":469,"do":470},"Ein Unternehmen, das ISO 27001-Software auswählt: das Audit entscheidet sich daran, ob das Werkzeug Abschnitt für Abschnitt zeigen kann, welche Aufzeichnungen es hält und welche nicht, sie über den Dreijahreszyklus datiert aufbewahrt und das Unternehmen mit allem in offenen Formaten gehen lässt; Funktionszahlen und Integrationszahlen entscheiden beim Audit nichts.","Bevor ein Abonnement unterschrieben wird und bevor die Aufzeichnungen in einem Werkzeug zu leben beginnen, denn das Umziehen von Aufzeichnungen mitten im Zyklus ist der Kostenpunkt, der eine schlechte Wahl teuer macht; und wieder im vierzehnten Monat, wenn das Überwachungsaudit fragt, was aufbewahrt wurde.","Stellen Sie jedem Anbieter vier Fragen schriftlich: die Abdeckung der Abschnitte einschließlich der Lücken, was im vierzehnten Monat geschieht, ob Sie mit Ihren Aufzeichnungen gehen können, und was jede Integration tatsächlich hervorbringt; prüfen Sie jede Antwort, bevor Sie zahlen.",{"locale":5,"slug":472,"title":473,"description":474,"published":466,"answer":475},"guenstigste-iso-27001-zertifizierung","Günstigste ISO 27001 Zertifizierung: wie Sie Angebote vergleichen, ohne ein wertloses Zertifikat zu kaufen","Angebote von Zertifizierungsstellen schwanken, aber die Audittage dahinter sind durch ISO\u002FIEC 27006 Anhang B festgelegt. Hier steht, wie Sie ein Angebot lesen, und die eine Prüfung, die wichtiger ist als der Preis.",{"who":476,"when":477,"do":478},"Ein Unternehmen, das Zertifizierungsangebote vergleicht: die Audittage hinter einem Angebot legt ISO\u002FIEC 27006 Anhang B nach der Mitarbeiterzahl fest, etwa 5 Tage bis 10 Personen, 7 bei 16 bis 25, 10 bei 46 bis 65 und 12 bei 86 bis 125, sodass ein Angebot weit unter diesem Band weniger Tage, einen engeren Geltungsbereich oder eine für diese Norm nicht akkreditierte Stelle kauft.","Wenn die Angebote eintreffen und bevor eines unterschrieben wird, denn ein nicht akkreditiertes Zertifikat fällt bei der ersten Beschaffungsprüfung auf, die das Akkreditierungsregister prüft, nachdem das Geld ausgegeben ist.","Holen Sie drei Angebote ein, fragen Sie jedes nach den Audittagen getrennt nach Stufe 1 und Stufe 2, prüfen Sie die Akkreditierung der Stelle für ISO\u002FIEC 27001 im nationalen Register, und nehmen Sie das günstigste Angebot, dessen Tage der Tabelle entsprechen, nicht die niedrigste Summe.",{"locale":5,"slug":480,"title":481,"description":482,"published":466,"answer":483},"guenstigster-weg-zu-iso-27001","Der günstigste Weg zu ISO 27001, und der Teil, den Sie nicht günstiger machen können","Der größte Teil eines ISO-27001-Budgets sind Audittage, und die legt eine veröffentlichte Tabelle fest, keine Verhandlung. Hier steht, was die Zahl wirklich bewegt und was nicht.",{"who":484,"when":485,"do":486},"Ein Unternehmen, das ISO 27001 für möglichst wenig Geld will: die Auditgebühr steht vor jedem Angebot fast fest, weil ISO\u002FIEC 27006 Anhang B die Audittage nach Mitarbeiterzahl festlegt, 7 Tage für ein Unternehmen mit 20 Personen bei etwa 1.200 bis 1.800 EUR pro Tag, also etwa 8.400 bis 12.600 EUR für die Erstzertifizierung; was die Summe bewegt, sind der Geltungsbereich, die gezählte Mitarbeiterzahl und wer die wiederkehrende Arbeit macht.","Bevor der Geltungsbereich geschrieben und die Personen gezählt sind, denn beides bestimmt die Audittage, und bevor die wiederkehrende Arbeit vergeben wird, denn die Zeit Ihrer eigenen Leute ist der größte Posten und der, den Sie steuern.","Halten Sie den Geltungsbereich eng und wahrheitsgemäß, zählen Sie die Personen im Geltungsbereich richtig, machen Sie das interne Audit, die Managementbewertung und die Aufzeichnungen selbst, und geben Sie das Geld für die Audittage aus, die sich nicht billiger machen lassen, statt für die Teile, die es lassen.",{"locale":5,"slug":488,"title":489,"description":490,"published":466},"iso-27001-checkliste","ISO 27001 Checkliste, nach Abschnitten","Eine Checkliste, die der Struktur der Norm selbst folgt: die Abschnitte 4 bis 10 und was jeder von Ihnen nachweisbar verlangt, plus das, was Anhang A hinzufügt.",{"locale":5,"slug":492,"title":493,"description":494,"published":466,"answer":495},"iso-27001-implementierungskosten","ISO 27001 Implementierungskosten: die Dreijahreszahl, nicht die erste Rechnung","Die Zertifizierung läuft in einem Dreijahreszyklus mit jährlichen Überwachungsaudits. Wer nur für das erste Audit budgetiert, wird von der Gesamtsumme am häufigsten überrascht.",{"who":496,"when":497,"do":498},"Ein Unternehmen, das ISO 27001 für sein Budget kalkuliert: die Zertifizierung läuft in einem Dreijahreszyklus, Erstzertifizierung im ersten Jahr, Überwachungsaudits im zweiten und dritten Jahr und danach die Rezertifizierung, und die interne Zeit, das System aufzubauen und zu betreiben, ist meist ein größerer Posten als die Auditgebühr.","Wenn das Budget festgelegt wird, bevor das erste Audit gebucht ist, und wieder in jedem Jahr des Zyklus, denn ein Budget, das nur das erste Audit ansetzt, trifft ein Jahr später auf die Rechnung für die Überwachung.","Nehmen Sie die Audittage für Ihre Mitarbeiterzahl aus ISO\u002FIEC 27006 Anhang B, bewerten Sie sie mit etwa 1.200 bis 1.800 EUR pro Tag, rechnen Sie im zweiten und dritten Jahr ein Überwachungsaudit mit etwa einem Drittel davon und die Rezertifizierung mit etwa zwei Dritteln hinzu, und dann die Stunden Ihrer eigenen Leute, die Zahl, die die meisten Schätzungen weglassen.",{"locale":5,"slug":500,"title":501,"description":502,"published":466,"answer":503},"iso-27001-ohne-berater-umsetzen","ISO 27001 ohne Berater umsetzen: was Sie übernehmen, und wofür sie das Geld bekamen","Es ist durchaus möglich, sich ohne Berater zertifizieren zu lassen. Es lohnt sich, vorher zu wissen, was Sie sich damit aufladen, und welche Teile wirklich von jemandem profitieren, der auf der anderen Seite des Tisches gesessen hat.",{"who":504,"when":505,"do":506},"Ein Unternehmen, das entscheidet, ob es ISO 27001 mit oder ohne Berater zertifiziert: die Auditgebühr ist in beiden Fällen dieselbe, etwa 7 Audittage für ein Unternehmen mit 20 Personen zu je 1.200 bis 1.800 EUR, festgelegt durch ISO\u002FIEC 27006 Anhang B; was sich ändert, sind die interne Zeit und das Urteilsvermögen, das das Unternehmen selbst übernimmt.","Bevor die Einführung geplant wird, denn die Wahl bestimmt, wer den Geltungsbereich und die Risikobeurteilung schreibt und wer in Stufe 2 die Fragen des Auditors beantwortet, und sie lässt sich schwer ändern, sobald die Dokumente vorliegen.","Legen Sie fest, wer im Unternehmen die Ermessensentscheidungen verantwortet, den Geltungsbereich, die Risikomethode und die Erklärung zur Anwendbarkeit, machen Sie die wiederkehrende Arbeit in jedem Fall selbst, und holen Sie Erfahrung von außen nur für die Teile, bei denen jemand, der auf der anderen Seite eines Audits gesessen hat, das Ergebnis verändert.",{"locale":5,"slug":508,"title":509,"description":510,"published":466,"answer":511},"iso-27001-vs-nis2","ISO 27001 vs. NIS2: was das Zertifikat abdeckt und was nicht","NIS2 ist Gesetz und ISO 27001 ist eine zertifizierbare Norm, also keine Alternativen. Hier steht, wo ein bestehendes ISMS die Anforderungen der Richtlinie erfüllt, und an welchen zwei Stellen nicht.",{"who":512,"when":513,"do":514},"Ein Unternehmen, das ISO 27001 hält oder plant und eine wesentliche oder wichtige Einrichtung nach NIS2 ist oder sein könnte: Das Zertifikat ist eine Wahl und die Richtlinie ist Gesetz, keines ersetzt das andere, und dasselbe Managementsystem beantwortet das meiste von dem, was die Richtlinie technisch verlangt.","In dem Moment, in dem NIS2 Sie über eine nationale Umsetzung, das Register einer Aufsichtsbehörde oder den Vertrag eines Kunden erreicht; die Meldefristen laufen ab Kenntnis, nicht ab Zertifizierung, und ein bestehendes Managementsystem verkürzt die Lückenanalyse, ersetzt sie aber nicht.","Führen Sie ein einziges Managementsystem, das auf beides abgebildet ist, lesen Sie die veröffentlichte Zuordnung der Abschnitte der Durchführungsverordnung zu den Maßnahmen aus Anhang A, schließen Sie die zwei Lücken durch das Meldeverfahren mit seinen Fristen und die Freigabe und Schulung des Leitungsorgans, und stellen Sie das Zertifikat nie als NIS2-Konformität dar.",{"locale":5,"slug":516,"title":517,"description":518,"published":466,"answer":519},"iso-27001-zertifizierung-fuer-unternehmen-erreichen","Wie ein Unternehmen die ISO 27001 Zertifizierung erreicht, in der Reihenfolge, in der es tatsächlich passiert","Der Weg von nichts zum Zertifikat, was bei Stufe 1 und Stufe 2 geschieht, und die Aufzeichnungen, nach denen ein Auditor an jedem Punkt fragt.",{"who":520,"when":521,"do":522},"Ein Unternehmen auf dem Weg von nichts zu einem ISO 27001-Zertifikat: die Schritte laufen in einer Reihenfolge, Geltungsbereich, Risikobeurteilung, Erklärung zur Anwendbarkeit, eine Zeit, in der das System mit Aufzeichnungen läuft, eine akkreditierte Zertifizierungsstelle, dann die Dokumentenprüfung der Stufe 1 und das Audit der Stufe 2 am laufenden System.","Vier bis sieben Monate vor dem Datum, an dem das Zertifikat gebraucht wird, für ein kleines Softwareunternehmen, denn das System muss vor Stufe 2 lange genug laufen, um Aufzeichnungen zu haben, und Audittermine werden Wochen im Voraus gebucht; danach jedes Jahr ein Überwachungsaudit und im dritten Jahr die Rezertifizierung.","Schreiben Sie zuerst den Geltungsbereich auf, beurteilen Sie die Risiken dagegen, entscheiden Sie jede Maßnahme des Anhangs A in der Erklärung zur Anwendbarkeit, betreiben Sie das System und führen Sie die Aufzeichnungen, wählen Sie eine für ISO\u002FIEC 27001 akkreditierte Stelle, und buchen Sie Stufe 1 erst, wenn die Aufzeichnungen vorliegen, denn Schritte in falscher Reihenfolge werden wiederholt.",{"locale":5,"slug":524,"title":525,"description":526,"published":466,"answer":527},"iso-27001-zertifizierungskosten-fuer-unternehmen","ISO 27001 Zertifizierungskosten für ein Unternehmen, nach Personenzahl","Die Audittage stammen aus der Tabelle in ISO\u002FIEC 27006 Anhang B, deshalb folgen die Zertifizierungskosten eher der Personenzahl als der Branche. Hier ist die Rechnung, und die Posten, die vergessen werden.",{"who":528,"when":529,"do":530},"Ein Unternehmen, das die ISO 27001-Zertifizierung budgetiert: die Auditgebühr ergibt sich aus der Mitarbeiterzahl über die Audittage-Tabelle in ISO\u002FIEC 27006 Anhang B, nicht aus der Branche, sodass ein Unternehmen mit 10 Personen, eines mit 25 und eines mit 65 für dieselbe Norm jeweils eine andere Zahl erhalten.","Bevor das erste Angebot angefragt wird, damit die Audittage eines Angebots gegen die Tabelle gelesen werden können, und wieder in jedem Überwachungsjahr, denn die Gebühr für Stufe 1 und Stufe 2 ist der erste Teil eines Dreijahreszyklus, nicht die Gesamtkosten.","Zählen Sie die Personen im Geltungsbereich, lesen Sie die Audittage für diese Mitarbeiterzahl aus der Tabelle ab, multiplizieren Sie mit einem Tagessatz von etwa 1.200 bis 1.800 EUR, rechnen Sie die Überwachungsjahre hinzu und fragen Sie jede Zertifizierungsstelle nach den Tagen hinter ihrem Angebot statt nur nach der Summe.",{"locale":5,"slug":532,"title":533,"description":534,"published":466,"answer":535},"iso-42001-zertifizierung","ISO 42001 Zertifizierung: was sie ist und ob sie zu früh kommt","ISO\u002FIEC 42001 ist die Norm für KI-Managementsysteme. Hier steht, was sie verlangt, wie sie zu einer bestehenden ISO 27001 passt, und eine ehrliche Einschätzung der aktuellen Nachfrage.",{"who":536,"when":537,"do":538},"Ein Unternehmen, das nach ISO\u002FIEC 42001 gefragt wird, der Norm für KI-Managementsysteme: sie ist früh dran, mit weit weniger EU-Ausschreibungen, die sie nennen, als ISO 27001 im selben Jahr, und ein Unternehmen, das ISO 27001 bereits hält, bekommt die gemeinsamen Abschnitte geschenkt und übernimmt die Maßnahmen des Anhangs A, die Folgenabschätzung für KI-Systeme und die KI-spezifischen Aufzeichnungen.","Wenn ein Kunde oder eine Ausschreibung danach fragt, nicht vorher; ein Unternehmen, das noch nichts hält, beginnt mit ISO 27001, denn das ist die Norm, nach der Kunden fragen, und die zweite Norm ist darauf aufbauend weniger Arbeit.","Zählen Sie, wer fragt, zertifizieren Sie, wenn die Anfrage eines Kunden oder eine Ausschreibung das Audit lohnt, und wo die erste Norm bereits besteht, erweitern Sie den Geltungsbereich, die Folgenabschätzung und die Aufzeichnungen, statt ein zweites System zu beginnen.",{"locale":5,"slug":540,"title":541,"description":542,"published":543,"answer":544},"iso-27001-oder-soc-2-in-europa","ISO 27001 vs. SOC 2 in Europa: wonach Käufer tatsächlich fragen","Wer nach Europa verkauft, braucht ISO 27001: EU-Ausschreibungen nannten sie in einem Jahr 3.408 Mal, gegenüber 104 für SOC 2. Wer an US-Kunden verkauft, erlebt das Gegenteil. Die Zahlen, die öffentliche TED-Abfrage zum Nachrechnen, und wann Sie beides brauchen.","2026-08-11",{"who":545,"when":546,"do":547},"Ein Softwareunternehmen, das entscheidet, welchen Nachweis es zuerst erwirbt: Beim Verkauf nach Europa ist ISO 27001 der, den Einkäufer nennen; beim Verkauf vor allem an US-Kunden ist SOC 2 die Form, die deren Beschaffung erwartet; beim Verkauf an beide kommt das ISO-Managementsystem zuerst, weil es die Belege erzeugt, die ein späteres SOC 2 liest.","Vor dem ersten Geschäft oder der ersten Ausschreibung, die einen verlangt, und früh genug, dass das Audit vor der Frist des Käufers gebucht ist, denn keiner der beiden Nachweise entsteht in dem Monat, in dem ein Fragebogen eintrifft.","Zählen Sie, wonach Ihre eigenen Käufer fragen, führen Sie die öffentliche TED-Abfrage für den europäischen Anteil erneut aus, holen Sie ISO 27001, wenn Europa der Markt ist, ergänzen Sie SOC 2, wenn die Beschaffung eines US-Kunden den Bericht verlangt, und bauen Sie zuerst das Managementsystem, damit der zweite Nachweis die Belege liest, die der erste erzeugt.",{"locale":5,"slug":549,"title":550,"description":551,"published":543,"answer":552},"wie-viele-audittage-iso-27001","Wie viele Audittage eine ISO 27001 Zertifizierung kostet, nach Personenzahl","Zertifizierungsstellen veröffentlichen keine Preise, aber die Audittage sind in ISO\u002FIEC 27006 Anhang B festgelegt. Hier ist die Rechnung, die aus Ihrer Personenzahl eine Zahl macht, bevor Ihnen jemand ein Angebot macht.",{"who":553,"when":554,"do":555},"Ein Unternehmen, das eine ISO 27001-Zertifizierung budgetiert, bevor eine Zertifizierungsstelle ein Angebot gemacht hat: Die Audittage sind durch ISO\u002FIEC 27006 Anhang B aus der Mitarbeiterzahl im Anwendungsbereich festgelegt, Auftragnehmer eingeschlossen, sodass der größte Posten der Gebühr am Schreibtisch berechnet werden kann.","Bevor Angebote eingeholt werden, damit ein Angebot gegen die veröffentlichte Tagezahl gelesen werden kann; erneut, wenn die Mitarbeiterzahl eine Stufe überschreitet, weil die nächste Stufe mehr Tage beim nächsten Audit bedeutet; und bevor mit einer Stelle unterschrieben wird, die weit unter der Stufe anbietet.","Zählen Sie alle, die unter Ihrer Kontrolle im Anwendungsbereich arbeiten, lesen Sie die Tage aus dem Anhang ab (etwa 5 für bis zu 10 Personen, 7 für 16 bis 25, 10 für 46 bis 65, 12 für 86 bis 125), multiplizieren Sie mit einem Tagessatz von rund 1.200 bis 1.800 EUR, rechnen Sie ein Drittel davon für jedes Überwachungsjahr und mindestens zwei Drittel für die Rezertifizierung hinzu, und holen Sie drei Angebote auf dieselbe Vorgabe nur von akkreditierten Stellen ein.",1789383926793]