Zum Inhalt springen

IT-Security für den Mittelstand

Sicherheitslücken verstehen. Compliance-Pflichten erfüllen.

Informiert bleiben

Aktuelle CVE-IDs und CVSS-Scores, klar erklärt - mit konkreten Handlungsempfehlungen für IT-Verantwortliche im Mittelstand. Kein Fachjargon, keine Panik.

Aktuelle Sicherheitsmeldungen →

Compliant werden

NIS2, Cyber Resilience Act und ISO 42001 betreffen längst nicht nur Konzerne. Kostenlose Tools für Betroffenheitscheck, Risikoregister und Audit - lokal im Browser, ohne Anmeldung.

Betrifft mich NIS2, CRA oder ISO 42001?

Vier Fragen zu Branche, Größe und Produkten - direkt zur passenden Vorlage.

Alle kostenlosen Tools →
Plattform

Kostenlose Tools - direkt im Browser

Alle Tools →
Ohne Anmeldung · Keine Datenspeicherung · Hosted in EU 🇩🇪
Wissen

IT-Security-Glossar

Verständliche Erklärungen der wichtigsten Begriffe aus Schwachstellen-Management und EU-Cybersicherheitsregulierung - ohne Fachjargon, mit Quellen und Querverweisen.

Zum vollständigen Glossar →
Häufige Fragen

NIS2, CRA, ISO 27001 & 42001 kurz beantwortet

Wie finde ich schnell heraus, ob NIS2, CRA oder ISO 42001 für mich gelten?

Der Compliance-Kompass ordnet die eigenen Angaben zu Branche, Größe, Produkten mit digitalen Elementen und KI-Einsatz allen drei Regelwerken zu und verweist direkt auf die passende Vorlage: NIS2-Checkliste, CRA-Klartext oder AIMS-Handbuch. Vier Fragen genügen für eine erste Einschätzung, die keine rechtliche Prüfung ersetzt.

Für wen gilt der CRA?

Der CRA gilt für Hersteller von Produkten mit digitalen Elementen, die in der EU in Verkehr gebracht werden. Das umfasst Hardware-Produkte mit Software-Anteil ebenso wie reine Software-Produkte. Importeure und Händler haben ebenfalls Pflichten, wenn auch in geringerem Umfang als Hersteller.

Was ist ISO/IEC 42001?

ISO/IEC 42001:2023 ist die erste international zertifizierbare Norm für KI-Managementsysteme (AIMS). Sie beschreibt, wie eine Organisation die Entwicklung, Bereitstellung und Nutzung von KI-Systemen steuert, mit Kapiteln 4 bis 10 nach derselben Struktur wie ISO/IEC 27001 und einem normativen Anhang A mit 38 Referenz-Controls. Sie richtet sich ausdrücklich auch an Organisationen, die KI nur einsetzen und nicht selbst entwickeln.

Wie sind die CVSS-Schweregrade eingeteilt?

CVSS v3.1 kennt fünf Stufen: 0.0 bedeutet „keine" Auswirkung, 0.1 bis 3.9 gilt als niedrig, 4.0 bis 6.9 als mittel, 7.0 bis 8.9 als hoch und 9.0 bis 10.0 als kritisch. Die Einteilung bezieht sich ausschließlich auf die technische Schwere der Schwachstelle selbst. Sie berücksichtigt weder, ob ein Exploit existiert, noch wie schützenswert das betroffene System im eigenen Unternehmen ist.

Was ist ein Statement of Applicability (SoA)?

Das Statement of Applicability (SoA) ist das Dokument, in dem eine Organisation für jeden der 93 Referenz-Controls aus ISO/IEC 27001:2022 Anhang A festhält, ob er angewendet wird, warum, und wie weit die Umsetzung fortgeschritten ist. Zusammen mit dem Risikoregister ist es das zweite zwingend vorgeschriebene ISMS-Dokument nach Kap. 6.1.3 d) und faktisch das Inhaltsverzeichnis jedes Zertifizierungsaudits.

Was ist eine TARA nach dem Cyber Resilience Act?

Der CRA verlangt in Anhang I eine Cybersicherheits-Risikobeurteilung für jedes Produkt mit digitalen Elementen. Die TARA (Threat Analysis and Risk Assessment) ist die etablierte Methode, um diese Anforderung zu erfüllen: Sie grenzt das System ab, identifiziert schützenswerte Werte, leitet Bedrohungsszenarien ab, bewertet die Risiken und definiert Maßnahmen. Die Ergebnisse gehören in die technische Dokumentation nach Anhang VII und müssen über den gesamten Unterstützungszeitraum fortgeschrieben werden.

Alle 71 Fragen ansehen →

IT-Notfallkoffer: die App für den Ernstfall

Advisories, News und Glossar offline auf dem iPhone - und wenn es ernst wird: Ende-zu-Ende-verschlüsselter Krisen-Chat außerhalb der betroffenen IT, Checklisten je Rolle, NIS-2- und DSGVO-Meldefristen mit Countdown und ein Protokoll als PDF. Vorfallsdaten bleiben auf dem Gerät.

Mehr zur App →29,99 € einmalig · kein Abo · ab iOS 17 · Volumenlizenzen über Apple Business Manager
Newsletter

Täglich informiert, kein Durchwühlen

Montags bis freitags: eine kurze E-Mail mit den neuesten Sicherheitsmeldungen und relevanter Security-News - auf den Punkt, ohne Fachjargon. Du siehst sofort, was heute zu tun ist.

  • Neue Sicherheitsmeldungen mit Handlungsempfehlung
  • Kuratierte Security-News der Woche
  • Klare Sprache, unter 3 Minuten Lesezeit
  • Montag - Freitag, kein Spam
MaschinenlesbarLieber per Feed-Reader oder Automatisierung? RSS-Feed abonnieren →
Vertrauenswürdig

Quellen

Sicherheitsmeldungen werden mit dem CISA Known Exploited Vulnerabilities Katalog abgeglichen - aktiv ausgenutzte Schwachstellen sind damit sofort erkennbar. Unsere Begriffserklärungen im Glossar stützen sich auf diese Institutionen und Standards:

Über mich

Über CyberKlartext

DB
Daniel Bitzer
Security Engineer · Gründer CyberKlartext

Über 10 Jahre IT-Erfahrung - von der Ausbildung bei der Deutschen Telekom über Systemadministration und Full-Stack-Entwicklung bis hin zur industriellen IT-Security. Heute Security Engineer bei ifm und Dozent an der FOM Universität. Schwerpunkte: OT-Security, NIS2-Compliance und Security für den Mittelstand.

Kontakt aufnehmen →