Cybersecurity und regulatorische Anforderungen sind längst keine reinen IT-Themen mehr. NIS2, das BSI-Gesetz, KRITIS-Anforderungen, DORA, der AI Act und weitere Regelwerke verbinden Informationssicherheit zunehmend mit Unternehmensführung, Risikomanagement, Compliance und Business Continuity.

Dieser Blog beschäftigt sich mit diesen Entwicklungen und der Frage, was sie konkret für Unternehmen und ihre Verantwortlichen bedeuten.

Thematischer Schwerpunkt

Im Mittelpunkt stehen aktuelle Entwicklungen rund um Cybersecurity, Informationssicherheit und regulatorische IT-Compliance.

Ein besonderer Schwerpunkt liegt auf NIS2 und KRITIS. Dazu gehören unter anderem die Umsetzung der NIS2-Anforderungen in Deutschland, das BSI-Gesetz (BSIG), Melde- und Registrierungspflichten, Risikomanagementmaßnahmen sowie die Verantwortung der Geschäftsleitung.

Weitere Themen sind der Schutz kritischer Infrastrukturen, das KRITIS-Dachgesetz, Cyberresilienz und physische Resilienz sowie die praktische Verzahnung von Informationssicherheitsmanagement und Business Continuity Management.

Darüber hinaus behandelt der Blog angrenzende regulatorische Themen wie DORA, den AI Act und die Schnittstellen zur DSGVO.

Von regulatorischen Anforderungen zur betrieblichen Praxis

Gesetze, Richtlinien und regulatorische Vorgaben beschreiben, was Organisationen erfüllen müssen. Für Unternehmen stellt sich anschließend die wesentlich praktischere Frage:

Wie lassen sich diese Anforderungen in funktionierende Prozesse, Verantwortlichkeiten und Sicherheitsmaßnahmen übersetzen?

Genau hier setzt dieser Blog an.

Beiträge sollen regulatorische Entwicklungen nicht nur beschreiben, sondern deren Auswirkungen auf die Unternehmenspraxis einordnen. Dazu gehören beispielsweise Fragen wie:

  • Wie muss ein Unternehmen auf einen erheblichen Sicherheitsvorfall reagieren, wenn eine 24-Stunden-Meldefrist läuft?
  • Welche Verantwortung trägt die Geschäftsleitung im Rahmen von NIS2?
  • Wie lassen sich Anforderungen an Lieferanten und IT-Dienstleister organisatorisch umsetzen?
  • Welche Nachweise und Dokumentationen sollten Unternehmen vorbereiten?
  • Wie greifen ISMS, Incident Response, Krisenmanagement und BCMS ineinander?
  • Welche Schnittstellen bestehen zwischen NIS2, KRITIS, DSGVO und weiteren regulatorischen Vorgaben?

Der Anspruch besteht darin, aus abstrakten Anforderungen verständliche und möglichst konkrete Handlungsfelder abzuleiten.

Für wen ist dieser Blog gedacht?

Die Inhalte richten sich insbesondere an Geschäftsführer und Mitglieder der Geschäftsleitung, IT-Leiter und CISOs sowie an Informationssicherheitsbeauftragte und Verantwortliche für ISMS, BCMS, Compliance, Risikomanagement und IT-Governance.

Auch Verantwortliche in mittelständischen Unternehmen, die erstmals intensiver mit regulatorischen Cybersecurity-Anforderungen konfrontiert werden, sollen einen verständlichen Einstieg in die jeweiligen Themen erhalten.

Dabei werden technische, organisatorische und regulatorische Perspektiven bewusst miteinander verbunden. Denn in der Praxis lassen sich diese Bereiche häufig nicht sinnvoll getrennt betrachten.

Quellen und fachliche Einordnung

Bei regulatorischen Themen ist eine nachvollziehbare Quellenbasis besonders wichtig.

Beiträge orientieren sich deshalb nach Möglichkeit an Primärquellen wie geltenden Gesetzestexten, EU-Rechtsakten sowie Veröffentlichungen zuständiger Behörden und Institutionen. Dazu zählen insbesondere Informationen des Bundesamts für Sicherheit in der Informationstechnik (BSI), des Bundesamts für Bevölkerungsschutz und Katastrophenhilfe (BBK), der Bundesregierung sowie Veröffentlichungen der Europäischen Union.

Ergänzend werden Fachmedien, Verbände, wissenschaftliche Veröffentlichungen und Beiträge spezialisierter Fachautoren herangezogen.

Wo ein Beitrag durch eine aktuelle Veröffentlichung oder Fachdiskussion angestoßen wurde, sollen relevante Ausgangs- und weiterführende Quellen transparent genannt werden.

Praxisorientierung statt reiner Gesetzeswiedergabe

Der Blog soll keine Sammlung von Gesetzeszitaten sein.

Im Vordergrund stehen vielmehr die Konsequenzen für den betrieblichen Alltag. Deshalb können Beiträge beispielsweise Checklisten, beispielhafte Abläufe, Fragestellungen für interne Assessments, Incident-Szenarien oder Hinweise zur organisatorischen Umsetzung enthalten.

Ein Thema wie die NIS2-Meldepflicht wird damit nicht nur anhand der gesetzlichen Fristen betrachtet. Ebenso relevant ist die Frage, ob ein Unternehmen an einem Freitagabend tatsächlich feststellen kann, wer einen Vorfall bewertet, wer die Geschäftsleitung informiert, wer eine Meldung vorbereitet und welche Informationen dafür verfügbar sein müssen.

Diese Verbindung von Regulatorik, Informationssicherheit und betrieblicher Umsetzung bildet den redaktionellen Schwerpunkt des Blogs.

Aktualität und Sorgfalt

Cybersecurity und IT-Regulatorik entwickeln sich kontinuierlich weiter. Gesetzliche Vorgaben können geändert, durch Verordnungen konkretisiert oder durch behördliche Hinweise näher erläutert werden.

Die Beiträge werden deshalb mit dem Ziel erstellt, den zum Veröffentlichungszeitpunkt verfügbaren Informationsstand verständlich wiederzugeben. Bei rechtlichen und regulatorischen Aussagen wird möglichst zwischen geltendem Recht, geplanten Änderungen, behördlichen Empfehlungen und fachlichen Einschätzungen unterschieden.

Trotz sorgfältiger Recherche können Inhalte durch spätere regulatorische Entwicklungen überholt werden. Bei geschäftskritischen Entscheidungen empfiehlt es sich daher, zusätzlich die jeweils aktuellen Originalquellen zu prüfen.

Keine Rechtsberatung

Die Inhalte dieses Blogs dienen der allgemeinen Information und fachlichen Orientierung zu Cybersecurity, Informationssicherheit, Resilienz und regulatorischer IT-Compliance.

Sie stellen keine Rechtsberatung dar und können eine Prüfung der konkreten Situation eines Unternehmens durch entsprechend qualifizierte Fachleute nicht ersetzen.

Insbesondere die Frage, ob eine Organisation in den Anwendungsbereich eines bestimmten Gesetzes fällt oder ob im konkreten Einzelfall eine gesetzliche Melde-, Registrierungs- oder sonstige Verpflichtung besteht, sollte anhand der jeweils aktuellen Rechtslage und der individuellen Unternehmenssituation geprüft werden.

Das Ziel dieses Blogs

Cybersecurity-Regulierung entfaltet ihren Nutzen nicht durch Richtlinien und Dokumente allein. Entscheidend ist, ob daraus belastbare Strukturen entstehen: klare Verantwortlichkeiten, funktionierende Sicherheitsprozesse, vorbereitete Krisenorganisationen und die Fähigkeit, auch unter Zeitdruck handlungsfähig zu bleiben.

Dieser Blog möchte dazu beitragen, regulatorische Anforderungen verständlicher zu machen, aktuelle Entwicklungen einzuordnen und die Verbindung zwischen Cybersecurity, Compliance, ISMS, BCMS und Unternehmensführung sichtbar zu machen.

Kurz gesagt:

Regulatorik verstehen. Risiken einordnen. Sicherheit und Resilienz praktisch gestalten.