Cybersecurity & Compliance

Cybersecurity Compliance ohne Irrgarten

NIS2, Cyber Resilience Act, EU AI Act, Sicherheitsanforderungen der DSGVO – Regulierung wächst schneller, als die meisten Teams sie lesen können. Wir helfen Ihnen zu verstehen, was tatsächlich für Sie gilt, was fehlt und wie Sie es so umsetzen, dass auch die Sicherheit besser wird.

Was Regulierung schwierig macht

  • Es ist unklar, welche Gesetze gelten und was genau sie verlangen
  • Anforderungen verschiedener Regelwerke überschneiden sich und widersprechen sich scheinbar
  • Gesetzestexte beschreiben Ergebnisse, nicht die konkreten Maßnahmen
  • Fristen sind nah, interne Kapazitäten knapp
  • Maßnahmen werden nur für die Compliance umgesetzt und verbessern die Sicherheit nicht

Wie wir bei Compliance unterstützen

Betroffenheitsprüfung

Eine strukturierte Einschätzung, welche Anforderungen voraussichtlich relevant sind – als Grundlage für Ihre rechtliche Bewertung.

Compliance-Gap-Analyse

Abgleich der Anforderungen mit Ihren aktuellen Maßnahmen, Dokumenten und Prozessen.

Umsetzungs-Roadmap

Ein priorisierter Plan technischer und organisatorischer Maßnahmen mit Verantwortlichen und Zeitplan.

Risikomanagement

Ein Cybersicherheits-Risikomanagement, das den NIS2-Erwartungen entspricht – idealerweise innerhalb eines ISMS.

Meldeprozesse

Melde­prozesse für Vorfälle und Schwachstellen, die auch unter Zeitdruck funktionieren (NIS2, CRA).

Security by Design

Für Hersteller: sichere Entwicklung, Schwachstellenmanagement und SBOM-Praxis für den CRA.

Security Governance

Rollen, Verantwortlichkeiten und Berichtswege – einschließlich der Verantwortung der Geschäftsleitung.

Schwachstellenmanagement

Prozesse, um Schwachstellen in Systemen und Produkten zu erkennen, zu bewerten und zu beheben.

Unser Vorgehen

  1. Klären

    Welche Regelwerke relevant sind und welche Pflichten daraus folgen – in verständlicher Sprache erklärt.

  2. Abgleichen

    Wo stehen Sie? Was decken bestehende Managementsysteme und Maßnahmen bereits ab?

  3. Priorisieren

    Was zuerst zählt: Fristen, Risiko und Aufwand – nicht alles auf einmal.

  4. Umsetzen

    Technische und organisatorische Maßnahmen, gemeinsam mit Ihren Teams.

  5. Nachweisen & pflegen

    Dokumentation und Nachweise, die Bestand haben – und aktuell bleiben.

Compliance-Umsetzung, keine Rechtsberatung

Wir sind Berater für Cybersecurity und Managementsysteme, keine Kanzlei. Wir übersetzen Anforderungen in technische und organisatorische Maßnahmen und setzen sie mit Ihnen um. Verbindliche rechtliche Bewertungen – etwa, ob Ihr Unternehmen rechtlich unter NIS2 fällt – sollten durch Rechtsberatung bestätigt werden. Wir arbeiten gern mit Ihren Anwälten zusammen.

Was Sie davon haben

  • Klarheit, was gilt und was es bedeutet
  • Ein Maßnahmenpaket, das mehrere Regelwerke bedient
  • Mehr Sicherheit – nicht nur mehr Dokumentation

Häufige Fragen

Was ist NIS2?

NIS2 ist eine EU-Richtlinie mit Cybersicherheitspflichten für „wichtige“ und „besonders wichtige“ Einrichtungen in vielen Sektoren – darunter Risikomanagementmaßnahmen, Meldepflichten bei Sicherheitsvorfällen und die Verantwortung der Geschäftsleitung. In Deutschland wird sie durch das NIS-2-Umsetzungsgesetz umgesetzt, das seit Dezember 2025 in Kraft ist und betroffene Unternehmen zur Registrierung beim BSI verpflichtet.

Was ist der Cyber Resilience Act?

Der Cyber Resilience Act (CRA) ist eine EU-Verordnung mit Cybersicherheitsanforderungen an Produkte mit digitalen Elementen – Hardware und Software – über den gesamten Lebenszyklus. Hersteller müssen seit dem 11. September 2026 aktiv ausgenutzte Schwachstellen und schwerwiegende Vorfälle melden; die meisten übrigen Pflichten gelten ab Dezember 2027.

Deckt ISO 27001 NIS2 ab?

Nicht automatisch, aber zu einem großen Teil. Ein ISMS nach ISO/IEC 27001 liefert den Rahmen für das Risikomanagement und viele Maßnahmen, die NIS2 erwartet. Spezifische Pflichten – etwa Registrierung, Meldefristen und Schulungen der Geschäftsleitung – müssen zusätzlich adressiert werden.

Was ist DIN SPEC 27076?

DIN SPEC 27076 ist ein standardisierter IT-Sicherheitscheck („CyberRisikoCheck“) für kleine Unternehmen, entwickelt unter Beteiligung des Bundesamts für Sicherheit in der Informationstechnik (BSI). Er ist ein pragmatischer Einstieg für Unternehmen, die noch nicht bereit für ein vollständiges ISMS sind.

Passende Leistungen

Weiterlesen

Unsicher, welche Vorgaben für Sie gelten?

Erzählen Sie uns von Ihrem Unternehmen und Ihren Produkten. Wir helfen, das Wesentliche zu sortieren.

contact@feldmanncyber.com · +49 (0)151 6275 6121